Entes del Estado tienen 30 días para demostrar qué tan protegidos están de los ciberataques

Entes del Estado tienen 30 días para demostrar qué tan protegidos están de los ciberataques
En las últimas semanas se han reportado varios casos de intentos de ciberataques en entes públicos en Panamá. Archivo

Finalmente fue publicada en Gaceta Oficial la Resolución No. 07 del 11 de mayo de 2026, mediante la cual la Autoridad Nacional para la Innovación Gubernamental (AIG) establece por primera vez controles mínimos obligatorios de ciberseguridad para los sistemas informáticos de las entidades públicas.

La medida surge en medio del aumento de amenazas cibernéticas y vulneraciones tecnológicas registradas en instituciones del Estado durante los últimos meses que han comprometido datos, y busca reforzar la protección de la infraestructura digital gubernamental.

El documento reconoce que la ciberseguridad se ha convertido en un tema crítico para proteger la información estatal, garantizar la continuidad de los servicios públicos y prevenir ataques informáticos contra entidades gubernamentales.

La resolución será de cumplimiento obligatorio para los órganos Ejecutivo, Legislativo y Judicial, además de entidades autónomas, semiautónomas, descentralizadas y empresas estatales.

En el caso de municipios, juntas comunales y consejos provinciales o comarcales, las disposiciones funcionarán como guía técnica de referencia.

La AIG establece que las instituciones deberán aplicar medidas mínimas de protección antes y durante la operación de sus sistemas informáticos.

¿Qué dicen estas disposiciones?

  1. Llevar un registro actualizado de todos los sistemas y equipos conectados a Internet.

  2. Mantener servidores y plataformas con actualizaciones y parches de seguridad.

  3. Implementar verificación en dos pasos para accesos remotos y correos institucionales.

  4. Utilizar sistemas operativos vigentes y con soporte técnico.

  5. Contar con protección activa contra virus y malware.

  6. Separar los sistemas expuestos a Internet de las redes internas del Estado.

  7. Restringir accesos administrativos desde redes públicas.

  8. Realizar pruebas anuales para detectar vulnerabilidades.

  9. Bloquear páginas web maliciosas o fraudulentas.

  10. Reforzar la seguridad del correo institucional contra phishing y suplantación de identidad.

Entes del Estado tienen 30 días para demostrar qué tan protegidos están de los ciberataques
De izq a der: Aldolfo Ponce: Director Nacional de Ciberseguridad, Adolfo Fábrega: Administrador General de la AIG, Francisco Guinard: Sub administrador de la AIG y la Ing. Silvia Batista: Jefa del Csirt Panamá. Conferencia de Prensa.

¿Qué pasa si no se cumple?

De acuerdo con la resolución las instituciones tienen un plazo de 30 días calendario desde la entrada en vigencia de la resolución para enviar un informe de autogestión sobre el nivel de cumplimiento de las medidas de ciberseguridad, lo cual deberán justificar con evidencia que deben adjuntar.

De acuerdo con la resolución, si una entidad pública no cumple con alguno de los controles de ciberseguridad establecidos, deberá presentar un plan de acción correctivo en un plazo máximo de 45 días calendario “contados a partir del envío del informe de autogestión”.

Sin embargo; no se señala si se impondrán sanciones económicas ni castigos específicos por incumplimiento, pero sí deja a la AIG como la entidad encargada de supervisar y verificar la aplicación de las medidas dentro del Estado.

Esta resolución marca un antes y un después en la ciberseguridad estatal panameña, pero deja abierta una gran interrogante: qué tan efectivas serán estas medidas si no existen sanciones claras para las instituciones que incumplan.

Casos de ciberataques

Hasta el momento, se han confirmado al menos cinco incidentes de alto impacto que afectaron infraestructuras estatales y la información que administran.

Entre los casos más recientes figuran la Caja de Seguro Social, la plataforma Panamá Emprende, el Ministerio de Salud, el Ministerio de Economía y Finanzas y la Contraloría General de la República.

Con esta resolución, Panamá da uno de sus pasos más importantes en materia de ciberseguridad estatal y reconoce oficialmente que las amenazas digitales ya representan un riesgo real para el funcionamiento del Gobierno.

Sin embargo, el reto ahora no solo será implementar las medidas, sino garantizar que las instituciones realmente las cumplan en un escenario donde, por ahora, no existen sanciones claras para quienes ignoren los nuevos controles.


LAS MÁS LEÍDAS

  • Cepanim: Así calculará el MEF el monto que recibirá cada beneficiario. Leer más
  • Combustibles volverán a aumentar a partir del 15 de mayo. Leer más
  • Riesgos y dudas en el nuevo sistema de pensiones de la CSS: lo que necesita saber. Leer más
  • Etelvina de Bonagas nombra como jefa de Recursos Humanos de la Unachi a exfuncionaria de la Contraloría. Leer más
  • Gobierno reglamenta entrega de Cepanim y define calendario de pagos hasta 2032. Leer más
  • Demandan facultad de Contraloría para aplicar licencias sin sueldo por investigación. Leer más
  • Las confesiones de la exdirectora de Recursos Humanos de la Unachi. Leer más