PP Ciberseguridad Ecuador
PP Ciberseguridad Ecuador
PP Ciberseguridad Ecuador
SUMARIO:
Págs.
FUNCIÓN EJECUTIVA
ACUERDO:
MINISTERIO DE TELECOMUNICACIONES Y
DE LA SOCIEDAD DE LA INFORMACIÓN:
RESOLUCIONES:
FUNCIÓN DE TRANSPARENCIA
Y CONTROL SOCIAL
GOBIERNOS AUTÓNOMOS
DESCENTRALIZADOS
ORDENANZA MUNICIPAL:
FE DE ERRATAS:
EL MINISTRO DE TELECOMUNICACIONES Y DE LA
SOCIEDAD DE LA INFORMACIÓN (S)
CONSIDERANDO:
Que, el artículo 66, numeral 19, ibídem reconoce y garantizará a las personas: “El
derecho a la protección de datos de carácter personal, que incluye el acceso y la
decisión sobre información y datos de este carácter, así como su correspondiente
protección. La recolección, archivo, procesamiento, distribución o difusión de estos
datos o información requerirán la autorización del titular o el mandato de la ley” y en su
numeral 21 garantiza a las personas “el derecho a la inviolabilidad y al secreto de la
correspondencia física y virtual; ésta no podrá ser retenida, abierta ni examinada,
excepto en los casos previstos en la ley, previa intervención judicial y con la obligación
de guardar el secreto de los asuntos ajenos al hecho que motive su examen. Este
derecho protege cualquier otro tipo o forma de comunicación”.
Que, el artículo 226 de la Constitución de la República indica que: “Las instituciones del
Estado, sus organismos, dependencias, las servidoras o servidores públicos y las
personas que actúen en virtud de una potestad estatal ejercerán solamente las
competencias y facultades que les sean atribuidas en la Constitución y la ley. Tendrán
el deber de coordinar acciones para el cumplimiento de sus fines y hacer efectivo el
goce y ejercicio de los derechos reconocidos en la Constitución”;
Que, el artículo 227 ibídem dispone: “La administración pública constituye un servicio a
la colectividad que se rige por los principios de eficacia, eficiencia, calidad, jerarquía,
desconcentración, descentralización, coordinación, participación, planificación,
transparencia y evaluación”;
2 1
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Que, el artículo 280 de la norma constitucional señala: “El Plan Nacional de Desarrollo
es el instrumento al que se sujetarán las políticas, programas y proyectos públicos; la
programación y ejecución del presupuesto del Estado; y la inversión y la asignación de
los recursos públicos; y coordinar las competencias exclusivas entre el Estado central y
los gobiernos autónomos descentralizados. Su observancia será de carácter obligatorio
para el sector público e indicativo para los demás sectores.”;
Que, el inciso segundo del artículo 314 de la Constitución de la República dispone que
el Estado garantizará que los servicios públicos, prestados bajo su control y regulación,
respondan a principios de obligatoriedad, generalidad, uniformidad, eficiencia,
responsabilidad, universalidad, accesibilidad, regularidad, continuidad y calidad;
3
2
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
General y los planes de desarrollo que se establezcan a nivel nacional. Los planes y
políticas que dicte dicho Ministerio deberán enmarcarse dentro de los objetivos del Plan
Nacional de Desarrollo y serán de cumplimiento obligatorio tanto para el sector público
como privado”;
Que, mediante Acuerdo Ministerial No. 15-2019, del 18 de julio del 2019, se expide la
Política Ecuador Digital cuyo objeto es transformar al país hacia una economía basada
en tecnologías digitales, mediante la disminución de la brecha digital, el desarrollo de la
Sociedad de la Información y del Conocimiento, el Gobierno Digital, la eficiencia de la
administración pública y la adopción digital en los sectores sociales y económicos;
Que, la Política Ecuador Digital está compuesto por tres programas: Ecuador conectado,
Ecuador eficiente y ciberseguro; y, Ecuador innovador y competitivo. El programa
Ecuador eficiente y ciberseguro tiene como objetivo proteger a la sociedad frente a las
amenazas cibernéticas, generar confianza en el uso del internet y fomentar el desarrollo
económico y social basado en el uso de las Tecnologías de la Información y de la
Comunicación (TIC);
4
3
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Que, la Vigésima Sesión Ordinaria del Gabinete Sectorial de Seguridad tuvo lugar en la
ciudad de El Coca el 1 de abril de 2021. En ella se aprobó la Política Nacional de
Ciberseguridad y se designó al Ministerio de Telecomunicaciones y de la Sociedad de
la Información (MINTEL) como el encargado de publicarla mediante Acuerdo Ministerial.
Acuerda:
Art. 1.- Publicar la Política de Ciberseguridad, que se encuentra anexa y que forma parte
integral del presente Acuerdo Ministerial.
5
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Dado en Quito, D.M., a los 17 días del mes de mayo del año 2021.
