Ciberseguridad: el CNC fijó 180 días para adecuación técnica en organismos estatales
Los nuevos lineamientos técnicos publicados en el Boletín Oficial exigen clasificar sistemas por criticidad, definir objetivos de recuperación (RTO y RPO) y sostener un centro de datos de respaldo en territorio argentino, con pruebas anuales del plan ante desastres y métricas reportadas para mejorar resiliencia operativa

La publicación en el Boletín Oficial de nuevos lineamientos técnicos del Centro Nacional de Ciberseguridad (CNC) estableció un plazo de 180 días para que los organismos del sector estatal adecuen infraestructura, políticas y procedimientos internos orientados a prevención, respuesta y recuperación ante incidentes informáticos.
El enfoque incorpora criterios de continuidad operativa frente a ciberataques, fallas críticas e incidentes que puedan afectar servicios esenciales. “La normativa representa un cambio de paradigma respecto de cómo los Estados abordan la seguridad digital”, dijo Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.
Entre los requisitos, cada organismo debe identificar y clasificar todos sus sistemas según el impacto que tendría su caída, con variables económicas, afectación de servicios al ciudadano, consecuencias legales y daño reputacional. Para esa evaluación se incorporan conceptos de continuidad del negocio y recuperación ante desastres, a partir de dos métricas técnicas: RTO (Recovery Time Objective), que define el tiempo máximo tolerable para restablecer un servicio, y RPO (Recovery Point Objective), que determina la pérdida de datos aceptable medida en tiempo.
Los objetivos varían por criticidad. Para sistemas de criticidad alta, el RTO debe ser menor a cuatro horas y el RPO no puede superar una hora. En criticidad media, el RTO debe ser menor a 24 horas y el RPO menor a cuatro horas. Para criticidad baja, la recuperación puede ubicarse entre uno y cinco días, con copias de seguridad verificadas por muestreo.
La norma también obliga a contar con un Centro de Datos de Respaldo dentro del territorio argentino, para evitar que un mismo evento afecte en simultáneo al sitio principal y al alternativo, ya sea un ciberataque, un apagón masivo o un desastre natural. Ese centro debe contar con niveles altos de disponibilidad, redundancia eléctrica y protección contra incendios.
En materia de pruebas y control, los organismos estatales deben efectuar una prueba anual del Plan de Recuperación ante Desastres, con pruebas de conmutación y de recuperación desde backups offline. Las métricas deben compartirse en un informe orientado a evidencia, seguimiento y mejora continua. La disposición contempla escenarios específicos como ransomware y caída total de infraestructura, y exige guías paso a paso (playbooks) para ejecutar la recuperación según el tipo de incidente.
En una encuesta realizada por ESET en 2025, 12 de 18 entidades públicas recibieron al menos un intento de ciberataque el último año: 10 registraron phishing, ocho intentos de explotación de vulnerabilidades, tres búsquedas de accesos no autorizados y un ataque de malware orientado a destrucción o borrado de información. Camilo Gutiérrez Amaya, Field CISO para ESET Latinoamérica, afirmó: “Hay, al menos, dos aspectos que le dan mayor valor a esta normativa”.
Artículos relacionados

DXC presentó Workplace Services, una oferta con IA agentiva para el lugar de trabajo
La compañía lanzó una propuesta basada en DXC OASIS que busca mejorar productividad y experiencia digital de empleados sin sumar nuevas herramientas, con un modelo de soporte proactivo por canales como chat, correo o teléfono y metas de impacto como 40% menos complejidad operativa y más de 15 horas mensuales recuperadas por empleado

Lumu suma Threat Observatory a Maltiverse con inteligencia de amenazas en tiempo real
La compañía incorporó la capacidad Threat Observatory a su solución Maltiverse para aportar visibilidad personalizada sobre amenazas activas por industria y región, con foco en priorizar vulnerabilidades y generar *feeds* listos para integrarse a herramientas como firewall, SIEM o EDR en operaciones de ciberseguridad

La IA explicable gana terreno para auditar decisiones algorítmicas en empresas latinoamericanas
El avance de la inteligencia artificial en decisiones operacionales y estratégicas impulsa la adopción de XAI, un enfoque que busca transparentar variables y límites de los modelos bajo supervisión humana, en un contexto regional donde el ILIA 2025 ubica a América Latina con 15%–20% de descargas de apps de IA generativa

