Investigar para proteger: por qué la ciberseguridad debe convertirse en una línea estratégica de investigación en las IES
- Obtener enlace
- X
- Correo electrónico
- Otras aplicaciones
Cuando se habla de ciberseguridad en instituciones de educación superior, la conversación suele comenzar por las mismas medidas: contraseñas seguras, autenticación multifactor, copias de respaldo, antivirus, actualización de sistemas y capacitación de usuarios. Todas son necesarias. El problema aparece cuando se asume que implementarlas equivale a comprender el riesgo cibernético de una universidad.
Una institución de educación superior no es simplemente una organización que utiliza computadoras para realizar tareas administrativas. Es un ecosistema digital particularmente complejo, en el que conviven sistemas académicos, plataformas educativas, bases de datos de estudiantes, información financiera, expedientes de docentes y funcionarios, credenciales institucionales, investigaciones científicas, propiedad intelectual, repositorios, bibliotecas digitales, servicios en la nube, dispositivos personales y plataformas operadas por terceros. A esto se suma una característica propia del ámbito universitario: la apertura. Las universidades necesitan facilitar el intercambio de información, la colaboración, la movilidad, la investigación conjunta y el acceso de comunidades muy diversas a sus recursos.
Precisamente por eso, la ciberseguridad universitaria no puede construirse únicamente a partir de soluciones desarrolladas para empresas, organismos públicos o instituciones financieras. Las buenas prácticas internacionales proporcionan un punto de partida, pero una IES necesita producir conocimiento sobre su propia realidad. Necesita investigar.
La literatura especializada viene advirtiendo esta necesidad desde hace años. Ulven y Wangen, en una revisión sistemática publicada en 2021 sobre los riesgos de ciberseguridad en educación superior, encontraron que la investigación empírica específica sobre este sector era todavía escasa, pese a la creciente exposición de universidades e instituciones académicas a incidentes de seguridad. Investigaciones posteriores continúan identificando limitaciones similares, especialmente en relación con estudios empíricos que permitan conocer cómo funcionan realmente los marcos de ciberseguridad cuando son implementados dentro de instituciones concretas.
Ese punto es especialmente importante. Podemos conocer qué controles recomienda el NIST Cybersecurity Framework, qué establece ISO/IEC 27001 o cuáles son las principales amenazas identificadas internacionalmente. Sin embargo, ninguna de esas fuentes puede responder por sí sola preguntas como estas: ¿qué porcentaje de estudiantes de una determinada universidad reutiliza su contraseña institucional?, ¿qué tipo de mensajes de phishing resulta más efectivo contra su comunidad?, ¿qué sistemas concentran los datos más sensibles?, ¿qué unidades poseen mayores privilegios de acceso?, ¿cómo reaccionan los docentes frente a una simulación de ingeniería social?, ¿cuánto tiempo tarda la institución en identificar una cuenta comprometida?, ¿qué proveedores externos representan mayores riesgos?, ¿qué tan preparada está la organización para continuar funcionando después de un ransomware?
Responder esas preguntas requiere investigación.
Una universidad no puede proteger lo que no conoce
Uno de los errores más frecuentes en la gestión de la ciberseguridad consiste en comenzar por la tecnología antes de comprender el problema. Se adquiere una solución, se instala un producto o se aprueba una política, pero no necesariamente existe un diagnóstico suficientemente profundo sobre los riesgos que se pretende reducir.
El Cybersecurity Framework 2.0 del National Institute of Standards and Technology —NIST— parte precisamente de una lógica de gestión del riesgo. El marco no prescribe una única combinación de herramientas aplicable a todas las organizaciones, sino que propone que cada institución comprenda, evalúe, priorice y comunique sus propios riesgos de ciberseguridad. Esta característica resulta particularmente relevante para las IES, donde las estructuras, recursos disponibles, modelos de gestión y niveles de digitalización pueden variar considerablemente entre una institución y otra.
Investigar permite convertir percepciones en evidencia. Una universidad puede considerar que su principal riesgo se encuentra en un servidor antiguo y descubrir, mediante análisis de incidentes, encuestas, auditorías o simulaciones, que su exposición real está concentrada en las credenciales de usuarios. Puede invertir grandes cantidades de recursos en herramientas de detección mientras mantiene procesos internos que permiten que antiguos funcionarios conserven accesos durante meses. Incluso puede desarrollar campañas permanentes de concienciación sin haber medido nunca si esas campañas modifican efectivamente las conductas de estudiantes y docentes.