JULIO CESAR
MUNOZ BRAVO
Gabriela Espinoza
Firmado electrónicamente por:
Revisado por: Coordinadora General MARJORIE
Jurídica GABRIELA
ESPINOZA PLUA
6 5
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
7
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
PRESENTACIÓN
La seguridad de toda la población
ecuatoriana en el ciberespacio – en el
“quinto dominio1”-, es prioridad estratégica
del Gobierno Nacional. En ese contexto,
entidades del sector público y privado, así
como de la sociedad civil y la academia,
trabajan arduamente en el proceso de
construcción de nuestra Política Nacional de
Ciberseguridad (PNC).
Para alcanzar un Ecuador Digital Ciberseguro que garantice el Estado de Derecho, proteja los
servicios e infraestructuras críticas del Estado y de seguridad a la población en el
ciberespacio, el Gobierno trazó su línea de acción asentada en 7 pilares: I) Gobernanza de
ciberseguridad; 2) Sistemas de información y gestión de incidentes; 3) Protección de servicios
e infraestructuras críticas digitales; 4) Soberanía y defensa; 5) Seguridad pública y ciudadana;
6) Diplomacia en el ciberespacio y cooperación internacional; 7) Cultura y educación de
ciberseguridad.
Estas acciones priorizan el fortalecimiento institucional y la articulación efectiva por parte del
Gobierno, de forma ordenada, con un enfoque integral y la activa presencia de múltiples
actores. Por ello, las entidades gubernamentales y las entidades privadas del país deben
cooperar con responsabilidad. Sólo de esa forma se tendrá un Ecuador Digital Ciberseguro.
Esta política está en línea con la Agenda 2030 para el Desarrollo Sostenible de la ONU, el
plan global de acción a favor de las personas, el planeta y la prosperidad, que busca
1
La seguridad tiene 5 dominios: aire, tierra, mar, espacio y ciberespacio considerado como el quinto dominio, en el
cual los estados ahora luchan contra los ataques cibernéticos.
8 2
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
En razón de que el dominio del ciberespacio trasciende las fronteras del país, el enfoque de
nuestra política se orienta al ámbito internacional; por eso, Ecuador deberá articular
acciones para fortalecer la ciberseguridad a nivel regional y multilateral, al tiempo que
promueva el uso de tecnologías para el desarrollo socioeconómico del país, en áreas de la
economía digital.
Una vez emitida la Política Nacional de Ciberseguridad, el siguiente desafío inmediato será
su implementación, el constante monitoreo y la evaluación. Pero el primer paso está dado,
gracias a la voluntad política del Presidente Moreno. La puesta en marcha de esta política es
un avance muy importante, es un resultado tangible que resalta el compromiso del Gobierno
Nacional en materia de ciberseguridad, puesta al servicio de nuestra población. Además,
tiene el mérito de posicionar al país en el marco de la Agenda Global Digital, en tiempos tan
duros y difíciles como los que afectan al país, a la región y al planeta en general.
9
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
ÍNDICE
LISTADO DE ACRÓNIMOS 6
INTRODUCCIÓN 8
ANTECEDENTES 13
A. Marco normativo 13
SITUACIÓN ACTUAL
200
PILARES 33
OBJETIVO GENERAL 37
Referencias 48
4
10
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Índice de Figuras
Figura 1: Aprobación de la Hoja de Ruta para la elaboración de la Política Nacional de
Ciberseguridad.................................................................................................................. 12
Figura 2: Índice Global de Ciberseguridad (GCI por sus siglas en inglés) ........................... 28
Índice de Gráficos
Gráfico 1: Principales delitos informáticos en Ecuador 2018-2019-2020 ........................... 25
Gráfico 2: Detecciones de Ransomware por país .............................................................. 29
Gráfico 3: Niveles de implementación de prácticas de gestión para la seguridad por país 30
Gráfico 4: Implementación de medidas de protección de seguridad por sector en
Latinoamérica, 2019. ......................................................................................................... 31
Índice de Tablas
Tabla 1: Objetivos y Líneas de acción. ...............................................................................47
11
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
LISTADO DE ACRÓNIMOS
APCID Administración Pública Central, Institucional y Dependiente
ARCOTEL Agencia de Regulación y Control de las Telecomunicaciones
CERT Critical Emergency Response Team - Centro de Respuesta Rápida Ante
Incidentes Informáticos
12
6
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
13
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
INTRODUCCIÓN
La agenda digital ha tomado mayor relevancia en el contexto actual –crisis por COVID-19-
durante el cual se han evidenciado los beneficios y oportunidades que brinda el uso de las
tecnologías de la información y comunicación, pero también el incremento de los delitos en
línea y por tanto la necesidad de garantizar la seguridad de los ciudadanos en el
ciberespacio.
En el mundo más de 4.100 millones de usuarios tienen acceso a internet (UIT - Unión
Internacional de Telecomunicaciones, 2019), que representan más de la mitad de la
población mundial2. En el caso de las nuevas tecnologías de la información y comunicación,
su creciente democratización ha traído consigo cambios y retos permanentes, al constituirse
como uno de los pilares del mundo globalizado3. El avance de estas tecnologías ha
incrementado el uso de medios tecnológicos con fines delictivos de violencia y destrucción
alrededor del mundo4. Es así que un número creciente de personas y grupos obtienen
ventajas de la rapidez, conveniencia y anonimato que brinda el Internet para perpetrar una
serie de actividades delictivas de sabotaje y terrorismo, que no conocen fronteras físicas,
representando amenazas reales para las víctimas a nivel global5.
