Ir al contenido principal
Antecedentes del héroe

Artículo 702 de la FISA

Resumen de la sección 702 de la FISA

La sección 702 de la FISA forma parte de la Ley de Vigilancia de Inteligencia Extranjera. Autoriza a las agencias de inteligencia de EE. UU. a recabar información de inteligencia extranjera sobre personas no estadounidenses que se encuentren fuera de Estados Unidos. La recopilación se basa en criterios de selección. Las agencias se centran en identificadores específicos, como direcciones de correo electrónico, y no en categorías amplias de comunicaciones. El programa funciona al amparo de certificaciones anuales revisadas por el Tribunal de Vigilancia de Inteligencia Extranjera (FISC). El FISC no emite órdenes judiciales individuales para cada operación de recopilación. Evalúa los procedimientos que utilizan las agencias para la selección de objetivos, la minimización y la consulta de datos.

Marco operativo de la sección 702 de la FISA

La sección 702 de la FISA exige que se determine que la recopilación de datos proporcionará información de inteligencia exterior relacionada con temas certificados, como la lucha contra el terrorismo y las amenazas a la ciberseguridad. La ley no se basa en la existencia de causa probable de un delito. 

Los procedimientos de selección dirigen la recopilación de datos hacia personas no estadounidenses que se encuentran en el extranjero. Estos procedimientos incluyen medidas de protección para evitar la obtención intencionada de comunicaciones de personas estadounidenses. La Oficina del Director de Inteligencia Nacional (ODNI) se encarga de la supervisión y la presentación de informes. El Departamento de Justicia (DOJ) garantiza el cumplimiento de la legislación. Organismos como la Agencia de Seguridad Nacional (NSA) y la Oficina Federal de Investigación (FBI) son los principales usuarios de los datos recabados en virtud del artículo 702. Los proveedores de servicios estadounidenses están obligados a colaborar en estas actividades. 

Importancia estratégica de la sección 702 de la FISA

Las amenazas se propagan rápidamente a través de las fronteras y las redes. El artículo 702 de la FISA permite una recopilación de información urgente que puede revelar datos de inteligencia sobre adversarios extranjeros antes de que los riesgos se materialicen en el país. Para los responsables de la seguridad pública, la resiliencia nacional y los servicios esenciales, el valor es práctico: información útil que sirve de base para la toma de decisiones. 

Al mismo tiempo, el sistema moderno de enrutamiento de Internet implica que las comunicaciones pueden atravesar la infraestructura de EE. UU. incluso cuando los participantes se encuentran en el extranjero. Esta realidad plantea la posibilidad de que se recopilen de forma incidental datos de personas de EE. UU. Los estrictos controles de minimización, auditoría y consulta exigidos por el artículo 702 de la FISA mantienen ese riesgo dentro de unos límites. Cuando estos controles son claros, se aplican de forma coherente y se someten a revisión independiente, favorecen tanto la agilidad operativa como la protección de las libertades civiles. 

FISA 702: elementos clave

La sección 702 de la FISA se basa en cinco elementos interrelacionados que, en conjunto, permiten la recopilación de información de inteligencia legal y específica, al tiempo que limitan los excesos:

  1. La selección basada en criterios de selección vincula la recopilación de datos a identificadores específicos, lo que reduce el alcance excesivo y centra la actividad en información de inteligencia exterior de valor conocido. 

  2. La supervisión judicial programática exige certificaciones anuales y procedimientos de selección de objetivos, minimización y consulta aprobados por el FISC para todas las operaciones en virtud del artículo 702. 

  3. Los controles de minimización y consulta establecen normas relativas al enmascaramiento, la conservación, la difusión y las consultas documentadas de los analistas, con pasos procedimentales adicionales exigidos en el caso de los identificadores de personas estadounidenses. 

  4. La rendición de cuentas en múltiples ramas distribuye la responsabilidad entre el poder ejecutivo —en lo que respecta a la aplicación y las revisiones de cumplimiento—, el Congreso —en materia de supervisión— y el poder judicial —a través del FISC y el Tribunal de Revisión—. 

