Categoría: Sector público

Sector público

  • Legisladores estadounidenses vuelven a presentar un proyecto de ley de moratoria federal sobre vigilancia biométrica

    Legisladores estadounidenses vuelven a presentar un proyecto de ley de moratoria federal sobre vigilancia biométrica

    Legisladores estadounidenses han vuelto a presentar una iniciativa destinada a restringir el uso federal del reconocimiento facial y otras tecnologías de vigilancia biométrica. El senador Edward Markey anunció el proyecto de ley junto con el senador Jeff Merkley y las representantes Pramila Jayapal, Rashida Tlaib y Ayanna Pressley el 25 de septiembre.

    La propuesta abarca múltiples modalidades biométricas

    Según los patrocinadores y Biometric Update, la propuesta impediría que las agencias federales utilizaran o adquirieran sistemas de reconocimiento facial, reconocimiento de voz y otros sistemas de vigilancia biométrica sin autorización explícita del Congreso. También aborda el acceso a datos biométricos en poder de entidades estatales, locales y privadas.

    La medida recupera una propuesta de moratoria anterior con un lenguaje más amplio. Sus partidarios sostienen que el uso federal debe suspenderse hasta que el Congreso establezca normas aplicables sobre derechos civiles, debido proceso, transparencia y supervisión. El proyecto es una propuesta y no una ley vigente, y sus disposiciones siguen sujetas al proceso legislativo.

    Los equipos de compras afrontan una incertidumbre normativa persistente

    Los programas de seguridad del sector público deben distinguir entre capacidad técnica y autoridad legal. Las agencias que consideren despliegues biométricos necesitan una finalidad documentada, normas de conservación de datos, pruebas de rendimiento, revisión humana y un proceso de apelación, mientras que los proveedores deben evitar presentar los resultados de pruebas piloto como garantías universales de precisión.

    El debate también afecta a la interoperabilidad y a la planificación del ciclo de vida, porque las restricciones pueden influir en qué bases de datos, cámaras y servicios de identidad pueden conectarse. SectechMedia sigue estas cuestiones dentro de control de acceso e identidad, donde la gobernanza de la privacidad y el rendimiento operativo deben evaluarse conjuntamente.

    Fuentes

  • El FBI y la CISA advierten a los operadores de infraestructuras críticas sobre el acceso de integradores de ICS

    El FBI y la CISA advierten a los operadores de infraestructuras críticas sobre el acceso de integradores de ICS

    El FBI y la Agencia de Seguridad de Infraestructuras y Ciberseguridad emitieron el 23 de septiembre directrices sobre los riesgos de ciberseguridad que surgen cuando integradores externos de sistemas de control industrial obtienen acceso a entornos de infraestructuras críticas. Las agencias instaron a los operadores a tratar las conexiones de los integradores como vías de acceso reguladas y supervisadas, en lugar de como enlaces de confianza permanentes.

    Una brecha en un proveedor expuso información de clientes

    Según las directrices resumidas por Security Today, una brecha ocurrida en 2025 en un proveedor estadounidense de automatización industrial afectó a una organización que prestaba servicio a clientes de los sectores eléctrico y del transporte. Actores extranjeros buscaron en la red del proveedor material de clientes y de control supervisor y adquisición de datos, y después colocaron cientos de elementos en archivos comprimidos.

    El episodio ilustra cómo una intrusión en una empresa de ingeniería o soporte puede dar visibilidad sobre múltiples operadores. Los planos, la información de dispositivos y los datos SCADA de los clientes pueden ayudar a los atacantes a comprender los entornos industriales incluso cuando todavía no han llegado a una red operativa.

    El acceso debe ser limitado y observable

    Las agencias recomendaron limitar a cada integrador al acceso necesario para su trabajo, grabar las sesiones remotas y documentar la tecnología suministrada. Los contratos deben definir las obligaciones de ciberseguridad, mientras que los operadores deben mantener copias sin conexión del software necesario para operar los equipos y prepararse para una posible indisponibilidad del proveedor.

    Las organizaciones también deben revisar las cuentas inactivas, las credenciales compartidas, las pasarelas de acceso remoto y las vías de soporte una vez finalizados los proyectos. Estos controles alinean la gobernanza de proveedores con la segmentación técnica y la resiliencia operativa. La advertencia es especialmente pertinente para los lectores de SectechMedia responsables de seguridad y monitorización industrial, donde el acceso de mantenimiento puede cruzar la frontera entre los sistemas empresariales y los procesos esenciales.

    Fuentes

  • Una agencia sanitaria de DC afirma que datos ocultos en informes expusieron casi 400,000 registros de beneficiarios

    Una agencia sanitaria de DC afirma que datos ocultos en informes expusieron casi 400,000 registros de beneficiarios

    El Departamento de Financiación de la Atención Sanitaria del Distrito de Columbia está notificando a casi 400,000 beneficiarios de Medicaid y DC Healthcare Alliance tras descubrir que dos informes de su sitio web público contenían información personal oculta. El incidente no se describió como una intrusión en la red; la exposición procedía de datos subyacentes de los informes a los que usuarios no autorizados podían acceder potencialmente.

