Ir al contenido principal

Adquisición de servicios de comunicaciones de Sovereign: preguntas que debes hacerte antes de comprar

Antes de adquirir una solución de comunicaciones soberana, comprueba si permite una coordinación segura antes, durante y después de un incidente de aislamiento, incluyendo las operaciones manuales, el control de la presencia del personal, la presentación de informes a los socios y la recuperación.

25 de septiembre de 2026

·

Blog

·

Comunicaciones seguras

¿Qué diferencia hay entre las afirmaciones de marketing y el rendimiento demostrado? Peter Weiler y Chris Greco, de BlackBerry, analizan cómo las certificaciones ayudan a los responsables de compras a tomar decisiones fundamentadas y con confianza.

El precio es la cifra más fácil de comparar en una ficha de evaluación de compras, pero también puede ser la más engañosa. Una solución que parezca asequible en el momento de la firma puede conllevar costes que solo salgan a la luz tras su implantación, como la exposición a la legislación de jurisdicciones extranjeras, certificaciones caducadas o fallos en el servicio cuando la infraestructura principal deje de funcionar.

Para los organismos públicos y los operadores de infraestructuras críticas, esos costes se miden en términos de riesgo operativo, no solo de sobrecostes presupuestarios. Una elección equivocada puede aumentar el riesgo de que conversaciones clasificadas, la ubicación del personal y las decisiones estratégicas queden expuestas a un acceso no autorizado.

Esta guía resume las cuestiones más importantes en materia de contratación pública a la hora de evaluar a un proveedor de comunicaciones soberanas. Además, ayuda a los compradores a comparar los modelos de prestación de servicios más habituales, incluidas las plataformas de propiedad pública, soluciones comerciales listas para usary enfoques de implementación que sitúan la infraestructura, las claves y las operaciones bajo un control nacional autorizado, al tiempo que se mantiene la capacidad de coordinación cuando las redes habituales están aisladas o no están disponibles.

El control soberano y el modelo operativo a largo plazo

Los gobiernos tienen razón al exigir el control soberano sobre las comunicaciones. La cuestión en materia de contratación pública es qué enfoque permite lograrlo sin generar una carga operativa a largo plazo que su organismo no esté preparado para asumir.

¿La solución requiere que tu organización desarrolle y mantenga la plataforma?
Una plataforma creada o adaptada por el Gobierno puede ofrecer control, pero también hace que el Gobierno sea responsable de la aplicación de parches, el seguimiento del código fuente, la recertificación, las decisiones sobre la hoja de ruta, la responsabilidad civil, el funcionamiento ininterrumpido y la retención de personal especializado.

¿Puede el modelo cumplir los requisitos de soberanía sin que el control deje de estar en manos del Gobierno?
Independientemente de que el enfoque sea de creación gubernamental, comercial, híbrido o gestionado, debe quedar claro quién controla la infraestructura, las claves de cifrado, las autorizaciones, el soporte técnico y el mantenimiento a largo plazo.

¿La plataforma protege algo más que la mensajería?
Comunicaciones seguras comunicaciones críticas para la misión incluyen el mensaje, el dispositivo en el que se ejecuta y la capacidad de coordinar acciones entre organismos que pueden no compartir una misma cadena de mando. Una evaluación de la contratación pública debería comprobar si la solución cubre toda la misión, y no solo el chat cifrado.

¿Qué certificaciones de seguridad debe tener una solución soberana?

Certificaciones te permiten verificar las afirmaciones sobre seguridad mediante una validación independiente. Un proveedor puede afirmar que ofrece seguridad de nivel gubernamental; sin embargo, que un organismo acreditado lo confirme tiene mucho más peso.

 «La verdadera pregunta es: ¿quién lo ha verificado?, ¿según qué criterio se ha verificado?, ¿cómo se evalúa el producto?» —Peter Weiler, director sénior de Seguridad de Productos en BlackBerry

¿Qué certificaciones independientes cuenta la solución?
Busca la validación de organismos reconocidos, como la OTAN, NIAP, FIPS, Criterios Comunes, y FedRAMP, siempre que dichas normas sean aplicables al producto y al modelo de implementación. Estas certificaciones indican que un organismo independiente ha evaluado la solución con arreglo a una norma definida, en lugar de limitarse a aceptar las garantías del proveedor. Es posible que las aplicaciones de mensajería para consumidores y las herramientas generales de colaboración empresarial no ofrezcan el mismo perfil de validación que se requiere en entornos altamente regulados, especialmente cuando siguen dependiendo fundamentalmente de la nube.