2 Uno de cada tres de estos usuarios es menor de 18 años y accede al internet en su mayoría a través del teléfono
celular. Niños niñas y adolescentes en el mundo están en línea alrededor de dos horas al día entre semana y
aproximadamente el doble de tiempo el fin de semana
3 Las Tecnologías de la información y de la comunicación (TIC) son fundamentales para la democratización del
conocimiento. Es decir, las TIC constituyen un elemento indispensable de cara a las proyecciones de desarrollo social
de los países, de los grupos sociales y de los individuos (Lugo, 2010, IIPE, 2014).
4 El aumento de la capacidad delincuencial en el ciberespacio, así como la utilización de nuevas tecnologías para
generar amenazas informáticas, constituyen una preocupación común a todos los países, dado que impactan de
manera significativa la seguridad de la información, en los ámbitos tanto público como privado, e incluyendo a la
sociedad civil. Según Naciones Unidas, en el mundo los cibercrímenes (o ciberdelitos) llegaría a representar un costo
de 600 mil millones USD (ONUDC, 2016).
5 Un impacto primario del delito cibernético es financiero, considerando que puede incluir muchos tipos diferentes de
actividades delictivas con fines de lucro, incluidos ataques de ransomware, fraude por correo electrónico e internet y
fraude de identidad, así como intentos de robo de cuentas financieras, tarjetas de crédito u otra información de tarjetas
de pago. No obstante, también se ven afectadas las personas y los Estados.
14
8
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Entre los principales delitos cibernéticos, se destacan la piratería, que afecta a la propiedad
intelectual, los ataques con códigos maliciosos, como por ejemplo ataques de denegación
de servicios, que constituyen amenazas a la seguridad de los gobiernos, negocios e
individuos y que suponen un desafío para los organismos de seguridad y agencias
encargadas de la aplicación de la ley, entre otros. Estos delitos se producen, en parte, debido
a que varios países no han desarrollado las capacidades necesarias para prevenir, investigar
y combatir este tipo de fenómenos.
Los principios que rigen esta política son la promoción y el respeto de los derechos humanos
y libertades fundamentales, el fomento de la confianza, la resiliencia, la responsabilidad
compartida, el f1omento del desarrollo de actividades en el entorno digital y el mercado
nacional de TIC. En el marco de un Internet libre, abierto y seguro, prima la comunicación de
las personas, la protección de datos, el derecho a la privacidad, y el marco de los objetivos de
desarrollo sostenible. Esta política se basa en siete pilares que contemplan diversas
temáticas de intervención del Estado, en coordinación con el sector privado, la academia y
15
9
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
sociedad civil, que permitirán la ciberseguridad del Ecuador. Estos pilares se enfocan en el
trabajo en la gobernanza de la ciberseguridad, en sistemas de información y gestión de
incidentes, en la protección de los servicios e infraestructuras críticas, la soberanía y
defensa, la seguridad pública y ciudadana, la diplomacia en el ciberespacio junto con la
cooperación internacional y la promoción de la cultura y educación para la ciberseguridad.
El objetivo general de esta política, articulado con sus objetivos específicos, es construir y
fortalecer las capacidades nacionales que permitan garantizar el ejercicio de los derechos y
libertades de la población, así como la protección de los bienes jurídicos del Estado en este
dominio; encaminando acciones para garantizar un ciberespacio seguro.
El objetivo contribuirá de manera directa al desarrollo social, económico y humano del país,
así como a la creación de una confianza digital fundamental para favorecer el intercambio de
información y, en consecuencia, de bienes y servicios en línea, fortaleciendo el compromiso
del estado con la ciberseguridad.
16
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
PROCESO DE ELABORACIÓN DE LA
PROCESO DE ELABORACIÓN DE LA
POLÍTICA
POLÍTICA
La elaboración de la presente política parte de un proceso técnico, con la conformación de
una mesa interinstitucional,
La elaboración denominado
de la presente “Grupo
política parte de un interinstitucional
proceso técnico, con delaCiberseguridad”,
conformación de
conformada
una mesapor las siguientes instituciones:
interinstitucional, denominadoMinisterio de Telecomunicaciones
“Grupo interinstitucional y Sociedad
de Ciberseguridad”,
de la Información
conformada por (MINTEL), quién instituciones:
las siguientes preside el grupo, el Ministerio
Ministerio de Gobierno y(MDG),
de Telecomunicaciones el
Sociedad
Ministerio
de ladeInformación
Defensa (MDN), el Centro
(MINTEL), de Inteligencia
quién preside el grupo,Estratégica (CIES)
el Ministerio y el Ministerio
de Gobierno (MDG),de el
Relaciones Exteriores
Ministerio de Defensa y (MDN),
Movilidad Humana
el Centro (MREMH),
de Inteligencia que mediante
Estratégica un trabajo
(CIES) y el Ministerio de
Relaciones ha
interdisciplinario Exteriores y Movilidad
contribuido desde losHumanaenfoques(MREMH),
de cadaque una mediante un trabajo
de las instituciones
interdisciplinario
participantes, con el finhadecontribuido
garantizar desde los enfoques
la adaptabilidad de de cada una
la misma de las instituciones
al contexto aplicativo.
participantes,
Este instrumento con en
toma el fin de garantizarlos
consideración la intereses
adaptabilidad de la misma
nacionales y, a laalvez,
contexto aplicativo.
considera a los
temas Este instrumento toma
de ciberseguridad desdeen una
consideración los intereses
visión holística, común, nacionales y, a ylade
compartida vez, considera
largo plazo.a los
temas de ciberseguridad desde una visión holística, común, compartida y de largo plazo.