Sin investigación, muchas decisiones de ciberseguridad terminan basándose en intuiciones, experiencias individuales o tendencias generales de la industria. Con investigación, pueden convertirse en decisiones sustentadas en evidencia.
El riesgo universitario tiene características propias
Las IES enfrentan un problema adicional: deben proteger mucha información sin convertir la universidad en un entorno completamente cerrado.
La investigación académica reciente describe precisamente esa tensión. Las instituciones de educación superior operan en entornos descentralizados y abiertos, donde distintos usuarios requieren acceso a múltiples recursos y donde la colaboración forma parte de la propia misión institucional. Al mismo tiempo, esa estructura incrementa la superficie de ataque y dificulta la implementación uniforme de controles de seguridad. Revisiones sistemáticas publicadas entre 2025 y 2026 identifican de manera recurrente problemas relacionados con procedimientos fragmentados, concienciación insuficiente, limitaciones tecnológicas, gobernanza débil y dificultades para adaptar marcos generales de ciberseguridad al contexto particular de las IES.
Esto significa que investigar ciberseguridad en una universidad no debería limitarse a analizar malware o desarrollar sistemas de detección de intrusiones. Existe un componente técnico, por supuesto, pero también hay dimensiones jurídicas, organizacionales, educativas, económicas y humanas.
Puede investigarse la madurez institucional en ciberseguridad, la gestión de identidades y accesos, las conductas de los usuarios, la protección de datos personales, los riesgos derivados de proveedores tecnológicos, la seguridad de los sistemas académicos, las consecuencias de incorporar inteligencia artificial, los mecanismos de respuesta ante incidentes, la protección de investigaciones científicas, la cultura de seguridad o el impacto de determinados modelos de capacitación.
De hecho, uno de los hallazgos recurrentes de la literatura reciente es que la tecnología por sí sola no resuelve el problema. Bosiu y Nzama-Sithole analizaron en 2026 la incorporación de tecnologías como inteligencia artificial, machine learning, servicios cloud, blockchain y sistemas biométricos en instituciones de educación superior. Su revisión encontró que la adopción tecnológica enfrenta obstáculos relacionados con integración de sistemas, capacitación, resistencia al cambio y estructuras regulatorias y de gobernanza fragmentadas. Es decir, incluso una herramienta técnicamente avanzada puede producir resultados limitados si la organización que la incorpora no posee las capacidades institucionales necesarias para utilizarla adecuadamente.
Investigar esos factores permite entender algo fundamental: la ciberseguridad universitaria es un problema sociotécnico. Los sistemas importan, pero también importan las personas que los utilizan, las normas que determinan quién puede acceder a ellos, los procesos administrativos que administran esos accesos y la cultura institucional que determina cómo se reacciona frente a un riesgo.
Los datos muestran que el problema no es teórico
La necesidad de estudiar estos fenómenos tampoco responde solamente a escenarios hipotéticos. Los incidentes contra el sector educativo son una realidad documentada.
El Data Breach Investigations Report de Verizon correspondiente a 2025 registró, dentro de la categoría amplia de servicios educativos, 1.075 incidentes analizados y 851 brechas con divulgación confirmada de datos. Entre los patrones predominantes aparecen las intrusiones de sistemas, los errores y la ingeniería social. El informe también identifica ransomware, utilización de credenciales robadas y phishing entre los mecanismos observados. Es importante aclarar que la categoría utilizada por Verizon comprende servicios educativos y no exclusivamente universidades, por lo que sus resultados no deben interpretarse como una medición específica de educación superior. Aun así, permiten dimensionar la exposición digital del sector.
Desde otra perspectiva, el informe Students and Technology 2026 de EDUCAUSE encontró que el 46 % de los estudiantes relevados había enfrentado alguna amenaza de seguridad durante el año académico anterior. El dato resulta especialmente relevante porque desplaza la discusión desde la infraestructura hacia la experiencia cotidiana de quienes forman parte de las instituciones. Para una parte considerable de los estudiantes, la ciberseguridad no es una cuestión abstracta administrada por el departamento de tecnología: es algo con lo que ya han tenido contacto durante su vida universitaria.