    Los informes resumidos contenían registros de respaldo accesibles

    Los informes estaban destinados a mostrar los totales de afiliación y otras estadísticas agregadas. DHCF afirmó que las páginas visibles no mostraban datos personales, pero que la información de respaldo podría haber estado accesible entre 2023 y julio de 2026. La población afectada incluye a los beneficiarios inscritos durante ese periodo.

    Los campos expuestos variaban según el registro e incluían identificadores de Medicaid y otra información personal. DHCF retiró los informes, investigó el problema y comenzó a notificar a las personas afectadas. El aviso de la agencia ofrece información actualizada y datos sobre asistencia.

    Los flujos de publicación necesitan pruebas de datos ocultos

    Las organizaciones que publiquen paneles, hojas de cálculo o informes generados deben inspeccionar los archivos fuente, los conjuntos de datos integrados, los metadatos y los puntos finales de exportación antes de su publicación. Las pruebas de acceso deben verificar qué puede recuperar un usuario no autenticado, no solo lo que muestra la página. SectechMedia sigue controles relacionados en su cobertura sobre ciberseguridad.

    Fuentes

  • El plan de seguridad electoral de CISA destaca los riesgos de los parches y las bases de datos de votantes

    El plan de seguridad electoral de CISA destaca los riesgos de los parches y las bases de datos de votantes

    La Agencia de Ciberseguridad y Seguridad de las Infraestructuras ha publicado su plan de seguridad electoral para 2026, en el que expone los riesgos operativos y las prioridades de apoyo federal para las organizaciones electorales estatales y locales. El plan considera las elecciones como un entorno distribuido de infraestructura crítica en el que la tecnología, los procesos físicos y las comunicaciones públicas deben mantener su resiliencia de forma conjunta.

    Los parches y las bases de datos de votantes siguen siendo preocupaciones centrales

    CISA señala que las oficinas electorales pueden afrontar obstáculos prácticos para aplicar parches a los sistemas durante los periodos electorales activos, cuando los cambios pueden alterar las pruebas o las configuraciones certificadas. El plan también subraya los riesgos para las bases de datos de registro de votantes, incluidos el acceso no autorizado, la interrupción del servicio y los intentos de manipulación. El apoyo recomendado incluye información sobre vulnerabilidades, coordinación de incidentes, simulacros y recursos adaptados a los administradores electorales.

    El documento también aborda la seguridad física, la planificación de la continuidad y la necesidad de comunicarse con rapidez cuando incidentes técnicos o afirmaciones falsas puedan socavar la confianza. La responsabilidad sigue siendo compartida entre organizaciones locales, estatales y federales, en lugar de concentrarse en una sola plataforma.

    Los controles necesitan pruebas antes del día de las elecciones

    Las autoridades electorales deben mantener mecanismos probados de recuperación sin conexión, revisión del acceso privilegiado, registros y ventanas de cambio claramente definidas. Los ejercicios de simulación deben conectar a los equipos de ciberseguridad con las funciones de seguridad física, comunicaciones y asuntos jurídicos. SectechMedia sigue este riesgo combinado en su cobertura sobre seguridad ciberfísica.

    Fuentes

  • El IRS estudia el triaje con IA para un atasco de robo de identidad cercano a 257,000 casos

    El IRS estudia el triaje con IA para un atasco de robo de identidad cercano a 257,000 casos

    El Servicio de Impuestos Internos de Estados Unidos está estudiando si la inteligencia artificial podría ayudar a evaluar la complejidad de los casos de robo de identidad y derivarlos a empleados con la formación adecuada. La propuesta aparece en la respuesta de la agencia a una auditoría del Inspector General del Tesoro para la Administración Tributaria; el informe no afirma que ya se haya implantado un sistema de triaje con IA.

    La mayor parte de la demora se produce antes de la asignación

    La auditoría determinó que las víctimas de robo de identidad esperaron una media de aproximadamente 20 meses para obtener una resolución durante los ejercicios fiscales de 2023 a 2025, frente al objetivo de 120 días de la agencia. Los casos de la muestra de la auditoría pasaron la mayor parte de ese tiempo en el inventario sin asignar. La carga de trabajo pendiente había descendido desde niveles anteriores, pero todavía se situaba cerca de 257,000 casos en mayo de 2026.

    TIGTA recomendó evaluar la complejidad de los casos antes de asignarlos y trasladar las reclamaciones al procesamiento activo con mayor rapidez. El IRS aceptó estudiar si la IA podría respaldar ese trabajo en lugar de desviar a personal experimentado en robo de identidad para examinar los casos entrantes.

    La automatización necesita salvaguardas auditables

    Cualquier modelo de triaje utilizado para casos de fraude de identidad necesitaría criterios de derivación documentados, revisión humana, pruebas de sesgo y una vía de recurso para las reclamaciones clasificadas erróneamente. El rendimiento debería medirse en función del tiempo de resolución y las tasas de error, no solo del volumen procesado. SectechMedia sigue controles relacionados en su cobertura sobre identidad y acceso.

    Fuentes