La política propone
La política un horizonte
propone definido
un horizonte al 2023,
definido en en
al 2023, el cual se se
el cual implementarán
implementaránlas
laslíneas
líneas de
de
acción acción
definidas en la política y a partir del proceso de seguimiento y monitoreo, se podrán
definidas en la política y a partir del proceso de seguimiento y monitoreo, se podrán
observar los resultados
observar de la de
los resultados misma a corto
la misma y mediano
a corto plazo.
y mediano plazo.
17
11
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
18
12
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
ANTECEDENTES
El compromiso del Ecuador con la ciberseguridad ha progresado recientemente con la
adopción de varias políticas y estrategias sectoriales que definen el enfoque del gobierno
con respecto a la ciberseguridad. Dichas estrategias precisan de coordinación general.
Cabe resaltar que más allá de la ausencia de marcos reglamentarios a nivel nacional para la
protección de infraestructura crítica, los sectores financieros y de telecomunicaciones han
establecido y adoptado procesos de gestión de riesgos de ciberseguridad y las mejores
prácticas en medidas de seguridad.
En tal virtud, esta política se alinea a la normativa nacional vigente y al Plan Nacional de
Desarrollo 2017-2021 “Toda una Vida”.
A. Marco normativo
a. Nacional
CONSTITUCIÓN DE LA REPÚBLICA
El Código Orgánico Integral Penal, a menudo referido por sus siglas COIP, es un
conjunto sistematizado y organizado de normas jurídicas de carácter punitivo, es decir
un compendio legislativo que establece delitos y penas conforme al sistema penal
ecuatoriano.
19 13
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Art. 103, 104, 170, 178, 188, 190, 194, 202.1, 202.2, 229 al 234, 262, 353.1, 415.1, 415.2,
472, 476, 526, 553.2,
La presente Ley tiene por objeto garantizar el derecho a la identidad de las personas y
normar y regular la gestión y el registro de los hechos y actos relativos al estado civil de
las personas y su identificación.
Art. 1 y 3 (Núm. 4 y 6)
La presente ley tiene por objeto regular la seguridad integral del Estado democrático
de derechos y justicia y todos los habitantes del Ecuador, garantizando el orden
público, la convivencia, la paz y el buen vivir, en el marco de sus derechos y deberes
como personas naturales y jurídicas, comunidades, pueblos, nacionalidades y
colectivos, asegurando la defensa nacional, previniendo los riesgos y amenazas de
todo orden, a través del Sistema de Seguridad Pública y del Estado.
Art. 2, 3, 10, 11, 38, 41 y 43
Esta Ley tiene por objeto desarrollar, el régimen general de telecomunicaciones y del
espectro radioeléctrico como sectores estratégicos del Estado que comprende las
potestades de administración, regulación, control y gestión en todo el territorio
nacional, bajo los principios y derechos constitucionalmente establecidos.
Art. 76, 77, 78, 79, 80, 81, 82, 83, 84, 85 y 140
Esta Ley prevé de manera particular, enfocar la acción del Estado en la sensibilización y
prevención de la violencia y con la participación de la ciudadanía, bajo el principio de
corresponsabilidad. Estos dos actores deben garantizar a través de políticas, planes y
programas, la transformación de los patrones socioculturales y la erradicación de
prácticas que naturalizan la violencia contra las mujeres. Esta Ley establece además
tres componentes para la erradicación de la violencia: atención, protección y
reparación de las mujeres víctimas de violencia para garantizar su seguridad e
integridad y para retomar su proyecto de vida.
Art 12
20
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Esta ley regula los mensajes de datos, la firma electrónica, los servicios de certificación,
la contratación electrónica y telemática, la prestación de servicios electrónicos, a
través de redes de información, incluido el comercio electrónico y la protección a los
usuarios de estos sistemas.
Art. 5, 7,8, 9,10, 29, 51, 54, 58, 62, 63, 64
NORMAS TÉCNICAS
21
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
b. Internacional
INSTRUMENTOS INTERNACIONALES
22
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Objetivo 1.- Garantizar una vida digna con iguales oportunidades para todas las
personas.
Objetivo 7.- Incentivar una sociedad participativa, con un Estado cercano al servicio de
la ciudadanía.
Objetivo 9.- Garantizar la soberanía y la paz, y posicionar estratégicamente al país en la
región y el mundo.