  5. Entre los mecanismos de transparencia se incluyen los informes públicos de la ODNI, los dictámenes desclasificados y los informes de transparencia de los proveedores, que proporcionan indicadores agregados y tendencias. 

Casos de uso de la sección 702 de la FISA

Lucha contra el terrorismo y la proliferación:  La recopilación centrada en criterios de selección revela indicadores de planificación extranjera y vínculos logísticos que sirven de base para las medidas de interceptación y las sanciones. 

Información sobre amenazas a la ciberseguridad:  La recopilación en virtud de la sección 702 de la FISA permite detectar infraestructuras de mando y control o conjuntos de herramientas de adversarios extranjeros dirigidos contra las redes estadounidenses, lo que mejora la postura defensiva y la respuesta coordinada. 

Actividad delictiva transnacional:  Las comunicaciones entre actores extranjeros implicados en operaciones de ransomware, fraude o financiación ilícita pueden identificarse y compartirse en el marco de procesos legales definidos. 

Protección de infraestructuras críticas:  Se pueden detectar indicadores de actos de perturbación planificados contra los sistemas energéticos, de transporte, sanitarios o de abastecimiento de agua para facilitar una mitigación rápida. 

En las cuatro áreas, el valor de la información solo se mantiene cuando los organismos ejercen estas competencias con un riguroso control y una supervisión estricta. Esa disciplina es lo que hace que el programa sea defendible.

Prácticas de aplicación y cumplimiento de la sección 702 de la FISA

Las empresas que puedan recibir órdenes legales —incluidas aquellas que puedan estar relacionadas con el artículo 702— deben contar con procesos documentados de recepción, validación y respuesta, con el respaldo de asesores jurídicos, responsables de privacidad y equipos de operaciones de seguridad. El objetivo es cumplir con las obligaciones legales, proteger a los usuarios y conservar un registro de auditoría que pueda justificarse.

Buenas prácticas operativas 

Validación de la autoridad y el alcance: Antes de dar curso a cualquier orden, confirma la jurisdicción, el fundamento jurídico y la especificidad. La propia orden debe identificar selectores o cuentas concretos.

Privilegio mínimo y control dual: Limita el acceso a lo que cada función realmente requiere. Las acciones sensibles deben contar con la aprobación de dos personas antes de llevarse a cabo.

Registro inmutable: Mantén registros de auditoría a prueba de manipulaciones que recojan quién accedió a qué, cuándo y por qué. Ese registro es tu prueba de cumplimiento cuando sea necesario.

Minimización de datos: conservar únicamente lo que requieran las operaciones y la seguridad. Cuantos menos datos se conserven, menor será la exposición cuando lleguen las solicitudes de producción.

Medidas técnicas 

Inventarios y clasificación de datos:  Asignar los flujos de datos y los niveles de sensibilidad para definir con precisión el alcance de la producción y agilizar las evaluaciones. 

Calendarios de conservación:  Aplicar una retención con plazos definidos, acorde con las necesidades legales, normativas y operativas. 

Tokenización y seudonimización:  Reducir el riesgo de los campos sensibles sin mermar su utilidad operativa. 

Pautas de seguridad:  Ajustarse a los marcos del NIST en materia de identidad, acceso, supervisión y respuesta ante incidentes. Emplear el acceso basado en roles, los privilegios «justo a tiempo» y la supervisión continua. 

Preparación para el acceso legal 

Trate las anomalías en los flujos de trabajo de las solicitudes legales como posibles incidentes de seguridad. Realice simulacros periódicos que abarquen la recepción de órdenes relacionadas con la seguridad nacional, la remisión a los asesores jurídicos, las comunicaciones dentro de los límites legales y las revisiones posteriores a la acción. Los manuales de actuación documentados reducen la incertidumbre y facilitan la toma de decisiones oportunas y defendibles en situaciones de presión. 

