Saltar al contenido principal

Configuración de cookies

Utilizamos cookies para asegurar las funcionalidades básicas del sitio web y para mejorar tu experiencia en línea. Podés configurar y aceptar el uso de las cookies, y modificar tus opciones de consentimiento en cualquier momento.

Esenciales

Preferencias

Analíticas y estadísticas

Marketing

← Auditorías

Login miBA RES 239

Proyecto 10.25.07 · D.G. Sistemas de Información · 2025 · publicado el 23 de diciembre de 2025

Qué encontró la Auditoría

La Auditoría General de la Ciudad de Buenos Aires revisó el sistema Login miBA, la plataforma que permite a los vecinos entrar con una sola cuenta a los servicios digitales del Gobierno de la Ciudad, correspondiente al año 2024. Encontró que la política de contraseñas es más laxa que lo recomendado por estándares internacionales —acepta contraseñas débiles y no ofrece doble factor de autenticación—, que el sistema funciona con versiones de software viejas y sin soporte, y que faltan evaluaciones de seguridad y documentación formal de sus controles. También señaló la ausencia de acuerdos formales con los organismos con los que el sistema se conecta (como el RENAPER y la AGIP), la falta de mediciones sistemáticas de satisfacción de los usuarios y vacíos en la protección de datos personales, como la ausencia de una evaluación de impacto pese al uso de datos biométricos. La Auditoría concluye que el sistema es sólido en lo operativo y cuenta con medidas técnicas adecuadas, pero debe atender las observaciones del informe.

Principales observaciones
  • La política de contraseñas no cumple con algunos requerimientos del estándar internacional NIST SP800-63B: el sistema acepta contraseñas débiles o comprometidas, no impide su reutilización ni el uso de identificadores del usuario como contraseña, y no permite la autenticación con doble factor.
  • No se evidencian prácticas de seguridad formalizadas —como evaluaciones según el estándar OWASP Top 10, escaneos automatizados de vulnerabilidades o documentación técnica del sistema de identidad Keycloak— y las versiones de Java y Keycloak utilizadas están discontinuadas o sin soporte, con vulnerabilidades conocidas sin corregir.
  • No existe un marco formal de gobernanza de las integraciones ni acuerdos de nivel de servicio (SLA) con organismos externos —en particular el RENAPER— o del propio Gobierno de la Ciudad (AGIP), ni acuerdos operativos internos (OLA), por lo que no hay compromisos documentados sobre tiempos de respuesta, disponibilidad ni gestión de incidentes.
  • No hay un plan estratégico ni un sistema formal para medir de manera sistemática la satisfacción de los usuarios y el cumplimiento de metas: no se aplican métricas estandarizadas como NPS, CSAT o CES, ni encuestas periódicas, y el feedback ciudadano no se incorpora sistemáticamente a la mejora del servicio y el soporte técnico.
  • No se evidencian medidas o prácticas activas de protección de datos personales: no se constató una Evaluación de Impacto (DPIA), especialmente relevante por el uso de datos biométricos, ni evaluaciones de riesgo de privacidad, y la base de datos está inscripta ante el registro local de la Ciudad pero no registrada ante la autoridad nacional (AAIP).
  • La DG de Ciudadanía Digital no cuenta con procedimientos de control interno formalizados ni marcos de referencia (como COSO o COBIT) aplicables al sistema, y no se identifican pruebas de penetración documentadas, auditorías de seguridad externas ni auditorías previas, técnicas o de gestión.
Conclusión

Login miBA constituye la plataforma central de autenticación e identidad digital del Gobierno de la Ciudad. En síntesis, la Auditoría lo evalúa como un sistema sólido desde el punto de vista operativo y con medidas técnicas adecuadas, pero que requiere atender las observaciones halladas en el informe.

Resumen hecho con IA por Ciudad Abierta a partir del informe ejecutivo de la Auditoría. Ante cualquier duda, manda el PDF.

Objeto

Login miBA.

Fuente: Auditoría General de la Ciudad de Buenos Aires (agcba.gov.ar) · los informes completos se descargan del sitio de la Auditoría

Confirmar

Por favor, iniciá la sesión

La contraseña es demasiado corta.