Desde una visión holística de las problemáticas de seguridad para el Estado, evidencia
la aparición de amenazas como los ciberataques que identifica como una problemática
transversal por el creciente uso de la tecnología.
23
17
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Este plan entiende como amenaza para el Estado ecuatoriano a todo fenómeno o
condición en la que uno o más actores con capacidad y fines específicos generen un
daño, pérdida o consecuencia negativa directa contra los ejes de protección de la
seguridad integral del Estado, entendiendo a estos como ser humano, Estado y
naturaleza. En este contexto, se establece como una de las amenazas para el Ecuador
las acciones contra el Estado en el ciberespacio.
24
18
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Instrumento cuyo objetivo es transformar y dirigir al país, hacia una economía basada
en tecnologías digitales mediante la disminución de la brecha digital, el desarrollo de la
Sociedad de la Información y del Conocimiento, el Gobierno Digital, la eficiencia de la
administración pública, y la adopción digital en los sectores sociales y económicos, esta
política se compone de 3 ejes: Ecuador Conectado, Ecuador Eficiente y Ciberseguro y
Ecuador Innovador y Competitivo. Cada uno incluye un conjunto de proyectos para
incrementar los índices de accesibilidad a las tecnologías de la información y
comunicación, el fortalecimiento de las capacidades de talento humano, la
potenciación de los sectores de la economía y el impulso del emprendimiento e
innovación; es así que el eje de acción Ecuador Eficiente y Ciberseguro garantiza la
participación ciudadana, la democratización de los servicios públicos, la simplificación
de trámites, la gestión de la seguridad de la información y la protección de datos
personales.
Política Pública por una Internet segura para niños, niñas y adolescentes
Este plan propone crear una estrategia que permita prepararnos con anticipación, ante
los riesgos, establece en su Objetivo 7: Implementar anticipación estratégica en las
acciones públicas para enfrentar riesgos y amenazas, fundamentalmente los
relacionados al crimen organizado, lavado de activos, delincuencia transnacional,
terrorismo y cibercriminalidad.
25
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
SITUACIÓN ACTUAL
A. Panorama Nacional de la Ciberseguridad
Desde el año 2011, con la “Estrategia Ecuador Digital 2.0” emitida por el Ministerio de
Telecomunicaciones y de la Sociedad de la Información (MINTEL), se inició el desarrollo de
Políticas Públicas Sectoriales que permitirían que las tecnologías de la información y
comunicación se usen efectivamente en el proceso de desarrollo productivo, social y
solidario del Ecuador, para el bienestar de todos los ciudadanos. Con el objeto de
implementar dicha Estrategia, se impulsaron cuatro planes estratégicos:
Esta política está enmarcada en los diferentes ejes establecidos en el Acuerdo Nacional
2030 y contribuye a la transformación digital de las instituciones públicas y los diferentes
sectores de la economía, permitiendo el incremento de la productividad y competitividad de
las empresas.
26
20
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
Los resultados obtenidos del proceso de evaluación fueron la base para la actualización de
este esquema gubernamental de seguridad de la información en el año 2020, denominado
EGSI V2.0, cuyo objetivo es preservar la confidencialidad, integridad y disponibilidad de la
información mediante la aplicación de un proceso de gestión de riesgos de seguridad de la
información y la selección de controles para el tratamiento de los riesgos identificados. Cabe
mencionar que según revela el informe “E-government Survey” (E-government Survey 2020,
2020), el Ecuador subió 10 escalones respecto al 2018 en su posición en el Índice de
Desarrollo de Gobierno Electrónico (EGDI) de Naciones Unidas. Actualmente, el país ocupa
el puesto 74 de 193 países, ubicándolo por encima de la media mundial y regional.
27
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Estas acciones estatales junto al aporte del sector privado, han permitido, hasta el 2020,
tener los siguientes avances según el reporte de Sistema de Información y Estadística de los
servicios de Telecomunicaciones (SIETEL) de la ARCOTEL:
La Comunidad Objetivo del EcuCERT de ARCOTEL está conformada por: el sector de las
telecomunicaciones nacionales y las instituciones públicas, así como aquellas del sector
privado que demanden los servicios que EcuCERT ofrece. Si bien EcuCERT está reconocido
28
22
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
29
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
El país no cuenta con una política nacional que impulse la inversión de recursos para la
educación en ciberseguridad. Las mallas escolares no abordan la temática y las
universidades no ofrecen carreras enfocadas a la misma. Sin embargo, las discusiones sobre
la necesidad de incluir programas de ciberseguridad a nivel universitario han comenzado y
existen pocas propuestas de maestrías en temas de ciberseguridad. Se espera que esta
política impulse estos programas para que a futuro se pueda cubrir la demanda nacional de
profesionales especializados.
30
24
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
que la mayoría de veces quienes han sido afectados, no presenten la debida denuncia ante
las autoridades.
A esto se suma la ausencia de un marco regulatorio que permita conocer los procedimientos
policiales y judiciales para identificar y judicializar delitos informáticos, así como la no
adhesión a convenios internacionales existentes, que faciliten acciones de cooperación en el
ámbito de delitos transnacionales en el ciberespacio.