Esto también explica por qué EDUCAUSE colocó la “ciberseguridad colaborativa” como el primer tema de su Top 10 para 2026. La organización sostiene que la dispersión de los ecosistemas tecnológicos entre redes institucionales, dispositivos personales, servicios cloud y entornos externos exige una participación mucho más amplia de estudiantes, docentes, funcionarios, equipos técnicos y autoridades.
Pero para colaborar de forma efectiva primero hay que conocer dónde están las debilidades. Y nuevamente aparece la investigación.
De las campañas genéricas a la evidencia institucional
Pensemos en un ejemplo sencillo: phishing.
Una universidad puede realizar una charla anual explicando cómo reconocer correos fraudulentos. Eso es concienciación. Pero también podría desarrollar una investigación aplicada que analice qué elementos hacen que sus propios estudiantes o funcionarios confíen en un mensaje malicioso, realizar simulaciones controladas, comparar distintos grupos, identificar patrones de comportamiento y evaluar si una intervención educativa reduce posteriormente la tasa de interacción con esos mensajes.
El segundo enfoque no solamente educa. Genera conocimiento.
Ese conocimiento puede utilizarse posteriormente para rediseñar campañas, modificar procedimientos administrativos, ajustar filtros tecnológicos o establecer controles adicionales en determinados procesos. Además, los resultados podrían transformarse en publicaciones científicas, proyectos interdisciplinarios, trabajos de grado o iniciativas desarrolladas conjuntamente entre áreas de informática, psicología, comunicación, educación y derecho.
Algo similar puede hacerse con la protección de datos. Una institución podría limitarse a redactar una política de privacidad o, además, investigar cómo circulan realmente los datos personales dentro de la organización: quién los recopila, dónde se almacenan, durante cuánto tiempo permanecen disponibles, con qué terceros se comparten, qué sistemas duplican información y qué procesos presentan mayores riesgos para los titulares.
En ese punto, investigación, privacidad y ciberseguridad dejan de ser compartimentos separados.
El componente jurídico también importa
Para las universidades paraguayas, esta relación adquiere una relevancia adicional con la Ley N.º 7593/2025 de Protección de Datos Personales.
La normativa establece, entre otros aspectos, principios de seguridad y diligencia debida y exige que los responsables adopten medidas técnicas y organizativas apropiadas considerando la naturaleza, el contexto, las finalidades del tratamiento y los riesgos existentes. Esto implica una lógica de responsabilidad basada en riesgo: no basta con afirmar que existen mecanismos de seguridad; resulta necesario poder justificar por qué las medidas adoptadas son adecuadas para el tratamiento realizado.
La ley no obliga a una universidad a desarrollar investigaciones académicas sobre ciberseguridad. Sería incorrecto sostenerlo. Sin embargo, la investigación institucional puede convertirse en una herramienta extremadamente útil para comprender esos riesgos, documentar procesos, evaluar prácticas y generar evidencia que permita tomar mejores decisiones sobre las medidas técnicas y organizativas que deben implementarse.
Una universidad que investiga cómo trata sus datos, cómo se comportan sus usuarios frente a determinadas amenazas o cuáles son sus principales vulnerabilidades organizacionales se encuentra en mejores condiciones para diseñar políticas proporcionales a su realidad que una institución que simplemente replica documentos elaborados para otro contexto.
Aquí el derecho y la ciberseguridad se encuentran de una forma particularmente interesante: el cumplimiento normativo puede establecer obligaciones generales, pero la investigación permite entender cómo materializarlas dentro de una organización concreta.
Investigar también significa aprender de los incidentes
Existe otro campo que las IES deberían aprovechar mucho más: el aprendizaje posterior a los incidentes.
Un incidente de seguridad no debería terminar cuando se restablece el servicio o se cambia una contraseña. También debería generar conocimiento institucional. Saber cuál fue el punto inicial de compromiso, qué controles fallaron, cuánto tardó la detección, qué áreas estuvieron involucradas, qué información pudo resultar afectada y qué problemas aparecieron durante la respuesta permite evitar que la organización repita los mismos errores.
