Cyberzaintza impulsa la colaboración para reforzar la ciberseguridad de las administraciones públicas vascas

Fecha de publicación: 

Imagen de un hombre delante de dos pantallas de ordenador mientras reporta de forma responsable una vulnerabilidad a Cyberzaintza
  • El Programa de Divulgación Responsable de Vulnerabilidades ofrece un canal seguro para que profesionales, investigadores y estudiantes comuniquen fallos de seguridad y contribuyan a su corrección antes de que puedan ser explotados.
  • En un contexto en el que la explotación activa de vulnerabilidades crece por encima del 30% interanual, Cyberzaintza coordina todo el proceso desde la detección hasta la corrección, promoviendo el fortalecimiento de la ciberresiliencia del sector público vasco.

Cyberzaintza, Agencia Vasca de Ciberseguridad, promueve la colaboración entre las organizaciones y la comunidad investigadora mediante su Programa de Divulgación Responsable de Vulnerabilidades. A través de esta iniciativa se ofrece un canal seguro para que profesionales del ámbito de la ciberseguridad, así como personas investigadoras o, incluso estudiantes, puedan comunicar fallos de seguridad detectados en sistemas y servicios de entidades del sector público vasco.

El objetivo no es otro que la detección precoz de dichas vulnerabilidades y, en consecuencia, el refuerzo de la protección de los servicios públicos vascos. En un escenario en constante evolución, en el que la ciberdelincuencia actúa con rapidez para aprovechar cada brecha de seguridad, este programa contribuye a la construcción de un entorno digital más seguro y resiliente para Euskadi. En palabras de Javier Diéguez, Director de Cyberzaintza: “La Agencia parte de una premisa clara: los errores y vulnerabilidades son una realidad inherente al desarrollo y mantenimiento de sistemas tecnológicos cada vez más complejos. Nuestra misión está en acompañar y actuar en la minimización de esos riesgos, con el fin de dotar el mayor nivel de protección posible a los servicios públicos vascos.

En muchas ocasiones, estos fallos son descubiertos por profesionales externos, personal investigador o estudiantes especializados en ciberseguridad. Por ello, Cyberzaintza impulsa un modelo basado en la confianza, la transparencia y la cooperación responsable entre las personas investigadoras y las organizaciones afectadas.

El escenario actual exige rapidez

La respuesta temprana es una cualidad hoy más importante que nunca, donde la colaboración es crucial. Solo durante 2025 se identificaron 49.669 vulnerabilidades, un 22,34 % más que el año anterior, mientras que las explotadas activamente aumentaron un 31,38 %. Además, las vulnerabilidades de severidad alta y crítica representan ya el 48,13 % del total, una evolución que pone de manifiesto la necesidad de acelerar su identificación y corrección.

El escenario actual plantea retos que exigen estratégicamente un fuerte enfoque en la rapidez, ya que detectar una vulnerabilidad antes de que sea explotada supone reducir significativamente el riesgo para los sistemas y servicios públicos vascos. La corrección coordinada de fallos se convierte en un elemento fundamental para fortalecer la ciberresiliencia en Euskadi.

No hay que olvidar que las administraciones públicas gestionan servicios esenciales y gran volumen de información de la ciudadanía. En este sentido, el programa tiene un impacto directo en la seguridad ciudadana.

Un proceso coordinado y seguro

El Programa de Divulgación Responsable de Vulnerabilidades opera bajo un procedimiento estructurado para garantizar que la información sobre una vulnerabilidad sea gestionada de forma segura y eficaz.

Cuando Cyberzaintza recibe una comunicación, realiza una validación inicial para confirmar la existencia del fallo. Una vez verificada la vulnerabilidad, la Agencia informa a la entidad afectada a través de canales de comunicación seguros y coordina el proceso de resolución, actuando como punto de contacto entre ambas partes.

Como norma general, se establece un plazo de 45 días desde la notificación inicial para que la organización pueda analizar el problema e implantar las medidas correctoras oportunas. En aquellos casos en los que la vulnerabilidad pueda tener un impacto especialmente crítico, el plazo podrá adaptarse mediante periodos adicionales de coordinación que permitan una gestión adecuada del riesgo. Una vez corregido el fallo, la divulgación de la información se realiza de forma coordinada y responsable.

Compromiso con una investigación responsable

La iniciativa se fundamenta en los principios internacionales de divulgación responsable y en las buenas prácticas reconocidas por la comunidad de respuesta a incidentes y gestión de vulnerabilidades. Cyberzaintza considera que la investigación responsable contribuye de forma directa al fortalecimiento de la seguridad digital y al desarrollo de una sociedad más preparada frente a las ciberamenazas.

Por ello, el Programa establece una serie de criterios éticos y legales para quienes realizan investigaciones de seguridad. La identificación y comunicación de vulnerabilidades no exime del cumplimiento de la legislación vigente y, entre otras cuestiones, no se permite compartir la vulnerabilidad con terceros, modificar información obtenida mediante su explotación, utilizar técnicas de ingeniería social, desplegar malware, realizar ataques de denegación de servicio o acceder deliberadamente a datos personales.

Reconocimiento a la comunidad investigadora

Además de coordinar y acompañar todo el proceso de gestión de las vulnerabilidades, Cyberzaintza reconoce públicamente la colaboración de aquellas personas investigadoras que así lo deseen, incorporándolas a un listado de agradecimientos por su contribución a la mejora de la ciberseguridad del sector público vasco.

Con este programa, Cyberzaintza continúa avanzando en su misión de prevenir y combatir las amenazas digitales desde una perspectiva colaborativa, promoviendo la detección temprana de vulnerabilidades, la cooperación entre actores especializados y la protección de los servicios esenciales que sustentan la actividad de las administraciones públicas y la ciudadanía de Euskadi.

Cyberzaintza anima así a profesionales de la ciberseguridad, personal investigador, estudiantes y especialistas en análisis de vulnerabilidades a participar en esta iniciativa y contribuir, desde el conocimiento y la colaboración, a construir una Euskadi más segura frente a las amenazas digitales.

Para hacerlo, deben ponerse en contacto con el equipo de CERT de la Agencia Vasca de Ciberseguridad, siguiendo las indicaciones contempladas en la página web de la organización.

Cibereguraldia

Desde Cyberzaintza hemos lanzado un boletín mensual con la información más relevante a golpe de clic donde se envían las noticias más destacadas sobre el sector de la ciberseguridad

Suscríbete

Boletines publicados


Not configured