La transformación digital ha cambiado la forma en que las organizaciones gestionan la seguridad.
Mientras los ataques cibernéticos continúan evolucionando, el factor humano se posiciona como uno de los elementos más críticos dentro del ecosistema de riesgo. Aunque Argentina no cuenta con un marco equivalente a la Directiva NIS2 europea, las regulaciones nacionales sobre protección de datos, seguridad de la información y gestión de riesgos muestran una tendencia clara: la ciberseguridad moderna requiere comprender no solamente qué tecnologías utiliza una organización, sino también quiénes tienen acceso a sus activos más importantes.
La seguridad corporativa ya no depende únicamente de la tecnología
Durante años, la ciberseguridad estuvo enfocada principalmente en proteger infraestructura tecnológica mediante controles como firewalls, sistemas de detección de amenazas, gestión de vulnerabilidades y herramientas de monitoreo.
Sin embargo, el panorama actual demuestra que muchas amenazas no comienzan con una falla técnica, sino con una identidad comprometida, un acceso mal administrado o una persona que representa un riesgo no identificado.
Empleados, contratistas, proveedores tecnológicos y terceros externos pueden tener acceso a información confidencial, sistemas críticos y recursos estratégicos. Por esta razón, la seguridad moderna requiere ampliar la visión tradicional e incorporar el concepto de Human Risk Management, donde las personas forman parte integral del modelo de protección organizacional.
En este contexto, los procesos de Background Screening evolucionan desde una práctica tradicional de Recursos Humanos hacia un mecanismo preventivo de gestión del riesgo, permitiendo a las organizaciones tomar decisiones más informadas antes de otorgar acceso a información sensible.
De NIS2 a Argentina: una misma evolución hacia la gestión del riesgo humano
La Directiva europea NIS2 representa una evolución importante en materia de ciberseguridad, ya que amplía el concepto de protección digital más allá de la infraestructura tecnológica e incorpora aspectos relacionados con gobernanza, gestión de riesgos, cadena de suministro y seguridad organizacional (Directive (EU) 2022/2555 — NIS2; European Union Agency for Cybersecurity — ENISA).
Aunque Argentina no posee actualmente una regulación equivalente que establezca de manera general la obligación de realizar procesos de Background Screening, las organizaciones locales enfrentan desafíos similares a los observados en mercados internacionales.
La necesidad de proteger información crítica, gestionar accesos privilegiados y reducir riesgos internos impulsa una transformación progresiva hacia modelos donde la identidad, la confianza y la responsabilidad individual forman parte de la estrategia de ciberseguridad.
Los estándares internacionales como ISO/IEC 27001, ISO/IEC 27002, ISO 31000 y el NIST Cybersecurity Framework 2.0 reflejan esta tendencia global: la seguridad efectiva requiere combinar controles tecnológicos, procesos organizacionales y evaluación del factor humano.
El factor humano como superficie crítica de ataque
Los incidentes de seguridad actuales muestran que las organizaciones no solamente deben proteger sistemas, sino también gestionar adecuadamente a las personas que interactúan con ellos.
Un empleado con acceso privilegiado, un administrador de infraestructura, un proveedor externo o un contratista tecnológico pueden representar un punto crítico dentro del ecosistema de seguridad.
El riesgo humano puede manifestarse mediante credenciales comprometidas, accesos otorgados a personas inadecuadas, información profesional falsa, errores involuntarios, abuso de privilegios, falta de capacitación o conflictos de interés no detectados.
Por este motivo, los programas modernos de seguridad incorporan controles sobre las personas durante todo el ciclo de relación profesional, desde la contratación hasta la finalización del vínculo laboral. El objetivo no es eliminar la confianza, sino construirla sobre información verificable.
Argentina y la evolución hacia una ciberseguridad basada en riesgo
Argentina ha avanzado progresivamente hacia una visión más integral de la ciberseguridad.
La Segunda Estrategia Nacional de Ciberseguridad establece un enfoque orientado al fortalecimiento de capacidades de prevención, detección, respuesta y recuperación frente a amenazas digitales, promoviendo la cooperación entre sectores públicos y privados y una visión transversal de la seguridad tecnológica (Segunda Estrategia Nacional de Ciberseguridad Argentina — Resolución 44/2023, Jefatura de Gabinete de Ministros).
Este enfoque reconoce que la protección del ecosistema digital depende de múltiples factores: infraestructura tecnológica, procesos internos, capacitación, gobernanza, gestión de riesgos y comportamiento humano.
Dentro de este modelo, la seguridad del personal adquiere una importancia creciente. Una organización puede contar con soluciones avanzadas de protección, pero si una persona obtiene acceso indebido a información crítica, la seguridad general puede verse comprometida.
Ley 25.326 y Background Screening: seguridad y privacidad como objetivos complementarios
Los procesos de Background Screening implican necesariamente el tratamiento de datos personales, por lo que deben desarrollarse dentro del marco establecido por la Ley 25.326 de Protección de Datos Personales.
