Actualizado 8 de julio de 2026

Criterios de clasificación del registro

Este informe explica cómo RegistroCiberVE define, clasifica y documenta incidentes de ciberseguridad que afectan a Venezuela. El criterio central es separar hechos verificables, inferencias y reclamos de terceros.

01

Qué es RegistroCiberVE

RegistroCiberVE es un registro público y bilingüe de incidentes de ciberseguridad que afectan a organizaciones, servicios, plataformas, sistemas, datos y personas vinculadas con Venezuela. Reúne información dispersa en una estructura consultable, con fuentes, fechas, víctimas, actores, impactos y niveles de confianza.

El proyecto prioriza trazabilidad y corrección. Cada registro debe poder revisarse, citarse y corregirse cuando aparezca mejor evidencia.

02

Resumen

RegistroCiberVE usa el término incidente de ciberseguridad para nombrar sucesos que comprometen o amenazan la confidencialidad, integridad o disponibilidad de sistemas o datos, o que vulneran políticas de seguridad. Esta definición sigue la terminología del National Institute of Standards and Technology (NIST) y permite registrar hechos sin presumir intención ni autoría (National Institute of Standards and Technology, n.d.-a, n.d.-b).

La función de RegistroCiberVE es documental. Queda fuera del rol de un Computer Security Incident Response Team (CSIRT), de una autoridad nacional o de un canal oficial de reporte. Recoge fuentes públicas, separa hechos de inferencias y conserva el nivel de confianza asociado a cada dato.

03

Unidad de registro

La unidad principal es el incidente. Un ciberataque se registra cuando la evidencia permite sostener una acción hostil. También se registran filtraciones, exposiciones, compromisos de cuenta, interrupciones de servicio y publicaciones de datos cuando afectan sistemas, datos, personas u organizaciones vinculadas con Venezuela.

Usar incidente evita afirmar intención, éxito técnico o autoría cuando la evidencia pública no lo permite. La atribución se registra por separado en la relación entre incidente y actor. Esa relación guarda el rol del actor, el nivel de confianza, la base de atribución y la fuente del reclamo, cuando existe.

04

Taxonomía y vector

La clasificación principal usa una estructura de categoría y subcategoría inspirada en la European Union Agency for Cybersecurity (ENISA), la comunidad Task Force Computer Security Incident Response Teams (TF-CSIRT) y la Reference Security Incident Taxonomy (RSIT). Ese marco permite ordenar los casos por familias de incidente y no solo por nombre común del ataque (European Union Agency for Cybersecurity, n.d.).

El vector describe cómo empezó o se observó el incidente. Este campo usa categorías compatibles con la Cybersecurity and Infrastructure Security Agency (CISA) y NIST, como web, correo o phishing, attrition o fuerza bruta, medios removibles, uso indebido, suplantación o desconocido. Si la fuente no permite inferir el punto de entrada, el vector queda como desconocido (Cybersecurity and Infrastructure Security Agency, n.d., 2017; Nelson et al., 2025).

05

Impacto y severidad

El impacto se registra por dimensión. El esquema distingue confidencialidad, integridad, disponibilidad, datos, personas, sistemas, dinero y disponibilidad del servicio. También conserva conteos, tipos de datos expuestos, tipos de archivos, sistemas afectados, identificadores Common Vulnerabilities and Exposures (CVE) y una descripción de impacto cuando la fuente lo permite. Esta separación evita que una etiqueta general oculte el efecto real del incidente (Agrafiotis et al., 2018).

La severidad se registra como una evaluación compuesta. Considera impacto funcional, impacto de información, recuperabilidad, alcance afectado, impacto en servicios críticos y confianza pública. El modelo toma criterios de CISA, del National Cyber Incident Scoring System (NCISS) y de NIST Special Publication (SP) 800-61, pero no emite un puntaje oficial de riesgo nacional (Cybersecurity and Infrastructure Security Agency, n.d., 2017; Nelson et al., 2025).

06

Víctimas y actores

La víctima se clasifica por tipo de víctima, criticidad, servicio público y rol dentro del incidente. Esto permite distinguir una organización afectada directamente, un grupo de personas cuyos datos fueron expuestos, una plataforma usada como infraestructura o usuarios impactados de forma indirecta.

