Requisitos mínimos de seguridad para organismos públicos en Argentina
La Resolución 77/2024 establece los requisitos mínimos de seguridad de la información que deben cumplir todos los organismos del Sector Público Nacional. Repasamos los puntos clave y cómo aplicarlos.
El 15 de mayo de 2024, la Oficina Nacional de Tecnologías de Información (ONTI) publicó la Resolución 77/2024 que actualiza los requisitos mínimos de seguridad de la información para todo el Sector Público Nacional. El documento reemplaza la anterior Resolución 7/2019 y busca elevar el estándar de protección ante el aumento de incidentes de ciberseguridad en dependencias estatales.
La norma es de cumplimiento obligatorio para ministerios, secretarías, organismos descentralizados y empresas del Estado. Su objetivo no es solo cumplir un trámite, sino reducir riesgos reales que ya se han materializado en filtraciones y ataques ransomware en los últimos años.
¿Qué establece la Resolución 77/2024?
Los requisitos se organizan en cinco categorías principales:
1. Gestión de identidades y accesos
- Uso obligatorio de autenticación multifactor (MFA) en todos los sistemas que accedan a información sensible.
- Revisión trimestral de permisos de usuarios y eliminación inmediata de accesos cuando un empleado deja el organismo.
- Prohibición de cuentas genéricas o compartidas.
2. Protección de datos y cifrado
- Todos los datos considerados “críticos” o “sensibles” deben cifrarse tanto en reposo como en tránsito.
- Implementación de políticas de clasificación de información (pública, interna, confidencial, secreta).
- Backups encriptados y probados al menos una vez por trimestre.
3. Seguridad de infraestructuras y aplicaciones
- Actualización obligatoria de sistemas operativos, servidores web y aplicaciones en un plazo máximo de 30 días desde la publicación de parches de seguridad.
- Escaneo periódico de vulnerabilidades (al menos mensual) y remediación documentada.
- Uso de certificados TLS 1.3 o superior en todos los sitios y servicios expuestos a internet.
4. Gestión de incidentes
- Todo organismo debe contar con un procedimiento formal de respuesta a incidentes (IRP) aprobado y probado.
- Obligación de notificar a la ONTI y a la Agencia de Acceso a la Información Pública dentro de las 24 horas de detectar un incidente que comprometa datos personales o información clasificada.
- Realización de simulacros de incidentes al menos dos veces al año.
5. Capacitación y concientización
- Capacitación anual obligatoria para todo el personal (incluidos contratados y terceros) sobre phishing, manejo seguro de información y buenas prácticas.
- Designación de un Oficial de Seguridad de la Información (OSI) responsable de la implementación y reporte.
Cómo verificar el cumplimiento
Los organismos deben presentar ante la ONTI un informe anual de cumplimiento. Para prepararse, se recomienda comenzar por:
- Realizar un inventario completo de sistemas, bases de datos y flujos de información sensible.
- Mapear qué requisitos ya se cumplen y cuáles presentan brechas.
- Elaborar un plan de adecuación con plazos y responsables.
- Revisar la configuración DNS y los certificados SSL/TLS de todos los dominios .gob.ar, ya que suelen ser la puerta de entrada más visible.
Desde la experiencia en soporte de hosting, la mayoría de las brechas en entornos públicos se originan en configuraciones DNS débiles, certificados vencidos o falta de actualizaciones. Cumplir la resolución no solo evita sanciones: reduce la probabilidad de que un incidente termine en los medios.
La Resolución 77/2024 está disponible en el sitio oficial de Argentina.gob.ar. Recomendamos leer el documento completo y su anexo técnico antes de iniciar cualquier plan de adecuación.
Mantener estos requisitos actualizados no es una tarea puntual: requiere revisiones periódicas de permisos, pruebas de backups y renovación proactiva de certificados. Aquellos organismos que lo tomen como una rutina real, en lugar de un checklist administrativo, serán los que mejor posicionados queden ante las amenazas actuales.