Esta lógica se conecta directamente con los modelos contemporáneos de resiliencia. La seguridad perfecta no existe. Por eso, los marcos actuales no se concentran únicamente en prevenir ataques, sino también en identificar, responder y recuperarse.
La investigación permite agregar una etapa igualmente importante: aprender.
Cada incidente, simulacro, auditoría, encuesta de percepción o ejercicio de respuesta puede convertirse en una fuente de datos para mejorar la institución. El objetivo no debería ser acumular informes que posteriormente queden archivados, sino construir series históricas que permitan observar tendencias, comparar resultados y determinar si las medidas adoptadas efectivamente reducen el riesgo.
Una institución que mide puede aprender. Una institución que aprende puede mejorar.
Paraguay ya incorporó a la academia dentro de su estrategia de ciberseguridad
En el contexto paraguayo existe además una oportunidad particularmente clara.
La Estrategia Nacional de Ciberseguridad 2025-2028 reconoce expresamente a la academia como uno de los actores del ecosistema nacional de ciberseguridad y plantea la cooperación entre Estado, sector privado, academia, sociedad civil y comunidad técnica. El documento incluye específicamente una línea destinada a fomentar la investigación y el desarrollo en ciberseguridad.
Entre las acciones previstas se encuentra el desarrollo de proyectos de investigación y desarrollo en tecnologías emergentes mediante alianzas con universidades y centros de innovación tecnológica, incluyendo áreas como inteligencia artificial, blockchain, Internet de las Cosas y otras tecnologías aplicables a la ciberseguridad.
Existe un dato adicional que merece atención. La evaluación incorporada en la propia Estrategia sobre la implementación del Plan Nacional de Ciberseguridad de 2017 señala que el eje de Investigación, Desarrollo e Innovación alcanzó un 17 % de cumplimiento. Es decir, el nuevo documento no parte de una situación en la que la investigación ya se encuentre plenamente desarrollada; reconoce un área en la que todavía existe un espacio importante para avanzar.
Para las instituciones de educación superior paraguayas, esto representa algo más que una oportunidad para agregar asignaturas de seguridad informática. Las universidades pueden convertirse en espacios de producción de evidencia sobre el propio ecosistema digital del país.
Pueden estudiar patrones locales de ingeniería social, madurez de organizaciones paraguayas, protección de datos, ciberdelincuencia, capacidades institucionales, seguridad de pequeñas y medianas empresas, inteligencia artificial, informática forense, gobernanza digital, competencias profesionales, comportamiento de usuarios y decenas de problemas que actualmente suelen analizarse a partir de literatura producida en otras regiones.
Y ese último punto es relevante. La investigación internacional resulta indispensable, pero no siempre puede trasladarse automáticamente a Paraguay. Las estructuras institucionales, regulaciones, recursos económicos, niveles de digitalización, hábitos de los usuarios y capacidades técnicas son diferentes. Necesitamos referencias internacionales, pero también necesitamos evidencia producida desde nuestra propia realidad.
La universidad tiene una doble responsabilidad
Las instituciones de educación superior ocupan una posición singular frente a la ciberseguridad.
Por un lado, son organizaciones que necesitan protegerse. Administran información, infraestructura y servicios cuya alteración, indisponibilidad o divulgación puede generar consecuencias importantes para estudiantes, docentes, investigadores y funcionarios.
Por otro, son precisamente las instituciones llamadas a producir conocimiento.
Reducir la ciberseguridad universitaria a la compra de herramientas o a la responsabilidad exclusiva del departamento de informática desperdicia esa segunda capacidad. Una universidad tiene algo que muchas organizaciones no poseen: investigadores, estudiantes, docentes, laboratorios, programas de grado y posgrado y la posibilidad de trabajar interdisciplinariamente sobre problemas complejos.
Derecho puede estudiar responsabilidad, privacidad y regulación. Psicología y educación pueden analizar comportamiento y aprendizaje. Administración puede estudiar gobernanza y riesgo. Comunicación puede investigar ingeniería social y campañas de concienciación. Ingeniería e informática pueden analizar redes, vulnerabilidades, malware, inteligencia artificial, criptografía y sistemas defensivos.
