Según lo expuesto por Fábrega, las herramientas desplegadas no se limitan a registrar el tráfico, sino que buscan identificar desviaciones respecto de los patrones habituales de las redes vigiladas para anticipar una posible intrusión antes de que derive en una filtración de datos o en la interrupción de un servicio. El funcionario no detalló el listado de entidades cubiertas, la fecha exacta de entrada en operación del centro ni el costo de la implementación.
La AIG fue creada como entidad rectora de la modernización del Estado y de la implementación de servicios digitales, y ha ampliado sus funciones hacia la seguridad de la información conforme crece el volumen de trámites que ciudadanos y empresas realizan en línea con instituciones que manejan datos sensibles, desde padrones electorales hasta registros tributarios y de la planilla estatal. Esa migración digital eleva la superficie de exposición de la infraestructura pública ante intentos de acceso no autorizado.
Un istmo que aprendió del ataque a Costa Rica
El despliegue se produce sin que se conociera públicamente un incidente específico que lo haya precipitado, en un contexto regional en el que varios gobiernos han reforzado sus capacidades defensivas tras episodios recientes. El precedente más citado en el istmo es el ataque de ransomware que golpeó a Costa Rica en 2022, que paralizó durante semanas sistemas del Ministerio de Hacienda y de otras instituciones y llevó al gobierno costarricense a declarar emergencia nacional en materia de ciberseguridad. Aquel caso se convirtió en referencia obligada para dimensionar el riesgo de mantener sistemas críticos sin monitoreo activo.
Panamá concentra infraestructura de particular sensibilidad. Además de la administración pública tradicional, el país alberga la operación del Canal de Panamá, gestionado por la Autoridad del Canal de Panamá (ACP), una de las rutas del comercio marítimo mundial. Esa condición logística sitúa al país como objetivo potencial no solo de actores con fines económicos, sino de operaciones vinculadas al espionaje industrial o estatal, un factor que suele figurar entre los criterios para clasificar instituciones como críticas en este tipo de esquemas.
El vacío de una ley integral de ciberseguridad
El marco normativo bajo el cual operan estas defensas se apoya en la legislación vigente sobre firma electrónica y en las disposiciones en materia de protección de datos personales aprobadas por la Asamblea Nacional. Especialistas en la materia han advertido en foros públicos que el país aún carece de una ley integral de ciberseguridad que unifique competencias entre entidades, un vacío que deja la respuesta a incidentes repartida entre distintos organismos. El Ministerio Público mantiene de manera recurrente investigaciones por delitos informáticos que afectan a entidades públicas y privadas, aunque no todas trascienden por tratarse de información sensible.
El financiamiento del Centro de Operaciones de Ciberseguridad no se ha esclarecido públicamente: no se ha informado si proviene de una partida específica dentro del Presupuesto General del Estado o de cooperación internacional. Ese detalle previsiblemente deberá aclararse en las vistas presupuestarias ante la Asamblea Nacional, donde las bancadas suelen solicitar desglose de las inversiones en tecnología del Órgano Ejecutivo.
En el plano del control, la Contraloría General de la República, encargada del refrendo de los contratos estatales, no ha informado si ha revisado o refrendado los contratos vinculados a la adquisición de las herramientas empleadas por el nuevo centro. Ese paso resultará relevante para determinar la transparencia del proceso de contratación, en especial si involucra proveedores extranjeros de ciberseguridad, un sector donde la trazabilidad de los contratos suele ser objeto de escrutinio en la región.
Hasta el momento no se han conocido pronunciamientos de diputados de la Asamblea Nacional sobre la iniciativa, ni reacciones formales de organizaciones de la sociedad civil especializadas en derechos digitales, sectores que en el pasado han pedido mayor transparencia sobre los criterios para clasificar instituciones como «críticas» y sobre los protocolos de respuesta ante incidentes. La AIG tampoco ha detallado si esos criterios de selección serán publicados.
De cara a los próximos meses queda pendiente que la AIG amplíe información sobre el número definitivo de instituciones bajo cobertura, los resultados del monitoreo y si el esquema se extenderá a los gobiernos locales, que también manejan información sensible de los corregimientos bajo su jurisdicción. La eficacia del centro solo podrá evaluarse con el tiempo, en función de si logra prevenir incidentes que comprometan servicios esenciales para la ciudadanía.