El plan electoral de CISA para 2026 apunta a las brechas entre las redes informáticas y los sistemas de votación

CISA publica su plan 2026 para proteger elecciones: brechas entre redes TI y votación, bases de votantes, parches y amenazas internas y físicas.

El plan electoral de CISA para 2026 apunta a las brechas entre las redes informáticas y los sistemas de votación
Vulnerabilidades

Imagen ilustrativa generada con IA

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha publicado su Plan de seguridad de las infraestructuras electorales de 2026, centrado en las vulnerabilidades que pueden dejar expuestas las operaciones electorales, incluso cuando los equipos de votación principales permanecen aislados.

El plan aborda los ciberataques, las amenazas internas, los retrasos en la aplicación de parches de software y las amenazas físicas. También detalla los servicios federales gratuitos disponibles para los responsables electorales durante el ciclo de 2026.

La preocupación principal de CISA va más allá de las máquinas de votación. Las bases de datos de votantes, los sitios web públicos de registro, las cuentas de correo de las oficinas, los equipos de los empleados, los proveedores, los contratistas y el personal temporal pueden abrir vías de acceso a sistemas sensibles.

Más de 10.000 jurisdicciones comparten la responsabilidad de la seguridad

En Estados Unidos, las autoridades estatales y locales son las principales responsables de la seguridad electoral. Más de 10.000 jurisdicciones locales administran las elecciones, lo que da lugar a un entorno muy descentralizado, con diferencias importantes en personal, presupuestos, tecnología y nivel de madurez en ciberseguridad.

El Gobierno federal proporciona recursos y asistencia técnica, pero no protege directamente todos los sistemas locales. En julio, el secretario de Seguridad Nacional, Markwayne Mullin, encargó a CISA la elaboración del plan; no se ha hecho público el año en que dio esa instrucción.

Las evaluaciones de CISA indican que las oficinas electorales suelen tener dificultades con las medidas básicas de higiene cibernética y la corrección de vulnerabilidades. El problema es especialmente grave cuando la infraestructura electoral comparte conexiones o relaciones de confianza con las redes estatales, locales, tribales y territoriales de uso general.

Puede que un atacante no necesite comprometer directamente el software electoral especializado. El acceso al buzón de correo o al equipo de un empleado podría servirle como punto de entrada y permitirle desplazarse después por la red corporativa hasta llegar a los sistemas de registro de votantes o de gestión electoral.

El plan no señala a ningún grupo de hackers, campaña activa o intrusión reciente en particular. Menciona a adversarios extranjeros, hackers y empleados malintencionados como categorías generales de amenazas.

La certificación puede convertir la aplicación rutinaria de parches en un dilema de seguridad

La tecnología electoral está sujeta a requisitos de certificación que buscan garantizar que los sistemas funcionen correctamente y de manera fiable. Estos controles pueden generar un conflicto cuando un proveedor publica una actualización de seguridad después de que el sistema haya sido certificado.

Instalar la actualización puede alterar la configuración aprobada. Aplazarla puede dejar expuesta una vulnerabilidad conocida.

CISA pide establecer procedimientos de gestión de parches compatibles con las normas de certificación, de modo que las actualizaciones de seguridad puedan instalarse sin demora —incluso en tiempo real cuando sea necesario— sin invalidar automáticamente la certificación de un sistema.

Es un problema tanto de procedimiento como técnico. Las autoridades electorales necesitan saber si una vulnerabilidad afecta a la configuración que tienen instalada, si existe un parche y si instalarlo modifica el estado de certificación del sistema. Los retrasos o las notificaciones incompletas de los proveedores pueden entorpecer cada paso.

Por ello, se anima a los proveedores de software a:

  • Asignar identificadores CVE a los fallos de seguridad.
  • Informar rápidamente a los clientes si se roba o filtra código fuente.
  • Notificar los incidentes de seguridad a las autoridades competentes.
  • Proporcionar una lista de materiales de software con cada producto.
  • Comunicar con claridad la exposición a vulnerabilidades y el estado de los parches.

No se menciona a ningún proveedor, producto, compilación de software ni versión afectada. El plan tampoco incluye identificadores CVE, puntuaciones CVSS, clasificaciones formales de gravedad, soluciones alternativas ni indicadores de compromiso específicos de un producto.

Este documento no es un aviso del catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA. No hay una fecha de incorporación al catálogo KEV ni un plazo federal para aplicar medidas correctivas, ya que el plan aborda riesgos sistémicos para la seguridad electoral y no una única vulnerabilidad de software confirmada.

Las bases de datos de votantes siguen siendo un objetivo atractivo

Según CISA, se han intentado intrusiones contra los sistemas de registro de votantes de los 50 estados, y los atacantes han logrado acceder al menos a 20. Esta evaluación se basa en informes de la última década, pero no se han identificado los estados afectados, los atacantes, las técnicas ni las fechas de los incidentes.

Las bases de datos de registro son valiosas porque contienen la información que se utiliza para determinar quién puede votar y dónde debe hacerlo. El acceso no autorizado podría permitir modificar esos datos o interferir en la administración electoral.

Los servicios de acceso público amplían la superficie de exposición. Los portales de registro en línea y las herramientas para consultar el registro electoral deben aceptar tráfico de internet, mientras que la base de datos maestra de registro requiere una protección mucho más estricta.

CISA recomienda separar esos servicios públicos de la base de datos oficial. La vulneración de un sitio web accesible desde internet no debería dar acceso directo a los registros subyacentes.

