A Design Science Approach to Zero Trust Cyber Risk Governance in Digital Government Platforms: Development and Evaluation of the CRGMM Framework
Este artículo presenta el desarrollo y la validación preliminar del Modelo de Madurez de Gobernanza de Riesgo Cibernético (CRGMM, por sus siglas en inglés), un novedoso marco de Ciencia del Diseño que integra los principios de Zero Trust para evaluar y guiar la gobernanza de riesgos cibernéticos de las plataformas gubernamentales digitales multiagencia, tal como se demuestra a través de su aplicación al sistema Sahel de Kuwait.
Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina el gobierno digital de Kuwait, Sahel, como una estación de tren masiva y superrápida. En lugar de tener 433 taquillas de boletos separadas, cada una con su propio guardia de seguridad y sala de espera, el gobierno construyó un terminal gigante y de alta tecnología donde todos entran por una sola puerta. Esto es brillante por su velocidad y conveniencia: puedes comprar un boleto de tren, renovar un pasaporte y pagar una factura de servicios públicos en un solo lugar. Pero aquí está el truco: si un ladrón irrumpe en este terminal único, no solo robará el boleto de una persona; podría potencialmente apoderarse de las llaves de todo el sistema de transporte de la ciudad.
Este documento, escrito por Abdullah F. Alenezi, argumenta que, si bien Kuwait ha construido una estación de tren muy elegante con algunas cerraduras nuevas y geniales (como escáneres de huellas dactilares), el plano para los guardias de seguridad falta. La estación funciona bajo principios de "Zero Trust" (una forma elegante de decir "nunca confíes en nadie, siempre verifica su identificación"), pero las reglas sobre quién llega a verificar las identificaciones y qué sucede si se fuerzan las cerraduras aún no se han redactado en la ley.
El Gran Problema: La "Paradoja de la Concentración"
El documento denomina a esto la Paradoza de la Concentración. Es como poner todos tus huevos en una sola canasta porque es más fácil de cargar, pero luego darte cuenta de que si la canasta se cae, pierdes todos tus huevos a la vez.
- La Buena Noticia: La estación está operativa. Se han realizado más de 122 millones de viajes, y los escáneres de huellas dactilares (llamados Hawyti) están funcionando.
- La Mala Noticia: La estación es una Plataforma Gubernamental de Importancia Sistémica (SIGP). Esto significa que es tan importante que, si colapsa, todo el país lo siente. Sin embargo, el documento encuentra que el "plan de salida de emergencia" de la estación y las "leyes de protección de datos" aún están en fase de redacción.
La Herramienta "CRGMM": Un Reporte de Calificaciones para la Seguridad
Para solucionar esto, el autor inventó una nueva herramienta llamada Modelo de Madurez de Gobernanza de Riesgo Cibernético (CRGMM). Piensa en esto como un reporte de calificaciones especializado diseñado específicamente para gigantescas estaciones de tren digitales, no solo para oficinas regulares.
La mayoría de los reportes de calificaciones existentes (como CMMI o NIST CSF) son como verificar si un solo auto tiene un freno que funciona. Pero Sahel es toda una flota de 433 autos conectados entre sí. Los reportes de calificaciones antiguos no saben cómo calificar la conexión entre los autos.
El nuevo reporte de calificaciones CRGMM tiene seis dimensiones (como seis materias diferentes en la escuela) y cinco niveles (desde "Reprobado" hasta "A+"). El autor probó este reporte de calificaciones con un panel de 15 expertos (una mezcla de profesores universitarios, técnicos gubernamentales y profesionales de la seguridad). Los expertos estuvieron de acuerdo con las calificaciones con un puntaje de 0.76 (que es un nivel sólido de "B+" de acuerdo en el mundo de la estadística).
Lo que el Reporte de Calificaciones Encontró
Cuando el autor utilizó este nuevo reporte de calificaciones en la plataforma Sahel de Kuwait, los resultados fueron una mezcla de "Gran Hardware" y "Reglas Faltantes":
Los Riesgos "Críticos": El documento identificó dos amenazas como Críticas (el nivel de peligro más alto, con una puntuación de 20 de 25).
- Fraude de Identidad de la Plataforma: Malos actores pretendiendo ser la estación (apps falsas, mensajes de phishing). La estación tiene un botón de "reportar fraude" (llamado Aman), pero es como tener un buzón para quejas sin una fuerza policial que realmente atrape a los criminales.
