Uruguay lidera la ciberseguridad regional según indicadores internacionales, pero enfrenta un aumento sostenido de incidentes y un tránsito normativo exigente. Este artículo analiza el estado actual de la ciberseguridad uruguaya a partir de tres ejes: institucionalidad consolidada, marco normativo obligatorio (Decreto 66/025) y un panorama de amenazas en expansión.
1. Introducción
La ciberseguridad dejó de ser una preocupación exclusivamente técnica para convertirse en un componente central de la política pública, la competitividad económica y la confianza ciudadana. Uruguay ha construido un ecosistema institucional que lo posiciona como referente en América Latina.
Según el Global Cybersecurity Index 2024 de la Unión Internacional de Telecomunicaciones (ITU), el país ocupa el segundo lugar regional con 18,93 puntos sobre 20. Sin embargo, ese liderazgo convive con un crecimiento acelerado de amenazas y una profunda transformación regulatoria.
2. Antecedentes
El posicionamiento de Uruguay responde a una arquitectura institucional madura (AGESIC, CERTuy, URCDP, BCU) y a una trayectoria normativa sostenida desde la creación del CERTuy y la aprobación del Marco de Ciberseguridad nacional.
3. Análisis de la situación actual
3.1. Institucionalidad y posicionamiento internacional
El desempeño en el GCI 2024 refleja fortalezas estructurales distribuidas en los cinco pilares evaluados por la ITU:
| Pilar ITU | Estado en Uruguay | Desafío principal |
|---|---|---|
| Medidas legales | Marco sólido y actualizado | Consolidar implementación |
| Organización | Institucionalidad consolidada | Coordinación interinstitucional |
| Desarrollo de capacidades | Margen de crecimiento | Formación y talento |
| Cooperación internacional | Puntaje destacado | Fortalecer acuerdos regionales |
3.2. Un marco normativo en transformación
El hito regulatorio más relevante es el Decreto N.º 66/025, que transforma la ciberseguridad de recomendación voluntaria en obligación legal. Vuelve obligatoria la adopción del Marco de Ciberseguridad de AGESIC para organismos públicos y operadores de servicios críticos.
Entre las obligaciones destacan la notificación de incidentes en 24 horas al CERTuy, auditorías periódicas y la exigencia de que proveedores tercerizados cumplan los mismos estándares (Decreto 168/026 y Ley 20.327).
3.3. Un panorama de amenazas en expansión
Durante 2024 se registraron 14.264 incidentes cibernéticos en Uruguay (+65% respecto a 2023). El ransomware, el phishing sofisticado y el compromiso de credenciales representan los vectores principales.
4. Afectación y alcance: PyMEs e infraestructura crítica
El impacto del nuevo marco regulatorio se proyecta sobre tres planos principales:
- Sobre las PyMEs: la extensión de exigencias a proveedores tercerizados obliga a las PyMEs a elevar sus estándares para mantener contratos con el sector público y empresas grandes.
- Sobre la infraestructura crítica: la resiliencia en energía, finanzas, salud y telecomunicaciones es hoy prioridad nacional.
- Sobre la gobernanza: la ciberseguridad es una responsabilidad directa de los directorios y la alta gerencia.
5. Conclusiones y reflexión final
Uruguay posee un marco regulatorio de vanguardia. El verdadero desafío estratégico consiste en traducir ese liderazgo normativo en resiliencia operativa real, distribuida en todo el ecosistema productivo.
En Conexus Hub ayudamos a empresas y organizaciones a lograr esta madurez operativa, acompañándolas en el cumplimiento del Decreto 66/025, la ISO 27001 y el fortalecimiento de sus equipos.
Referencias bibliográficas:
Conexus Hub te acompaña en el camino
En Conexus Hub Technologies Solutions ayudamos a empresas y organizaciones uruguayas a entender y cumplir el marco normativo de ciberseguridad y protección de datos, sin apartarnos de las normas ISO/IEC 27001; sin tecnicismos innecesarios y con soluciones a la medida de cada realidad.