La mayoría de las normas de ciberseguridad que existen en Colombia — la Ley 1581, la Ley 1273, las circulares sectoriales de la SFC y Supersalud — nacieron antes o después de un documento que pocas empresas conocen pero que en el fondo explica por qué todas esas normas terminaron existiendo: el CONPES 3995 de 2020, la Política Nacional de Confianza y Seguridad Digital.
No es una ley que sancione directamente a tu empresa. Es algo distinto y, en cierto sentido, más importante: es el documento donde el Estado colombiano definió su estrategia de largo plazo frente a la ciberseguridad del país entero.
Anatomía del ataque descrito en el artículo.
Qué es un documento CONPES
El Consejo Nacional de Política Económica y Social (CONPES) es el máximo organismo de coordinación de la política económica y social en Colombia. Cuando el gobierno necesita alinear a múltiples entidades — ministerios, superintendencias, la Policía, el sector privado — alrededor de un objetivo nacional, lo hace a través de un documento CONPES. No es una ley en el sentido tradicional; es una hoja de ruta oficial con metas, responsables y plazos.
El CONPES 3995, aprobado en 2020, es la hoja de ruta específica para la confianza y seguridad digital del país.
Qué busca resolver
Antes de este documento, Colombia tenía normas de ciberseguridad dispersas — la Ley 1273 penal, la Ley 1581 de datos personales, algunas circulares sectoriales — pero sin una estrategia unificada que las conectara con una visión de país. El CONPES 3995 identificó varios problemas estructurales: capacidades de respuesta ante incidentes fragmentadas entre entidades, poca articulación entre el sector público y privado frente a amenazas, y una brecha creciente entre la velocidad de digitalización del país y su capacidad real de gestionar los riesgos que esa digitalización trae consigo.
Los ejes principales de la política
Aunque el documento tiene un lenguaje técnico de política pública, sus líneas de acción se pueden resumir en unos pocos objetivos concretos:
Fortalecer la gobernanza de la ciberseguridad nacional, con roles más claros para entidades como el Ministerio de Tecnologías de la Información y las Comunicaciones (MinTIC) y su brazo operativo, el ColCERT, encargado de monitorear y responder a incidentes a nivel nacional.
Mejorar la gestión del riesgo cibernético en sectores estratégicos — energía, salud, transporte, sistema financiero — reconociendo que un ataque a infraestructura crítica tiene un impacto que va mucho más allá de la empresa afectada directamente.
Fomentar la colaboración público-privada, entendiendo que el Estado por sí solo no puede monitorear ni responder a la magnitud de amenazas que enfrenta el ecosistema digital colombiano; necesita al sector privado como aliado activo, no solo como sujeto regulado.
Impulsar la cultura de seguridad digital en la ciudadanía y las empresas, apostando a que buena parte del problema — el phishing sigue siendo la puerta de entrada más común de los ataques exitosos en el país — se reduce con educación, no solo con tecnología.
Qué significa esto para tu empresa en la práctica
El CONPES 3995 no te va a poner una multa directamente. Pero sí explica el porqué detrás de tendencias que sí te afectan de forma concreta: por qué la SFC y Supersalud han vuelto más estrictas sus exigencias sectoriales en los últimos años, por qué el gobierno impulsa cada vez más la colaboración público-privada en reporte de incidentes, y por qué es cada vez más común que los clientes empresariales pidan evidencia de postura de ciberseguridad antes de firmar un contrato — están respondiendo, aunque no lo sepan explícitamente, a la misma política nacional que empuja hacia una cultura de confianza digital más madura.
En sectores estratégicos particularmente, entender el CONPES 3995 ayuda a anticipar hacia dónde va la regulación, en lugar de reaccionar cuando ya está vigente.
Preguntas frecuentes
¿El CONPES 3995 es de obligatorio cumplimiento para las empresas?
No de forma directa, como sí lo son la Ley 1581 o las circulares sectoriales. Es una política de Estado que orienta y da origen a normas específicas, más que una norma sancionatoria en sí misma.
¿Qué es el ColCERT y por qué importa?
Es el Equipo de Respuesta a Incidentes de Seguridad Informática del Gobierno colombiano, operado bajo el MinTIC. Es la entidad de referencia nacional para monitorear y coordinar la respuesta ante incidentes cibernéticos significativos en el país.
¿Cómo se relaciona el CONPES 3995 con normas como la Circular 007 de la SFC?
La circular sectorial es una manifestación concreta, aplicada a un sector específico, de los objetivos más amplios que plantea el CONPES 3995 a nivel nacional.
¿Debería mi empresa hacer algo específico por el CONPES 3995?
No directamente, pero sí vale la pena entender su existencia como contexto: explica por qué las exigencias regulatorias en Colombia han venido siendo cada vez más estrictas, y por qué esa tendencia probablemente va a continuar.
Controles y monitoreo que cortan el ataque.
¿Hablamos?
Entender el marco de política pública detrás de la ciberseguridad colombiana ayuda a anticipar hacia dónde va la regulación, no solo a reaccionar frente a ella. En T.I. RESCUE seguimos de cerca estos desarrollos para que nuestras [auditorías de ciberseguridad](https://tirescue.com/auditoria-de-ciberseguridad/) y [consultorías](https://tirescue.com/consultoria-de-ciberseguridad/) no solo resuelvan el problema de hoy, sino que dejen a tu empresa mejor preparada frente a lo que viene. ¿Quieres entender cómo estas políticas afectan a tu sector específico? [Conversemos](https://tirescue.com/contacto-ti-rescue/).
ContactarTambién te puede interesar
Comentarios (0)
Sé el primero en comentar.