La transformación digital ha ampliado considerablemente la superficie de riesgo de las organizaciones argentinas. Hoy, bancos, empresas de energía, compañías mineras, operadores logísticos, proveedores Cloud, empresas de telecomunicaciones y organizaciones del sector salud dependen de personas con acceso privilegiado a información sensible, infraestructura tecnológica y procesos esenciales para la continuidad del negocio.


En este contexto, la ciberseguridad ya no puede entenderse únicamente como un desafío tecnológico. La experiencia internacional demuestra que muchas amenazas comienzan con una identidad comprometida, un acceso excesivo o una validación insuficiente de quienes interactúan con activos críticos. Como proveedor global de Background Screeningy soluciones de Human Risk Management, Validato ayuda a las organizaciones a fortalecer la confianza sobre las personas que ocupan posiciones sensibles, mediante procesos de verificación alineados con la normativa vigente y las mejores prácticas internacionales.


El artículo original publicado por Validato para Alemania analiza la protección de los operadores de infraestructura crítica bajo el marco regulatorio alemán. Aunque Argentina no cuenta con un régimen equivalente al sistema KRITISo a la Directiva NIS2 europea, el escenario local presenta desafíos similares. Sectores como el financiero, la energía, la minería, las telecomunicaciones, la salud y los servicios tecnológicos están sujetos a crecientes exigencias en materia de ciberseguridad, protección de datos, continuidad operativa y gestión de riesgos, donde el factor humano desempeña un papel decisivo (Ley N.º 25.326; Agencia de Acceso a la Información Pública — AAIP; Comunicación "A" 7724 del BCRA; Estrategia Nacional de Ciberseguridad).


La pregunta que muchas organizaciones comienzan a plantearse ya no es únicamente cómo proteger sus sistemas, sino también quiénes tienen acceso a ellos.


La infraestructura crítica también depende de las personas

La digitalización ha transformado profundamente la forma en que operan las organizaciones. Los activos críticos ya no son administrados exclusivamente por empleados permanentes. Empresas contratistas, proveedores de servicios Cloud, consultores externos, especialistas en ciberseguridad, desarrolladores, integradores tecnológicos y personal tercerizado participan diariamente en actividades que requieren acceso privilegiado a sistemas e información estratégica.


Desde una perspectiva de gestión del riesgo, la relación contractual deja de ser el elemento central. Lo verdaderamente relevante es el nivel de acceso que una persona posee y el impacto que podría generar una utilización indebida, un error humano o el compromiso de sus credenciales.

Diversos marcos internacionales coinciden en que la seguridad organizacional debe integrar personas, procesos y tecnología como componentes inseparables de una misma estrategia (ISO/IEC 27001; ISO/IEC 27002; ISO 31000; NIST Cybersecurity Framework 2.0).


El contexto argentino: una regulación basada en gestión del riesgo

Argentina no dispone actualmente de una normativa específica equivalente al modelo alemán de operadores de infraestructura crítica. Sin embargo, distintas regulaciones nacionales exigen a las organizaciones implementar medidas adecuadas para proteger la información, administrar riesgos y fortalecer sus controles internos.


La Ley N.º 25.326 de Protección de Datos Personales establece principios fundamentales para el tratamiento de información personal, mientras que la Agencia de Acceso a la Información Pública (AAIP) actúa como autoridad de aplicación y promueve buenas prácticas en materia de privacidad y seguridad de la información.


En el sector financiero, el Banco Central de la República Argentina (BCRA) ha fortalecido durante los últimos años sus lineamientos sobre ciberseguridad, gestión integral de riesgos tecnológicos y gobierno de la seguridad mediante diversas comunicaciones, entre ellas la Comunicación "A" 7724, que refuerza la necesidad de implementar controles proporcionales para proteger la infraestructura tecnológica y garantizar la continuidad operativa.


A ello se suma la Estrategia Nacional de Ciberseguridad, que reconoce la importancia de fortalecer la resiliencia de las infraestructuras esenciales mediante la cooperación entre organismos públicos y privados y el desarrollo de capacidades para prevenir incidentes que puedan afectar servicios críticos.


Aunque estas normas no imponen expresamente la realización de procesos de Background Screening, todas comparten un mismo objetivo: reducir riesgos asociados con el acceso a activos estratégicos y fortalecer la gobernanza organizacional.


El riesgo humano también forma parte de la superficie de ataque

Los programas modernos de ciberseguridad ya no se concentran exclusivamente en amenazas externas.


Numerosos incidentes tienen su origen en el uso indebido de credenciales legítimas, errores operativos, abuso de privilegios o acciones realizadas por personas que cuentan con acceso autorizado a información crítica.


Administradores de infraestructura, ingenieros Cloud, especialistas DevOps, operadores de centros de datos, analistas financieros, personal con acceso a sistemas industriales y proveedores tecnológicos forman parte de la superficie de riesgo de cualquier organización.