- Brecha de Datos entre Agencias: Dado que 38 agencias gubernamentales están vinculadas, si una agencia tiene una cerradura débil, los malos pueden caminar directamente hacia las otras. El documento dice que no hay ninguna regla que obligue a estas agencias a usar un sistema de "Zero Trust" (donde verificas la identificación en cada una de las puertas, no solo en la puerta principal).
Las Leyes "Faltantes": El documento señala un gran vacío: Kuwait aún no cuenta con una Ley de Protección de Datos Personales (PDPL) ni una Autoridad de Protección de Datos (DPA) independiente.
- Analogía: Es como construir una bóveda bancaria con una puerta de acero de última generación, pero el banco no tiene una ley que diga que la bóveda debe estar cerrada, y no hay un oficial de policía asignado para vigilarla. El documento argumenta que sin estas leyes, la puerta elegante es solo decoración.
La Trampa de la "Biometría": La estación utiliza huellas dactilares y escaneos faciales. El documento advierte que, a diferencia de una contraseña, no puedes cambiar tu huella dactilar si es robada. Si un hacker roba los datos de la huella dactilar, se pierden para siempre. El documento dice que aún no existen leyes específicas para proteger estos datos "irreversibles".
Lo que el Documento Descarta
El autor es muy claro sobre lo que no funcionará:
- Solo "Marcar la Casilla": No puedes simplemente decir "tenemos una certificación ISO 27001" (un estándar de seguridad) y dar por terminado el asunto. El documento argumenta que la certificación sin una ley real detrás es "cumplimiento superficial": se ve bien en el papel, pero no detiene realmente a los ladrones.
- Esperar a que el Tiempo lo Solucione: El documento rechaza la idea de que los problemas de seguridad se arreglarán solos a medida que la plataforma crezca. De hecho, cuanto más servicios se añaden, peor es el riesgo porque la "brecha de gobernanza" (las reglas faltantes) se vuelve más amplia.
- Copiar Modelos Empresariales: No puedes simplemente usar reglas de seguridad diseñadas para una empresa regular (como un banco o una firma tecnológica) porque una plataforma gubernamental trata con ciudadanos, no solo con empleados. Las reglas deben ser diferentes.
La Hoja de Ruta Propuesta: Un Plan de Tres Fases
El documento sugiere un plan paso a paso para arreglar la estación, pero insiste en hacer las cosas en el orden correcto. No puedes construir el techo antes de verter los cimientos.
- Fase 1 (El Cimiento - 0 a 18 meses): Antes de añadir más tecnología, debes escribir las leyes.
- Aprobar una Ley de Protección de Datos Personales.
- Crear una Autoridad de Protección de Datos independiente (una fuerza policial para los datos).
- Crear un plan público sobre qué hacer si ocurre una brecha (incluyendo informar a los ciudadanos en un plazo de 72 horas).
- Fase 2 (La Estructura - 18 a 36 meses): Ahora construyes las reglas tecnológicas.
- Obligar a todas las agencias a certificarse y usar Zero Trust (verificar la identificación en cada puerta).
- Crear un escudo especial para los datos de las huellas dactilares.
- Fase 3 (La Cultura - 36 a 60 meses): Enseñar a los pasajeros.
- Lanzar un programa para enseñar a los ciudadanos (en múltiples idiomas) cómo detectar estafas.
¿Qué tan Seguros Estamos?
El documento es muy cuidadoso con lo que sabe y lo que supone.
- Probado: El autor midió el estado actual utilizando documentos públicos y un panel de expertos. El puntaje de 0.76 de acuerdo entre los expertos es un hecho duro.
- Simulado/Calculado: Los "Puntajes de Riesgo" (como el 20 por fraude) se calculan basados en una fórmula (Probabilidad × Impacto) utilizando datos conocidos. No son conjeturas, sino que se basan en información disponible públicamente, no en pruebas internas secretas.
- Sugerido: El "Plan de Tres Fases" es una recomendación. El documento sugiere que este es el mejor camino a seguir, pero aún no ha sido probado en el mundo real. El autor admite que no pudo realizar un "red team" (un grupo de hackers intentando entrar) porque esos datos no son públicos.
La Conclusión
El documento concluye que la estación digital de Kuwait es una maravilla de la ingeniería, pero está operando en un vacío legal. La herramienta CRGMM muestra que la tecnología está lista, pero la gobernanza (las reglas y leyes) se está quedando atrás. El autor argumenta que, para mantener la estación segura, el gobierno debe dejar de construir nuevos servicios y comenzar a escribir las leyes que protejan los que ya tienen. Es un llamado a construir las "reglas de la carretera" antes de que los "autos" sean más rápidos.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.