Fuente: UIDT-DNPJ
31
25
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
En base al riesgo que representan estos delitos y el mal uso del ciberespacio y de las TIC para
la ciudadanía y el bienestar de un país, surge la necesidad de estructurar unidades
especializadas de las distintas carteras de Estado para identificar, diagnosticar, prevenir y
contrarrestar incidentes cibernéticos y demás acciones ilegales que puedan presentarse en
el ciberespacio.
Cabe mencionar que las innovaciones en las plataformas de delito cibernético tienen una
mayor facilidad de uso y la popularidad de estos servicios conlleva a ataques más eficientes,
inclusive siendo empleados por todos los demás grupos de actores de amenaza.
32
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
33
27
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
(UNCRC La Convención de las Naciones Unidas sobre los Derechos del Niño, 2002). Las
páginas web del deep web y dark web han permitido la consolidación de comercialización de
material pornográfico, de armas, de drogas, trata de personas y tráfico de personas. Se han
creado verdaderos mercados ilícitos virtuales y anónimos dentro del internet, los cuales se
han convertido en maneras de delinquir.
En definitiva, prácticamente todos los delitos comunes se han potenciado con el uso de
internet, de las tecnologías comunicacionales y las técnicas de anonimato. Delitos como la
extorsión, anteriormente se lo consideraba ligado al secuestro de las personas o al robo de
sus bienes tangibles, pero al momento se dan extorsiones en línea, ejerciendo presión a la
víctima sobre su información personal y digital, amenazándola con difundir o eliminar su
información, obteniendo réditos económicos a cambio de no publicarla. El Ecuador es
vulnerable ante las amenazas cibernéticas, esto de acuerdo al Índice Global de
Ciberseguridad (GCI), emitido por la ITU, publicado el 09 de julio de 2019, que ubica al país
en el puesto 98 de 193, siendo 193 el país con mayores vulnerabilidades a nivel mundial. El
número de ataques cibernéticos dirigidos para Ecuador, detectados por la firma de antivirus
Kaspersky Lab (2020), refleja que el Ecuador se encuentra en el puesto número 89 de países
más atacados en el mundo.
34
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
En cuanto al uso de teléfono celular inteligente, en 2019 el 12.2% de personas que tienen
teléfono celular inteligente, son niños, niñas y adolescentes entre 5 y 15 años de edad, frente
a 1,2% de niños, niñas y adolescentes entre 5 y 15 años de edad que tenían teléfono celular
inteligente en el año 2012.
Sin duda, la tecnología y la experiencia digital tienen muchos aspectos positivos, sin
embargo, la exposición al mundo digital sin un entorno seguro, implica muchos riesgos, en
particular, para niños, niñas y adolescentes: desde trastornos relacionados con el juego,
riesgos financieros, recopilación y monetización de datos personales, ciberacoso,
ciberbulling, discursos de odio, racismo, violación a la intimidad y/o datos personales y
exposición a conductas o contenidos inapropiados, entre otros.
Según la firma ESET, el Ecuador se encuentra entre los 10 países de América Latina más
afectados por software malicioso (malware).
En el Informe anual de esta firma; Security Report Latinoamerica 2020 se menciona que la
seguridad no solo aborda al área tecnológica, también es necesario complementarla con
políticas, planes que permitan gestionar adecuadamente la seguridad de la información.
29
35
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Esto último se ve reflejado precisamente en que casi el 98% de las empresas en la región
cuenta con algún control basado en tecnología. Sin embargo, aún el 39% de las empresas no
cuenta con políticas de seguridad y apenas un 28% clasifica su información.
En el informe anual Security Report (ESR) del 2019, ofrece un panorama sobre el estado de
la seguridad digital en los sectores gubernamental, financiero, telecomunicaciones,
tecnología y salud en la región. El informe evidencia que la adopción de las medidas y
tecnologías de protección es mayor en el sector financiero, ubicándose en los dos últimos
puestos los sectores de salud y de gobierno.
30
36
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
En el año 2019, según el informe realizado por la firma consultora NRD Cyber Security,
“Panorama de Amenaza Cibernética y Revisión de la Capacidad de la Ciberseguridad en
Ecuador, se identificó que las 10 principales ciberamenazas que afectan al país son:
suplantación de identidad, correo no deseado, software malicioso, fuga de información,
amenaza interna, manipulación física, robo de identidad, ataques de aplicaciones web,
programa de secuestro de datos, denegación de servicio, ataques basados en la web,
violaciones de datos, redes de bots, minería de criptomonedas maliciosa y espionaje
cibernético6. Entre estas amenazas se mencionan tanto vectores de ataque como acciones
maliciosas, los cuales son empleados por una variedad de actores.
Los vectores de ataque permiten ejecutar acciones contra los países, sus instituciones,
empresas y ciudadanos. El ciberespionaje y/o ciber sabotaje facilita a los actores de amenaza
6 Panorama de Amenazas y Riesgos (2019). NRD Cybersecurity con el apoyo del BID.
37 31
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Entre estos actores, uno de los más activos en el Ecuador son los delincuentes cibernéticos.