Por esta razón, cada vez más empresas incorporan programas de Human Risk Management, orientados a identificar, evaluar y gestionar los riesgos asociados con las personas que interactúan con recursos estratégicos antes, durante y después de la relación laboral o contractual.


¿Qué aporta el Background Screening?

El Background Screening no busca recopilar toda la información posible sobre un candidato o colaborador. Su finalidad consiste en verificar únicamente aquellos aspectos que resultan pertinentes para evaluar la confiabilidad de una persona en función del nivel de riesgo asociado con el puesto.

Dependiendo de las responsabilidades y del acceso previsto, las verificaciones pueden incluir la confirmación de identidad, la validación de experiencia profesional, la comprobación de títulos académicos y certificaciones, la verificación de referencias laborales, la identificación de posibles conflictos de interés y la revisión de información pública relevante mediante técnicas de Open Source Intelligence (OSINT).


Todo ello debe desarrollarse respetando los principios de licitud, finalidad, proporcionalidad, calidad, confidencialidad y seguridad previstos por la legislación argentina sobre protección de datos personales (Ley N.º 25.326; AAIP).


La pregunta clave no debería ser:

"¿Cuánta información podemos obtener?"

Sino:

"¿Qué información resulta objetivamente necesaria para gestionar el riesgo asociado con esta función?"


Los terceros también forman parte del riesgo

La creciente externalización de servicios tecnológicos ha modificado la manera en que las organizaciones administran su seguridad.


Hoy resulta habitual que proveedores Cloud, empresas de desarrollo de software, consultoras especializadas, operadores de infraestructura y compañías de servicios administrados accedan diariamente a entornos críticos sin formar parte de la plantilla permanente.


En consecuencia, la gestión de terceros se ha convertido en un componente esencial de cualquier programa moderno de ciberseguridad.


Las mejores prácticas internacionales recomiendan evaluar no solo la capacidad técnica de un proveedor, sino también los controles aplicados sobre las personas que administrarán información sensible o infraestructura estratégica (ISO/IEC 27001; ISO/IEC 27036; NIST Cybersecurity Framework 2.0).


La confianza en un proveedor comienza por la confianza en las personas que trabajan para él.


Human Risk Management como ventaja competitiva

Las organizaciones más maduras están incorporando el Background Screening dentro de programas integrales de Human Risk Management, donde Recursos Humanos, Compliance, Seguridad de la Información, Gestión de Riesgos y Auditoría trabajan de manera coordinada.


Este enfoque permite adaptar el alcance de las verificaciones según el nivel de acceso, las responsabilidades asignadas y el impacto potencial que podría generar un incidente.


No todas las posiciones requieren el mismo nivel de evaluación. Un profesional con acceso a infraestructura financiera, sistemas industriales, plataformas Cloud o grandes volúmenes de datos personales presenta un perfil de riesgo diferente al de un puesto con funciones administrativas limitadas.


Aplicar controles proporcionales fortalece la seguridad, mejora el cumplimiento normativo y contribuye a construir una cultura organizacional basada en la confianza y la responsabilidad (ISO 31000; ISO/IEC 27001; ISO 37301; NIST SP 800-53 Personnel Security).


Conclusión

La protección de la infraestructura esencial en Argentina exige una visión más amplia que la mera implementación de controles tecnológicos. En un entorno donde las amenazas evolucionan constantemente y la transformación digital incrementa la dependencia de terceros, comprender quién tiene acceso a los activos críticos resulta tan importante como proteger la infraestructura misma.


Si bien Argentina no cuenta con un marco equivalente al sistema alemán de operadores de infraestructura crítica, su evolución normativa en materia de protección de datos, gestión del riesgo y ciberseguridad demuestra una tendencia clara: la seguridad comienza por las personas.


Como proveedor global de Background Screening y soluciones de Human Risk Management, Validato acompaña a organizaciones argentinas en el diseño de procesos de verificación alineados con la Ley N.º 25.326, las recomendaciones de la AAIP, los lineamientos del BCRA y los principales estándares internacionales de seguridad y cumplimiento.


Porque proteger una infraestructura crítica no consiste únicamente en fortalecer la tecnología.


También implica conocer, verificar y gestionar adecuadamente a las personas que tendrán acceso a ella.


Fuentes y marco normativo consultado:

  1. Ley N.º 25.326 de Protección de Datos Personales.
  2. Agencia de Acceso a la Información Pública (AAIP), autoridad de aplicación en materia de protección de datos personales.
  3. Banco Central de la República Argentina (BCRA), Comunicación "A" 7724.
  4. Estrategia Nacional de Ciberseguridad (Argentina).
  5. ISO/IEC 27001, ISO/IEC 27002, ISO/IEC 27036, ISO 31000, ISO 37301 (estándares internacionales voluntarios).
  6. NIST Cybersecurity Framework 2.0; NIST SP 800-53 (Personnel Security) (marcos internacionales de referencia, no vigentes como norma en Argentina).
  7. Artículo original de Validato para Alemania: "Screening for Critical Infrastructure Operators in Germany: Why Validato Is the Answer" (fuente base adaptada para el mercado argentino).