¿Están las certificaciones al día y se someten a auditorías periódicas?
Una certificación obtenida hace cinco años según una norma ya retirada no dice mucho sobre las amenazas actuales. Pregunta cuándo se renovó por última vez cada certificación y con qué frecuencia el proveedor se somete a auditorías independientes. La certificación es un proceso, no un diploma.

 «Las certificaciones son una inversión. Requieren tiempo. Y mantenerlas cuesta dinero». —Peter Weiler

¿Divulga el proveedor los resultados de las auditorías?
Un proveedor dispuesto a compartir los resultados de una auditoría independiente te ofrece otra señal concreta sobre cómo opera realmente.

¿Dónde se almacenan tus datos y quién controla las claves?

La soberanía es el punto en el que muchas soluciones de comunicaciones se quedan cortas. El cifrado por sí solo no evita los riesgos legales u operativos si las claves, la infraestructura o los controles administrativos se encuentran fuera del ámbito de autoridad de su organización.

 «En realidad, la cuestión es: ¿tiene el cliente el control sobre sus datos?» —Chris Greco, vicepresidente de Gestión de Productos y Experiencia de Usuario de BlackBerry

¿Dónde se almacenan tus datos y quién tiene acceso a ellos?
Los datos alojados en una jurisdicción extranjera pueden estar sujetos a la legislación de dicha jurisdicción. Normativas como la Ley CLOUD de EE. UU. y el RGPD pueden generar obligaciones legales o normativas que afecten al tratamiento de los datos, incluso cuando el cliente opere en otro lugar. Pregunta exactamente dónde se almacenan los datos y qué entidades, incluido el proveedor, pueden acceder a ellos.

¿Puede el proveedor impedir el acceso externo no autorizado a las comunicaciones?
Esta es la prueba práctica de la soberanía. Es posible que los proveedores que dependen de infraestructuras externas no puedan ofrecer a los clientes un control total sobre la ubicación de los datos, las claves de cifrado y las dependencias operativas.

 «La residencia no equivale a soberanía». —Chris Greco

¿Quién es el propietario de las claves de cifrado y de la infraestructura?
El control soberano auténtico significa que el cliente controla el modelo de seguridad: claves de cifrado, verificación de identidad, infraestructura, políticas y registros de auditoría. El soporte técnico del proveedor no debe equivaler a la custodia por parte del proveedor.

¿Existen opciones de implementación soberana disponibles en tu región?
Asegúrese de que el proveedor pueda dar respuesta a los requisitos de su jurisdicción, a sus necesidades de residencia de datos y a la ubicación del alojamiento. Pregunte si en su región están disponibles opciones de implementación en las propias instalaciones, en un «dark site», en la nube híbrida o en la nube privada, con soporte local y compromisos de servicio que cumplan con sus requisitos de seguridad y cumplimiento normativo.

¿Cómo funciona la solución en situaciones de crisis?

Una plataforma de comunicaciones demuestra su valor cuando surgen problemas. Hay que preguntarse cómo se comporta cuando fallan las redes, la infraestructura se ve sometida a una gran carga o los sistemas principales sufren un ataque, y no solo en un día cualquiera.

¿Cómo funciona la solución en caso de cortes de red, situaciones de aislamiento o fallos en la infraestructura?
Los atacantes se centran en los canales de comunicación precisamente porque su interrupción les brinda oportunidades. Solicite información detallada sobre el comportamiento en caso de conmutación por error y la entrega multicanal a través de SMS, voz, alertas en el ordenador, dispositivos móviles y canales independientes de la red afectada. 

¿Qué medidas de redundancia garantizan la continuidad del servicio?
Comprueba que la plataforma cuente con una infraestructura redundante, rutas de entrega alternativas, conmutación geográfica en caso de fallo, canales de notificación de respaldo, listas de personal y procedimientos de escalación preparados para el modo sin conexión, así como procedimientos de recuperación probados. Pregunta con qué frecuencia se prueban estas medidas en condiciones de interrupción simuladas y qué compromisos de servicio se aplican durante un aislamiento prolongado o en condiciones de degradación de la red.

¿Puede la plataforma funcionar de forma independiente si los sistemas informáticos principales se ven comprometidos?
La comunicación fuera de banda es fundamental durante un ciberataque, cuando es posible que sea precisamente su red principal la que esté siendo atacada. Una solución que dependa de la misma infraestructura que está siendo atacada puede resultar de escaso valor durante una crisis.

¿Pueden los equipos coordinar las operaciones manuales tras el aislamiento?
La preparación de CI Fortify depende de algo más que de desconectar los sistemas comprometidos. Pregunta si los operadores pueden coordinar el cambio del control automatizado al manual, gestionar los traspasos y continuar con los cambios de turno utilizando canales que no dependan del correo electrónico corporativo, el chat, los directorios o las herramientas de colaboración.