Su principal motivo es la monetización, por lo tanto, dan lugar a amenazas como la
suplantación de identidad, software malicioso, entre otros, con el objetivo de atacar a
víctimas con un alto potencial de réditos.
Otro actor son los Estados naciones, que han desarrollado capacidades ofensivas
cibernéticas muy complejas, las que emplean con fines militares y geopolíticos. La
desinformación es otra amenaza, que puede originarse desde los Estados naciones o por
parte de los actores internos (insiders), por cuanto el ciberespacio les permite aumentar la
velocidad, la escala y la intensidad de estas campañas.
Las corporaciones también se consideran actores que utilizan diferentes vectores a fin de
obtener conocimiento competitivo. Por otra parte, los hacktivistas constituyen un grupo de
agentes de amenaza con diversas motivaciones y sus actividades se centran principalmente
en la lucha por una causa en particular. Sus objetivos suelen ser el gobierno, las
organizaciones del sector público y las empresas.
Los actores internos actúan maliciosa o inadvertidamente con diversas motivaciones, entre
estas las ganancias financieras; pero, son las acciones no intencionales de los funcionarios y
empleados las que están causando la mayor parte del daño a entidades y empresas. Algunos
expertos en ciberseguridad ubican a este grupo de agentes de amenaza como una segunda
fuente de riesgo después de los ciberdelincuentes.
38
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
PILARES
Los competidores estratégicos del Ecuador, conducen campañas cibernéticas para
erosionar nuestro ciberespacio, amenazan nuestra infraestructura crítica y reducir nuestra
prosperidad económica. El Gobierno del Ecuador debe perseguir, métodos innovadores para
aprovechar nuestras capacidades y recursos existentes en el manejo estratégico de los
riesgos en el ciberespacio.
Se han creado pilares que aseguran la existencia y disponibilidad de las funciones críticas de
la nación, a la vez que promueven eficacia, innovación, comunicación confiable y
prosperidad económica. Estos Pilares cibernéticos son consistentes con nuestros valores
nacionales e intentan proteger las libertades de nuestros ciudadanos.
I) Gobernanza de la ciberseguridad
Los actores involucrados y sus interacciones en el sistema de ciberseguridad son la base para
la organización en este ámbito. Es por esto que es necesario la conformación de un cuerpo
colegiado con el propósito de articular los lineamientos y acciones que aportan al
fortalecimiento de la ciberseguridad en el país, que será el “Comité Nacional de
Ciberseguridad”.
Este pilar se enfoca en la protección de los sistemas que permiten el procesamiento de datos
en todo nivel, por cuanto son fundamentales para las actividades de entidades, empresas y
ciudadanía. En este sentido, se considera fundamental la atención a incidentes informáticos
39
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Las acciones que se generan en torno a este pilar están encaminadas a construir las
condiciones necesarias de robustez y resiliencia para garantizar el normal funcionamiento de
las infraestructuras críticas digitales y minimizar el impacto de incidentes en las mismas.
Este pilar se fundamenta en el reconocimiento del ciberespacio como un dominio, donde las
vulneraciones a los activos digitales y sus afectaciones en el entorno físico, pueden atentar
contra la ciudadanía y el Estado en su totalidad.
40
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
El Ecuador promueve una cultura de paz en este dominio, manteniendo como principios la
transparencia y la cooperación en ciberdefensa. Este pilar propende el fortalecimiento de la
seguridad internacional y el fomento de la confianza entre los Estados, impulsando el
diálogo regional e internacional en este ámbito.
El ser humano constituye el eje central de esta política; y, en ese sentido, defender las
infraestructuras críticas digitales, tanto en el Ecuador como en las sedes diplomáticas,
agregadurías militares, oficinas consulares y oficinas comerciales, se consolida como uno de
los objetivos de la ciberdefensa.
Como parte de una competencia exclusiva del Estado, este pilar obedece a las acciones que
se desarrollan para garantizar y proteger los derechos humanos y las libertades ciudadanas,
así como la protección de las personas ante un amplio espectro de riesgos y amenazas en el
ámbito de los delitos informáticos en el ciberespacio. Para ello se busca afianzar la
convivencia social pacífica en todo ámbito, previniendo, avizorando y contrarrestando de
acuerdo a las facultades legales, cualquier acción que atente o pretenda transgredir las
normas establecidas, con especial énfasis en el dominio digital.
41
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Además, la diplomacia reviste de tal importancia debido a que en este tema están en juego
cuestiones geopolíticas como la gobernanza del Internet, la seguridad e incluso el
ciberconflicto.
42
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
OBJETIVO GENERAL
Construir y fortalecer las capacidades nacionales que permitan garantizar el ejercicio de los
derechos y libertades de la población y la protección de los bienes jurídicos del Estado en el
ciberespacio, encaminando acciones para garantizar un ciberespacio seguro.
Este objetivo contribuirá de manera directa al desarrollo social, económico y humano del
país, así como a la creación de una confianza digital fundamental para favorecer el
intercambio de información y, en consecuencia, de bienes y servicios en línea, fortaleciendo
el compromiso del estado con la ciberseguridad, la cual tiene un campo de aplicación que
abarca todas las industrias y todos los sectores, tanto vertical como horizontalmente.