Proteger a los usuarios y garantizar el cumplimiento normativo 

Un diseño seguro de la plataforma puede limitar la exposición al tiempo que se cumplen las obligaciones derivadas de la sección 702 de la FISA y otras disposiciones legales. Siempre que sea posible, utilice el cifrado de extremo a extremo para el contenido de los usuarios, limitando la entrega legal a las capas controladas por el proveedor, de conformidad con la política y los compromisos de los usuarios. Aplique una gestión de claves sólida con protecciones respaldadas por hardware, división del conocimiento y división del control, de modo que ningún administrador pueda acceder de forma unilateral a material sensible. Estas medidas ayudan a las organizaciones a responder a las solicitudes en virtud del artículo 702 dentro del marco legal y a mantener la confianza de los usuarios. 

FISA 702: Contexto técnico y normativo 

La arquitectura moderna plantea auténticas dificultades para la recopilación y el seguimiento de datos en virtud del artículo 702. El cifrado es habitual en la mayoría de las comunicaciones. El tráfico se canaliza a través de redes de distribución de contenidos. Las cargas de trabajo se ejecutan en infraestructuras globales en la nube. La obtención lícita de datos suele centrarse en los datos de las capas controladas por los proveedores, como los metadatos o el contenido en reposo, dejando intacto el cifrado de extremo a extremo. Los flujos transfronterizos de datos añaden complejidad jurisdiccional. En consecuencia, cobran mayor importancia los selectores precisos, las evaluaciones rigurosas de la ubicación y el estricto cumplimiento de los procedimientos aprobados por el FISC.

El marco jurídico sigue perfeccionándose. Los debates actuales se centran en normas más estrictas para las consultas sobre personas estadounidenses, una auditoría reforzada, una mejor notificación en los procedimientos penales y una mayor transparencia. El objetivo es preservar el valor operativo, al tiempo que se reduce el riesgo de acceso injustificado y se mantiene una supervisión independiente y significativa de la Sección 702.

FISA 702: Transparencia y rendición de cuentas

Aunque las actividades de inteligencia son confidenciales, existe una transparencia significativa. La ODNI publica informes anuales con datos agregados sobre objetivos, consultas relativas a ciudadanos estadounidenses e incidentes de incumplimiento. Los dictámenes desclasificados del FISC arrojan luz sobre el razonamiento judicial. Los proveedores de servicios publican informes de transparencia dentro de los límites permitidos. Estos documentos, junto con las evaluaciones del inspector general y los análisis de la sociedad civil, alimentan el debate público y refuerzan la legitimidad. 

Las organizaciones pueden ir más allá. Una gobernanza clara en lo que respecta a las solicitudes legítimas, unas directrices de aplicación de la ley dirigidas al público, auditorías independientes cuando proceda y explicaciones de las políticas en un lenguaje sencillo generan confianza. Unos canales de recurso bien definidos y una presentación de informes coherente demuestran que el cumplimiento es disciplinado, mesurado y está sujeto a supervisión. 

Enfoque equilibrado y defendible en relación con el artículo 702 de la FISA

La sección 702 de la FISA está concebida para proporcionar información de inteligencia exterior oportuna, respetando al mismo tiempo los límites constitucionales. Su eficacia depende de la precisión de los criterios de selección, de una supervisión por niveles y de las garantías técnicas que impiden el uso indebido. Para los responsables del Gobierno y de las infraestructuras críticas, esos requisitos se traducen en compromisos organizativos específicos: adoptar los principios de «privacidad desde el diseño» para que la minimización de datos y los controles de acceso estén integrados desde el principio; diseñar los sistemas con el principio del «privilegio mínimo» y la auditabilidad, de modo que cada acceso esté delimitado y registrado; y mantener una gobernanza transparente que resista el escrutinio independiente de los tribunales, los inspectores generales y los organismos de supervisión. Las organizaciones que integran estos controles en sus sistemas como normas operativas cumplen sus obligaciones legales de forma más coherente, protegen los derechos de los usuarios y ofrecen al público una base concreta para confiar en la forma en que se aplican las facultades sensibles de las autoridades.

