
Seguridad y datos
Práctica hacia afuera, extrema hacia adentro
El requisito del brief es poco común y muy correcto: la verificación que ve el ciudadano tiene que ser práctica o simplemente no se usa; pero hacia adentro, la plataforma custodia datos biométricos, personales y financieros de mil cien organismos de tránsito. Ahí no hay comodidad que valga.
Zona pública
Excelente, pero práctica
Lo que ve el ciudadano
- Autenticación progresiva: la fricción escala con el riesgo del trámite
- Llaves de acceso y WebAuthn como método preferente
- Código de un solo uso como respaldo, nunca como único método
- Biometría facial solo cuando el trámite la exige, explicando antes por qué
- Sesión corta con renovación silenciosa; se reautentica solo ante acción crítica
- Lenguaje claro en cada dato que se pide: para qué se usa y con qué fundamento
- Accesibilidad WCAG 2.2 nivel AA, porque es un servicio público
Zona de confianza
Extremadamente alta, y aislada
Lo que nunca ve nadie desde afuera
- Confianza cero: TLS mutuo entre todos los servicios internos
- Cifrado por capas: TLS 1.3 en tránsito y AES-256 en reposo
- Cifrado a nivel de campo para datos personales y biométricos
- Llaves en módulo de seguridad de hardware, no exportables
- Ceremonia de rotación documentada con custodios separados
- Aislamiento por organismo a nivel de motor de base de datos
- Cero acceso permanente: accesos temporales con aprobación de dos personas
- Bitácora inmutable encadenada por hash de todo acceso a dato sensible
- Prevención de fuga de datos en toda salida, con aprobación para exportaciones masivas
El aislamiento no puede depender del código
La separación entre organismos se implementa con seguridad a nivel de fila en la base de datos, no con condiciones en la capa de aplicación. Si la única defensa es que un desarrollador recuerde escribir el filtro correcto, no hay defensa. El motor de datos debe hacer imposible que un organismo lea información de otro, incluso ante un error de programación.
Cumplimiento
Marcos de referencia y obligaciones legales
| Marco | Qué exige | Estado en el anteproyecto |
|---|---|---|
| Ley 1581 de 2012 | Autorización, finalidad, minimización y registro de bases de datos ante la SIC | Evaluación de impacto de privacidad prevista en la fase de fundación |
| ISO 27001 | Sistema de gestión de seguridad de la información | Diseño alineado; certificación proyectada antes de producción |
| ISO 27701 | Sistema de gestión de privacidad de la información | Diseño alineado; certificación posterior a la fase piloto |
| NIST CSF 2.0 | Marco de identificación, protección, detección, respuesta y recuperación | Controles mapeados en el modelo de amenazas |
| MinTIC | Modelo de Seguridad y Privacidad de la Información del Estado | Requisito de habilitación para operar como sistema misional |