Artículo 115. Pruebas para evaluar vulnerabilidades
115.1 Las entidades públicas planifican y realizan pruebas para evaluar vulnerabilidades a los siguientes activos: aplicativos informáticos, sistemas, infraestructura, datos y redes, que soportan los servicios digitales, procesos misionales o relevantes de la entidad. La ejecución de dichas pruebas se realiza, como mínimo, una vez al año. El Centro Nacional de Seguridad Digital solicita a la entidad información sobre las pruebas realizadas o coordina con ella la realización de dichas pruebas.
115.2 Los resultados de las pruebas realizadas constan como información documentada por la entidad. La Presidencia del Consejo de Ministros, a través de la Secretaría de Gobierno Digital, solicita dichos resultados en el marco de sus funciones de supervisión o cuando lo considere necesario para la gestión de un incidente de seguridad digital.
Comentario
El artículo establece la obligación de las entidades públicas de planificar y ejecutar pruebas de vulnerabilidad en sus activos digitales (aplicativos, sistemas, infraestructura, datos y redes) con periodicidad mínima anual. Los resultados deben documentarse y estar disponibles para el Centro Nacional de Seguridad Digital y la Secretaría de Gobierno Digital, que pueden solicitar la información o coordinar directamente las pruebas.
Temas: evaluación de vulnerabilidades, pruebas de seguridad digital, activos informáticos públicos, gestión de incidentes de seguridad, supervisión estatal de seguridad digital, documentación de resultados de seguridad