Esta normativa establece principios fundamentales relacionados con la legitimidad del tratamiento, la finalidad, la proporcionalidad, la seguridad y la confidencialidad de la información personal (Ley N.º 25.326 — Protección de Datos Personales; Agencia de Acceso a la Información Pública — AAIP).
Esto significa que las organizaciones deben aplicar un enfoque equilibrado. Un proceso adecuado de verificación no busca recopilar información ilimitada sobre una persona, sino obtener únicamente aquellos datos necesarios para evaluar riesgos relacionados con una función específica. Por ejemplo, una posición con acceso administrativo a sistemas críticos puede requerir controles diferentes a un puesto sin acceso a información sensible.
La relación correcta debe ser: nivel de responsabilidad del puesto → nivel de acceso → profundidad del proceso de evaluación.
El sector financiero argentino y la importancia de conocer quién accede a los activos críticos
El sector financiero representa uno de los ejemplos más claros de la relación entre seguridad tecnológica y seguridad humana. Bancos, entidades financieras y proveedores tecnológicos administran diariamente información altamente sensible y sistemas esenciales para la economía.
El Banco Central de la República Argentina ha desarrollado marcos regulatorios orientados a fortalecer la gestión del riesgo tecnológico, la seguridad de la información, la continuidad operativa y la supervisión de terceros (Banco Central de la República Argentina — Comunicación A 7724; Lineamientos sobre gestión de riesgos tecnológicos y seguridad de la información).
Si bien estas regulaciones no establecen un requisito general de Background Screening, el enfoque basado en riesgos plantea una pregunta fundamental: ¿cómo puede una organización proteger activos críticos sin conocer adecuadamente a las personas que tienen acceso a ellos?
La gestión de identidades y privilegios comienza antes del acceso técnico. Comienza con la confianza sobre la persona.
La gestión de terceros amplía el desafío de seguridad
La transformación digital también modificó los límites tradicionales de las organizaciones. Actualmente, muchas empresas dependen de proveedores tecnológicos, consultoras especializadas, servicios administrados, plataformas Cloud y contratistas externos.
Estos terceros pueden acceder a información corporativa, sistemas internos o infraestructura crítica. Por esta razón, estándares internacionales como ISO/IEC 27001, ISO/IEC 27002 y el NIST Cybersecurity Framework 2.0 destacan la importancia de gestionar los riesgos asociados a proveedores y cadenas de suministro.
La pregunta moderna ya no es únicamente "¿Confiamos en nuestros empleados?", sino "¿Tenemos visibilidad suficiente sobre todas las personas que tienen acceso a nuestros activos digitales?".
Background Screening como parte de una estrategia integral de Human Risk Management
El Background Screening no reemplaza controles técnicos como autenticación multifactor, gestión de accesos privilegiados o monitoreo continuo. Su función es complementaria.
Dentro de un programa maduro de Human Risk Management, los controles sobre personas pueden incluir verificación de identidad, validación de experiencia profesional, confirmación de certificaciones, revisión de información relevante para posiciones críticas y controles periódicos según el nivel de riesgo.
Estos mecanismos permiten reducir incertidumbre y fortalecer la capacidad de una organización para tomar decisiones basadas en evidencia. La seguridad comienza antes de que una persona reciba una credencial de acceso.
Conclusión
Aunque Argentina no cuenta actualmente con una regulación equivalente a NIS2, la evolución del mercado demuestra una tendencia clara: la ciberseguridad moderna depende tanto de la tecnología como de las personas que interactúan con ella.
La combinación de la Ley 25.326, los lineamientos de la AAIP, los marcos del BCRA, la Estrategia Nacional de Ciberseguridad y estándares internacionales como ISO/IEC 27001, ISO 31000 y NIST CSF 2.0 refleja una nueva realidad empresarial.
Las organizaciones más resilientes serán aquellas capaces de integrar tecnología, procesos y confianza humana dentro de una única estrategia de gestión del riesgo.
El Background Screening se convierte así en un elemento estratégico para fortalecer la seguridad organizacional, mejorar la toma de decisiones y construir relaciones de confianza en una economía digital cada vez más compleja.
Fuentes y marco normativo consultado:
- Directive (EU) 2022/2555 (NIS2), European Union Agency for Cybersecurity (ENISA) — referencia internacional, no vigente en Argentina.
- Ley N.º 25.326 de Protección de Datos Personales; Agencia de Acceso a la Información Pública (AAIP).
- Banco Central de la República Argentina, Comunicación "A" 7724, lineamientos sobre gestión de riesgos tecnológicos y seguridad de la información.
- Segunda Estrategia Nacional de Ciberseguridad Argentina, Resolución 44/2023, Jefatura de Gabinete de Ministros.
- ISO/IEC 27001, ISO/IEC 27002, ISO 31000 (estándares internacionales voluntarios).
- NIST Cybersecurity Framework 2.0 (marco internacional de referencia, no vigente como norma en Argentina).