Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista
Sector público

Ciberseguridad para el sector público, con el servicio en línea y los datos protegidos.

Cuando un órgano sufre un ataque, quien pierde el servicio es el ciudadano. Apoyamos a órganos federales, estatales y municipales, tribunales, tribunales de cuentas, empresas públicas y de economía mixta a prevenir, detectar y responder a incidentes, y a demostrar lo que hacen ante los órganos de control.

Por qué el sector es un blanco

Servicios esenciales, datos de millones de personas y alta exposición

El sector público concentra registros de ciudadanos, sistemas que no pueden detenerse y portales de gran visibilidad. Este conjunto atrae a delincuentes y activistas.

RansomwareLos sistemas cifrados dejan fuera de línea la atención, la recaudación, los trámites y los servicios digitales.
Fuga de datosLas bases de datos de ciudadanos y servidores públicos expuestas generan el deber de notificación y sanciones según la LGPD.
DefacementLos portales alterados por invasores afectan la credibilidad de la institución en pocas horas.
Órganos de controlEl control interno y los tribunales de cuentas exigen política, gestión de riesgos y evidencia de ejecución.
Lo que exige la regulación

Un marco que pasó a exigir gobernanza y respuesta

O Decreto 11.856/2023 instituyó la Política Nacional de Ciberseguridad (PNCiber) y el Comité Nacional de Ciberseguridad, presidido por el GSI/PR. Entre sus principios están la prevención de ataques a infraestructuras críticas y servicios esenciales y la resiliencia de las organizaciones públicas y privadas. En agosto de 2025, el Decreto 12.573 instituyó la Estrategia Nacional de Ciberseguridad, que prevé planes de contingencia, pruebas y simulaciones en los órganos y entidades.

En la administración federal, el Decreto 12.572/2025 instituyó la nueva Política Nacional de Seguridad de la Información y derogó el Decreto 9.637/2018. Cada órgano y entidad debe instituir un comité de seguridad de la información, designar al gestor de seguridad, publicar y revisar su política observando las normativas del GSI, evaluar la conformidad y destinar presupuesto al tema. El Decreto 10.748/2021 hizo obligatoria la participación de la administración directa, autárquica y fundacional en la Red Federal de Gestión de Incidentes Cibernéticos.

A LGPD se aplica a todo el sector público. El tratamiento debe atender a la finalidad pública (art. 23), las medidas de seguridad son obligatorias (art. 46) y, según la Resolución CD/ANPD n.º 15/2024, los incidentes con riesgo relevante deben comunicarse a la ANPD y a los titulares en tres días hábiles.

Dónde actuamos

Cada riesgo y el servicio que responde a él

SOC 24×7 y MDR

Monitoreo continuo para detectar el ataque antes del cifrado, en un SOC certificado ISO/IEC 27001:2022.

Respuesta a Incidentes

Contención, investigación y recuperación, con el registro técnico que exige la notificación a la ANPD y a los órganos de control.

Gestión de Vulnerabilidades

Inventario y escaneo continuo de los activos expuestos, con priorización por riesgo y seguimiento de la corrección.

Pentest

Pruebas de intrusión en portales, sistemas de atención y redes internas, con evidencia de lo que un atacante alcanzaría.

Seguridad en la nube

WAF para proteger portales y APIs contra defacement y explotación, y DLP para contener la fuga de datos.

GRC

Política de seguridad, gestión de riesgos, adecuación a la LGPD y organización de las evidencias para auditorías.

Quién confía

Órganos y empresas públicas que confían en Network Secure

STJ, TCE-SP, BNDES, Caixa y Banco Central do Brasil están entre los órganos y empresas públicas atendidos por Network Secure, que actúa en ciberseguridad desde 2002.

En CEDAE, el trabajo comenzó con análisis de vulnerabilidades y pentest. En palabras de Paulo Pompei: “Network Secure es nuestro socio en Seguridad de la Información. Con el proyecto de análisis de vulnerabilidades y Pentest, quedamos impresionados con la información proporcionada — se convirtió en un socio continuo y fundamental.”

Preguntas frecuentes

Preguntas frecuentes sobre ciberseguridad en el sector público

El Decreto 11.856/2023 define principios y objetivos nacionales, entre ellos la actuación coordinada entre la Unión, los estados, el Distrito Federal y los municipios, y entre los tres Poderes. No enumera controles técnicos obligatorios. El detalle proviene de la Estrategia Nacional de Ciberseguridad (Decreto 12.573/2025) y del Plan Nacional de Ciberseguridad.

Según el art. 52, § 3º, de la LGPD, las multas no se aplican a órganos y entidades públicos, pero sí la advertencia, la publicación de la infracción, el bloqueo, la eliminación de datos y la suspensión del tratamiento. Las empresas públicas y de economía mixta que actúan en régimen de competencia reciben el tratamiento de empresa privada (art. 24) y pueden ser multadas.

Según la Resolución CD/ANPD n.º 15/2024, tres días hábiles contados desde el momento en que el controlador sabe que el incidente afectó datos personales, tanto para la ANPD como para los titulares, cuando haya riesgo o daño relevante. La legislación específica puede prever otro plazo.

No necesariamente. Según el Decreto 10.748/2021, la participación es obligatoria para la administración federal directa, autárquica y fundacional, y voluntaria, por adhesión, para empresas públicas, sociedades de economía mixta federales y sus subsidiarias.

Si su órgano fuera atacado hoy, ¿cuánto tiempo estaría el servicio fuera de línea?

Hable con un especialista y vea dónde están las brechas entre su operación y lo que esperan la PNCiber, la LGPD y los órganos de control.

Habla con un especialista →