¿Pueden los responsables de la gestión de incidentes notificar y localizar al personal en tiempo real?
Durante una situación de aislamiento, la confirmación de entrega no es suficiente. La plataforma debería permitir respuestas bidireccionales para que los responsables sepan quién está a salvo, quién se encuentra en el lugar de los hechos, quién no está disponible o quién no está localizable, incluyendo tanto al personal de campo como al que no trabaja en oficina.

¿Puede la organización informar de su situación a los socios externos mientras se encuentra aislada?
Los incidentes en infraestructuras críticas suelen requerir que se envíen actualizaciones a las autoridades estatales, a los organismos federales, a los organismos de gestión de riesgos del sector, a los socios de ayuda mutua y a los operadores vecinos. Pregunte si la solución admite canales de comunicación seguros y auditables que no pasen por la red que se está aislando.

¿Ha realizado la organización pruebas más allá del momento de la desconexión?
Un ejercicio de simulación que finaliza cuando la red queda aislada deja sin respuesta las preguntas más difíciles. Pregunte a los proveedores cómo su plataforma da soporte a simulacros que abarcan operaciones manuales, la rendición de cuentas del personal, la presentación de informes a los socios, cortes prolongados y la recuperación.

 «Hay que poder confiar en la solución. Hay que poder confiar en el socio del que se obtiene la solución». —Peter Weiler

¿Ha contado el proveedor con la confianza de los gobiernos y de los operadores de servicios críticos?

La trayectoria de un proveedor con clientes de alto nivel te dice más que cualquier demostración de producto. Las operaciones críticas revelan si una plataforma resiste bajo presión real.

¿Ha contado el proveedor con la confianza de los gobiernos y de los operadores de infraestructuras críticas?
Busca pruebas de su adopción en el ámbito, defensa, respuesta a emergenciasy infraestructuras críticas , donde las comunicaciones seguras son fundamentales para el cumplimiento de la misión. Los despliegues a largo plazo, las referencias de clientes y los casos prácticos publicados pueden demostrar si se ha confiado en el proveedor en condiciones operativas comparables. Las certificaciones vigentes, incluidas las de NIAP y la OTAN, pueden respaldar aún más ese historial, pero deben reforzar la adopción demostrada en lugar de sustituirla.

¿Cuál es la trayectoria del proveedor en el ámbito de las operaciones críticas?
Pregunta desde hace cuánto tiempo lleva el proveedor operando en entornos comparables al tuyo. Dar soporte a comunicaciones clasificadas, reguladas o de respuesta ante crisis requiere un nivel de disciplina diferente al que exige alojar una herramienta de chat empresarial general.

¿Hay estudios de casos o referencias publicados disponibles?
Solicita referencias a organizaciones que se enfrentan a retos similares a los tuyos. Los compañeros que han implantado la solución en condiciones reales ofrecen una perspectiva que ninguna conversación comercial puede igualar.

¿En qué medida se integra y se adapta la solución?

Incluso la plataforma más potente fracasará si no se adapta a tu entorno o no evoluciona al ritmo de tus necesidades. La integración y la escalabilidad son factores determinantes para que la implantación tenga éxito o se estanque.

¿Con qué facilidad se integra la solución con los sistemas existentes?
La compatibilidad multiplataforma es importante, sobre todo cuando siguen en uso sistemas telefónicos y de comunicación heredados. Una solución que ignore tu infraestructura actual genera fricciones que empujan a los usuarios a recurrir a soluciones alternativas poco seguras.

¿Puede la plataforma ampliarse a múltiples organismos, regiones o departamentos?
Asegúrese de que la solución pueda extenderse a organismos federados, socios y equipos sobre el terreno, de modo que todos trabajen a partir de la misma visión operativa. Las comunicaciones fragmentadas socavan tanto la seguridad como la capacidad de respuesta.

¿Cuál es el coste total de propiedad?
No te limites a tener en cuenta el coste de la licencia, sino también la implementación, el soporte técnico continuo y la formación. Cuando una solución es difícil de usar, los empleados suelen recurrir a la «TI en la sombra», lo que socava los controles de seguridad que pretendías reforzar.

 «La afirmación de un proveedor no es una prueba. Es marketing». —Peter Weiler

Para cada respuesta, solicita al proveedor documentación que la respalde, no solo una confirmación verbal. Los registros de certificación, los resúmenes de auditorías, los diagramas de arquitectura, los modelos de implementación, los manuales de respuesta ante incidentes de aislamiento, los resultados de los simulacros, los compromisos de nivel de servicio, los detalles sobre la gestión de claves y las referencias de clientes pueden ayudarte a comparar a los proveedores de forma coherente y a justificar la decisión final.

