Ciberseguridad para organismos públicos en Uruguay

Desde 2006 protegemos organizaciones uruguayas. 20 años trabajando con organismos del Estado y empresas privadas, con las dos plataformas de detección y respuesta que lideran el mercado: Kaspersky, de la que somos Partner Platinum, y SentinelOne. No vendemos licencias y nos vamos: dimensionamos, implementamos, capacitamos y sostenemos el soporte con técnicos certificados por fabricante.

El Decreto 66/025 ya está vigente y aplica a todo el Estado

El Decreto N° 66/025, promulgado el 20 de febrero de 2025 y publicado en el Diario Oficial el 14 de marzo, hizo obligatorio el Marco de Ciberseguridad de AGESIC. Su artículo 2 alcanza a todas las entidades públicas y también a las entidades privadas vinculadas a servicios o sectores críticos.

El artículo 3 define esos sectores críticos: salud, orden público, emergencias, energía, telecomunicaciones, transporte, agua potable, ecología, agroindustria, industria, servicios públicos, banca y defensa. Si tu organización está en esa lista, las obligaciones que siguen te aplican tanto si sos un organismo público como si sos una empresa privada.

Las cuatro obligaciones que no se cumplen con un antivirus

Designar un responsable de Seguridad de la Información con independencia técnica (art. 10, lit. c), y comunicarlo a AGESIC.

Comunicar los incidentes al CERTuy dentro de las 24 horas de conocido el incidente (art. 10, lit. g). Veinticuatro horas para saber qué pasó, qué alcance tuvo y qué datos se vieron afectados.

Conservar las trazas de auditoría de los sistemas en forma centralizada por no menos de 12 meses (art. 11, lit. a). Centralizada: no alcanza con que cada equipo guarde su propio log.

Realizar auditorías según los lineamientos del Marco y reportar el resumen ejecutivo dentro de los 30 días corridos de finalizadas (art. 16 y 17).

Cómo se traduce cada obligación en capacidades técnicas

Éste es el punto donde la mayoría de los organismos descubre que su herramienta actual no alcanza. Un antivirus previene, pero no registra, no reconstruye y no retiene.

Para notificar en 24 horas hace falta detección y respuesta en el endpoint (EDR) con línea de tiempo del incidente: qué proceso arrancó, con qué usuario, qué tocó, hacia dónde se movió. Sin eso, las 24 horas se van en averiguar lo básico.

Para conservar trazas 12 meses en forma centralizada hace falta consola central con retención configurable, y en organizaciones medianas o grandes, un repositorio de datos de seguridad o SIEM. Es el requisito que más veces obliga a cambiar de producto, porque muchas soluciones retienen días, no meses.

Para sostener las auditorías hace falta evidencia exportable: reportes de cobertura, de incidentes, de configuración y de excepciones, que se puedan adjuntar al resumen ejecutivo sin armarlos a mano.

Para el responsable de seguridad hace falta que la herramienta le dé visibilidad real y no solo alertas. Si el rol existe en el papel pero no tiene con qué trabajar, la designación no cambia nada.

Qué plataforma conviene a un organismo público

Trabajamos con las dos y la recomendación depende del equipo técnico del organismo, no del presupuesto.

Kaspersky Next

Mejor relación protección-costo por endpoint y una consola de curva corta. Es la opción razonable para organismos con un equipo de TI generalista que además atiende todo lo demás. Los niveles EDR Optimum y XDR Optimum cubren la detección y la respuesta que el decreto exige; MXDR Optimum agrega monitoreo gestionado 24/7 cuando no hay personal de seguridad dedicado. Ver la línea completa de Kaspersky.

SentinelOne Singularity

Respuesta autónoma en el endpoint y capacidades de investigación más profundas. El paquete Singularity Commercial lleva la retención de datos a 90 días y suma detección de ataques de identidad, que son los que usan credenciales válidas. Es la opción cuando el organismo maneja infraestructura crítica o tiene equipo de seguridad propio. Ver la plataforma Singularity.

Ninguna de las dos, por sí sola, te deja en cumplimiento. El decreto pide procesos, no solo producto. Lo que sí hacen es volverlo posible.

20 años trabajando con el Estado uruguayo

Atendemos organismos públicos desde hace años, con lo que eso implica: trabajar contra pliegos, sostener el soporte durante toda la vigencia del contrato, y responder cuando hay un incidente sin importar la hora. Acumulamos casos de éxito en organismos del Estado y en empresas privadas de sectores regulados.

Nuestras adjudicaciones en compras estatales son información pública y se pueden consultar en el portal de la Agencia Reguladora de Compras Estatales. Preferimos que nos verifiques ahí antes que creernos por un logo en una web.

Cómo contratarnos desde un organismo público

Conocemos el circuito y trabajamos con los tres procedimientos habituales: compra directa, licitación abreviada y licitación pública.

Si estás armando el pliego: te entregamos las especificaciones técnicas redactadas de forma neutral, para que el llamado describa capacidades exigibles y no una marca. Es lo correcto desde el punto de vista de la contratación y además protege al organismo de una impugnación.

Si ya tenés el llamado publicado: cotizamos contra pliego, con la documentación técnica y las constancias del fabricante que el pliego pida.

Si necesitás justificar la compra internamente: preparamos el informe técnico que vincula cada obligación del Decreto 66/025 con la capacidad que la cubre. Es el documento que suele faltar cuando el expediente sube a jerarquía.

Preguntas frecuentes

¿El Decreto 66/025 aplica a mi organismo?

Si es una entidad pública, sí: el artículo 2 alcanza a todas. Si es una empresa privada, aplica cuando está vinculada a alguno de los sectores críticos del artículo 3, entre ellos salud, energía, telecomunicaciones, transporte, agua potable, banca y defensa.

¿Con qué herramienta se cumple el requisito de conservar trazas 12 meses?

Con una consola central que permita configurar la retención, y en organizaciones grandes con un repositorio de seguridad o SIEM. Es el requisito que más soluciones dejan afuera, porque muchas retienen días. En Kaspersky se resuelve con los niveles XDR; en SentinelOne, Commercial lleva la retención a 90 días y el Data Lake permite extenderla.

¿Pueden ayudarnos a redactar las especificaciones técnicas del pliego?

Sí, y las entregamos en forma neutral, describiendo capacidades y no marcas. Que el llamado quede bien redactado le conviene al organismo, incluso si después lo gana otro.

¿Dan soporte durante toda la vigencia del contrato?

Sí. El soporte de primer nivel lo damos nosotros en español y en tu horario, con técnicos certificados por el fabricante. Los casos que lo requieren escalan directo al fabricante por nuestra condición de partner.

¿Cómo verificamos su experiencia con el Estado?

Las adjudicaciones de compras estatales son públicas y se consultan en el portal de la Agencia Reguladora de Compras Estatales. También podemos entregar referencias concretas a pedido, dentro de lo que cada cliente autoriza.

¿Trabajan solo con Kaspersky y SentinelOne?

Son las dos plataformas en las que nos especializamos y certificamos. Distribuimos otras marcas para respaldo, correo y seguridad de red cuando el proyecto lo requiere, pero la detección y respuesta la trabajamos con estas dos.

Hablemos de tu organismo

Contanos cuántos equipos y servidores tenés, qué usás hoy y en qué etapa estás: relevamiento, pliego o llamado publicado. Te proponemos la plataforma que corresponde, el plan de implementación y el informe que vincula la solución con las obligaciones del decreto. Escribinos.

Abrir el chat
¿Necesitas asesoría?