Las plataformas digitales desarrolladas o gestionadas por instituciones del Estado panameño que tengan acceso o interacción con los ciudadanos deberán contar, antes de su puesta en producción, con una evaluación y autorización de la Autoridad Nacional para la Innovación Gubernamental (AIG).
La medida fue establecida mediante la Resolución No. 18 de 15 de junio de 2026, que define el proceso y los requisitos que deberán cumplir las entidades responsables de estas soluciones tecnológicas.
Posteriormente, la AIG aprobó mediante la Resolución No. 36 de 13 de agosto de 2026 una Guía de Aplicación que desarrolla criterios técnicos, clasificación de riesgo, requisitos y el flujo para la evaluación previa a producción. El objetivo es que las soluciones lleguen a producción con niveles verificables de seguridad, calidad funcional y desempeño, aplicando controles proporcionales al nivel de riesgo de cada plataforma.
¿Qué plataformas deberán ser evaluadas por la AIG?
La Resolución No. 18 establece que las plataformas, sistemas, aplicaciones o soluciones tecnológicas con acceso o interacción ciudadana, desarrolladas o gestionadas por instituciones del Estado, deberán someterse al proceso de evaluación y autorización de la AIG antes de su puesta en producción.
La Guía de Aplicación complementa esta disposición al establecer criterios técnicos y una clasificación de riesgo para determinar la profundidad de los controles y evidencias requeridos según las características de cada solución.
¿Cómo será el proceso de solicitud ante la AIG?
La entidad responsable deberá presentar una Solicitud de Evaluación ante la AIG, acompañada de la documentación y evidencias requeridas.
Una vez presentada la solicitud, la AIG contará con un plazo de hasta 15 días para evaluarla y emitir una respuesta. Como resultado, podrá autorizar la puesta en producción o solicitar subsanaciones y ajustes sustentados técnicamente.
¿Qué pruebas y documentos deberán presentar las instituciones?
Entre los requisitos se encuentra la validación de las pruebas de ciberseguridad y la evidencia de que las vulnerabilidades críticas y altas identificadas hayan sido corregidas o mitigadas y posteriormente validadas.
Además, según el nivel de riesgo y las características de la solución, deberán presentarse evidencias de pruebas funcionales y resultados de pruebas de carga y estrés que permitan validar el desempeño esperado de la plataforma.
La Guía de Aplicación detalla el alcance de estas pruebas bajo un principio de proporcionalidad: no todas las plataformas requieren exactamente el mismo nivel de evaluación.
¿Quién puede realizar la evaluación independiente de ciberseguridad?
La Guía de Aplicación aclara que la independencia de la evaluación es un elemento clave del proceso. El proveedor que desarrolló, implementó o mantiene la solución no puede actuar como evaluador independiente de ciberseguridad de su propio trabajo.
Según el caso, la validación puede apoyarse en capacidades independientes dentro de la institución, otra entidad pública con capacidad especializada o un proveedor externo.
Esto no significa que todas las pruebas deban ser realizadas por un tercero: las pruebas funcionales y las pruebas de carga y estrés pueden ser ejecutadas por el equipo de desarrollo o por la propia institución, siempre que se genere la evidencia correspondiente.
¿Qué ocurre con las plataformas digitales que ya están en producción?
La Guía de Aplicación aclara que las plataformas que ya se encontraban en producción al entrar en vigencia la Resolución No. 18 pueden continuar operando y no requieren una nueva evaluación únicamente por encontrarse activas.
Sin embargo, una nueva evaluación puede ser necesaria cuando exista un cambio mayor en la solución, por ejemplo, la incorporación de funcionalidades transaccionales o modificaciones relevantes en su arquitectura, tecnología o manejo de datos.
Por eso, las instituciones deben evaluar el impacto regulatorio no solo al lanzar una nueva plataforma, sino también al planificar actualizaciones relevantes de sistemas existentes.
¿Qué ocurre si la plataforma no está incluida en la Agenda Digital o no está integrada con Panamá Conecta?
Cuando una plataforma no esté contemplada dentro de la Agenda Digital de la institución o no se encuentre integrada con Panamá Conecta, la entidad deberá presentar ante la AIG la justificación correspondiente como parte del proceso de evaluación.
La Guía de Aplicación amplía los criterios relacionados con Panamá Conecta y permite analizar la forma de integración aplicable según las características de cada solución.
¿Se puede poner en producción una plataforma sin autorización de la AIG?
No, cuando la solución se encuentre dentro del alcance de la Resolución No. 18. La normativa prohíbe la puesta en producción de sistemas, plataformas, aplicaciones o soluciones tecnológicas con acceso o interacción ciudadana que no hayan cumplido los procesos de revisión, validación y aprobación establecidos o que no cuenten con la autorización correspondiente.
En caso de incumplimiento, la resolución contempla la suspensión temporal o definitiva de la operación de la plataforma.
Esto convierte la evaluación de la AIG en un elemento que debe incorporarse al cronograma del proyecto y no en un trámite a considerar únicamente después de terminar el desarrollo.
¿Cómo se relaciona esta normativa con los controles de ciberseguridad establecidos por la AIG?
La Resolución No. 18 forma parte de un marco más amplio de fortalecimiento de la ciberseguridad del sector público panameño.
El 14 de mayo de 2026, la Resolución No. 7 estableció controles mínimos de ciberseguridad para los sistemas informáticos de las entidades públicas, incluyendo medidas relacionadas con activos expuestos a Internet, actualización y parchado, autenticación multifactor, protección contra malware, segmentación y protección de sistemas expuestos, restricciones de accesos administrativos y pruebas periódicas de penetración, entre otras.
La evaluación previa a producción se suma, por lo tanto, a las obligaciones de seguridad que las instituciones deben considerar durante el ciclo de vida de sus sistemas y servicios digitales.
¿Qué deben considerar las entidades y proveedores tecnológicos que trabajan con el Estado panameño?
El principal cambio práctico es que los requisitos de seguridad, pruebas y documentación deben contemplarse desde la planificación y contratación del proyecto.
Esto implica definir desde el inicio las responsabilidades de cada participante, las pruebas requeridas, la generación de evidencias, el tratamiento de vulnerabilidades, los tiempos necesarios para la evaluación de la AIG y, cuando corresponda, la participación de un evaluador de ciberseguridad independiente.
Incorporar estos requerimientos desde las primeras etapas ayuda a reducir retrabajos, costos no previstos y retrasos antes de la puesta en producción.
¿Cómo puede apoyar OYDIA en el cumplimiento de los requisitos de ciberseguridad?
La nueva normativa refuerza la importancia de contar con evaluaciones de seguridad técnicamente sólidas e independientes cuando corresponda.
OYDIA cuenta con experiencia en ciberseguridad ofensiva, auditoría de seguridad, evaluación de vulnerabilidades y penetration testing para organizaciones de sectores regulados y entidades gubernamentales. Este tipo de capacidades puede apoyar a las organizaciones en la identificación, priorización y validación de riesgos de seguridad dentro de sus proyectos tecnológicos.
Cada proyecto debe analizarse según su alcance y los requisitos aplicables de la AIG.
¿Tu institución necesita evaluar la seguridad de una plataforma digital?
Si tu organización está preparando una nueva plataforma, una actualización relevante o necesita fortalecer la seguridad de una solución existente, conversa con el equipo de OYDIA para evaluar las necesidades de ciberseguridad del proyecto.
¡Contáctanos!Fuentes oficiales