43
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
44
38
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
3.11. Monitorizar, analizar, mitigar y neutralizar las amenazas para reducir el nivel de
riesgos en el ciberespacio con impacto en la soberanía del país.
3.12. Fortalecer las capacidades institucionales y operativas de defensa, exploración y
respuesta ante la situación de ciberataques.
4.1. Proteger los activos digitales tanto públicos como privados dentro del ámbito de
delitos informáticos que atenten a la seguridad ciudadana en el ciberespacio.
4.2. Fortalecer las capacidades institucionales y operativas para la prevención, previsión
y respuesta ante la suscitación de ciberdelitos.
4.3. Establecer y promover mecanismos de denuncia del delito cibernético.
4.4. Adaptar el ordenamiento penal interno relativo al cibercrimen con los estándares
internacionales.
45
39
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Las responsabilidades acorde a las necesidades y en función de los roles y tareas que cada
institución debe cumplir, quedan establecidas de la siguiente manera.
INSTITUCIÓN
PILAR OBJETIVO
RESPONSABLE
Ministerio de
I. Gobernanza de la ciberseguridad OBJETIVO 1 Telecomunicaciones
(MINTEL)
II. Sistemas de información y gestión de Ministerio de
OBJETIVO 2 Telecomunicaciones
incidentes
(MINTEL)
III. Protección de la infraestructura crítica
digital y servicios esenciales. Ministerio de Defensa
OBJETIVO 3
Nacional (MDN)
IV. Soberanía y defensa.
46
40
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
SEGUIMIENTO Y MONITOREO DE
LAS LÍNEAS DE ACCIÓN
La definición de objetivos específicos, metas, indicadores y responsables descritos a
continuación, corresponden a las líneas de acción definidas a corto y mediano plazo. Estas
líneas se plantean hasta el año 2023 y que deben implementarse en las instituciones de la
administración pública, a partir de la aprobación de la presente política.
OBJETVOS
ESPECIFICOS Y METAS INDICADOR RESPONSABLES
LÍNEAS DE ACCIÓN
1. Promover la cooperación entre el sector público y privado a nivel nacional fomentando la confianza y
generando respuestas comunes a los riesgos y amenazas del ciberespacio.
1.3. Articular diferentes Incrementar el número Número de proyectos MINTEL en consulta con el
planes, programas y de proyectos definidos definidos para la MDN, CIES, MINTEL, el
proyectos con las para la implementación implementación de la ámbito académico y la
instituciones del sector de la política nacional de política nacional de Sociedad civil.
47
41
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
2. Potenciar las capacidades de detección, previsión, prevención y gestión de los incidentes cibernéticos, al igual que
el manejo de crisis de ciberseguridad de manera oportuna, efectiva, eficiente y coordinada.
2.1 Desarrollar e
implementar procesos y
herramientas comunes de Incrementar el número Número de instituciones
gestión y atención a de instituciones que con procesos y
incidentes cibernéticos a implementen procesos y herramientas comunes
MINTEL
nivel nacional sobre la herramientas para la de gestión de incidentes
base de protocolos, gestión de incidentes cibernéticos
modelamiento de cibernéticos. implementados.
escenarios y posible
ocurrencia e impacto.
48
42
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
3. Proteger la infraestructura crítica del estado ante amenazas y riesgos en el ciberespacio para garantizar su
adecuado funcionamiento y la entrega de servicios esenciales.
49
43
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
3.5. Establecer e
implementar un modelo de
coordinación entre las Número de ejercicios
Realizar ejercicios de
instituciones del Estado y los realizados (exitosos y MDN Y MINTEL
simulación a nivel de ICD
propietarios de las ICD, en fallidos).
base a la construcción de
confianza.
50
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
5. Potenciar la diplomacia ecuatoriana en el ciberespacio por medio de los espacios de cooperación a nivel regional e
internacional, en línea con el interés nacional y la política exterior del Ecuador.
51
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
6. Generar una cultura de ciberseguridad y promover el uso responsable del ciberespacio en el Ecuador
52
Registro Oficial - Quinto Suplemento Nº 479 Miércoles 23 de junio de 2021
53
Miércoles 23 de junio de 2021 Quinto Suplemento Nº 479 - Registro Oficial
Referencias
CCN-CERT Centro Criptológico Nacional . (2015). https://www.ccn-cert.cni.es/. Obtenido de
https://www.ccn-cert.cni.es/pdf/guias/glosario-de-terminos/22-401-descargar-
glosario/file.html
UNCRC La Convención de las Naciones Unidas sobre los Derechos del Niño. (2002).
https://publications.parliament.uk/pa/jt200203/jtselect/jtrights/117/117.pdf. Obtenido de
https://publications.parliament.uk/pa/jt200203/jtselect/jtrights/117/117.pdf
54
48
Ing. Hugo Del Pozo Barrezueta
DIRECTOR
Quito:
Calle Mañosca 201 y Av. 10 de Agosto
Telf.: 3941-800
Exts.: 3131 - 3134
www.registroficial.gob.ec