El Cybersecurity Framework (CSF) 2.0 de NIST se usa como lenguaje de apoyo para conectar la clasificación con resultados de gestión de riesgo, recuperación, comunicación e impacto en servicios. En este registro, ayuda a separar impacto operativo, alcance y confianza pública; la definición de la víctima queda en los campos del modelo (Pascoe et al., 2024).

El actor se trata como una hipótesis documentada. Por eso se separan tipo de actor, forma, motivación, confianza de atribución, base de atribución y fuente del reclamo. Un reclamo de actor queda registrado como reclamo. Una evaluación técnica, una declaración de la víctima y una nota de prensa conservan pesos probatorios distintos.

07

Evidencia y trazabilidad

Cada fuente conserva categoría, propósito, nivel de confianza y afirmaciones respaldadas. Una fuente puede ser primaria, corroborante, contextual, de atribución, de impacto, de cronología o de contradicción. Esta distinción evita usar una fuente contextual como prueba principal y permite registrar incertidumbre, relevancia y conflictos de evidencia.

El Forum of Incident Response and Security Teams (FIRST) y la International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27035 se usan como guías de proceso. FIRST ayuda a ordenar recepción, triaje, coordinación y servicios relacionados. ISO/IEC 27035 aporta el ciclo de preparar, detectar, reportar, evaluar, responder y aprender de los incidentes (Forum of Incident Response and Security Teams, n.d.; International Organization for Standardization & International Electrotechnical Commission, 2023).

08

Correcciones y reportes

Si una persona encuentra un error sobre un incidente, una víctima o un atacante, puede usar el formulario Reportar error en la página del registro correspondiente. El formulario permite explicar qué debe revisarse y agregar una fuente que respalde la corrección.

Los reportes se revisan antes de modificar la base de datos. Este flujo conserva la trazabilidad del cambio y evita reemplazar un dato por una afirmación sin evidencia.

09

Aplicación al modelo de datos

La tabla resume cómo se traduce la metodología en campos consultables. El esquema actual complementa el incidente con tablas separadas para clasificaciones, vectores, impactos, severidad, fuentes, verificación, víctimas y actores. Esta separación permite corregir una dimensión sin alterar las demás.

DimensiónCriterio aplicadoReferencias
IdentificaciónEl título y la descripción identifican qué ocurrió. La categoría, subcategoría, vector e impacto se documentan en dimensiones separadas para no mezclar hechos observables con evaluación analítica.NIST SP 800-61
Fechas y cronologíaLa fecha pública, la fecha reclamada por el actor, la fecha primaria de cronología y los eventos ordenados separan descubrimiento, compromiso, exfiltración, publicación, reclamo, divulgación, remediación y actualizaciones.ISO/IEC 27035; NIST SP 800-61
ClasificaciónCategoría, subcategoría, taxonomía, versión, fuente y justificación se registran en una tabla propia. Solo una clasificación queda marcada como primaria.ENISA/TF-CSIRT RSIT
VectorEl vector indica el punto de inicio observado o inferido. Se guarda con detalle, confianza y fuente para no confundir método de entrada con impacto.CISA NCISS; NIST SP 800-61
Impacto y severidadImpactos por dimensión, datos expuestos, sistemas afectados, identificadores CVE, alcance, recuperabilidad y confianza pública se registran como campos separados.CISA NCISS; NIST SP 800-61; Agrafiotis et al.
VíctimaTipo de víctima, criticidad, servicio público y rol se registran por separado para distinguir sujeto afectado, infraestructura y grupo de titulares de datos.NIST CSF 2.0; CISA NCISS
ActorTipo de actor, forma, motivación, confianza, base de atribución y fuente del reclamo se registran como campos distintos.CISA NCISS; NIST SP 800-61
EvidenciaCada fuente conserva propósito, categoría, nivel de confianza y afirmaciones que respalda.ISO/IEC 27035; FIRST CSIRT Services Framework
VerificaciónLas notas de verificación registran si existe declaración oficial, la fuente más fuerte, evidencia faltante, evidencia contradictoria y notas del analista.ISO/IEC 27035; FIRST CSIRT Services Framework

10

Guía de categorías

Estas categorías corresponden al campo de clasificación primaria. Describen la familia del incidente. La subcategoría, el vector, el impacto y la severidad se registran aparte para separar causa, técnica y consecuencia.