La ciberseguridad es uno de esos campos en los que la interdisciplinariedad no es solamente conveniente: es prácticamente inevitable.
Investigar para dejar de reaccionar
Durante mucho tiempo, una parte considerable de la gestión de ciberseguridad se construyó alrededor de una lógica reactiva. Ocurría un incidente, se identificaba el problema y posteriormente se incorporaba una solución.
Ese modelo resulta cada vez menos sostenible.
Las amenazas evolucionan, los servicios tecnológicos cambian y las universidades incorporan nuevas plataformas constantemente. Actualmente, incluso tecnologías que prometen resolver determinados problemas pueden introducir otros. La inteligencia artificial es quizá el ejemplo más evidente: puede utilizarse para fortalecer sistemas de detección, pero también facilita formas más sofisticadas de ingeniería social, automatización de ataques o creación de contenido fraudulento. La investigación reciente sobre instituciones de educación superior muestra precisamente que la adopción de tecnologías emergentes obliga a revisar de forma continua los controles tradicionales.
Por eso, la investigación en ciberseguridad no debería entenderse como un proyecto aislado que comienza y termina con una publicación científica. Puede convertirse en un proceso permanente de observación, medición, experimentación y mejora.
Una IES que investiga su propia ciberseguridad puede conocer mejor sus riesgos. Una IES que conoce sus riesgos puede priorizar mejor sus recursos. Y una institución que produce conocimiento sobre esos problemas no solamente mejora su propia resiliencia: también puede contribuir a que otras organizaciones, el sector público y la sociedad comprendan mejor las amenazas digitales que enfrentan.
En un contexto en el que prácticamente todas las funciones universitarias dependen de sistemas digitales, investigar ciberseguridad ya no debería verse únicamente como un tema reservado para carreras informáticas.
Es investigar cómo protegemos la continuidad de la educación, la privacidad de las personas, el conocimiento que producimos y la confianza depositada en nuestras instituciones.
Y probablemente esa sea una de las razones más fuertes para que las universidades comiencen a tratar la ciberseguridad no solamente como un problema que deben resolver, sino como un campo que también deben estudiar.
Referencias
Adamu, S. U., Ahmad, M. A., & Ibrahim, M. (2026). A systematic literature review on the adoption and effectiveness of cybersecurity frameworks in higher education institutions. Information and Computer Security. https://doi.org/10.1108/ICS-10-2025-0403.
Afolalu, O., & Tsoeu, M. S. (2025). Cybersecurity in Higher Education Institutions: A Systematic Review of Emerging Trends, Challenges and Solutions. Future Internet, 17(12), 575. https://doi.org/10.3390/fi17120575.
Baleid, H. M., & Abdullah, M. F. (2026). Cybersecurity in Higher Education: A Systematic Review of Threats, Challenges, and Mitigation Strategies. Journal of Science and Technology, 31(1). https://doi.org/10.20428/jst.v31i1.3563.
Bosiu, L., & Nzama-Sithole, L. (2026). New technology-empowered cybersecurity controls in higher education institutions: a systematic review. Discover Education, 5, 271. https://doi.org/10.1007/s44217-026-01418-9.
EDUCAUSE. (2026). 2026 EDUCAUSE Students and Technology Report: Steady through Change.
EDUCAUSE. (2026). 2026 EDUCAUSE Top 10: Making Connections.
Ministerio de Tecnologías de la Información y Comunicación. (2025). Estrategia Nacional de Ciberseguridad 2025-2028. República del Paraguay.
National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0. NIST CSWP 29. https://doi.org/10.6028/NIST.CSWP.29.
Paraguay. Ley N.º 7593/2025, De Protección de Datos Personales en la República del Paraguay.
Ulven, J. B., & Wangen, G. (2021). A Systematic Review of Cybersecurity Risks in Higher Education. Future Internet, 13(2), 39. https://doi.org/10.3390/fi13020039.
Verizon. (2025). Data Breach Investigations Report 2025. Sección Educational Services.
Tamara Tischler
Abogada | Analista Jr. en Ciberseguridad
TT Legal & Tech — Legal · Cybersecurity · Data Governance
- Obtener enlace
- X
- Correo electrónico
- Otras aplicaciones