En estos días, se ha conocido que algunas entidades han manifestado incomodidad por estar en la nómina de Operadores de Importancia Vital (OIV), que determina la Agencia Nacional de Ciberseguridad (ANCI), según lo establecido en la Ley Marco de Ciberseguridad. Incluso, hay acciones judiciales por el motivo señalado, y claramente, están en su derecho. Toda calificación administrativa que impone obligaciones debe poder discutirse, y la vía judicial es parte de las reglas del juego.
Sin embargo, es bueno detenerse a mirar qué nos dice este dato del país. A menos de dos años de puesta en marcha de la ANCI, una parte importante del foco institucional —la del regulador y también de varios representantes del mundo privado— se está destinando a definir quién entra en la lista, y no a cerrar las brechas que motivaron la ley. El debate corrió sus límites, del terreno técnico al regulatorio.
Vale la pena entonces precisar qué significa realmente ser OIV. No es una sanción ni una acusación de negligencia. Es el reconocimiento estatal de que la interrupción de un servicio tiene consecuencias que exceden a la empresa que lo presta. Lo que se exige a partir de ahí es conocido: gobernanza del riesgo, planes de continuidad operacional y de recuperación ante desastres, reporte de incidentes y auditorías. Para una compañía que ya opera con estándares internacionales, eso no constituye un régimen nuevo; es la formalización de lo que su directorio debería estar exigiendo de todas formas. La diferencia es que ahora hay un tercero mirando.
Ahí aparece la pregunta incómoda. Si esas capacidades ya existen, la calificación agrega poco costo. Si no están habilitadas, el problema no es la lista y bien podría inferirse que se trata del nivel de madurez de las compañías en la materia.
En este sentido, hay un frente que la normativa no aborda y que nos obliga a estar especialmente atentos: la cadena de proveedores. Detrás de cada operador calificado, hay empresas de software, soporte remoto y mantención con credenciales vigentes sobre sistemas críticos, que no tienen obligaciones legales propias aunque sostienen la operación de quienes sí las tienen. Ninguna lista va a resolver esto.
En un mercado donde clientes institucionales, aseguradoras e inversionistas preguntan por resiliencia digital antes de firmar cualquier proyecto, poder acreditar continuidad operacional dejó hace tiempo de ser un trámite y se ha transformado en una condición de acceso. En ese sentido, la calificación como operador de importancia vital, bien administrada, podría incluso funcionar como una credencial que otros actores, sin este reconocimiento, tendrán que salir a construir por su cuenta.
Chile no necesita menos empresas en la lista. Más bien, para seguir la senda de desarrollo del ecosistema en ciberseguridad, lo imprescindible es que deje de discutirse (como si fuera un problema) el hecho de entrar en la categoría OIV.
Marco Antonio Álvarez,
Presidente de la Alianza Chilena de Ciberseguridad