CategoríaQué significa
Contenido abusivoCasos donde el daño principal está en el contenido publicado o distribuido, como spam, acoso, extorsión pública o material dañino.
Código maliciosoIncidentes donde malware, ransomware, troyanos, scripts maliciosos u otro código dañino son el mecanismo central.
Recolección de informaciónActividad de reconocimiento, enumeración, escaneo o recopilación previa de datos cuando está documentada como parte del incidente.
Intentos de intrusiónAcciones para acceder sin autorización cuando la intrusión no está confirmada o solo se observan intentos.
IntrusionesAcceso no autorizado confirmado, compromiso de cuenta, explotación exitosa o presencia dentro de un sistema.
DisponibilidadInterrupciones o degradaciones de servicio, incluyendo denegación de servicio, caídas de sitio o afectación operativa.
Seguridad del contenido de informaciónExposición, filtración, modificación, eliminación o publicación no autorizada de información.
FraudeSuplantación, engaño, abuso de identidad, estafa o uso fraudulento de sistemas y cuentas.
VulnerableSistemas expuestos o vulnerabilidades relevantes cuando el registro documenta el riesgo o la exposición, no necesariamente una explotación confirmada.
Otro o indeterminadoCasos verificables que no encajan en las categorías anteriores o donde la evidencia no permite una clasificación más precisa.

11

Alcance y límites

  • El registro usa fuentes públicas. Cuando la evidencia es insuficiente, el campo queda como desconocido o con baja confianza.
  • La severidad expresa una evaluación documental del registro, distinta de una declaración oficial de emergencia o riesgo nacional.
  • La atribución se mantiene separada del incidente. Un reclamo del actor, una declaración de la víctima y una evaluación técnica conservan pesos probatorios distintos.

12

Referencias

Fuentes usadas para la definición y la estructura metodológica (APA, 7.ª edición).

  1. Agrafiotis, I., Nurse, J. R. C., Goldsmith, M., Creese, S., & Upton, D. (2018). A taxonomy of cyber-harms: Defining the impacts of cyber-attacks and understanding how they propagate. Journal of Cybersecurity, 4(1), tyy006. https://doi.org/10.1093/cybsec/tyy006
  2. Cybersecurity and Infrastructure Security Agency. (n.d.). CISA National Cyber Incident Scoring System (NCISS). Recuperado el 8 de julio de 2026, de https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss
  3. Cybersecurity and Infrastructure Security Agency. (2017). Federal Incident Notification Guidelines. https://www.cisa.gov/federal-incident-notification-guidelines
  4. European Union Agency for Cybersecurity. (n.d.). Reference Security Incident Taxonomy. GitHub. Recuperado el 8 de julio de 2026, de https://github.com/enisaeu/Reference-Security-Incident-Taxonomy-Task-Force
  5. Forum of Incident Response and Security Teams. (n.d.). Computer Security Incident Response Team (CSIRT) Services Framework, version 2.1. Recuperado el 8 de julio de 2026, de https://www.first.org/standards/frameworks/csirts/csirt_services_framework_v2.1
  6. International Organization for Standardization & International Electrotechnical Commission. (2023). ISO/IEC 27035-1:2023 Information technology, Information security incident management, Part 1: Principles and process. https://www.iso.org/standard/78973.html
  7. Pascoe, C., Quinn, S., & Scarfone, K. (2024). The NIST Cybersecurity Framework (CSF) 2.0. National Institute of Standards and Technology. https://doi.org/10.6028/NIST.CSWP.29
  8. Nelson, A., Rekhi, S., Souppaya, M., & Scarfone, K. (2025). Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile. National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-61r3
  9. National Institute of Standards and Technology. (n.d.-a). Cyber incident. In Computer Security Resource Center glossary. Recuperado el 8 de julio de 2026, de https://csrc.nist.gov/glossary/term/cyber_incident
  10. National Institute of Standards and Technology. (n.d.-b). Incident. In Computer Security Resource Center glossary. Recuperado el 8 de julio de 2026, de https://csrc.nist.gov/glossary/term/incident

13

Autoría

Foto de Kevin Bravo

Elaborado por Kevin Bravo

Product engineer con 5 años de experiencia y estudiante de la Maestría en Gerencia Pública del Instituto de Estudios Superiores de Administración (IESA).