Tomar una decisión de contratación pública que puedas justificar

 «El cumplimiento de una norma de importancia crítica no viene determinado por lo que afirme un proveedor, sino por lo que haya validado una autoridad independiente de confianza». —Peter Weiler

Elegir al proveedor adecuado requiere algo más que comparar una lista de precios. Las preguntas anteriores te ayudan a evaluar si una plataforma puede ofrecer el nivel de control soberano, certificación, resiliencia, rendición de cuentas y responsabilidad sobre el ciclo de vida que requiere tu entorno. Plantea estas preguntas en todas las conversaciones con los proveedores. Las mejores decisiones de contratación son aquellas que ponen de manifiesto las ventajas e inconvenientes antes de comprometerte con cualquier modelo de prestación del servicio y comprueban si las comunicaciones pueden continuar cuando sea necesario aislarse.

¿Cuál es la diferencia entre COTS y GOTS en el ámbito de las comunicaciones soberanas?
«Government off-the-shelf» suele significar que el gobierno es propietario de una plataforma o la adapta, y asume una mayor responsabilidad en cuanto a operaciones, parches, certificación y mejoras. «Commercial off-the-shelf» suele significar la compra de un producto a un proveedor, tras lo cual se evalúa si el modelo de implementación ofrece al cliente suficiente control sobre la infraestructura, las claves, el soporte técnico y las obligaciones de cumplimiento normativo.

¿Qué significa «soberano» en el contexto de las comunicaciones soberanas?
Las comunicaciones soberanas significan que su organización mantiene el control sobre sus datos, claves de cifrado e infraestructura dentro de la jurisdicción y el modelo de implementación que elija. El objetivo es reducir la dependencia de sistemas controlados desde el extranjero y limitar el acceso externo a las comunicaciones confidenciales.

¿Por qué son importantes las certificaciones de seguridad en la contratación pública?
Las certificaciones proporcionan una validación independiente de que una solución ha sido sometida a pruebas conforme a normas de seguridad definidas. Organismos como la OTAN, el NIAP, el FIPS, los Criterios Comunes y el FedRAMP evalúan las soluciones según rigurosos criterios de referencia, lo que proporciona a su equipo pruebas que van más allá de las afirmaciones de los proveedores. En entornos clasificados o de misión crítica, esta validación puede ser un requisito de contratación o de cumplimiento normativo.

¿Son adecuadas las aplicaciones de mensajería cifrada, como Signal o WhatsApp, para su uso por parte de las administraciones públicas?
Estas aplicaciones ofrecen mensajería cifrada, pero pueden carecer del perfil de certificación, el control centralizado de políticas y la visibilidad del cumplimiento normativo que se requieren en entornos gubernamentales altamente regulados. El cifrado por sí solo no garantiza necesariamente el control soberano sobre la ubicación de los datos o las claves, lo que puede suponer una exposición a las leyes de jurisdicciones extranjeras, dependiendo de cómo se implemente y gestione el servicio.

¿Cuál es el riesgo de elegir un proveedor de comunicaciones que dependa de la nube?
Los proveedores que dependen de la nube pueden almacenar claves de cifrado, datos o controles administrativos en una infraestructura que se encuentra fuera del control directo del cliente, a veces en jurisdicciones extranjeras. Como se ha mencionado anteriormente, esto puede generar riesgos legales y operativos en el marco de normativas como la Ley CLOUD de EE. UU. y el RGPD, y puede limitar la capacidad del cliente para controlar quién puede acceder a las comunicaciones confidenciales.

¿Cómo transforma CI Fortify la contratación de servicios de comunicaciones?
CI Fortify anima a los compradores a evaluar si los sistemas de comunicación pueden seguir funcionando en condiciones de aislamiento, y no solo si una plataforma funciona en condiciones normales. Esto implica evaluar la coordinación de las operaciones manuales, la notificación y la rendición de cuentas del personal, los canales de información independientes, los procedimientos de conmutación por error probados y los procedimientos de recuperación.

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

Debate sobre el sector

Seminario web bajo demanda: Lo que CI Fortify no dice sobre las comunicaciones

En julio, la CISA y otras agencias publicaron unas directrices conjuntas tituladas «CI Fortify: Consejos para aislar los sistemas vitales», en las que se insta a los operadores de infraestructuras críticas a aislar de forma proactiva los sistemas de tecnología operativa (OT) vitales de redes de terceros poco fiables y a mantener las operaciones esenciales de forma independiente. Únete a nosotros en una sesión informativa sobre lo que CI Fortify pide a los operadores que hagan, cuánto cuesta y qué aspectos quedan sin abordar.

Ver ahora