Seguridad

EGSI 3.0: Nueva versión del Esquema Gubernamental de Seguridad de la Información

Escrito por

¿Qué es el EGSI y qué versión está vigente?

El Esquema Gubernamental de Seguridad de la Información (EGSI) es el mecanismo con el que Ecuador implanta un Sistema de Gestión de Seguridad de la Información en el sector público. Su versión vigente es el EGSI 3.0, aprobado mediante el Acuerdo Ministerial Nro. MINTEL-MINTEL-2024-0003, suscrito el 8 de febrero de 2024 y publicado en el Tercer Suplemento del Registro Oficial No. 509, de 10 de marzo de 2024.

Ese acuerdo derogó el Acuerdo Ministerial No. 025-2019 —el que introdujo el EGSI 2.0— y el Acuerdo No. MINTEL-MINTEL-2021-0012. La versión 3.0 alinea el esquema con las ediciones de 2022 de las normas ISO/IEC 27001 e ISO/IEC 27002, y concede a las instituciones un plazo de 12 meses para implementarla o actualizarla.

Del EGSI 2.0 al EGSI 3.0: cómo se llegó hasta aquí

A principios de 2020 se publicó en el Registro Oficial de Ecuador, a través del Acuerdo Ministerial No. 025-2019, la entonces nueva versión del Esquema Gubernamental de Seguridad de la Información (EGSI 2.0).

El Ministerio de Telecomunicaciones y de la Sociedad de la Información (MINTEL) detalló en el mencionado acuerdo que las instituciones tendrían un plazo de 12 meses para implementar o actualizar el EGSI versión 2.0 y lo deberían hacer en 2 etapas.

En la primera fase debían presentar la evaluación de riesgos de seguridad de la información detectados y el plan para el tratamiento ideado para los mismos en un plazo de cinco (5) meses y, en la segunda etapa, debían realizar la actualización o implementación de los controles del Esquema Gubernamental de Seguridad de la Información (EGSI) en un plazo de siete (7) meses.

Para cumplir con las disposiciones del Acuerdo, la máxima autoridad de cada institución debía asignar los recursos necesarios y conformar un Comité de Seguridad de la Información que, entre sus atribuciones, debía designar un Oficial de Seguridad de la Información (OSI), dentro del plazo de treinta (30) días posteriores a la publicación del Acuerdo Ministerial en el Registro Oficial citado. Del mismo modo, esta figura debía informar mediante oficio Quipux al Subsecretario de Estado – Gobierno Electrónico, del Ministerio de Telecomunicaciones y de la Sociedad de la Información.

El EGSI 3.0 mantiene ese esquema de gobierno: la designación del Oficial de Seguridad de la Información sigue sujeta a un plazo de treinta (30) días desde la publicación del acuerdo, y toda designación o cambio debe comunicarse de inmediato a la Subsecretaría de Gobierno Electrónico.

¿Quién debe implementar o actualizar el EGSI?

El Esquema Gubernamental de Seguridad de la Información es de implementación obligatoria en los entes, organismos e instituciones del sector público señalados en el artículo 225 de la Constitución de la República del Ecuador, conforme a los artículos 7 literal o) y 20 de la Ley Orgánica de Transformación Digital y Audiovisual. La obligación alcanza también a los terceros que prestan servicios públicos mediante concesión u otra figura legalmente reconocida.

El Gobierno Nacional, a través del MINTEL, da seguimiento continuo a la implantación del EGSI, teniendo constancia de que la información es el activo más valioso que generan y custodian las instituciones públicas. Durante el proceso, cada institución reporta sus avances al Ministerio a través de las herramientas habilitadas para ello y es responsable de la veracidad de esa información.

Establecido lo anterior, el ciclo no se cierra con la primera implantación: una vez completada, las instituciones deben iniciar un nuevo proyecto cada doce (12) meses, en el mes de enero, para mantener activo el sistema de gestión y su mejora continua.

¿Qué aporta el EGSI y cómo se relaciona con la ISO 27001?

Al igual que ocurría con la Versión 1.0 del Esquema Gubernamental de Seguridad de la Información publicada en el año 2013, el esquema garantiza un conjunto de buenas prácticas, recomendaciones y procedimientos basados en estándares internacionales (ISO) que nos permitirán intensificar la concienciación dentro de las instituciones en materia de Riesgos de Seguridad, analizar el estado de las mismas y definir una mejora continua con la implantación, mantenimiento y revisión de riesgos y controles orientados a la protección de la información.

La norma ISO más relacionada es la ISO/IEC 27001, cuyos controles son los mismos a aplicar como cumplimiento del EGSI, por tanto, es muy recomendable realizar una implementación de forma integrada de ambas normativas. Con la versión 3.0 esa correspondencia es aún más directa, al tomar como referencia las ediciones de 2022 de ISO/IEC 27001 e ISO/IEC 27002.

Adicionalmente, dicho Esquema de Seguridad también se relaciona con la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador, publicada en el Registro Oficial el 26 de mayo de 2021 y cuyo régimen sancionador está plenamente vigente desde mayo de 2023.

Desde GlobalSuite Solutions le ofrecemos la ayuda necesaria para la adecuación al Esquema Gubernamental de Seguridad de la Información, pudiendo gestionar los requisitos a través de nuestro software GlobalSuite® de manera centralizada y eficiente.

Tabla de contenidos