Resumen
- El Directorio de LACNIC aprobó por unanimidad el Marco de Seguridad de la Información, versión DIR-POL-019.01, el 24 de mayo de 2026.
- El acta dice que expertos externos medirían después la madurez actual y que, a partir de esa medición, se determinaría el nivel objetivo; un recibo de transición permitiría no confundir esas etapas.
La resolución cabe en una línea. Su significado no. Según el acta aprobada del 24 de mayo, el marco institucional busca proteger el registro, la información asociada y los servicios críticos necesarios para la misión de LACNIC. La propuesta prevé una implantación progresiva y evaluaciones orientadas a consolidar un sistema de gestión sostenible, formalizado y sujeto a mejora continua.
El dato decisivo aparece antes de la votación. El acta registra que, una vez aprobado el marco, expertos externos medirían la madurez existente y solo después podría definirse el nivel al que la organización se propondría llegar. En la página siguiente, el Directorio aprueba por unanimidad la versión DIR-POL-019.01.
No hay contradicción necesaria en aprobar primero el marco y medir después. Una autoridad puede fijar el lenguaje, alcance y mandato con el que se hará una evaluación. Pero el orden obliga a conservar etiquetas precisas. “Marco aprobado” no significa “controles implantados”; “línea de base medida” no significa “objetivo aprobado”; “plan de cierre en marcha” no significa “riesgo residual aceptado”; y ninguno de esos estados equivale, por sí solo, a una certificación.
Una decisión no es una puntuación
El acta permite verificar la fecha, el órgano decisor, la unanimidad y la versión del marco. También describe la intención de recurrir a expertos externos. No publica el texto de DIR-POL-019.01, el método de evaluación, la escala de madurez, el alcance técnico de la medición, la identidad del evaluador, la línea de base, el nivel objetivo ni un calendario para cerrar brechas.
Esa ausencia en el documento público no demuestra que la información no exista dentro de LACNIC. Tampoco permite afirmar si, al momento de publicación de este análisis, la evaluación ya terminó o el objetivo ya fue fijado. El límite correcto es más estrecho: el acta pública muestra una secuencia de gobierno, pero no contiene el recibo operativo completo que haría comparables sus pasos.
La Estrategia LACNIC 2026–2029 ayuda a entender por qué importa el alcance. Allí, la seguridad de la información se presenta como una capacidad interna destinada a sostener la integridad y resiliencia de los procesos y sistemas. Por otra parte, la página del CSIRT de LACNIC explica que su comunidad objetivo son los miembros y que no opera sistemas ajenos, salvo los sistemas internos de LACNIC. El acta, de hecho, recoge una conversación sobre cómo integrar adecuadamente capacidades del CSIRT al trabajo interno. Un recibo útil tendría que decir qué sistemas, servicios e interfaces quedan dentro de cada evaluación, sin borrar esa frontera operativa.
CIS orienta controles; ISO separa gestión y certificación
El acta resume una intervención diciendo que CIS no certifica y que ISO sí. La frase es útil como señal, pero necesita precisión.
Los CIS Critical Security Controls son un conjunto priorizado de prácticas. Sus Implementation Groups ayudan a ordenar la adopción según recursos y exposición, y la CIS Controls Assessment Specification aporta medidas para evaluar si una salvaguarda está implantada y con qué eficacia. Esas piezas pueden soportar una línea de base reproducible. No convierten automáticamente una puntuación en un certificado organizacional.
ISO/IEC 27001:2022, en cambio, define requisitos para un sistema de gestión de seguridad de la información. La propia ISO aclara que una organización puede aplicar el estándar sin certificarse y que la certificación por un organismo de evaluación de la conformidad es un paso opcional y separado. Por tanto, “alineado con ISO”, “ISMS implantado” y “certificado dentro de un alcance definido” son afirmaciones distintas. El registro público revisado aquí no establece cuál, si alguna, corresponde a LACNIC.
La propuesta: un recibo de transición
La mejora más pequeña no sería publicar una puntuación aislada. Sería publicar un recibo versionado que conecte autoridad, evidencia y cambio. Esta es una propuesta editorial, no un compromiso atribuido a LACNIC.
| Etapa | Evidencia mínima del recibo |
|---|---|
| Aprobación | Nombre y versión del marco, fecha, órgano aprobador y alcance autorizado |
| Línea de base | Fecha de corte, evaluador, independencia, método y versión, sistemas incluidos, escala y evidencia por control |
| Objetivo | Nivel aprobado, autoridad que lo adopta, fecha objetivo y justificación de las prioridades |
| Brecha | Control pendiente, responsable, hito, dependencia, excepción y medida compensatoria |
| Riesgo residual | Riesgo que permanece, quién lo acepta, por cuánto tiempo y cuándo se reevalúa |
| Revisión | Próxima medición y explicación de cualquier cambio de método que afecte la comparación |
| Certificación, si se invoca | Estándar, alcance, certificado, organismo evaluador y vigencia |
La versión es esencial. Si cambia el catálogo de controles, el grupo de implantación, el perímetro de sistemas o la escala de madurez, dos puntuaciones con el mismo número pueden describir realidades diferentes. El recibo debería conservar tanto el resultado como la regla con la que se obtuvo.
La lectura prudente
La resolución de mayo es evidencia de mandato. No es una auditoría de los controles ni una declaración de seguridad absoluta. La futura línea de base sería evidencia de un estado medido, no una promesa de estado futuro. El objetivo sería una decisión de riesgo y recursos. El plan de brechas asignaría trabajo. La aceptación del riesgo residual identificaría quién soporta lo que queda. Una certificación, si alguna vez se afirma, necesitaría su propio comprobante.
Para una institución que mantiene un registro regional y servicios críticos, esa gramática importa tanto como la cifra final. Permite a miembros, Directorio y equipos técnicos discutir el mismo objeto sin que una decisión formal sea confundida con una condición operativa.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