Las órdenes de detención penal requieren la existencia de una causa probable de delito. La sección 702 de la FISA no la exige. La autorización se basa en la determinación de que la recopilación de datos proporcionará información de inteligencia exterior relacionada con cuestiones de seguridad nacional certificadas: lucha contra el terrorismo, lucha contra la proliferación y amenazas a la ciberseguridad. Los procedimientos de selección de objetivos deben orientar la recopilación hacia personas no estadounidenses ubicadas en el extranjero e incluir garantías específicas para evitar la obtención intencionada de comunicaciones de personas estadounidenses.

Entre las entidades clave se encuentran la Oficina del Director de Inteligencia Nacional (ODNI), encargada de la supervisión y la presentación de informes; el Departamento de Justicia (DOJ), responsable del cumplimiento normativo; y organismos como la Agencia de Seguridad Nacional (NSA) y la Oficina Federal de Investigación (FBI), como principales usuarios de los datos recabados en virtud del artículo 702, junto con los proveedores de servicios estadounidenses obligados a prestar su colaboración. La supervisión incluye procedimientos aprobados por el Tribunal de Vigilancia de Inteligencia Extranjera (FISC), inspectores generales, auditorías internas y revisión por parte del Congreso. 

BlackBerry para comunicaciones seguras

Para entornos en los que el fracaso no es una opción

BlackBerry Secure Communications es la solución líder que ofrece una experiencia sin igual para proteger las comunicaciones más críticas del mundo.

Explore las soluciones de comunicaciones seguras de BlackBerry

Preguntas frecuentes

Respuestas a las preguntas más frecuentes sobre el artículo 702 de la FISA

P: ¿Qué es el artículo 702 de la FISA? 

R: El artículo 702 de la FISA es una disposición de la Ley de Vigilancia de Inteligencia Extranjera que autoriza a los organismos de inteligencia de EE. UU. a recopilar comunicaciones de personas no estadounidenses que se encuentren fuera de Estados Unidos con fines de inteligencia exterior. La recopilación está vinculada a selectores específicos, como direcciones de correo electrónico, y se lleva a cabo al amparo de certificaciones anuales revisadas y aprobadas por el Tribunal de Vigilancia de Inteligencia Extranjera (FISC).

P: ¿Permite la sección 702 de la FISA que el Gobierno recopile las comunicaciones de ciudadanos estadounidenses?

R: El artículo 702 de la FISA se aplica a personas no estadounidenses que se encuentran en el extranjero, no a personas estadounidenses. Los procedimientos de minimización y los controles documentados de las consultas exigidos por la ley regulan cualquier contacto incidental con las comunicaciones de personas estadounidenses, y se aplican medidas procedimentales adicionales antes de que los analistas puedan consultar dichos registros.

P: ¿En qué se diferencia el artículo 702 de la FISA de una orden de registro penal tradicional?

R: A diferencia de una orden judicial penal, el artículo 702 de la FISA no exige la existencia de causa probable de un delito. Lo que sí exige es que se determine que la recopilación de datos proporcionará información de inteligencia exterior relacionada con cuestiones de seguridad nacional certificadas, como la lucha contra el terrorismo, la lucha contra la proliferación o las amenazas a la ciberseguridad.

P: ¿Quién supervisa el artículo 702 de la FISA y cómo se renueva su vigencia?

R: La autoridad prevista en el artículo 702 de la FISA se rige por certificaciones anuales revisadas por el Tribunal de Vigilancia de Inteligencia Extranjera (FISC), con una supervisión adicional por parte de la Oficina del Director de Inteligencia Nacional, el Ministerio de Justicia, los inspectores generales y el Congreso. El FISC evalúa los procedimientos de selección de objetivos, minimización y consulta, en lugar de emitir órdenes judiciales individuales para cada recogida de datos.