Ciberseguridad, seguridad de la información y protección de datos

Ciber SeguridadCiberseguridad, seguridad de la información y protección de datos: tres disciplinas distintas cuya confusión genera responsabilidad jurídica y nulidad pericial

Una organización puede disponer de la arquitectura defensiva más robusta del mercado y, al mismo tiempo, incurrir en infracciones sistemáticas en materia de datos personales. Esta paradoja, señalada con rigor por el Mgtr. Marcos Espinoza Mina, no es un supuesto teórico: es una realidad operativa que afecta a organizaciones públicas y privadas con independencia de su nivel de inversión tecnológica. La raíz del problema reside en tratar como sinónimos tres disciplinas que, aunque complementarias, responden a objetos de protección, marcos normativos y lógicas de actuación profundamente distintos.

La ciberseguridad actúa sobre el perímetro digital y las infraestructuras de red, pero no determina por sí sola que la recolección de datos o indicios digitales respete los derechos del titular de la información. La seguridad de la información, por su parte, custodia la integridad, disponibilidad y confidencialidad del dato en sí mismo; un principio directamente homólogo al de la cadena de custodia en el ámbito forense, que garantiza que la evidencia no ha sido alterada desde su obtención hasta su valoración judicial. Finalmente, la protección de datos personales tutela a la persona física, exigiendo que cualquier tratamiento, perfilamiento o trazabilidad de información se someta a los principios de legalidad, finalidad y proporcionalidad estricta.

La consecuencia práctica de ignorar estas distinciones es tan técnica como jurídica: un sistema puede ser técnicamente inexpugnable y, al mismo tiempo, jurídicamente insostenible ante un tribunal. En el contexto de la informática forense y la criminalística, esta diferenciación no constituye un debate semántico, sino el fundamento sobre el que descansa tanto la validez de los peritajes como la solidez de la gobernanza de datos en cualquier organización. Confundir estos tres ejes compromete la admisibilidad de la prueba digital y expone a la entidad a sanciones regulatorias de considerable alcance.

Resumen jurídico-forense

La ciberseguridad protege redes e infraestructuras, pero no garantiza cumplimiento normativo en el tratamiento de datos. La seguridad de la información preserva la integridad del dato, equivalente funcional de la cadena de custodia forense. La protección de datos personales tutela al individuo bajo principios de legalidad, finalidad y proporcionalidad, recogidos en normativas como la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador. Un sistema inexpugnable técnicamente puede ser jurídicamente nulo. La confusión entre estas tres disciplinas invalida peritajes, compromete la admisibilidad de la prueba digital y genera responsabilidad regulatoria. La gobernanza sólida exige distinguirlas con precisión operativa y normativa.

Análisis e implicaciones jurídico-forenses

La distinción entre estos tres ámbitos tiene consecuencias directas sobre la validez probatoria de la evidencia digital. En sede judicial, una prueba obtenida mediante medios técnicamente seguros pero recolectada sin amparo legal suficiente puede ser declarada nula por vulneración de derechos fundamentales, con arreglo al principio de prueba ilícita. Asimismo, el incumplimiento de los principios de la protección de datos durante una investigación pericial puede generar responsabilidad para el perito, el órgano instructor y la propia organización auditada, con independencia de la solidez técnica del informe presentado.

Aplicación profesional en la práctica forense y jurídica

En la práctica pericial, el perito informático debe verificar que la obtención de evidencia digital respeta simultáneamente los tres planos: seguridad técnica en la adquisición, integridad documental mediante hash criptográfico y cadena de custodia, y legalidad del tratamiento conforme a la normativa de protección de datos aplicable. Los protocolos como la norma UNE 71506 de análisis forense y las directrices del Instituto Nacional de Ciberseguridad (INCIBE) contemplan estas exigencias de forma convergente. Ignorar cualquiera de estos planos compromete la eficacia del informe pericial ante el órgano jurisdiccional.

Contexto normativo: marco europeo, español y comparado

En el ámbito europeo, el Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679) y la Ley Orgánica 3/2018 (LOPDGDD) establecen las obligaciones de tratamiento lícito y las bases de la responsabilidad proactiva. La Directiva NIS2 (UE 2022/2555) refuerza las exigencias de ciberseguridad para entidades esenciales. La Agencia Española de Protección de Datos (AEPD) y el Centro Criptológico Nacional (CCN) son los organismos competentes en la supervisión y orientación técnico-jurídica de estos tres ámbitos en España.

Ver publicación original

Artículo relacionado
ASHLEY JAMILETH TARIRA BASURTO