Entre las medidas recomendadas figuran:

  • Autenticación multifactor para acceder a bases de datos y funciones administrativas.
  • Permisos de mínimo privilegio para empleados, contratistas y proveedores de servicios.
  • Supervisión de la red capaz de detectar actividades anómalas.
  • Conservación de los registros de seguridad esenciales durante al menos un año.
  • Segmentación entre las aplicaciones públicas y los sistemas maestros de registro.

El plan no proporciona consultas de registro específicas, direcciones IP maliciosas, hashes de archivos, dominios ni otros indicadores de detección. Por tanto, las oficinas electorales deben recurrir a la supervisión del comportamiento, la revisión de accesos y los datos de telemetría propios de sus entornos.

El personal temporal, los contratistas y los proveedores también pueden ser amenazas internas

Las operaciones electorales dependen de una plantilla que va más allá de los empleados públicos permanentes. El personal de temporada, los trabajadores temporales, los voluntarios que colaboran en los centros de votación, los contratistas y los proveedores tecnológicos pueden manipular equipos o acceder a procesos sensibles.

Es posible que a algunas de estas personas se les someta a controles menos rigurosos que al personal permanente. Además, durante los periodos de mayor actividad, el acceso puede ampliarse rápidamente, lo que dificulta mantener una gestión de identidades y una supervisión uniformes.

Una persona malintencionada con acceso interno podría intentar modificar sin autorización los registros de votantes, la configuración de las papeletas, los parámetros de tabulación o los resultados comunicados. Los errores plantean un riesgo distinto: un empleado podría caer en un ataque de phishing, conectar un dispositivo extraíble no autorizado, manipular equipos de forma incorrecta o dejar expuestas sus credenciales.

CISA recomienda establecer un programa documentado para gestionar las amenazas internas, en lugar de depender únicamente de una supervisión informal. Las salvaguardas procedimentales existentes pueden servir de apoyo, como la manipulación de papeletas por dos personas de partidos distintos, la presencia de observadores durante el recuento y una cadena de custodia documentada.

Las medidas técnicas deben complementar estos controles. El acceso con privilegios mínimos, una autenticación sólida, registros detallados y la eliminación rápida de las cuentas que ya no se necesitan pueden limitar lo que una sola persona puede hacer sin ser detectada.

Las papeletas en papel y las auditorías manuales posteriores a las elecciones ofrecen una protección adicional. Permiten verificar las pruebas de manera independiente de los registros electrónicos y los procesos de tabulación.

Las amenazas de bomba predominan entre los incidentes físicos notificados

La ciberseguridad es solo una parte del plan. De los 107 incidentes de seguridad relacionados con elecciones registrados a partir de fuentes públicas desde enero de 2022, 96 fueron amenazas de bomba.

La cifra muestra por qué la planificación de la seguridad electoral debe abarcar los edificios, el personal, el traslado de equipos, las comunicaciones y los procedimientos de continuidad, además de la defensa de las redes. Aunque una amenaza no dañe la tecnología electoral, puede interrumpir las operaciones de votación o recuento y poner en peligro a trabajadores y votantes.

El plan no desglosa los incidentes restantes ni ofrece información detallada sobre las amenazas de bomba. Tampoco identifica a sus autores ni determina si formaban parte de una campaña común.

Los procedimientos físicos y cibernéticos deben coordinarse. Una evacuación, por ejemplo, puede cambiar quién tiene acceso a los equipos o interrumpir los controles habituales de la cadena de custodia. Los planes de continuidad deben mantener esos controles incluso en situaciones de presión.

Los servicios gratuitos de CISA pueden detectar vulnerabilidades antes que los atacantes

Durante el ciclo electoral de 2026, CISA ofrece una plataforma gratuita para compartir información entre centros de fusión y autoridades electorales estatales y locales. La plataforma permite comunicarse casi en tiempo real con homólogos y colaboradores federales.

CISA afirma que el modelo se desplegó con éxito durante la Copa Mundial de la FIFA 2026. Para los responsables electorales, este canal podría agilizar la difusión de avisos sobre actividades sospechosas, patrones de ataque recurrentes y amenazas operativas en distintas jurisdicciones.

La agencia también ofrece análisis de vulnerabilidades, análisis de aplicaciones web, pruebas de penetración continuas y evaluaciones más amplias de riesgos y vulnerabilidades. Los sistemas señuelo y los tokens canario pueden ayudar a los defensores a detectar accesos o movimientos no autorizados dentro de una red.

Los responsables electorales deberían priorizar algunas medidas inmediatas: identificar las conexiones entre las redes de las oficinas y la infraestructura electoral, revisar los accesos privilegiados, exigir autenticación multifactor, comprobar que se conservan los registros y separar los servicios públicos de registro de las bases de datos oficiales.

También deberían establecer cómo evaluar los parches de emergencia sin quedar atrapados entre las normas de certificación y la exposición activa a vulnerabilidades. Los contratos con proveedores deberían exigir que se comuniquen sin demora las vulnerabilidades y los incidentes, además de información clara sobre el estado de los parches y una lista de materiales de software (SBOM).

La información publicada sobre el plan describe riesgos generales, no pruebas de una única intrusión nacional en curso. El reto de seguridad es estructural: miles de jurisdicciones gestionadas de forma independiente deben proteger tecnología interconectada, servicios públicos, registros sensibles y una amplia plantilla temporal, todo ello sujeto a plazos operativos estrictos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →