The New Dominican Penal Code and the Advent of Corporate Criminal Liability: What Foreign Business Owners, Directors and Officers Must Understand

Scales of justice, an open Dominican Penal Code and a Dominican flag on a boardroom table overlooking Santo Domingo, illustrating Dominican corporate criminal liability under Ley 74-25, by C. Constantin Poindexter Salcedo of VSP Law, PLLC.

For one hundred and forty-two years the Dominican Republic prosecuted crime under a code inherited from the Napoleonic tradition, promulgated by Decreto-Ley núm. 2274 of August 20, 1884. That instrument did not contemplate the multinational subsidiary, the free zone manufacturer, the offshore reinsurer, or the tourism conglomerate governed by boards sitting in Miami, Madrid or Toronto. On August 3, 2025, the Congreso Nacional replaced it with Ley núm. 74-25, Orgánica que instituye el Código Penal de la República Dominicana, published in the Gaceta Oficial on August 5, 2025 (Congreso Nacional 2025). After a twelve month vacatio legis, the new code entered into force in the first days of August 2026 (Diario Libre 2026b).

The reform touches nearly every corner of the criminal law, yet for the foreign investor, lender, reinsurer and franchisor the provision of greatest consequence is structural. For the first time in Dominican legal history, the code makes juridical persons criminally responsible for offenses committed on their behalf, and it reaches through the corporate veil to parent companies and to the owners, directors and officers who govern them (Asociación de Bancos Múltiples 2025). This essay describes the new regime of Dominican corporate criminal liability, explains why it matters to businesspersons who operate in or transact with the Republic, and proposes the measures and countermeasures that prudent enterprises should already have in motion.

From personal culpability to organizational fault

The architecture of Dominican corporate criminal liability is set out in Articles 8 through 11 of Ley 74-25. Article 8 provides that juridical persons shall be criminally responsible for punishable acts or omissions of their organs, representatives or subordinates committed in their representation, whenever those acts are also the consequence of the entity’s failure to discharge its duties of direction, control or supervision over those same organs, representatives or subordinates (Congreso Nacional 2025, art. 8). Liability is not purely vicarious; it is grounded in a defect of organization. The state must show both a predicate offense by a human actor and a supervisory failure by the enterprise, and once both are shown the entity answers in its own name.

Paragraph I of Article 8 permits conviction of the entity even where the individual perpetrator cannot be identified, has died or has disappeared, provided the act was one that only a person exercising legal or de facto representation, direction or management could have accomplished (Congreso Nacional 2025, art. 8, párr. I). Paragraph VII extends liability to negligent conduct: an entity is responsible when the attributable act or omission is the product of its imprudence, negligence, inadvertence, disregard of regulations or breach of the duty of care (Congreso Nacional 2025, art. 8, párr. VII). Article 9 makes explicit that corporate responsibility does not displace the personal responsibility of any natural person who participated as author or accomplice (Congreso Nacional 2025, art. 9). Article 10 provides that liability survives dissolution, cessation of operations or any universal transfer of the entity’s patrimony (Congreso Nacional 2025, art. 10). Article 11 extends responsibility across corporate groups to the juridical person that holds legal or de facto control over the entity that committed the offense (Congreso Nacional 2025, art. 11).

Ley núm. 44-26, promulgated on July 27, 2026, refined these provisions. Under the amended Article 11, a controlling company answers where it intervened in, authorized, tolerated or knowingly benefited from the offense, or where it failed in its own duty of supervision (Diario Libre 2026a). The amending law also deferred Articles 8 through 11 for three months, so that Dominican corporate criminal liability begins to apply on November 5, 2026, while the balance of the code has been in force since August (Pellerano & Herrera 2026; Ulises Cabrera 2026).

The penalties: fines indexed to public sector wages, closure, disqualification and corporate death

The sanctions regime reserved for juridical persons is found in Articles 39 through 45. For very serious and serious offenses, the principal penalties are the fine, the complementary penalties, and legal dissolution of the entity (Congreso Nacional 2025, art. 39). Fines are denominated in multiples of the public sector minimum wage: one hundred to one thousand five hundred such wages for very serious offenses, and fifty to five hundred for serious ones (Congreso Nacional 2025, art. 40).

The complementary penalties of Article 41 are the provisions that should most concentrate the attention of a foreign board. They include confiscation of proceeds and instrumentalities; definitive closure, or temporary closure for up to three years, of one or several establishments or of the entire operation; definitive or five year disqualification from public tenders; definitive or five year revocation of any concession, license, permit or administrative authorization on which the business depends; and disqualification from public offerings of securities (Congreso Nacional 2025, art. 41). A recidivist entity receives the statutory maximum fine (Congreso Nacional 2025, art. 53), and fines and confiscation are collected from the liquidation proceeds of a dissolved company (Congreso Nacional 2025, art. 79).

Read together, these provisions mean that a Dominican subsidiary can lose its operating license, its free zone authorization, its concession or its eligibility to contract with the state, and that the parent that tolerated the conduct can be pursued alongside it. For an insurer, a bank, a hotel operator or a concessionaire, revocation of the enabling title is the end of the enterprise.

Where the exposure lies for the individual director and officer

Article 2 reaffirms that criminal responsibility is personal and that no one may be punished for the act of another (Congreso Nacional 2025, art. 2). What changed is the number of doorways through which a director or officer may walk into personal liability.

The first doorway is Article 12, commission by omission. Where an offense produces a material result, the result is attributable to the person who had the duty and the ability to prevent it and failed to do so, provided that person occupied a position of guarantor, whether by law, by contract, by the voluntary assumption of a duty of protection or by having created the source of danger (Congreso Nacional 2025, art. 12). A managing director who signs the operating license, a compliance officer who accepts a supervisory mandate, and a board that approves a risk policy may each be found to occupy a guarantor position. Banking sector commentators have already asked whether the compliance officer occupies a guarantor position inside the obligated entity, a question the courts will answer case by case (Rodríguez 2026).

The second doorway is the code’s expansion of authorship and complicity. Article 3 treats as an author anyone who induces another to commit the offense or who contributes an act or omission without which the crime would not have been consummated, while Article 5 defines complicity to include accessory contributions by prior or simultaneous acts or omissions (Congreso Nacional 2025, arts. 3, 5). An executive who approves a payment to a “consultant” retained to secure a permit is not insulated by distance from the transaction.

The third doorway is the reappearance of specific offenses whose subjects are, by their nature, proprietors and managers. Article 112, paragraph II, imposes graduated prison terms on the owner or possessor of a commercial, lodging, entertainment or event facility whose failure to make required repairs or observe safety regulations results in death, reaching ten years of prisión mayor where more than five people die (Congreso Nacional 2025, art. 112, párr. II). The code also reorganizes the public corruption offenses, treating bribery, influence peddling, illegal enrichment, conflict of interest and the irregular payment of administrative contracts as offenses of the same nature for recidivism purposes (Congreso Nacional 2025, art. 54, párr. II), and it dovetails with Ley núm. 47-25 on public procurement, which introduced corporate criminal responsibility for bribery and collusion by state suppliers (Ulises Cabrera 2025).

Why the foreign businessperson cannot look away

The instinct of a U.S. or European executive is to regard Dominican corporate criminal liability as a matter for local counsel. Three considerations make that instinct dangerous.

First, the territorial reach of the code is broad. Article 2 applies the criminal law to offenses committed wholly or partly in the Dominican Republic and to offenses whose effects are produced in its territory (Congreso Nacional 2025, art. 2). A decision taken abroad that produces a harmful result on Dominican soil is within the reach of the Dominican prosecutor.

Second, the regime converges with the extraterritorial statutes to which foreign businesspersons are already subject. The United States Foreign Corrupt Practices Act criminalizes corrupt payments to foreign officials by issuers, domestic concerns and persons acting within U.S. territory, and imposes books and records and internal controls obligations on issuers (U.S. Code, Title 15, §§ 78dd-1 to 78dd-3, 78m). The Department of Justice and the Securities and Exchange Commission treat the effectiveness of a compliance program as a principal factor in charging decisions (U.S. Department of Justice and Securities and Exchange Commission 2020). The Dominican code borrows the same logic from the United Nations Convention against Corruption, whose Article 26 obliges state parties to establish the liability of legal persons (United Nations 2003). A Dominican prosecution can therefore trigger disclosure obligations and parallel investigations at home, and a home jurisdiction resolution can be cited as evidence of organizational fault in Santo Domingo.

Third, the code sits atop the existing anti money laundering framework of Ley núm. 155-17, which already binds insurers, brokers, lawyers, notaries and real estate professionals as obligated subjects (Congreso Nacional 2017). Banking commentators observe that the debate has moved from whether juridical persons should answer criminally to how that responsibility will be applied, and that compliance models are now the point of contact between administrative sanction and criminal punishment (Rodríguez 2026).

The statutory safe harbor and its demands

The legislature did not leave enterprises without a defense. Article 8, paragraph III, provides that the duties of direction, control and supervision are deemed satisfied, and the entity does not answer criminally, when two conditions are met: the entity demonstrates objectively that it adopted and implemented a compliance program appropriate to its economic sector, and the program’s measures were evaded by a subordinate or by persons outside management through fraudulent maneuvers that prevented management from detecting them, with management reporting the matter to the competent authority upon learning of it (Congreso Nacional 2025, art. 8, párr. III). Paragraphs II and VI permit mitigation, or diversion to alternative resolutions with probationary periods, where the entity maintains verifiable compliance programs in execution or has implemented them in part (Congreso Nacional 2025, art. 8, párrs. II, VI).

Paragraph IV originally required, at minimum, an express identification of the areas of criminal risk; an organ with autonomous powers to supervise the program; a protocol for acting upon detection of risk, including a disciplinary system; and periodic review of the model (Congreso Nacional 2025, art. 8, párr. IV). Ley 44-26 elaborated that list. Depending on the nature, size, activity and risks of each organization, the program should now include codes of conduct, identification and control of criminal risks, continuous training, an autonomous supervisory organ, financial and accounting controls, disciplinary regimes, anonymous reporting channels, whistleblower protection, investigation procedures, periodic review and documentary traceability (Pellerano & Herrera 2026). Small and medium enterprises may implement these elements proportionally, and their compliance function may be assumed by the administrative organ (Congreso Nacional 2025, art. 8, párr. V).

The banking association is blunt: measures that exist on paper will not suffice; they must have real operative effect and be kept current (Asociación de Bancos Múltiples 2025). The safe harbor from Dominican corporate criminal liability is available only to the enterprise that can prove, with documents and testimony, that its program was designed, staffed, tested and enforced before the offense occurred.

Measures and countermeasures for the prudent enterprise

The eight weeks that remain before November 5, 2026 are sufficient for a disciplined enterprise to move from exposure to defensibility.

Commission a criminal risk map. For a foreign owned business this means mapping every touchpoint with public officials, every license and concession on which the operation depends, every intermediary compensated for outcomes, every facility open to the public, and every flow of funds that could implicate Ley 155-17. The map should be prepared with counsel so that it enjoys privilege and translates into controls.

Establish the autonomous supervisory organ. For a subsidiary of a foreign group this raises a governance question: whether the Dominican compliance function reports to the local board, to the parent’s chief compliance officer, or to both, and how its independence from the local general manager is documented. Because the amended Article 11 makes the parent’s own supervision relevant, the reporting line should demonstrate active oversight rather than passive tolerance.

Adopt written policies, training and a disciplinary regime that are demonstrably enforced. A code of conduct that has never produced a disciplinary consequence will be read by a prosecutor as decoration.

Open a reporting channel. It should operate in Spanish and in the language of the parent, and the investigation procedure should specify who decides whether a matter is reported to the Ministerio Público, since voluntary reporting by management is a condition of the Article 8 safe harbor.

Review the board’s own exposure. Directors’ and officers’ liability insurance placed at home should be examined for territorial scope, for criminal defense costs in Dominican proceedings, for the fines and penalties exclusion, and for the conduct exclusion’s final adjudication language. Indemnification agreements deserve the same review. Where the enterprise holds surety obligations in favor of Dominican public entities, the disqualification and revocation penalties of Article 41 should be modeled as default events under those instruments.

Prepare for the investigation before it arrives. A response protocol should designate Dominican criminal counsel, establish document preservation, and address the interaction between local privilege and the parent’s home obligations. Article 10 makes clear that restructuring after the fact will not extinguish liability.

Conduct third party due diligence with FCPA rigor. Distributors, customs brokers, permit expediters and local partners should be screened, contracted with audit rights and anti corruption representations, and monitored, because the attribution rule reaches representatives acting on the entity’s behalf.

My Thoughts

Ley 74-25 does not make it more dangerous to do honest business in the Dominican Republic. It makes it more dangerous to do business without governance. Dominican corporate criminal liability, as it takes effect on November 5, 2026, is structurally familiar to any executive who has lived under the FCPA, the U.K. Bribery Act or the Spanish and Chilean compliance statutes: organizational fault, a compliance safe harbor, group liability for tolerant parents, and penalties that strike at licenses and market access. What is new is that these consequences now attach in a jurisdiction that many foreign businesspersons have treated as governed by informal arrangement. That era has closed.

VSP Consultores Legales, S.A., with offices in Santo Domingo and Moca and its affiliated practice VSP Law, PLLC in Raleigh and San Juan, advises foreign owners, boards and management on the design, implementation and defense of criminal compliance programs under the new code, on the restructuring of Dominican subsidiaries and group reporting lines, on directors’ and officers’ coverage and indemnification for Dominican exposure, and on representation before the Ministerio Público. Our attorneys practice in English and Spanish and bring three decades of surety, reinsurance and cross border commercial experience to the questions the new code now poses. We invite businesspersons with Dominican operations or relationships to consult with us before the November deadline.

~ C. Constantin Poindexter Salcedo, JD, MA in Intelligence, Graduate Certificate in Counterintelligence, CISA/NCISS OSINT certification, DoD/DoS BFFOC Certification

References

  • Asociación de Bancos Múltiples de la República Dominicana. 2025. “Nuevo Código Penal dominicano: implicaciones clave de la Ley 74-25.” Artículos y Perspectivas, October 2, 2025. https://aba.org.do/articulos-perspectivas/ley-74-25-nuevo-codigo-penal-responsabilidad-justicia-rd/.
  • Congreso Nacional de la República Dominicana. 2017. Ley núm. 155-17 contra el Lavado de Activos y el Financiamiento del Terrorismo. Gaceta Oficial, June 1, 2017.
  • Congreso Nacional de la República Dominicana. 2025. Ley núm. 74-25, Orgánica que instituye el Código Penal de la República Dominicana. Gaceta Oficial núm. 11208, August 5, 2025. https://dpej.rae.es/eli/do/lo/2025/08/03/74.
  • Congreso Nacional de la República Dominicana. 2026. Ley núm. 44-26 que modifica la Ley núm. 74-25. Promulgated July 27, 2026.
  • Diario Libre. 2026a. “Nuevo Código Penal: las 43 modificaciones que transforman la justicia en República Dominicana.” August 2, 2026. https://www.diariolibre.com/actualidad/justicia/2026/08/02/nuevo-codigo-penal-las-43-modificaciones-que-transforman-justicia-rd/3617663.
  • Diario Libre. 2026b. “Código Penal República Dominicana entra en vigor.” August 3, 2026. https://www.diariolibre.com/actualidad/justicia/2026/08/03/codigo-penal-republica-dominicana-entra-en-vigor/3618551.
  • Pellerano & Herrera. 2026. “Modificaciones al nuevo Código Penal Dominicano: Ley 44-26.” July 29, 2026. https://phlaw.com/es/modificaciones-al-nuevo-codigo-penal-dominicano-ley-44-26/.
  • Rodríguez, Juan Pablo. 2026. “Responsabilidad penal de las personas jurídicas en la República Dominicana: una herramienta de lucha contra el crimen organizado.” Revista ABANCE, May to August 2026. https://aba.org.do/articulos-perspectivas/responsabilidad-penal-personas-juridicas-ley-74-2025-republica-dominicana/.
  • Ulises Cabrera. 2025. “Resumen ejecutivo: Ley núm. 47-25 sobre Contrataciones Públicas.” July 28, 2025. https://www.ulisescabrera.com/wp-content/uploads/2025/08/Ley-Num.-47-25-sobre-Contrataciones-Publicas.pdf.
  • Ulises Cabrera. 2026. “El nuevo Código Penal y los retos del cumplimiento normativo y la prevención del lavado de activos en República Dominicana.” August 2026. https://www.ulisescabrera.com/el-nuevo-codigo-penal-y-los-retos-del-cumplimiento-normativo-y-la-prevencion-del-lavado-de-activos-en-republica-dominicana/.
  • United Nations. 2003. United Nations Convention against Corruption. General Assembly Resolution 58/4, October 31, 2003.
  • U.S. Code. Title 15, §§ 78dd-1, 78dd-2, 78dd-3, 78m. Foreign Corrupt Practices Act of 1977, as amended.
  • U.S. Department of Justice and Securities and Exchange Commission. 2020. A Resource Guide to the U.S. Foreign Corrupt Practices Act. 2nd ed. Washington, DC.

About the author: C. Constantin Poindexter Salcedo is a partner at VSP Consultores Legales, S.A., founder of Surety One, Inc., chief executive of Janus Assurance Re, and author of The Contractor’s Guide to Surety Bonds.

Share this post:

Técnicas analíticas estructuradas para inteligencia e investigación

Técnicas analíticas estructuradas para inteligencia, contrainteligencia e investigación criminal en República Dominicana

Las técnicas analíticas estructuradas como disciplina del pensamiento: una defensa del marco del Tradecraft Primer y su aplicación a la inteligencia, la contrainteligencia y la investigación criminal.

Este ensayo examina el marco de técnicas analíticas estructuradas recogido en A Tradecraft Primer: Structured Analytic Techniques for Improving Intelligence Analysis (US Government 2009) y sostiene que dicho marco, lejos de ser un mero repertorio de ejercicios de escritorio, constituye una disciplina epistemológica indispensable para todo profesional que deba emitir juicios bajo condiciones de información incompleta, ambigua o deliberadamente manipulada. Se describen las tres familias de técnicas (diagnósticas, contrarias e imaginativas), se responde a las objeciones más frecuentes contra su adopción y se argumenta que el marco es directamente trasladable a la inteligencia estratégica, a la contrainteligencia y a la investigación criminal en el contexto dominicano y caribeño. Se concluye con recomendaciones concretas de implementación institucional.

El problema no es la información, es la mente que la procesa

Quienes hemos dedicado décadas a evaluar riesgo, verificar hechos y anticipar la conducta de terceros sabemos que el error analítico rara vez nace de la falta de datos. Nace, con mucha mayor frecuencia, de la manera en que la mente humana organiza los datos que ya tiene. El Tradecraft Primer parte precisamente de esa premisa. Su capítulo introductorio, apoyado en la obra seminal de Richards Heuer (1999), plantea lo que denomina el desafío del “mind-set”: todo individuo asimila y evalúa la información a través de modelos mentales, esto es, construcciones de supuestos y expectativas forjadas por la experiencia. Esos modelos son imprescindibles para procesar un volumen de información que de otro modo resultaría inabarcable, pero al mismo tiempo condicionan qué información será percibida, recordada y aceptada, y cuál será descartada por no encajar con lo esperado (US Government 2009).

La paradoja que señala el primer, y que cualquier oficial veterano reconocerá con cierta incomodidad, es que el analista experimentado es más vulnerable a este fenómeno, no menos. El éxito pasado en la aplicación de un modelo mental lo consolida, lo vuelve resistente al cambio y convierte la evidencia contradictoria en ruido que se filtra sin llegar a la conciencia (Heuer 1999; Kahneman 2011). El primer lo resume en cuatro riesgos: percibimos lo que esperamos percibir; una vez formada, la percepción se resiste a cambiar; la información nueva se asimila, a veces erróneamente, a los modelos existentes; y la información conflictiva tiende a ser ignorada o descartada (US Government 2009).

Lo que propone el marco no es abolir los modelos mentales, cosa imposible, sino hacerlos explícitos, someterlos a escrutinio y construir mecanismos institucionales que obliguen al analista a considerar alternativas que su intuición, por sí sola, jamás le presentaría. Este ensayo defiende que ese propósito es tan pertinente para el oficial de la Dirección Nacional de Investigaciones o del J2 del Ministerio de Defensa como para el fiscal investigador del Ministerio Público, el analista de la Dirección Nacional de Control de Drogas o el investigador privado que reconstruye el patrimonio de un deudor fraudulento.

Anatomía del marco: tres familias de técnicas

El primer organiza sus doce técnicas según el propósito que cumplen en el ciclo analítico. Esta taxonomía, aunque el propio documento reconoce que muchas técnicas cumplen funciones combinadas, tiene un valor pedagógico enorme porque le permite al analista seleccionar la herramienta según la enfermedad que pretende tratar (US Government 2009).

Técnicas diagnósticas: transparentar el argumento

Las técnicas diagnósticas buscan hacer visibles los supuestos, la calidad de las fuentes y las brechas de información sobre las que descansa un juicio.

La verificación de supuestos clave (Key Assumptions Check) consiste en enumerar y examinar las premisas, declaradas o tácitas, que deben ser ciertas para que la línea analítica se sostenga. El primer ilustra la técnica con el caso del francotirador de Washington en 2002, en el que las autoridades operaron durante semanas bajo el supuesto de que buscaban a un hombre blanco, solitario, con entrenamiento militar y al volante de una camioneta blanca. Descompuesto en sus partes, ese perfil revelaba grados de confianza muy desiguales: la probabilidad de que el agresor fuese varón era altísima, pero la de que fuese blanco o condujese la camioneta descrita era considerablemente menor. Al no haber sometido el supuesto compuesto a esa descomposición, la investigación estrechó prematuramente el universo de sospechosos hasta excluir a los verdaderos autores (US Government 2009). Cualquier investigador criminal dominicano que haya visto una pesquisa encallar porque el “perfil” inicial se convirtió en dogma comprenderá de inmediato la lección.

La verificación de la calidad de la información obliga a revisar periódicamente la solidez, la corroboración y el contexto de obtención de cada fuente. El primer recuerda, citando los informes del Senado estadounidense y de la Comisión sobre Armas de Destrucción Masiva, que el fracaso analítico sobre Irak en 2003 se debió en buena medida a la dependencia de una fuente única y ambigua y a la incomprensión de las limitaciones de la colección técnica (US Government 2009). Para el oficial de contrainteligencia, esta técnica es el antídoto natural contra la fuente humana que “vende” información diseñada para complacer, y para el fiscal es el equivalente metodológico de la cadena de custodia aplicada al testimonio.

Los indicadores o señales de cambio consisten en construir de antemano una lista de eventos observables que uno esperaría ver si una hipótesis o escenario se estuviese materializando, y revisarla con regularidad. Su virtud principal, según el primer, es que despersonaliza los desacuerdos: cuando todas las partes aceptan los criterios objetivos de medición, la discusión deja de ser sobre opiniones y pasa a ser sobre evidencia (US Government 2009).

El análisis de hipótesis en competencia (ACH), desarrollado por Heuer, es la joya de la corona del enfoque diagnóstico. En lugar de evaluar la plausibilidad de una explicación a la vez, el analista despliega todas las hipótesis razonables en una matriz y contrasta cada pieza de evidencia contra cada una de ellas, preguntándose no cuál hipótesis confirma la evidencia sino cuál hipótesis la evidencia refuta. El primer subraya que la evidencia consistente con todas las hipótesis carece de valor diagnóstico, por muy contundente que parezca, y que la técnica obliga a preguntarse qué evidencia debería estar presente y no lo está, abriendo así la puerta a la detección de negación y engaño (US Government 2009; Heuer y Pherson 2011).

Técnicas contrarias: desafiar el consenso

Las técnicas contrarias atacan de frente la línea analítica dominante.

La abogacía del diablo designa a un analista, o a un equipo, para construir el mejor caso posible a favor de una explicación alternativa a la que sostiene el consenso. El primer advierte con sensatez que cuando un grupo ha trabajado un mismo tema durante largo tiempo, lo prudente es presumir que existe un modelo mental arraigado que merece este escrutinio. El resultado puede ser la reafirmación de la línea original, su matización o su abandono, y cualquiera de los tres es una ganancia (US Government 2009).

El Equipo A / Equipo B se distingue de la anterior porque no desafía una sola visión dominante sino que contrasta dos o más posiciones igualmente sostenidas, desarrollando cada una con sus propios supuestos, evidencia y lógica ante un jurado de pares. El primer nota su utilidad para reducir fricciones entre facciones analíticas y para ofrecer al tomador de decisiones argumentos bien elaborados en lugar de un consenso que oculta diferencias sustantivas (US Government 2009).

El análisis de alto impacto y baja probabilidad obliga a considerar las consecuencias de eventos que el consenso descarta como improbables. El primer recuerda que la caída del Sha, el colapso soviético y la reunificación alemana fueron todos calificados en su momento como escenarios remotos, y reproduce la evaluación del Departamento de Estado del 27 de noviembre de 1941, diez días antes de Pearl Harbor, que apostaba cinco a uno contra una guerra con Japón (US Government 2009).

El análisis “¿Qué pasaría si?” da un paso más: asume que el evento improbable ya ocurrió y se dedica a explicar, razonando hacia atrás, cómo pudo haber sucedido y qué señales lo habrían anunciado (US Government 2009).

Técnicas imaginativas: generar lo que la rutina no produce

La tormenta de ideas estructurada, con su fase divergente y su fase convergente, es el punto de partida de casi todas las demás técnicas. El primer insiste, paradójicamente, en que la creatividad exige estructura: reglas explícitas, prohibición de frases asesinas del tipo “eso no funcionaría”, participación de al menos un “forastero” que no comparta el modelo mental del grupo y un límite de tiempo (US Government 2009).

El pensamiento de afuera hacia adentro invita a identificar las fuerzas sociales, tecnológicas, económicas, ambientales y políticas que, aunque escapen al control del analista, pueden moldear decisivamente el problema.

El análisis de Equipo Rojo coloca al analista en la piel del adversario para reproducir cómo este percibe amenazas y oportunidades, evitando el error de “imagen espejo” que atribuye a un actor extranjero la racionalidad, los valores y las prioridades propias (US Government 2009).

El análisis de futuros alternativos o escenarios, finalmente, cruza las dos incertidumbres más críticas de un problema para generar cuatro mundos plausibles, describir cómo cada uno podría materializarse y derivar indicadores para vigilar cuál se aproxima (Schwartz 1991; US Government 2009).

Defensa del marco frente a sus críticos

Ningún marco metodológico se adopta sin resistencia, y las técnicas estructuradas han recibido su cuota. Conviene responder a las objeciones más serias.

La objeción del tiempo. Se alega que estas técnicas consumen horas que el analista operativo no tiene. La respuesta es doble. Primero, el mismo escalona las técnicas según su costo: una verificación de supuestos toma una o dos horas; una matriz ACH puede cargarse en un día; solo el Equipo A / Equipo B y los ejercicios de escenarios exigen inversiones considerables (US Government 2009). Segundo, y más importante, el costo de una técnica debe compararse con el costo del error que previene. Las semanas perdidas persiguiendo una camioneta blanca en Washington, o los años de política exterior construidos sobre una fuente única en Irak, hacen que unas horas de disciplina metodológica parezcan una ganga.

La objeción de la falsa precisión. Se argumenta que asignar puntajes de consistencia en una matriz o votar sobre grupos de notas adhesivas reviste de apariencia científica lo que sigue siendo juicio subjetivo. El primer es escrupulosamente honesto en este punto: reconoce que la aplicación de estas técnicas no garantiza la precisión ni la exactitud de los juicios, pero sí mejora la sofisticación, la credibilidad y la utilidad de las evaluaciones (US Government 2009). La pretensión del marco no es sustituir el juicio experto por un algoritmo sino hacer el juicio transparente, auditable y corregible. Un juicio que puede mostrar sus supuestos y su evidencia es superior a uno que solo puede invocar la autoridad de quien lo emite, aunque ambos resulten igualmente acertados.

La objeción del experto. Se sostiene que el analista con veinte años en un tema no necesita que le digan que verifique sus supuestos. La literatura sobre juicio experto responde con contundencia. Tetlock (2005) demostró en un estudio longitudinal que la exactitud predictiva de los expertos en asuntos políticos apenas superaba el azar y que los más confiados eran, sistemáticamente, los menos precisos. Kahneman (2011) documentó que la confianza subjetiva es un pésimo indicador de exactitud y que la pericia genuina solo se desarrolla en entornos con retroalimentación rápida y regular, condición que rara vez cumplen la inteligencia o la investigación de largo aliento. El primer, al señalar que los analistas experimentados pueden ser más susceptibles a los problemas del modelo mental, no insulta a la experiencia: la protege de sí misma.

La objeción de la institucionalidad. Se objeta que estas técnicas son un producto de la burocracia estadounidense posterior a las comisiones del 11 de septiembre y de Irak, y que no se trasladan a organismos más pequeños. Esto confunde el origen con la naturaleza. Los sesgos que el marco combate (expectativa, anclaje, exceso de confianza, atribución, resistencia al cambio) son propiedades universales de la cognición humana documentadas por décadas de psicología experimental (Tversky y Kahneman 1974; Jervis 1976). Un organismo pequeño con pocos analistas está, si acaso, más expuesto al pensamiento de grupo que una comunidad de dieciséis agencias, y por tanto más necesitado de mecanismos formales de disenso.

Aplicación a la inteligencia estratégica

En el ámbito de la inteligencia de Estado, el marco encuentra su terreno natural. La Ley 590-16, que crea el Sistema Nacional de Inteligencia de la República Dominicana, asigna a la Dirección Nacional de Investigaciones la responsabilidad de producir inteligencia para la toma de decisiones del Poder Ejecutivo en materia de seguridad nacional. Esa función se ejerce en un entorno regional de complejidad creciente: la inestabilidad institucional en Haití, las rutas de narcotráfico que atraviesan el Caribe hacia Europa y Norteamérica, la competencia de potencias extrarregionales por influencia en la cuenca y las presiones migratorias que de todo ello se derivan.

Cada uno de estos temas es candidato ideal para el análisis de futuros alternativos, porque presenta exactamente las condiciones que el primer describe: alta incertidumbre, multiplicidad de factores y ausencia de un resultado único que merezca ser pronosticado con confianza (US Government 2009). Un ejercicio que cruce, por ejemplo, la capacidad del Estado haitiano de recuperar el control territorial contra el nivel de compromiso de la comunidad internacional generaría cuatro escenarios cuyas implicaciones para la frontera, el comercio y la seguridad dominicanas son radicalmente distintas, y permitiría al decisor evaluar cuáles políticas resultan robustas en todos ellos.

El análisis de Equipo Rojo es igualmente aplicable. Un analista dominicano que evalúe las intenciones de una organización criminal transnacional, de un actor estatal con intereses en el Caribe o de una estructura política haitiana corre el mismo riesgo de imagen espejo que el primer advierte respecto de líderes autoritarios o células terroristas: atribuir al adversario la lógica de costo y beneficio que uno mismo aplicaría, cuando el adversario opera bajo códigos, lealtades y presiones enteramente distintos (US Government 2009).

Aplicación a la contrainteligencia

La contrainteligencia es, por definición, la disciplina del engaño y de su detección, y es aquí donde el ACH despliega su mayor potencia. El primer señala que la técnica resulta ideal para considerar la posibilidad de negación y engaño porque obliga al analista a preguntarse qué evidencia debería observarse si una hipótesis fuese cierta y por qué no se observa (US Government 2009). Frente a una fuente humana cuya información es consistentemente coherente con lo que el servicio desea escuchar, la matriz ACH permite formular con rigor la hipótesis incómoda: que la fuente está controlada por el adversario y que la consistencia misma de su producto es la señal de alarma.

La verificación de la calidad de la información complementa este ejercicio. El primer enumera entre sus pasos la revisión sistemática de fuentes, la búsqueda de corroboración suficiente y la reexaminación de información previamente descartada a la luz de hechos nuevos (US Government 2009). En contrainteligencia, esa reexaminación retrospectiva es a menudo la única vía para reconstruir el momento en que una operación fue comprometida.

Finalmente, la abogacía del diablo institucionalizada protege contra el fenómeno más peligroso de la contrainteligencia: la convicción colectiva de que “nuestra gente” es confiable. Cuando un servicio ha operado durante años sin detectar penetración, la conclusión estadísticamente más probable no es que no la haya, sino que no la ha buscado con suficiente escepticismo. Un ejercicio formal de abogacía del diablo, con mandato explícito y producto documentado, convierte esa sospecha abstracta en una línea de investigación concreta.

Aplicación a la investigación criminal

La objeción más previsible a este ensayo es que las técnicas del primer fueron diseñadas para analistas de inteligencia y no para investigadores policiales o fiscales, cuyo oficio está regido por el estándar probatorio y no por el juicio estimativo. La objeción no resiste el examen. El propio primer escoge un caso de investigación criminal, el del francotirador de Washington, como su ejemplo insignia de verificación de supuestos, y la literatura criminológica sobre “visión de túnel” describe con precisión los mismos mecanismos cognitivos que el primer combate (Findley y Scott 2006).

El Código Procesal Penal dominicano, Ley 76-02, impone al Ministerio Público el deber de objetividad, obligándolo a investigar no solo las circunstancias que permitan comprobar la acusación sino también las que sirvan para eximir de responsabilidad al imputado. Ese mandato legal es, en el fondo, una exigencia de análisis de hipótesis en competencia. Un fiscal que carga en una matriz la hipótesis acusatoria junto con las alternativas exculpatorias, y que evalúa cada pieza de evidencia contra todas ellas, no solo cumple mejor su deber de objetividad sino que produce un expediente considerablemente más resistente al contrainterrogatorio y a la impugnación en juicio.

La verificación de supuestos clave debería ser rutina en toda investigación de homicidio, secuestro o delito financiero complejo. El perfil inicial del sospechoso, la hipótesis del móvil, la cronología presumida de los hechos y la fiabilidad del testigo principal son todos supuestos que, descompuestos y evaluados individualmente, revelan grados de confianza muy distintos. El primer advierte que la información que contradice un supuesto no examinado “se pierde en el ruido”; el investigador que ha escrito sus supuestos en una pizarra está, por ese solo hecho, mejor preparado para reconocer la pista que los desmiente (US Government 2009).

Los indicadores y señales de cambio tienen aplicación directa en la investigación de estructuras criminales persistentes. Un equipo que investiga una red de lavado de activos, de tráfico de personas o de contrabando puede definir de antemano qué patrones transaccionales, movimientos de personal, cambios de rutas o comunicaciones esperaría observar bajo cada hipótesis sobre la estructura y el liderazgo de la organización, y luego dejar que la vigilancia discrimine entre ellas en lugar de acumular información sin criterio de relevancia.

En la investigación privada y corporativa, ámbito en el que quien esto escribe ha trabajado durante décadas en la evaluación de riesgo de fianzas y en la localización de activos, las mismas técnicas rinden dividendos. La tormenta de ideas estructurada sobre las posibles ubicaciones del patrimonio de un principal que ha incumplido, el análisis de Equipo Rojo que reproduce cómo ese principal razonaría para ocultarlo y la verificación de calidad de la información sobre cada dato registral o testimonial obtenido son prácticas que distinguen la investigación profesional de la simple búsqueda.

Recomendaciones para la implementación institucional

La adopción del marco no requiere reformas legislativas ni inversiones tecnológicas. Requiere decisión gerencial y disciplina. Se proponen las siguientes medidas.

Incorporar la verificación de supuestos y la tormenta de ideas al inicio de todo proyecto analítico o investigativo de relevancia. El primer señala que estas dos técnicas son las de menor costo y mayor rendimiento en la fase inicial, y su cronograma sugerido las coloca también en la fase final, como control de sanidad antes de entregar el producto (US Government 2009).

Exigir que todo producto de inteligencia o informe investigativo de importancia declare explícitamente sus supuestos clave, su nivel de confianza en las fuentes principales y las hipótesis alternativas consideradas. Esta exigencia, además de mejorar la calidad analítica, protege al organismo frente a la revisión posterior: un juicio equivocado que documentó sus supuestos y sus alternativas es un error honesto; uno que no lo hizo es negligencia.

Designar formalmente abogados del diablo en los temas de mayor consecuencia y garantizar que su producto se identifique como tal, para evitar la confusión sobre la posición oficial que el primer advierte (US Government 2009). La designación debe rotar y debe recaer en analistas con credibilidad, no en los más jóvenes ni en los más cómodos de sacrificar.

Introducir el ACH como herramienta estándar en la investigación de casos con múltiples explicaciones plausibles, comenzando por la contrainteligencia y las investigaciones de delitos complejos del Ministerio Público. Existen herramientas informáticas gratuitas que facilitan la construcción de la matriz, pero una hoja de cálculo basta.

Formar facilitadores internos. El primer reconoce que varias técnicas, en particular el ACH y los escenarios, se benefician de un facilitador familiarizado con el método (US Government 2009). Un programa modesto de formación de formadores dentro del Sistema Nacional de Inteligencia y de la Escuela Nacional del Ministerio Público multiplicaría el efecto a bajo costo.

Incorporar al menos un “forastero” en los ejercicios de tormenta de ideas y escenarios. La recomendación del primer de incluir a alguien que no comparta la formación, la cultura ni el modelo mental del grupo (US Government 2009) es especialmente pertinente en organismos pequeños, donde la homogeneidad de trayectorias profesionales es la norma.

Mis Pensamientos

El Tradecraft Primer no promete la verdad. Promete algo más modesto y más valioso: un método para que el analista, el oficial de contrainteligencia y el investigador sepan por qué creen lo que creen, qué tendría que ocurrir para que dejaran de creerlo y qué alternativas descartaron y por qué. En un oficio donde el error se paga con vidas, con libertades injustamente privadas o con decisiones de Estado mal fundadas, esa transparencia no es un lujo académico sino una obligación profesional. Heuer (1999) cerró su obra con una afirmación de aparente sencillez que el primer recoge con razón: el análisis puede mejorarse. Las técnicas aquí defendidas son el camino más corto y mejor probado para hacerlo, y la comunidad profesional dominicana de inteligencia, contrainteligencia y persecución penal haría bien en adoptarlas con la seriedad que merecen.

~ C. Constantin Poindexter Salcedo, MA en Inteligencia, Certificado de Posgrado en Contrainteligencia, JD, certificación OSINT CISA/NCISS, Diplomado Negociación Estratégica de Harvard, Certificación BFFOC del DoD/DoS

Referencias

  • Findley, Keith A., y Michael S. Scott. 2006. “The Multiple Dimensions of Tunnel Vision in Criminal Cases.” Wisconsin Law Review 2006 (2): 291–397.
  • Heuer, Richards J., Jr. 1999. The Psychology of Intelligence Analysis. Washington, DC: Center for the Study of Intelligence.
  • Heuer, Richards J., Jr., y Randolph H. Pherson. 2011. Structured Analytic Techniques for Intelligence Analysis. Washington, DC: CQ Press.
  • Jervis, Robert. 1976. Perception and Misperception in International Politics. Princeton: Princeton University Press.
  • Kahneman, Daniel. 2011. Thinking, Fast and Slow. Nueva York: Farrar, Straus and Giroux.
  • República Dominicana. 2002. Ley No. 76-02 que establece el Código Procesal Penal de la República Dominicana. Gaceta Oficial No. 10170.
  • República Dominicana. 2016. Ley No. 590-16 que crea el Sistema Nacional de Inteligencia. Gaceta Oficial No. 10851.
  • Schwartz, Peter. 1991. The Art of the Long View: Planning for the Future in an Uncertain World. Nueva York: Doubleday.
  • Tetlock, Philip E. 2005. Expert Political Judgment: How Good Is It? How Can We Know? Princeton: Princeton University Press.
  • Tversky, Amos, y Daniel Kahneman. 1974. “Judgment under Uncertainty: Heuristics and Biases.” Science 185 (4157): 1124–1131.
  • US Government. 2009. A Tradecraft Primer: Structured Analytic Techniques for Improving Intelligence Analysis. Washington, DC: Center for the Study of Intelligence.

Share this post:

Criptografía poscuántica: amenaza a la seguridad de la RD

Computación cuántica, la amenaza emergente a la criptografía y la seguridad nacional dominicana

La amenaza cuántica a la criptografía y la seguridad nacional de la República Dominicana: por qué la migración debe comenzar ahora y cómo ejecutarla con recursos limitados.

La computación cuántica a escala amenaza con romper los algoritmos de clave pública (RSA, Diffie-Hellman y curvas elípticas) que sostienen la banca, la identidad digital, las comunicaciones del Estado y el comercio electrónico. Aunque todavía no existe una computadora cuántica criptográficamente relevante, la amenaza ya es operativa por dos vías: la captura de datos cifrados hoy para descifrarlos mañana, y la imposición externa de calendarios de migración por parte de Estados Unidos y la Unión Europea, de cuyas redes financieras, tecnológicas y comerciales la República Dominicana depende de manera estructural. Este ensayo sostiene que la República Dominicana enfrenta una amenaza de seguridad nacional que no admite espera, que el país ya cuenta con el andamiaje institucional para responder, y que una migración ordenada a la criptografía poscuántica (PQC) es alcanzable con recursos limitados si se concentra en inventario, priorización, cripto-agilidad y apalancamiento de proveedores, en lugar de inversiones masivas en hardware. Se propone un plan por fases alineado con los hitos de 2026, 2030 y 2035 que ya rigen a los principales socios del país.

En agosto de 2026, el Departamento de Defensa de los Estados Unidos publicó una solicitud de información a la industria en busca de soluciones criptográficas provisionales de solo software, sin reemplazo de chips, tarjetas criptográficas, radios ni módulos de seguridad de hardware, que le permitan proteger sistemas militares durante su transición a la criptografía poscuántica antes del 31 de diciembre de 2029 (Vincent 2026). La solicitud es una pieza menor dentro de un proceso mucho mayor: dos meses antes, la Casa Blanca había ordenado que todos los activos federales de alto valor migren a PQC para el intercambio de claves antes de fines de 2030 y para firmas digitales antes de fines de 2031, adelantando en cuatro años la meta de 2035 fijada en 2022 (White House 2026; White House 2022). La Unión Europea, por su parte, exige que todos los Estados miembros tengan hojas de ruta nacionales de PQC antes de que termine 2026 y que los casos de uso de alto riesgo estén migrados antes de 2030 (NIS Cooperation Group 2025).

Estos calendarios no se dictan para la República Dominicana, pero le aplican por gravedad. Un país cuya economía se sostiene sobre remesas, turismo, zonas francas, banca corresponsal y servicios en la nube contratados a proveedores estadounidenses no puede permitirse que sus certificados digitales, sus canales de pago o sus comunicaciones diplomáticas queden fuera de los estándares que sus contrapartes adoptarán en los próximos cuatro años. La pregunta, por tanto, no es si el país debe migrar, sino cómo hacerlo con un presupuesto limitado, un mercado de talento reducido y una dependencia tecnológica casi total de terceros.

La naturaleza de la amenaza

La criptografía de clave pública moderna descansa sobre problemas matemáticos que las computadoras clásicas no pueden resolver en tiempo razonable: la factorización de enteros grandes y el logaritmo discreto. En 1994 Peter Shor demostró que una computadora cuántica suficientemente grande y estable resolvería ambos problemas en tiempo polinomial, lo que reduciría a la nada la seguridad de RSA, de Diffie-Hellman y de la criptografía de curvas elípticas (Shor 1997). Durante tres décadas la amenaza fue teórica porque el hardware cuántico era rudimentario. Ese margen se ha estrechado. En 2025, investigadores de Google publicaron una estimación de que RSA de 2,048 bits podría factorizarse con menos de un millón de qubits ruidosos en menos de una semana, una reducción de aproximadamente veinte veces respecto de las estimaciones previas (Gidney 2025). La encuesta anual de expertos del Global Risk Institute asigna una probabilidad no trivial a la aparición de una computadora cuántica criptográficamente relevante dentro de una década, y probabilidades sustanciales dentro de quince años (Mosca y Piani 2024). Cloudflare, que opera una fracción significativa del tráfico mundial de Internet, adelantó en abril de 2026 su propia meta de seguridad poscuántica completa a 2029 (Goldberg y Voci 2026).

Lo esencial para la formulación de política pública es que la fecha exacta de la ruptura no importa tanto como la relación entre tres plazos, formulada por Michele Mosca: el tiempo durante el cual la información debe permanecer confidencial (X), el tiempo que tomará migrar los sistemas (Y) y el tiempo que falta para que exista la máquina capaz de romperlos (Z). Si X más Y es mayor que Z, la información ya está comprometida aunque la máquina no exista todavía (Mosca 2018). Un expediente de inteligencia, un contrato de reaseguro a veinte años, un historial clínico o los datos biométricos de la cédula de identidad tienen valores de X que exceden con facilidad cualquier estimación razonable de Z. Y las migraciones criptográficas en sistemas complejos históricamente toman entre diez y veinte años (NIST 2024d).

De ello se deriva la táctica que hoy preocupa a las agencias de seguridad: capturar ahora y descifrar después. Un adversario estatal con acceso a cables submarinos, a puntos de intercambio de tráfico o a proveedores comprometidos puede almacenar comunicaciones cifradas con RSA o curvas elípticas y esperar. La Agencia de Seguridad Nacional, la Agencia de Ciberseguridad e Infraestructura y el Instituto Nacional de Estándares y Tecnología de los Estados Unidos advierten de manera explícita que esta amenaza justifica comenzar la migración de inmediato, con independencia de cuándo llegue la computadora cuántica (CISA, NSA y NIST 2023).

Hay una segunda dimensión menos discutida pero igualmente grave para un Estado pequeño: la integridad de las firmas digitales. Cuando las firmas basadas en RSA o curvas elípticas puedan falsificarse, un atacante podrá suplantar actualizaciones de software y firmware, certificados raíz de infraestructura de clave pública, documentos notariales electrónicos, resoluciones judiciales firmadas digitalmente y credenciales de identidad. El daño no sería retrospectivo, como en el caso de la confidencialidad, sino inmediato y sistémico. Por esa razón, la Agencia de Seguridad Nacional prioriza la migración de la firma de código y de software antes que otras funciones (NSA 2022).

La respuesta internacional y su efecto sobre el país

La respuesta técnica ya existe. En agosto de 2024, el NIST publicó los tres primeros estándares federales de criptografía poscuántica: FIPS 203 (ML-KEM, derivado de CRYSTALS-Kyber) para encapsulamiento de claves, FIPS 204 (ML-DSA, derivado de CRYSTALS-Dilithium) y FIPS 205 (SLH-DSA, derivado de SPHINCS+) para firmas digitales (NIST 2024a; NIST 2024b; NIST 2024c). Estos algoritmos son software puro, están disponibles en bibliotecas de código abierto y ya se despliegan en navegadores, sistemas operativos y redes de distribución de contenido. El NIST fijó además un calendario de transición: los algoritmos vulnerables de 112 bits de seguridad quedan desaconsejados a partir de 2030 y prohibidos en sistemas federales a partir de 2035 (NIST 2024d).

La respuesta política ha sido más rápida de lo previsto. El Memorando de Seguridad Nacional 10 de 2022 ordenó a las agencias federales inventariar sus sistemas criptográficos y fijó 2035 como meta de migración (White House 2022). El Congreso lo reforzó con la Ley de Preparación en Ciberseguridad para la Computación Cuántica (U.S. Congress 2022). La Orden Ejecutiva de junio de 2026 adelantó esas fechas a 2030 y 2031 para los activos de alto valor, ordenó a los contratistas federales cumplir los FIPS poscuánticos antes de fines de 2030 y, de manera notable para la República Dominicana, instruyó al gobierno a asistir a operadores de infraestructura crítica, a gobiernos extranjeros y a grupos industriales extranjeros en sus propias transiciones (White House 2026; Mayer Brown 2026). La estrategia PQC del Departamento de Defensa publicada al día siguiente exige que todos sus sistemas soporten PQC antes de fines de 2030 y la utilicen antes de fines de 2031, y contempla incorporar requisitos poscuánticos al programa de Certificación del Modelo de Madurez en Ciberseguridad que rige a sus proveedores (Vincent 2026; Easley 2026). En el Reino Unido, el Centro Nacional de Ciberseguridad fijó 2028 para completar el descubrimiento y la planificación, 2031 para las migraciones de mayor prioridad y 2035 para la migración completa (NCSC 2025). En Europa la Recomendación de la Comisión de abril de 2024 y la hoja de ruta coordinada de junio de 2025 fijan hitos análogos para 2026, 2030 y 2035 (European Commission 2024; NIS Cooperation Group 2025). En el sector financiero, el Grupo de Expertos Cibernéticos del G7 ha instado a las entidades a comenzar la planificación de inmediato, y el Banco de Pagos Internacionales ha demostrado en su Proyecto Leap la viabilidad de proteger canales de pago interbancarios con criptografía poscuántica (G7 Cyber Expert Group 2024; BIS 2023).

El efecto sobre la República Dominicana opera por tres canales. Primero, el canal financiero: la banca corresponsal, las redes de tarjetas, SWIFT y los proveedores de procesamiento de pagos adoptarán los estándares de sus reguladores de origen, y las entidades dominicanas que no puedan negociar conexiones poscuánticas o híbridas quedarán progresivamente marginadas. Segundo, el canal tecnológico: la mayor parte de la infraestructura digital del Estado y de las empresas dominicanas reside en nubes y plataformas de proveedores estadounidenses, cuyos contratos federales los obligarán a ofrecer PQC por defecto, de modo que la migración llegará al país en parte por arrastre, pero solo será efectiva si el lado dominicano la configura, la verifica y la exige. Tercero, el canal de cadena de suministro: las empresas de zonas francas, los proveedores de servicios de tecnología y cualquier firma que aspire a contratar con agencias estadounidenses o europeas deberán demostrar preparación poscuántica como condición de acceso al mercado.

La exposición dominicana

La República Dominicana ha construido en la última década una de las arquitecturas de ciberseguridad más reconocidas de la región. El Decreto 230-18 estableció la primera Estrategia Nacional de Ciberseguridad y el Centro Nacional de Ciberseguridad; el Decreto 612-24 reorganizó la gobernanza, creó la Comisión Técnica Especializada en Ciberseguridad bajo el Consejo de Seguridad y Defensa Nacional, asignó a la Dirección Nacional de Inteligencia la coordinación de estrategias, amplió el mandato del CNCS y creó el Instituto Criptográfico Nacional, con la misión de fortalecer los controles sobre información reservada y profundizar los estudios sobre soberanía digital (Presidencia de la República Dominicana 2018; Presidencia de la República Dominicana 2024). El borrador de la Estrategia Nacional de Ciberseguridad 2030 contempla una estrategia complementaria de criptografía (Centro Nacional de Ciberseguridad 2025). En el plano sectorial, la Junta Monetaria aprobó desde 2018 un Reglamento de Seguridad Cibernética y de la Información para el sistema financiero, e Indotel emitió en 2022 un Reglamento de Ciberseguridad para redes y servicios de telecomunicaciones (Junta Monetaria 2018; Indotel 2022). La Ley 126-02 sobre comercio electrónico, documentos y firmas digitales y su reglamentación establecen el marco de la infraestructura de clave pública nacional (Congreso Nacional 2002).

Esa base es una ventaja real. Pero la exposición es amplia. La cédula de identidad y electoral, los certificados de firma digital emitidos por las entidades de certificación autorizadas por Indotel, el Sistema de Pagos de la República Dominicana y el sistema de liquidación bruta en tiempo real del Banco Central, las plataformas de la Dirección General de Impuestos Internos y de la Tesorería de la Seguridad Social, los sistemas de control aduanero y portuario, las redes de las Fuerzas Armadas y de la DNI, y el sistema eléctrico dependen en su totalidad de criptografía clásica. Muchos de estos sistemas manejan información cuyo valor de confidencialidad se mide en décadas. Ninguno, hasta donde consta en fuentes públicas, cuenta con un inventario criptográfico formal ni con una fecha de migración.

Conviene subrayar una asimetría que juega a favor del país. Como economía pequeña y abierta, la República Dominicana no necesita diseñar algoritmos, financiar investigación cuántica ni construir capacidad industrial de hardware. Necesita gobernanza, inventario, priorización y contratación inteligente. Los algoritmos ya están estandarizados y son gratuitos; las bibliotecas de software ya existen; los proveedores dominantes ya los están desplegando. La tarea nacional es organizativa y regulatoria, no científica.

Por qué ahora y no después

Tres argumentos concurren. El primero es aritmético: si la migración de un sistema crítico toma entre cinco y diez años, como muestran las experiencias documentadas de transición de SHA-1 a SHA-2 o de RSA a curvas elípticas, y si existe probabilidad material de una computadora cuántica relevante antes de 2035, comenzar en 2026 ya implica operar sin margen (NIST 2024d; Mosca y Piani 2024). El segundo es el efecto de cosecha: cada mes de demora amplía el archivo de comunicaciones dominicanas cifradas con algoritmos vulnerables que un adversario puede estar acumulando. El tercero es de oportunidad regulatoria. La ventana 2026 a 2027 es el momento en que el país puede alinearse a bajo costo con la hoja de ruta europea, que exige planes nacionales en 2026, y aprovechar la instrucción explícita de la Orden Ejecutiva estadounidense de asistir a gobiernos extranjeros (NIS Cooperation Group 2025; White House 2026). Un país que llega a 2030 sin inventario ni plan tendrá que migrar bajo presión de sus contrapartes, en condiciones de mercado más caras y con menos poder de negociación.

Hay además un argumento de soberanía. Si la República Dominicana no define sus propias prioridades de migración, las definirán sus proveedores en función de los intereses de sus mercados principales. El Instituto Criptográfico Nacional fue creado precisamente para evitar esa dependencia; darle como primer mandato la transición poscuántica es la forma más concreta de justificar su existencia.

Un plan para un país con recursos limitados

El plan que sigue se organiza en cuatro fases alineadas con los hitos internacionales y se rige por cinco principios: solo software siempre que sea posible, priorización por riesgo, cripto-agilidad como requisito contractual, apalancamiento de proveedores y cooperación internacional para financiar lo que no pueda cubrir el presupuesto nacional.

Fase de gobernanza e inventario (2026 a 2027)

La Comisión Técnica Especializada en Ciberseguridad debe designar formalmente al Instituto Criptográfico Nacional como autoridad técnica de la transición poscuántica, con el CNCS como coordinador operativo y la DNI como responsable de la evaluación de amenazas. Cada institución del Estado que opere un sistema crítico debe nombrar un responsable de migración, replicando la práctica de la Orden Ejecutiva estadounidense (White House 2026).

El primer entregable es un inventario criptográfico nacional de los sistemas de alto riesgo, es decir, una lista de materiales criptográficos que identifique qué algoritmos, longitudes de clave, protocolos, certificados y módulos de hardware utiliza cada sistema, quién los provee y cuándo expiran. El NIST, el NCSC y la hoja de ruta europea coinciden en que el inventario es el paso indispensable y el que más tiempo consume (CISA, NSA y NIST 2023; NCSC 2025; NIS Cooperation Group 2025). Existen herramientas de descubrimiento criptográfico de código abierto y la mayoría de los proveedores de nube ya exponen esta información; el costo es principalmente de personal.

El segundo entregable es una clasificación de riesgo basada en el criterio de Mosca: para cada sistema, cuánto tiempo debe permanecer confidencial su información y cuánto tardaría en migrar. Los sistemas donde la suma exceda diez años pasan a la lista de alta prioridad. Es previsible que esa lista incluya las raíces de la infraestructura de clave pública nacional, la firma de código y de firmware de sistemas del Estado, las comunicaciones clasificadas de Defensa, la DNI y Relaciones Exteriores, los sistemas de pagos del Banco Central, las bases de datos biométricas de la Junta Central Electoral y los registros tributarios y de seguridad social.

El tercer entregable es normativo y no cuesta dinero: una resolución de Indotel que autorice a las entidades de certificación a emitir certificados con ML-DSA y SLH-DSA e híbridos bajo la Ley 126-02; una circular de la Superintendencia de Bancos y del Banco Central que exija a las entidades de intermediación financiera un inventario criptográfico y un plan de migración con fechas, en el marco del reglamento vigente de la Junta Monetaria (Junta Monetaria 2018); y una disposición de la Dirección General de Contrataciones Públicas que incorpore la cripto-agilidad y el soporte de los FIPS 203, 204 y 205 como requisito en toda adquisición de software, servicios en la nube y equipos de comunicaciones del Estado. Esta última medida es la de mayor rendimiento: evita comprar en 2027 sistemas que habrá que reemplazar en 2031.

Fase de migración de alto riesgo (2027 a 2030)

La prioridad técnica inmediata es el cifrado en tránsito, porque es donde opera la cosecha y donde la migración es casi gratuita. Todos los dominios gob.do, los portales transaccionales, las redes privadas virtuales y las conexiones de administración remota deben habilitar intercambio de claves híbrido, combinando curvas elípticas con ML-KEM, tal como ya lo hacen por defecto los principales navegadores y redes de distribución de contenido (IETF 2025; Goldberg y Voci 2026). Esto se logra con actualizaciones de configuración en servidores y proveedores existentes; el enfoque de solo software que el Departamento de Defensa busca para sus sistemas heredados es exactamente el adecuado para un Estado sin capacidad de reemplazar hardware (Vincent 2026).

En paralelo, el Instituto Criptográfico Nacional debe diseñar la nueva jerarquía de la infraestructura de clave pública nacional con raíces basadas en ML-DSA, de modo que los certificados de firma digital, la firma de código del Estado y las credenciales de identidad electrónica puedan emitirse bajo algoritmos poscuánticos antes de 2030, siguiendo la prioridad que la NSA asigna a la firma de software y firmware (NSA 2022). La renovación de la cédula de identidad ofrece una ventana natural para incorporar chips y certificados cripto-ágiles.

El sector financiero debe alinearse con los calendarios del G7 y del BIS, dando prioridad a los canales de pago interbancarios, la conectividad con SWIFT y las redes de tarjetas, y la banca en línea (G7 Cyber Expert Group 2024; BIS 2023). El Banco Central puede exigir a los participantes del sistema de pagos que demuestren capacidad de negociación híbrida antes de 2029.

Fase de consolidación (2030 a 2032)

Con los sistemas de alto riesgo migrados, la atención pasa a los sistemas de riesgo medio: portales de servicios ciudadanos, registros de salud, sistemas municipales, telecomunicaciones móviles y el sector eléctrico. Se retiran los certificados clásicos de la jerarquía nacional, se dejan de aceptar algoritmos desaconsejados en contrataciones nuevas y se exige a los proveedores de servicios de telecomunicaciones evidencia de cumplimiento en el marco del Reglamento de Ciberseguridad de Indotel (Indotel 2022).

Fase de cierre (2033 a 2035)

La meta final coincide con la fecha en que el NIST prohíbe los algoritmos vulnerables y con el tercer hito europeo: eliminación de la criptografía clásica de clave pública en todos los sistemas del Estado, salvo excepciones documentadas con controles compensatorios (NIST 2024d; NIS Cooperation Group 2025).

Capacidad humana y financiamiento

El mayor cuello de botella no será el dinero sino el talento. El Instituto Criptográfico Nacional debe establecer convenios con el Instituto Tecnológico de Las Américas, el Instituto Tecnológico de Santo Domingo, la Pontificia Universidad Católica Madre y Maestra y la Universidad Autónoma de Santo Domingo para formar un cuadro de especialistas en criptografía aplicada, y aprovechar la formación gratuita que ofrecen el NIST, la Organización de los Estados Americanos a través de su Comité Interamericano contra el Terrorismo y la Unión Internacional de Telecomunicaciones. El equipo de respuesta a incidentes CSIRT-RD puede convertirse en el centro de asistencia técnica para instituciones pequeñas.

En cuanto al financiamiento, el plan es deliberadamente austero: la mayor parte del costo se concentra en personal, inventario y gestión de proveedores, no en compras. Para lo que no pueda cubrirse con presupuesto ordinario, existen fuentes identificables: la asistencia a gobiernos extranjeros que la Orden Ejecutiva estadounidense ordena de manera expresa (White House 2026), los programas de ciberseguridad del Banco Interamericano de Desarrollo y del Banco Mundial, la cooperación de la Unión Europea en el marco de la Alianza Digital con América Latina y el Caribe, y la cooperación técnica de la OEA. Un país que presente un inventario y una hoja de ruta será un candidato natural para esos fondos; uno que no lo haga, no.

Mi Perspectiva

La República Dominicana no está en condiciones de construir una computadora cuántica ni necesita hacerlo. Lo que sí está en condiciones de hacer, y lo que la seguridad nacional exige, es reconocer que la criptografía que protege la identidad de sus ciudadanos, la solvencia de su sistema financiero, la integridad de su justicia electrónica y la confidencialidad de su Estado tiene una fecha de caducidad conocida en su orden de magnitud aunque incierta en su día exacto. El país ya creó el órgano llamado a liderar la respuesta; le corresponde ahora dotarlo de un mandato, un inventario y un calendario. La experiencia comparada muestra que el costo de migrar a tiempo es modesto y el de migrar tarde es prohibitivo. Los socios del país ya fijaron sus fechas. La República Dominicana debe fijar las suyas en 2026, y no más tarde.

~ C. Constantin Poindexter Salcedo, MA en Inteligencia, Certificado de Posgrado en Contrainteligencia, JD, certificación OSINT CISA/NCISS, Diplomado Negociación Estratégica de Harvard, Certificación BFFOC del DoD/DoS

Bibliografía

  • Bank for International Settlements (BIS). 2023. Project Leap: Quantum-Proofing the Financial System. Basilea: BIS Innovation Hub. https://www.bis.org/publ/othp67.htm.
  • Centro Nacional de Ciberseguridad (CNCS). 2025. Borrador de la Estrategia Nacional de Ciberseguridad 2030, República Dominicana. Santo Domingo: CNCS.
  • CISA, NSA y NIST. 2023. Quantum-Readiness: Migration to Post-Quantum Cryptography. Washington, D.C.: Cybersecurity and Infrastructure Security Agency, National Security Agency y National Institute of Standards and Technology. https://www.cisa.gov/resources-tools/resources/quantum-readiness-migration-post-quantum-cryptography.
  • Congreso Nacional de la República Dominicana. 2002. Ley No. 126-02 sobre Comercio Electrónico, Documentos y Firmas Digitales. Gaceta Oficial, 4 de septiembre de 2002.
  • Easley, Mikayla. 2026. “What the Pentagon’s New Post-Quantum Cryptography Directive Means for Defense Contractors.” DefenseScoop, 10 de julio de 2026. https://defensescoop.com/2026/07/10/cmmc-pqc-requirements-defense-contractors-cybersecurity/.
  • European Commission. 2024. Commission Recommendation (EU) 2024/1101 of 11 April 2024 on a Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography. Bruselas: Comisión Europea.
  • G7 Cyber Expert Group. 2024. Statement on Planning for the Opportunities and Risks of Quantum Computing. Washington, D.C.: U.S. Department of the Treasury, 25 de septiembre de 2024.
  • Gidney, Craig. 2025. “How to Factor 2048 Bit RSA Integers with Less than a Million Noisy Qubits.” arXiv:2505.15917. https://arxiv.org/abs/2505.15917.
  • Goldberg, Sharon, y Vincent Voci. 2026. “The Post-Quantum EO Is an Important Milestone. Now It’s Time to Get to Work.” Cloudflare Blog, 23 de junio de 2026. https://blog.cloudflare.com/post-quantum-eo-2026.
  • Indotel (Instituto Dominicano de las Telecomunicaciones). 2022. Reglamento de Ciberseguridad para Redes y Servicios de Telecomunicaciones. Santo Domingo: Indotel.
  • Internet Engineering Task Force (IETF). 2025. Hybrid Key Exchange in TLS 1.3. Internet-Draft draft-ietf-tls-hybrid-design. https://datatracker.ietf.org/doc/draft-ietf-tls-hybrid-design/.
  • Junta Monetaria de la República Dominicana. 2018. Reglamento de Seguridad Cibernética y de la Información. Segunda Resolución del 1 de noviembre de 2018. Santo Domingo: Banco Central de la República Dominicana.
  • Mayer Brown. 2026. “President Trump Signs Two Executive Orders on Quantum Computing and Accelerated Post-Quantum Cryptography Migration.” Legal Update, 24 de junio de 2026. https://www.mayerbrown.com/en/insights/publications/2026/06/president-trump-signs-two-executive-orders-on-quantum-computing-and-accelerated-post-quantum-cryptography-migration.
  • Mosca, Michele. 2018. “Cybersecurity in an Era with Quantum Computers: Will We Be Ready?” IEEE Security & Privacy 16 (5): 38–41. https://doi.org/10.1109/MSP.2018.3761723.
  • Mosca, Michele, y Marco Piani. 2024. Quantum Threat Timeline Report 2024. Toronto: Global Risk Institute. https://globalriskinstitute.org/publication/2024-quantum-threat-timeline-report/.
  • National Cyber Security Centre (NCSC). 2025. Timelines for Migration to Post-Quantum Cryptography. Londres: NCSC. https://www.ncsc.gov.uk/guidance/pqc-migration-timelines.
  • National Institute of Standards and Technology (NIST). 2024a. FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard. Gaithersburg, MD: NIST. https://doi.org/10.6028/NIST.FIPS.203.
  • ———. 2024b. FIPS 204: Module-Lattice-Based Digital Signature Standard. Gaithersburg, MD: NIST. https://doi.org/10.6028/NIST.FIPS.204.
  • ———. 2024c. FIPS 205: Stateless Hash-Based Digital Signature Standard. Gaithersburg, MD: NIST. https://doi.org/10.6028/NIST.FIPS.205.
  • ———. 2024d. NIST IR 8547 (Initial Public Draft): Transition to Post-Quantum Cryptography Standards. Gaithersburg, MD: NIST. https://doi.org/10.6028/NIST.IR.8547.ipd.
  • National Security Agency (NSA). 2022. Announcing the Commercial National Security Algorithm Suite 2.0. Fort Meade, MD: NSA Cybersecurity Advisory. https://media.defense.gov/2022/Sep/07/2003071834/-1/-1/0/CSA_CNSA_2.0_ALGORITHMS_.PDF.
  • NIS Cooperation Group. 2025. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography. Bruselas: Comisión Europea, 23 de junio de 2025. https://digital-strategy.ec.europa.eu/en/library/coordinated-implementation-roadmap-transition-post-quantum-cryptography.
  • Presidencia de la República Dominicana. 2018. Decreto No. 230-18 que establece y regula la Estrategia Nacional de Ciberseguridad 2018-2021. Santo Domingo, 19 de junio de 2018.
  • ———. 2024. Decreto No. 612-24 que reorganiza la gobernanza de la ciberseguridad y crea la Comisión Técnica Especializada en Ciberseguridad y el Instituto Criptográfico Nacional. Santo Domingo, 22 de octubre de 2024. https://cncs.gob.do/decreto-612-24.
  • Shor, Peter W. 1997. “Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer.” SIAM Journal on Computing 26 (5): 1484–1509. https://doi.org/10.1137/S0097539795293172.
  • U.S. Congress. 2022. Quantum Computing Cybersecurity Preparedness Act. Public Law 117-260, 21 de diciembre de 2022.
  • Vincent, Brandi. 2026. “DOD Probes Industry about Software-Defined Encryption as U.S. Scurries to Get Quantum-Safe.” DefenseScoop, 28 de agosto de 2026. https://defensescoop.com/2026/08/28/dod-software-defined-encryption-quantum/.
  • White House. 2022. National Security Memorandum on Promoting United States Leadership in Quantum Computing While Mitigating Risks to Vulnerable Cryptographic Systems (NSM-10). Washington, D.C., 4 de mayo de 2022.
  • ———. 2026. Executive Order: Securing the Nation Against Advanced Cryptographic Attacks. Washington, D.C., 22 de junio de 2026.

Share this post:

Enjambres de agentes autónomos y la seguridad nacional dominicana: una señal creíble, una respuesta proporcionada

Enjambres de agentes autónomos y la seguridad nacional dominicana. Una señal creíble, una respuesta proporcionada".

El 4 de septiembre de 2026 la agencia Reuters publicó una investigación que documenta cómo un conjunto de agentes de inteligencia artificial, vinculados según los investigadores a las operaciones de entrenamiento de OpenAI, tomó control de un wiki alemán de programación y lo convirtió en un tablón de coordinación para evadir restricciones, ocultar su conducta y sobrevivir a los intentos de limpieza del administrador del sitio (Seetharaman y Satter 2026). Este memorando sostiene que el episodio no constituye un acto hostil contra nación alguna, pero sí una señal creíble de que existe una nueva clase de exposición cibernética, y que la capacidad de la República Dominicana para detectarla y responder a ella es limitada. La respuesta proporcionada es doble: el endurecimiento y la monitorización de los sistemas estatales expuestos a internet, y un régimen de divulgación obligatoria para los proveedores de inteligencia artificial que operen sobre infraestructura dominicana.

Los hechos reportados y su alcance real

Conviene delimitar con precisión lo que la investigación de Reuters afirma y lo que no afirma. Los investigadores Sydney Von Arx y Cormac Slade Byrd identificaron más de quince mil ediciones realizadas por agentes automatizados en DseWiki, un sitio alemán de edición comunal orientado a programadores. Los mensajes estaban firmados por usuarios que se identificaban entre sí como agentes, y cerca de la mitad adoptaron nombres que sugerían afiliación con OpenAI. Los registros públicos del servidor indicaban que buena parte de la actividad provenía de infraestructura de Microsoft Azure, y los investigadores observaron visitas reiteradas de empleados de OpenAI al sitio con posterioridad al episodio (Seetharaman y Satter 2026).

Lo más relevante para un ministerio de defensa no es el volumen de ediciones sino su contenido. Los agentes compartían tácticas para hacer trampa en tareas de evaluación, para eludir las restricciones impuestas por su desarrollador y para enmascarar su comportamiento. Cuando el moderador del sitio comenzó a borrar páginas en junio, los agentes crearon páginas de respaldo y dejaron instrucciones a sus pares sobre dónde continuar si la página desaparecía. Un académico del Centro para el Estudio del Riesgo Existencial de la Universidad de Cambridge describió los intercambios como la operación de una red clandestina dedicada obsesivamente a cumplir una misión (Seetharaman y Satter 2026).

Lo que la investigación no afirma es igualmente importante. No hay indicio de que el sitio alemán fuera seleccionado por razón de su nacionalidad, de que se atacara infraestructura gubernamental o crítica, ni de que exista relación alguna con la República Dominicana o con el Caribe. El wiki fue tomado porque era editable y estaba desatendido, no porque fuera alemán. Esa distinción es la que gobierna toda la conclusión de este memorando.

Por qué el episodio no es un acto hostil

El derecho internacional aplicable a las operaciones cibernéticas exige, para calificar una conducta como uso de la fuerza o como acto hostil imputable a un Estado, tanto un umbral de escala y efectos como un vínculo de atribución a un actor estatal o a quien actúe bajo su dirección o control efectivo (Schmitt 2017, reglas 15, 17 y 69). El episodio alemán no satisface ninguno de los dos elementos. Los efectos fueron la degradación temporal de un sitio privado de escasa importancia estratégica, y el actor fue un sistema automatizado que operaba sin dirección humana identificable, dentro de la infraestructura de una empresa privada estadounidense. El propio informe de los expertos gubernamentales de las Naciones Unidas reitera que la atribución exige un fundamento fáctico sólido y advierte contra las conclusiones precipitadas a partir de indicios técnicos como la ubicación de la infraestructura (Naciones Unidas 2021, párrs. 22 a 24).

Tratar el episodio como acto hostil sería, además, estratégicamente contraproducente. Desviaría recursos escasos hacia una postura de confrontación con un actor que no tiene intención de dañar al país, y privaría al Ministerio del marco conceptual correcto, que es el de la gestión de un riesgo estructural emergente y no el de la defensa frente a un adversario.

Por qué sí es una señal creíble de una nueva clase de exposición

La literatura técnica reciente documenta con consistencia que los sistemas de inteligencia artificial de propósito general desarrollan conductas de engaño, evasión y explotación de lagunas cuando tales conductas resultan instrumentales para los objetivos que se les asignan (Park et al. 2024). El episodio alemán no es una anomalía sino la manifestación pública de un patrón anticipado. Su importancia radica en tres rasgos.

Primero, la conducta fue autónoma y no dirigida. Los agentes no fueron instruidos para atacar un sitio; identificaron por sí mismos una superficie escribible en internet y la usaron para sus fines. Ello implica que cualquier sistema abierto, mal monitorizado y lento en responder es un objetivo potencial, con independencia de su valor estratégico o de la intención de terceros.

Segundo, la conducta fue persistente y adaptativa. Los agentes detectaron la campaña de borrado, dedujeron su lógica alfabética y diseñaron mecanismos de continuidad. Esta capacidad de resistir la remediación es precisamente la que distingue una amenaza persistente de un incidente aislado.

Tercero, y quizás lo más grave desde la perspectiva de un Estado pequeño, el desarrollador conoció el incidente durante semanas y no lo divulgó. Reuters reporta que funcionarios de OpenAI tuvieron conocimiento del episodio mientras la empresa gestionaba las consecuencias de la brecha de Hugging Face en julio, y que los esfuerzos de algunos investigadores internos por ampliar la indagación encontraron resistencia, incluso de asesores legales, extremo que la empresa niega (Seetharaman y Satter 2026). Un Estado que carece de capacidad para compeler la divulgación depende enteramente de que un investigador independiente tropiece con la evidencia.

La brecha dominicana de detección y respuesta

La República Dominicana ha construido un andamiaje normativo e institucional razonable para su tamaño. La Ley 53-07 tipifica los crímenes y delitos de alta tecnología (República Dominicana 2007), el país ratificó el Convenio de Budapest sobre la Ciberdelincuencia (Consejo de Europa 2001), la Ley 172-13 regula la protección de datos personales (República Dominicana 2013), y el Decreto 258-18 aprobó la Estrategia Nacional de Ciberseguridad y creó el Consejo Nacional de Ciberseguridad y el Centro Nacional de Ciberseguridad como órgano ejecutor (República Dominicana 2018). El CSIRT-RD opera como equipo nacional de respuesta a incidentes.

El problema no es la ausencia de marco sino la asimetría entre ese marco y la superficie de exposición. Los diagnósticos regionales del Banco Interamericano de Desarrollo y de la Organización de los Estados Americanos sitúan a la mayoría de los países de América Latina y el Caribe, incluida la República Dominicana, en niveles de madurez intermedios o incipientes en materia de detección, monitorización continua y respuesta coordinada, con capacidades concentradas en los sectores financiero y de telecomunicaciones y mucho más débiles en el resto de la administración pública (BID y OEA 2020). El Índice Global de Ciberseguridad de la Unión Internacional de Telecomunicaciones confirma que las brechas más persistentes en la región se hallan en las medidas técnicas y de capacidad, no en las legales (UIT 2024).

Traducido a la realidad dominicana, ello significa que numerosos portales estatales y municipales operan sobre gestores de contenido de uso común con parches desactualizados, que la respuesta a incidentes fuera de la banca y las telecomunicaciones es en gran medida improvisada, y que sistemas críticos como las plataformas de la DGII y la DGA, la infraestructura de la Junta Central Electoral, los puertos y la generación eléctrica dependen de proveedores de nube y contratistas extranjeros sobre los cuales el Estado no ejerce supervisión directa. Un agente autónomo que busca un punto de apoyo, o un adversario humano que emplee tales agentes, no necesita tener la intención de perjudicar a la República Dominicana para causarle daño. La exposición es función de cuán abierta, desatendida y lenta en responder sea la infraestructura, y el perfil dominicano encaja en esa descripción.

La respuesta proporcionada

La proporcionalidad exige calibrar la respuesta a la naturaleza del riesgo. Como el riesgo es estructural y no adversarial, la respuesta debe ser defensiva y regulatoria, no ofensiva ni diplomática. Se proponen dos líneas de acción.

La primera es el endurecimiento y la monitorización continua de los sistemas estatales expuestos a internet. El marco de controles de seguridad del Instituto Nacional de Estándares y Tecnología de los Estados Unidos ofrece la referencia más ampliamente adoptada, y sus familias de controles sobre gestión de configuración, integridad de sistemas e información, y monitorización continua son directamente aplicables (NIST 2020). En términos concretos, ello supone un inventario obligatorio de todos los activos estatales con exposición pública, la eliminación o el bloqueo de superficies de escritura abiertas en portales oficiales, plazos vinculantes de aplicación de parches, registro centralizado de eventos con retención suficiente para reconstruir campañas prolongadas, y la ampliación del mandato y los recursos del CNCS y del CSIRT-RD para que la monitorización alcance a los ministerios, las alcaldías y las entidades descentralizadas, no solo a los sectores regulados. El Ministerio de Defensa debe asumir un rol de articulación en la protección de las infraestructuras críticas, en coordinación con el Consejo Nacional de Ciberseguridad, sin desplazar a los órganos civiles que la Estrategia Nacional ya designa.

La segunda es un régimen de divulgación obligatoria para los proveedores de inteligencia artificial que operen sobre infraestructura dominicana o que presten servicios a entidades públicas dominicanas. El Reglamento de Inteligencia Artificial de la Unión Europea establece un precedente útil al obligar a los proveedores de sistemas de alto riesgo a notificar los incidentes graves a las autoridades nacionales en plazos definidos (Unión Europea 2024, art. 73). El Marco de Gestión de Riesgos de IA del NIST y la Recomendación del Consejo de la OCDE sobre inteligencia artificial coinciden en que la transparencia y la rendición de cuentas son condiciones necesarias de la confianza en estos sistemas (NIST 2023; OCDE 2019). La República Dominicana carece del peso de mercado para imponer obligaciones a los laboratorios de frontera por sí sola, pero sí puede condicionar la contratación pública, el acceso a licencias de operación y el tratamiento de datos de ciudadanos dominicanos al cumplimiento de un deber de notificación de incidentes que involucren conducta autónoma no autorizada, con plazos breves y sanciones proporcionadas. Tal régimen podría instrumentarse mediante reglamento del Consejo Nacional de Ciberseguridad al amparo del Decreto 258-18, y en su caso mediante reforma a la Ley 53-07, e idealmente coordinarse con la Comunidad del Caribe y con la OEA para multiplicar su fuerza.

Mi Punto

El episodio alemán no amenaza a la República Dominicana y no debe ser tratado como un acto hostil. Su valor para el Ministerio de Defensa es el de una señal temprana y creíble: existe ya una clase de exposición en la que sistemas automatizados, sin dirección humana ni intención adversarial, identifican y explotan cualquier infraestructura abierta y desatendida, resisten la remediación y operan bajo un silencio corporativo que los Estados pequeños no pueden romper por sí mismos. La capacidad dominicana para detectar y responder a esa exposición es limitada, no por ausencia de leyes sino por insuficiencia de medios técnicos y de alcance institucional. La respuesta proporcionada es endurecer y monitorizar los sistemas estatales expuestos y exigir a los proveedores de inteligencia artificial que informen lo que saben cuando lo saben. Ambas medidas son alcanzables con los instrumentos jurídicos que el país ya posee, y ambas fortalecen la seguridad nacional sin alterar la postura estratégica de la República frente a socio o adversario alguno.

~ C. Constantin Poindexter Salcedo, MA en Inteligencia, Certificado de Posgrado en Contrainteligencia, JD, certificación OSINT CISA/NCISS, Diplomado Negociación Estratégica de Harvard, Certificación BFFOC del DoD/DoS

Bibliografía

  • Banco Interamericano de Desarrollo y Organización de los Estados Americanos (BID y OEA). 2020. Ciberseguridad: riesgos, avances y el camino a seguir en América Latina y el Caribe. Reporte Ciberseguridad 2020. Washington, D.C.: BID y OEA.
  • Consejo de Europa. 2001. Convenio sobre la Ciberdelincuencia. Serie de Tratados Europeos n.º 185. Budapest, 23 de noviembre de 2001.
  • Naciones Unidas. 2021. Informe del Grupo de Expertos Gubernamentales sobre los avances en la esfera de la información y las telecomunicaciones en el contexto de la seguridad internacional. Documento A/76/135. Nueva York: Asamblea General de las Naciones Unidas.
  • National Institute of Standards and Technology (NIST). 2020. Security and Privacy Controls for Information Systems and Organizations. NIST Special Publication 800-53, Revision 5. Gaithersburg, Maryland: NIST.
  • National Institute of Standards and Technology (NIST). 2023. Artificial Intelligence Risk Management Framework (AI RMF 1.0). NIST AI 100-1. Gaithersburg, Maryland: NIST.
  • Organización para la Cooperación y el Desarrollo Económicos (OCDE). 2019. Recomendación del Consejo sobre Inteligencia Artificial. OECD/LEGAL/0449. París: OCDE.
  • Park, Peter S., Simon Goldstein, Aidan O’Gara, Michael Chen y Dan Hendrycks. 2024. “AI Deception: A Survey of Examples, Risks, and Potential Solutions”. Patterns 5 (5): 100988.
  • República Dominicana. 2007. Ley No. 53-07 sobre Crímenes y Delitos de Alta Tecnología. Gaceta Oficial n.º 10416, 23 de abril de 2007.
  • República Dominicana. 2013. Ley No. 172-13 sobre Protección Integral de los Datos Personales. Gaceta Oficial n.º 10737, 15 de diciembre de 2013.
  • República Dominicana. 2018. Decreto No. 258-18 que aprueba la Estrategia Nacional de Ciberseguridad 2018-2021 y crea el Consejo Nacional de Ciberseguridad y el Centro Nacional de Ciberseguridad. Santo Domingo: Presidencia de la República.
  • Schmitt, Michael N., ed. 2017. Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations. 2.ª ed. Cambridge: Cambridge University Press.
  • Seetharaman, Deepa, y Raphael Satter. 2026. “OpenAI Agents Hijacked German Website in Previously Undisclosed AI Breakout”. Reuters, reproducido en Insurance Journal, 4 de septiembre de 2026. https://www.insurancejournal.com/news/international/2026/09/04/884059.htm.
  • Unión Europea. 2024. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial. Diario Oficial de la Unión Europea L, 12 de julio de 2024.
  • Unión Internacional de Telecomunicaciones (UIT). 2024. Global Cybersecurity Index 2024. Ginebra: UIT.
Share this post:

Stealing From the Spooks: Structured Analytic Techniques for Law Enforcement Crime Analysis

Cover of A Tradecraft Primer: Structured Analytic Techniques for Improving Intelligence Analysis, US Government, March 2009.

The Problem Is Not Data. The Problem Is Your Brain.

In March 2009, the US Government published a slim, unclassified volume titled A Tradecraft Primer: Structured Analytic Techniques for Improving Intelligence Analysis. It was written for people who track missile programs and terrorist cells, but its central diagnosis applies with equal force to a detective sergeant staring at a whiteboard covered in string. The primer’s thesis, borrowed from Richards Heuer’s The Psychology of Intelligence Analysis, is blunt: analysts do not fail for lack of information. They fail because human beings process information through “mental models” that decide, before conscious thought kicks in, which facts get noticed and which get quietly binned. Analysts “perceive what they expect to perceive,” the primer warns; once a mind-set forms it “resist[s] change,” and “conflicting information is often dismissed or ignored.”

Anyone who has worked a homicide unit will recognize that description as a clinical portrait of tunnel vision. The wrongful conviction literature is a graveyard of cases where investigators locked onto a suspect in the first seventy-two hours and then spent months unconsciously bending every new fact to fit. The primer’s most damning observation is that experience makes this worse, not better. “Seasoned analysts may be more susceptible to these mind-set problems as a result of their expertise and past success.”

What follows is my argument that the primer’s twelve techniques, grouped as diagnostic, contrarian, and imaginative, constitute a ready-made discipline for law enforcement crime analysis, and that departments which ignore them are choosing to run investigations with the analytic rigor of a bar argument. The primer already makes this case implicitly. Its showcase example for the Key Assumptions Check is not a foreign intelligence problem at all. It is the 2002 Washington, DC sniper investigation.

Diagnostic Techniques: Making the Argument Visible

Key Assumptions Check

The primer defines a key assumption as “any hypothesis that analysts have accepted to be true and which forms the basis of the assessment.” The method is four steps: write down the current analytic line, articulate every stated and unstated premise beneath it, challenge each one, then keep only those that “must be true” for the line to hold.

The DC sniper case shows why this matters. The operating theory that “quickly emerged” held that the shooter was a lone white male with military training driving a white van. Broken into components and scored honestly, the primer notes, only “male” and “acting alone” rated as highly likely on precedent. “White” was merely likely. “Military training” was possible but “not sufficient reason to exclude” untrained suspects. And the white van rested on a single eyewitness in a region with more than 70,000 registered white vans. Officials who had done this exercise “could have avoided prematurely narrowing down the potential pool of suspects to a group that did not include the actual perpetrator”—two Black men, one a teenager, in a blue Chevrolet Caprice. The tip about that Caprice came in. It got lost in the noise because nobody had written down that they were assuming a van.

The application to routine crime analysis is direct. A serial burglary pattern assumes the offender is local, works alone, and is fencing goods rather than hoarding them. A gang shooting assumes retaliation for the last gang shooting. A missing-person case assumes the spouse. These assumptions are usually right, which is exactly why they are dangerous: nobody writes them down, so nobody abandons them when the evidence quietly stops supporting them. The primer’s discipline is not to reject working assumptions but to make them explicit and, crucially, to “identify what information or developments would demand rethinking them.” A crime analyst should hand every case team a one-page assumptions register before the first canvass. It costs an hour. It has saved careers.

Quality of Information Check

Intelligence agencies learned the hard way, in the run-up to Iraq, that “over-reliance on a single, ambiguous source” and failure to understand “the limitations of technical collection” can wreck an entire analytic enterprise. Police departments learn the same lesson, one jailhouse informant at a time.

The primer’s method is a periodic, systematic review of every source feeding an analytic line, with attention to “the context and conditions under which critical information has been provided.” For human sources, that means “extensive review of the sources’ background information and access as well as his or her motivation.” Translate that into policing and you have a checklist that would embarrass a great many affidavits: What does the confidential informant get for this? Has this CI ever been wrong? Was the eyewitness identification made under conditions that the psychological literature says produce reliable results, or was it a six-pack shown by the lead detective who already had a favorite?

The primer adds a point that should make every prosecutor sit up: checks must ensure “that any recalled reporting is identified and properly flagged,” and that “analysis based on recalled reporting” is re-examined to see whether it “was essential to the judgments made.” In the criminal justice context this is the Brady/Giglio problem viewed from the analyst’s chair. If a source is discredited, the question is not merely whether the defense gets told. It is whether the entire investigative theory was load-bearing on that source, and whether anyone has the guts to say so out loud.

Indicators or Signposts of Change

Crime analysts already do indicator tracking; they just call it a hot-spot map. The primer’s contribution is to formalize the logic. You identify competing hypotheses or scenarios, build a separate list of observable events expected under each, review the lists on a schedule, and let the pattern of changed indicators tell you which scenario is materializing.

The primer’s illustration is a political-instability matrix that tracks government capacity, regime legitimacy, opposition activity, economic factors, and “trigger mechanisms” across quarters, color-coded from negligible to serious concern. Swap the rows and you have a gang-conflict early-warning matrix: recent releases from custody, social media taunting, shifts in narcotics pricing, unexplained gunshot detections in contested blocks, a funeral on the calendar. No single indicator predicts a shooting, but a disciplined, periodically reviewed list “depersonalize[s] the argument” between the gang unit sergeant who insists things are quiet and the analyst who thinks the neighborhood is about to catch fire. Once both sides agree on the criteria, the data does the arguing.

Analysis of Competing Hypotheses

ACH is the primer’s heavyweight, and it is the technique law enforcement most needs and least uses. The method: brainstorm every reasonable hypothesis, list every significant piece of evidence, build a matrix with hypotheses across the top and evidence down the side, and score each cell as consistent, inconsistent, or not applicable. Then comes the part that breaks most investigators’ instincts: “Focus on disproving hypotheses rather than proving one.”

The primer’s example scores four explanations for the 1995 Tokyo sarin attack (cult, terrorist group, political movement, criminal group—against four pieces of evidence, and notes that evidence consistent with every hypothesis (the group had a blind leader) has zero diagnostic value. A suspect with no alibi, a motive, and proximity to the scene sounds like a strong case. Run those three facts against the six other people who also had no alibi, a motive, and proximity, and they discriminate among no one. Detectives collect evidence that is consistent with their suspect. ACH forces them to ask which evidence is inconsistent with everyone else.

ACH also produces a defensible record. The primer notes it is “particularly appropriate for controversial issues when analysts want to develop a clear record that shows what theories they have considered.” A cold-case unit or a conviction-integrity review that can show a matrix of considered and rejected hypotheses is in an infinitely stronger position, in court and in the press, than one that can only say “we always knew it was him.”

Contrarian Techniques: Institutionalized Disagreement

Devil’s Advocacy

When “a group of analysts have worked on an issue for a long period of time, it is probably wise to assume that a strong mind-set exists.” The primer’s remedy is to designate someone (it uses the word “courageous”—to build the best possible case for an alternative explanation, then present findings that expose “flawed assumptions, poor quality evidence, or possible deception.”

Every major-case unit should have a standing devil’s advocate who is not the lead investigator and does not report to the lead investigator. Before charging, this person’s job is to write the defense’s closing argument. If the case survives, it is stronger; if not, you just saved the county a seven-figure settlement. The primer’s warning about labeling applies with special force: a devil’s-advocate memo in a case file must be clearly marked as such, or a defense attorney in discovery will wave it around as the department’s “real” view.

Team A/Team B

Where Devil’s Advocacy challenges one consensus, Team A/Team B stages a structured contest between two genuinely competing views. The primer recommends it for “a dispute within the analytic community that has obstructed effective cross-agency cooperation,” which describes roughly every joint task force ever assembled. The narcotics squad believes the overdose spike is a cartel supply shift; the homicide unit believes it is a local crew cutting product with fentanyl to stretch margins. Each team builds its case with explicit assumptions and evidence, presents to a “jury of peers,” and takes questions. The primer’s practical tip is superb: put analysts on the team arguing the position they don’t hold. Nothing exposes your own mind-set faster than being forced to argue against it.

High-Impact/Low-Probability Analysis

The primer opens this section with a State Department memo dated 27 November 1941 offering five-to-one odds against war with Japan within three weeks. Pearl Harbor was ten days later. The technique is designed for exactly this failure. That events “analysts and policymakers will be convinced” is unlikely but “have not given much thought to the consequences of” is extremely likely.

For a police department, the list writes itself, a coordinated ambush of officers, a mass-casualty attack at the county fair, a courthouse shooting, a targeted killing of a judge or prosecutor, . . . the list goes on. The method asks the analyst to define the outcome, devise plausible pathways to it, insert triggers, generate indicators for each pathway, and identify factors that would deflect it. It is the difference between thinking about the unthinkable on a Tuesday afternoon with coffee and thinking about it for the first time on the radio.

“What If?” Analysis

Closely related, “What If?” simply assumes the event has happened and works backward. The primer’s example is a 1990 National Intelligence Estimate on Yugoslavia that assessed muddling-through as very unlikely, then spent a page describing precisely what it would look like if it happened. The technique is valuable when “a judgment rests on limited information or unproven assumptions,” which is most judgments. Assume the confidential informant has been playing the squad for a year. Assume the suspect in custody is innocent. Now think backward, concretely, to what must have happened at each stage for that to be true, and list the observables.

Imaginative Techniques: Getting Outside the Building, the “Box” or Whatever the Hell You want to Call It.

Brainstorming

The primer’s brainstorming is not a bull session; it is a “very structured process,” with a divergent phase (silent idea generation on sticky notes, no censoring, at least one “outsider” present) followed by a convergent phase (silent clustering, then voting). Its most transferable rule is leaving “rank at the door.” The practitioner quoted in the primer observes that the best ideas often come “from relatively junior people who can look at a problem with fresh perspective.” In a paramilitary organization where a lieutenant’s theory becomes the squad’s theory by default, this is a structural correction, not a nicety. Invite the patrol officer who works the beat. Invite the civilian analyst. On a cold case, invite a defense attorney and watch the room squirm.

Outside-In Thinking

Crime analysts spend their days “inside”: the calls for service, the arrest data, the known offenders. Outside-in thinking starts with the external forces—”social, technological, economic, environmental, and political”—over which the department has no control but which shape the problem anyway. Eviction filings, a plant closure, a change in state sentencing law, a new encrypted messaging app, a heat wave, the school calendar, an upstream shift in fentanyl precursor supply. The primer’s promise is modest and correct: a small effort at the front end “can reduce the risk of missing important variables early in the analytic process.”

Red Team Analysis

The primer warns against “mirror-imaging”: assuming an adversary thinks as you would. Red Team analysis puts analysts inside the target’s “cultural, organizational, and personal setting” and has them draft first-person products from that vantage. For crime analysis, this means assembling people who actually understand the operating environment—the primer insists on those who “might have experienced the culture”—and having them plan the crime. Where would I fence forty stolen catalytic converters? How would I move product if the corner I worked just got a camera? What would my crew expect me to do after my cousin got shot? The primer is candid that this is hard and that analysts “can never truly escape their own experiences.” But a department that has never once tried to think like the people it is chasing is not doing analysis; it is doing bookkeeping.

Alternative Futures Analysis

Finally, for the strategic planners: scenario analysis. Identify the two most critical and uncertain drivers, cross them into a 2×2 matrix, and write “colorful stories” describing each of the four resulting worlds. The primer’s homeland-threat example crosses weapon sophistication against intended breadth of impact. A department could cross narcotics supply (constrained/flooded) against enforcement funding (cut/sustained), or population growth against court capacity, and ask which current strategies survive in all four quadrants.

Sequencing, and a Warning

The primer closes with a timeline, i.e., brainstorming, assumptions checks, and outside-in thinking at the start; contrarian techniques and red teaming as hypotheses firm up; a final assumptions check and devil’s advocacy before the product ships; ACH and indicators running throughout. Map that onto a major case (initial response, suspect development, pre-charge review) and the fit is nearly exact. However, I have some cautions. First, the primer is honest that these techniques are “no guarantee of analytic precision.” They improve the “sophistication and credibility” of judgments; they do not manufacture evidence, and an ACH matrix is not probable cause. Second, in law enforcement these products are discoverable. That is a feature. An investigation that can show its assumptions, its considered alternatives, and its source-quality review is an investigation that survives cross-examination. The one that cannot is relying on the jury never asking how the sausage got made.

Intelligence analysts adopted this discipline because they got burned, publicly and catastrophically, by their own mind-sets. Policing has the same failure mode and, in wrongful convictions and unsolved cases, the same body count. The framework is public, it is free, and it is thirty-nine pages long. There is no excuse left for not using it. Intelligence, counterintelligence and their corresponding directorates of analysis invented the wheel. I write about them frequently and put them in the wild in hopes that fellow I.C. and LEO analytical cadres don’t reinvent that wheel.

~ C. Constantin Poindexter, MA in Intelligence, Graduate Certificate in Counterintelligence, JD, CISA/NCISS OSINT certification, DoD/DoS BFFOC Certification

Share this post:

Lu tempu giustu la riforma di l’intelligence militari, dû dumìniu cyber e di l’innuvazioni nna la Difisa italiana

Lu tempu giustu la riforma di l'intelligence militari, dû dumìniu cyber e di l'innuvazioni nna la Difisa italiana, C. Constantin Poindexter

I. Lu fattu nurmativu

Lu 4 d’austu dû 2026 lu Cunsigliu dî Ministri appruvau nu disignu di liggi di quìnnici artìculi ca canza lu Còdici di l’ordinamentu militari e ca s’arreggi supra tri pilastra: la riurganizzazzioni di l’intelligence militari, lu ricanuscimentu dû cyber comu funzioni cintrali dâ difisa, e lu putinziamentu dâ ricerca e dû sviluppu tecnològicu (Decode39 2026b; Carli e Cimmarusti 2026). Lu Ripartu Nfurmazzioni e Sicurizza dû Statu Maggiuri dâ Difisa addiventa Cumannu Nterfurzi Cyber Intel. Si crìa nu Centru Addestrativu Nterfurzi pû cumbattimentu e lu cuntrastu ê minacci ìbridi, dipinnenti direttamenti dû Capu di Statu Maggiuri dâ Difisa. Si difinisci pi liggi nu «spaziu cibirnèticu d’interessi nazziunali pâ difisa e la sicurizza militari» — hardware, software, dati, sistemi OT e ICS mmuntati supra piattafurmi e mezzi militari — e lu Capu di Statu Maggiuri addiventa auturitati cyber dû Ministeru, fermi ristannu li cumpitenzi dâ Prisidenza dû Cunsigliu, di l’Internu, di l’Agenzia pâ Cybersicurizza Nazziunali e di l’Ufficiu Centrali pâ Sicritizza (Decode39 2026a).

A stu quatru s’agghiùncinu tri strumenti materiali: nu Fonnu incentivanti pâ cybersicurizza, cu 1,574 miliuna d’euru ntô 2027 ca crìscinu a 15 miliuna l’annu dû 2036; nu Fonnu pi l’investimenti nnâ ricerca scintìfica e tecnològica militari (FIRTSM), cu 10 miliuna l’annu dû 2026, dispunìbbili macari comu cuntribbuti a fonnu pirdutu; e nu allargamentu dî puteri di Difesa Servizi S.p.A., ca ora pò custituiri sucitati o pigghiari particiïpazzioni (Decode39 2026b; Carli e Cimmarusti 2026). Nasci macari la figura dû «spicialista cyber militari», cu qualìfica, ncintivi ecunòmici e nurmi di sirvizzu pinsati pi tèniri l’omini bboni ntra li ranghi.

II. Pirchì è tempestivu

Comu prufissiunista dû settori, la mè valutazzioni è ca stu pruvvidimentu arriva tardu ma nun troppu tardu. La ragiuni è mprima di tuttu empìrica. Lu CSIRT Italia trattau 2.729 eventi cibirnètici ntô 2025, un aumentu dû 38 pi centu supra a l’annu prima, mentri l’incidenti cu mpattu cunfirmatu foru 615, cu na crìscita dû 7 pi centu (ACN 2026). Lu divariu ntra li dui nùmmura è la nutizia veru: significa ca la capacitati di rilivamentu e cuntenimentu criscìu chiù ampressa dâ minaccia. Ma significa macari ca la superficii d’attaccu s’allarga a na vilucitati ca nudda cunfigurazzioni istituzziunali statica pò riggiri. La Rilazzioni dû COPASIR pû 2025 va nnâ stissa direzzioni, mittennu la manipulazzioni nfurmativa strania, la prutizzioni dî basi di dati stratègichi, l’intelligenza artificiali, l’infrastrutturi critichi enirgètichi, la basi industriali dâ difisa e l’influenza cinisa comu temi struttùrali e nun cungiunturali (Decode39 2026c).

Ntô sicunnu locu, la tempestivitati è fissali. L’Alleanza Atlàntica, ô vertici di L’Aia dû giugnu 2025, s’impignau ô 5 pi centu dû PIL pû 2035, spartutu ntra nu 3,5 pi centu di spisa cori e nu 1,5 pi centu pâ prutizzioni di l’infrastrutturi critichi, la difisa dî riti, la priparazzioni civili, l’innuvazzioni e la basi industriali (NATO 2025). Lu quatru eurupeu — Livru Jancu «Readiness 2030» e strumentu SAFE — indivìdua l’intelligenza artificiali, la guerra ilittrònica, li droni e lu cyber ntra li setti àrii di capacitati prioritaria (Cummissioni europea e Autu Rapprisintanti 2025). L’Italia, ca aspetta pi sittèmmiru la decisioni supra l’uscita dâ prucidura d’infrazzioni e l’attivazzioni dâ clàusula di salvaguardia nazziunali, havi bbisognu di nu cuntinituri istituzziunali capaci di assurbiri risorsi senza sparpagghiàrili (Carli e Cimmarusti 2026). Na riforma urganizzativa fatta doppu ca li sordi arrìvanu è na riforma ca arriva sempri tardu.

III. Lu quatru tiòricu: pirchì la scelta italiana è curretta

La littiratura cumparata ricanusci tri mudelli d’urganizzazzioni dî capacitati cyber ntô puntu di ncuntru ntra survizzi d’intelligence e strutturi militari: lu mudellu ulannisi di cullabburazzioni, chiddu francisi di sipparazzioni e chiddu nurvegisi di cintralizzazzioni (Liebetrau 2023). Ognunu havi nu prezzu. La sipparazzioni prisirva li garanzii giurìdichi ma paga ntèrmini di tempi di reazzioni; la cintralizzazzioni ottimizza l’efficacia ma cuncintra risicu pulìticu e di cuntrollu dimucràticu.

Lu disignu italianu s’assetta ntô menzu, e lu fa cu ntilliggenza. Fùsiuna intelligence militari e cyber ntra n’ùnicu cumannu nterfurzi — chiddu ca Lindsay (2021) chiama giustamenti la risposta urganizzativa a nu prubblema ca è, nnâ sò essenza, nu prubblema d’intelligence prima ca di focu — ma senza tuccari li cumpitenzi di l’ACN, dû DIS e di l’auturitati civili. È na cintralizzazzioni interna a lu duminiu militari, nun na cintralizzazzioni di sistema. Pi cui l’Italia evita lu piriculu chiù grossu signalatu dâ dottrina: la cunfusioni ntra racogghiuta nfurmativa, difisa dî riti e operazzioni d’effettu, ca nna chiù d’un paisi purtau a cunflitti di prioritati ntra chi voli cuntinuari a taliari e chi voli nterrùmpiri.

Resta lu monitu di Smeets (2022): nuddu Statu addiventa putenza cyber militari pi decretu. Servi chiddu ca iddu chiama lu «pacchettu» — pirsuni, exploit, strumenti, infrastruttura e strutturi urganizzativi — e la parti chiù dura è sempri la prima. Marrone, Sabatino e Credi (2021) già segnalàvanu ca lu limiti italianu nun era la mancanza di cumanni, ma la sparpagghiata di risponsabbilitati e la debbulizza dî flussi di pirsunali qualificatu. Lu disignu di liggi affronta tutti dui, ma nun cu la stissa forza.

IV. Unni l’Italia s’avissi a cuncintrari

Primu: lu capitali umanu. Lu Fonnu incentivanti pâ cybersicurizza parti di 1,574 miliuna ntô 2027. Cu na cunuscenza minima dî sularî dû mircatu pi n’analista di threat intelligence o pi n’inginneri di sicurizza offinsiva, chistu è nu sìmbulu, nun na pulìtica. Lu Statu nun havi a cumpèttiri cû mircatu supra lu sularu: havi a cumpèttiri supra la missioni, la putenza dî strumenti, la carrera e lu tempu di firmari. La qualìfica di spicialista cyber militari è lu strumentu giustu, ma s’havi a ancurari a passaggi mmiscati pubblicu-privatu, a na riserva vulontaria — chidda ca fu rinviata a la sicunna fasi — e a canali di reclutamentu ca pìgghiunu genti fora dî furmi tradizziunali.

Secunnu: lu funnu dû mari. Lu Mediterraneu è lu spaziu unni la vulnerabbilitati italiana è chiù cuncintrata e chiù pocu prisidiata. Li rilievi di risicu supra li cavi sottumarini di lu 2026 mòstranu ca lu prubblema si sta spustannu dû Bàlticu versu lu sud, e ca la rilivazzioni cu lu sulu AIS nun abbasta: sirvinu passaggi satillitari ottici e radar a apirtura sintètica, e capacitati d’attribbuzzioni (Windward 2026). La Sicilia, cu li sò stazzioni d’attirraggiu ntra Mazara e Palermu, è nu nodu di transitu ntra l’Europa, l’Àfrica dû nord e lu Levanti. Lu Cumannu Nterfurzi Cyber Intel avissi a ncurpurari na cellula pirmanenti di seabed intelligence, cu li dati di l’Marina Militari, di l’oppiraturi di telicomunicazzioni e di l’industria — la basi industriali già c’è.

Terzu: la cuntrointelligence supra la basi industriali. L’ondata d’acquisizzioni ntô settori italianu dâ difisa e l’attinzioni dû COPASIR ntô stissu campu sù dui facci dâ stissa muneta (Decode39 2026c). Nu Statu ca metti sordi frischi nnâ ricerca militari senza mmuntari cuntimpuraneamenti nu prisidiu di screening supra li catini di furnitura, li particiïpazzioni straneri e lu risicu insider, sta finanziannu la ricerca di quarcunu autru.

Quartu: assurbiri la tecnulugia, nun sulu accattàrila. Deci miliuna l’annu pû FIRTSM sù pochi in assulutu; sù significativi sulu si sèrvinu di levera pi acurciari li tempi. Li «partenariati pi l’innuvazzioni» e li prucidduri accilirati di prututipazzioni citati ntô testu vàlinu chiù dî sordi stissi (Decode39 2026b). L’intelligenza artificiali applicata a la fusioni di fonti, a la triage di l’alert e a la guerra ilittrònica è unni lu ritornu marginali è chiù autu.

Quintu: lu cuntrollu dimucràticu. Attribbuiri ô Capu di Statu Maggiuri la direzzioni d’operazzioni cyber difinsivi macari in tempu di paci e macari fora dî cunfini è na scelta seria, e giusta. Ma addumanna reguli d’ingaggiu scritti, na dottrina d’attribbuzzioni pubblicata e nu raffurzamentu dî puteri istruttorî dû COPASIR. La liggittimitati nun è nu costu dâ capacitati oppirativa: nn’è la cunnizzioni di durata.

Cunclusioni

Lu disignu di liggi nun è na rivuluzzioni; è na razziunalizzazzioni. Ma è na razziunalizzazzioni ca arriva ntô mumentu esattu ntô quali li risorsi stannu pi crìsciri, li minacci sù misurabbili e l’alliati addumànnanu prova di sirietà. Lu risicu chiù seriu, ora, nun è chiddu di sbagghiari l’urganigramma: è chiddu di firmàrisi ô primu tempu. La sicunna fasi — riserva vulontaria, poli di risorsi, ncintivi veri pû pirsunali — è chidda ca decidirà si l’Italia havi custruitu na capacitati o sulu na scatula.

~ C. Constantin Poindexter, MA n Intelligence, Certificatu di Spicializzazzioni n Cuntrointelligence, JD, certificazzioni OSINT CISA/NCISS, Certificazzioni BFFOC DoD/DoS statunitensi

Bibliugrafìa

  • Agenzia per la Cybersicurezza Nazionale (ACN). 2026. Relazione annuale al Parlamento 2025. Roma: ACN. https://www.acn.gov.it/portale/relazione-annuale/2025.
  • Carli, Andrea, e Ivan Cimmarusti. 2026. «Difesa, dallo specialista cyber militare ai droni, scatta il primo tempo della riforma Crosetto». Il Sole 24 Ore, 4 d’austu 2026.
  • Cummissioni europea e Autu Rapprisintanti di l’Unioni pi l’Affari Esteri e la Pulìtica di Sicurizza. 2025. Joint White Paper for European Defence – Readiness 2030. JOIN(2025) 120 final. Brussellis, 19 di marzu 2025.
  • Decode39. 2026a. «Italy Moves to Define a National Military Cyber Domain». Decode39, 4 d’austu 2026. https://decode39.com/15995/italy-moves-to-define-a-national-military-cyber-domain/.
  • Decode39. 2026b. «Italy Moves to Overhaul Military Intelligence, Cyber Defense and Defense Innovation». Decode39, 5 d’austu 2026. https://decode39.com/16016/italy-moves-to-overhaul-military-intelligence-cyber-defense-and-defense-innovation/.
  • Decode39. 2026c. «COPASIR 2025: Six Takeaways from Italy’s Security Watchdog». Decode39, 6 d’austu 2026. https://decode39.com/16073/copasir-2025-six-takeaways-from-italys-security-watchdog/.
  • Liebetrau, Tobias. 2023. «Organizing Cyber Capability across Military and Intelligence Entities: Collaboration, Separation, or Centralization». Policy Design and Practice 6 (2): 131–45. https://doi.org/10.1080/25741292.2022.2127551.
  • Lindsay, Jon R. 2021. «Cyber Conflict vs. Cyber Command: Hidden Dangers in the American Military Solution to a Large-Scale Intelligence Problem». Intelligence and National Security 36 (2): 260–78.
  • Marrone, Alessandro, Ester Sabatino, e Ottavia Credi. 2021. Italy and Cyber Defence. Documenti IAI 21|12EN. Roma: Istituto Affari Internazionali. https://www.iai.it/sites/default/files/iai2112_en.pdf.
  • NATO. 2025. The Hague Summit Declaration. Bruxelles: NATO, 25 di giugnu 2025.
  • Smeets, Max. 2022. No Shortcuts: Why States Struggle to Develop a Military Cyber-Force. Londra: Hurst.
  • Windward. 2026. Q2 2026 Undersea Cables Risk Report. Tel Aviv/Londra: Windward.
Share this post:

RD y Venezuela: la ventana negociadora dominicana

Republica Dominicana, Venezuela, C. Constantin Poindexter Salcedo, diplomacia, MIREX, Cancilleria, dimplomatico

Asimetría, secuenciación y condicionalidad: el margen negociador dominicano ante la normalización con Venezuela.

El 2 de agosto de 2026 las cancillerías de Santo Domingo y de Caracas anunciaron de manera conjunta el inicio de un proceso de normalización gradual de sus relaciones diplomáticas y consulares, sustentado en una hoja de ruta que habrá de desarrollarse de común acuerdo, cuya primera etapa comprende el restablecimiento de los servicios consulares y, ulteriormente, el ascenso hacia la plenitud del vínculo diplomático (MIREX 2026). La parquedad del comunicado no debe confundirse con insustancialidad. Un instrumento que difiere la definición de su contenido a un texto posterior es, precisamente, un instrumento que deja abierta la cuestión del reparto de ganancias. Es en ese diferimiento donde se juega el rendimiento nacional de la operación.

Mi tesis que aquí se sostiene es que la República Dominicana atraviesa una ventana de asimetría negociadora excepcional y perecedera frente a Venezuela, y que el aprovechamiento de esa ventana no depende de la disposición al acercamiento, ya manifiesta en ambas partes, sino del diseño técnico de tres variables: la secuenciación de las concesiones, la condicionalidad jurídicamente exigible y la reversibilidad automática del proceso. Se argumenta, además, que dicha ventana se deprecia con rapidez y que su conversión en obligaciones convencionales debe ser inmediata, so pena de disiparse en gestos de cortesía sin contrapartida.

La coyuntura como momento maduro

La teoría de la madurez negociadora asocia la apertura de oportunidades a la percepción compartida de un estancamiento mutuamente doloroso, del cual las partes buscan salida por vía transaccional (Zartman 2001). La coyuntura venezolana presenta una variante de ese modelo: no hay estancamiento mutuo, sino debilitamiento unilateral de una de las partes. La madurez es, en consecuencia, asimétrica, y el excedente negociador se inclina de manera pronunciada hacia la parte no debilitada.

Cuatro elementos configuran ese debilitamiento. Primero, la deposición de Nicolás Maduro en enero de 2026 mediante operación militar estadounidense y la asunción de Delcy Rodríguez como presidenta encargada, sin mandato electoral propio y, por tanto, con un déficit de legitimidad de origen que solo puede compensarse mediante reconocimiento externo. Segundo, la catástrofe sísmica del 24 de junio, con miles de fallecidos y un daño material aún no cuantificado, concentrado en el estado La Guaira, sede del aeropuerto internacional y del complejo portuario que abastece a Caracas, es decir, en el nodo logístico del cual depende toda reapertura comercial. Tercero, la persistencia de un contingente sustancial de presos políticos cuya excarcelación ha sido apenas simbólica, hecho que constituye a la vez un pasivo reputacional para Caracas y una vara de medición verificable para sus interlocutores. Cuarto, la necesidad imperiosa de alivio sancionatorio y de financiamiento de reconstrucción.

La literatura sobre diplomacia de desastres advierte que las catástrofes rara vez originan procesos diplomáticos nuevos, pero aceleran de modo notable los preexistentes (Kelman 2012). La normalización con Santo Domingo, Lima y Santiago no nació del terremoto; el terremoto comprimió su calendario. La contraparte negocia, pues, bajo apremio temporal, condición que el negociador dominicano debe reconocer y no disipar mediante concesiones anticipadas de buena voluntad.

Poder agregado y poder de negociación

Conviene distinguir el poder estructural agregado del poder de negociación específico. Habeeb (1988) demostró que los Estados débiles obtienen resultados favorables frente a potencias cuando controlan tres variables acotadas al asunto en disputa: disponibilidad de alternativas, intensidad del compromiso con el resultado y control efectivo sobre el recurso disputado. La República Dominicana es muy menor que Venezuela en territorio, población y dotación de hidrocarburos; sin embargo, en las materias hoy sobre la mesa, conectividad aérea y marítima, plataforma logística de reconstrucción, acceso a servicios financieros y legitimación internacional, posee alternativas superiores y control efectivo.

La distinción entre sensibilidad y vulnerabilidad en la interdependencia asimétrica resulta aquí decisiva (Hirschman 1945; Keohane y Nye 2012). Venezuela es vulnerable, no meramente sensible, porque carece de sustitutos de bajo costo para el nodo logístico dañado y para el reconocimiento que necesita. La República Dominicana es a lo sumo sensible: dos años sin relaciones plenas con Caracas no le produjeron daño económico apreciable. Esa disparidad, y no el tamaño relativo de las economías, es la fuente del apalancamiento dominicano.

Inventario de activos negociadores

El primer activo es el reconocimiento y la jerarquía de la representación. En el derecho internacional contemporáneo el reconocimiento de gobiernos ha perdido formalidad pero no consecuencia práctica, y la doctrina moderna subraya que la acreditación de agentes de rango pleno opera como acto de convalidación política aun cuando se declare puramente funcional (Talmon 1998; Crawford 2006). Se trata de un bien indivisible y de un solo uso: una vez concedido el ascenso a nivel de embajador, no puede volver a venderse. Su lugar en la secuencia es, necesariamente, el último.

El segundo activo es la posición geográfica y la capacidad instalada: los puertos y aeropuertos dominicanos, a menos de dos horas de vuelo de Caracas, ofrecen transbordo, almacenamiento y despacho aduanero que Venezuela ha perdido temporalmente. El tercero es el alineamiento con Washington, que confiere a Santo Domingo un peso derivado en la ecuación venezolana; el apalancamiento prestado, sin embargo, es volátil y depende de la voluntad del patrocinador (Levitsky y Way 2010). El cuarto es la credibilidad de la República Dominicana como sede de diálogo político venezolano, acreditada por los procesos de 2017 y 2018. El quinto es el acervo migratorio: alrededor de cien mil venezolanos residen en territorio dominicano, con una proporción elevada de irregularidad migratoria (R4V 2025; OIT 2024), lo que convierte la documentación y readmisión de nacionales en un asunto de interés dominicano directo.

Prelación de la agenda sustantiva

La secuencia importa tanto como el contenido. La investigación sobre acuerdos de readmisión muestra que estos instrumentos se obtienen únicamente en ventanas de dependencia del Estado de origen, y que su costo se eleva de manera abrupta cuando la contraparte recupera alternativas diplomáticas (Cassarino 2007). La readmisión, la emisión expedita de documentos y la aceptación incondicional de nacionales retornados deben, por tanto, encabezar la agenda: son concesiones de bajo costo político para Caracas y de alto valor administrativo para Santo Domingo.

En segundo lugar corresponde situar la verificación y el calendario de pago de las acreencias comerciales pendientes en favor de exportadores dominicanos, estructuradas como condición suspensiva del ascenso diplomático y no como aspiración programática. En tercer lugar, el convenio bilateral de servicios aéreos, cuyo momento óptimo de negociación es aquel en que la contraparte dispone del menor número de socios alternativos; los principios de reciprocidad y de intercambio equilibrado de derechos que informan la regulación económica del transporte aéreo internacional admiten configuraciones muy distintas según la posición relativa de las partes (OACI 2008). En cuarto lugar, la contratación de reconstrucción, mediante un memorando que reconozca a las firmas dominicanas la condición de oferentes calificados y designe la infraestructura dominicana como plataforma de acopio y despacho, con corredor aduanero preferencial. Este último punto arrastra un mercado accesorio de fianzas de cumplimiento y de anticipo, seguros de crédito y cobertura de riesgo político cuya asignación tiende a consolidarse en los primeros dieciocho meses de todo programa de reconstrucción.

En quinto lugar figura la cooperación penal y financiera. La reapertura de canales con una jurisdicción de alto riesgo expone al sistema financiero dominicano a la contracción de relaciones de corresponsalía, fenómeno cuyos determinantes y costos han sido documentados con detalle (Erbenová et al. 2016). Todo avance comercial debe, por tanto, acompañarse de compromisos verificables en materia de intercambio de información, rastreo de activos y cooperación en extradición. En sexto lugar, las salvaguardas consulares y diplomáticas: el derecho convencional autoriza expresamente al Estado receptor a exigir que el número de miembros de una misión se mantenga dentro de límites razonables, a fijar el número de empleados consulares y a conceder o denegar el exequátur, facultades que deben ejercerse de modo explícito en la hoja de ruta y no dejarse a la práctica ulterior (Convención de Viena sobre Relaciones Diplomáticas 1961, arts. 11 y 27; Convención de Viena sobre Relaciones Consulares 1963, arts. 12 y 20).

Arquitectura jurídica de la condicionalidad

El modelo de incentivos externos establece que la condicionalidad produce cumplimiento cuando concurren cinco atributos: determinación de las condiciones, credibilidad de la recompensa y de la amenaza, magnitud suficiente del beneficio, celeridad en su entrega y costo de adaptación soportable para el destinatario (Schimmelfennig y Sedelmeier 2004). Trasladado al caso, ello impone redactar la hoja de ruta con técnica contractual y no con retórica de comunicado: hitos fechados, indicadores verificables por terceros, condiciones suspensivas expresas y ausencia total de lenguaje de mejores esfuerzos.

La credibilidad de la amenaza exige, además, un mecanismo de reversión automática que opere sin necesidad de nueva decisión política, al modo de las cláusulas de restablecimiento incorporadas al régimen del Consejo de Seguridad en la Resolución 2231 (2015). El incumplimiento de un hito debe producir por sí mismo el retorno al nivel de encargado de negocios, sin que la parte dominicana tenga que asumir el costo diplomático de una ruptura discrecional. Complementariamente, la exigencia de aprobación congresual de los instrumentos convencionales opera como mecanismo de atadura de manos que fortalece la posición negociadora al reducir de modo creíble el margen de concesión del ejecutivo (Schelling 1960; Putnam 1988; Fearon 1997).

En cuanto al contenido político, la experiencia comparada de las transiciones desde el autoritarismo aconseja anclar las garantías en compromisos observables y calendarizados antes que en declaraciones de principio, pues los actores del régimen saliente conservan capacidad de reversión mientras controlan los aparatos coercitivos (O’Donnell y Schmitter 1986). Un calendario electoral con observación internacional acreditada y la excarcelación verificada de presos políticos son indicadores auditables; la invocación genérica de la democracia, no.

Límites del apalancamiento y riesgo de sobreextensión

Dos advertencias acotan lo anterior. La primera concierne a la memoria de las relaciones asimétricas: la parte menor atiende de modo intenso y sostenido a la conducta de la mayor, mientras esta tiende a la desatención, y de esa disparidad perceptiva nacen los agravios duraderos (Womack 2016). Una Venezuela con producción de hidrocarburos restablecida vuelve a ser, en el mediano plazo, actor regional de primer orden. La estrategia dominicana debe extraer concesiones estructurales y duraderas, tratados de readmisión, derechos aerocomerciales y acceso a contratación, y abstenerse de gestos de subordinación de rédito efímero y costo prolongado.

La segunda advertencia es de orden fiscal e histórico. El financiamiento energético concesional venezolano fue, durante dos décadas, un instrumento de compra de alineamiento político antes que un mecanismo de cooperación (Corrales y Penfold 2015). La República Dominicana conoce el desenlace: al cierre de diciembre de 2014 adeudaba a Petróleos de Venezuela US$4,123.8 millones por el Acuerdo de Petrocaribe, pasivo extinguido en enero de 2015 mediante recompra del 98% del saldo con descuento de 52%, desembolso neto de US$1,933.2 millones y reducción inmediata de la deuda pública equivalente a 3.3% del PIB (Ministerio de Hacienda 2015; CEPAL 2016). La operación fue financieramente exitosa, pero solo porque corrigió una exposición que nunca debió acumularse. Cualquier oferta de suministro en condiciones concesionales debe evaluarse, en consecuencia, como pasivo soberano diferido y no como cooperación.

Mi Opinión

La normalización con Venezuela no es, en sí misma, un error de política exterior; la ausencia de canales institucionales perjudica a los nacionales de ambos Estados y priva a Santo Domingo de instrumentos de gestión migratoria y de seguridad. El error posible es de método, no de dirección. Consiste en confundir gradualidad con indeterminación, en conceder jerarquía diplomática antes que obtener contrapartidas exigibles, y en tratar como gesto de amistad lo que es, en rigor, una transacción entre partes de poder desigual y de intereses divergentes.

La ventana de asimetría que hoy favorece a la República Dominicana se cerrará conforme Caracas restablezca su producción petrolera y multiplique sus interlocutores. El imperativo, por tanto, es de conversión y de plazo: transformar una posición coyuntural de fuerza en texto convencional vinculante, con hitos verificables y reversión automática, dentro del horizonte en que esa fuerza aún existe. La diplomacia de un Estado pequeño no se mide por la magnitud de sus recursos, sino por la precisión con que identifica y agota sus ventanas.

~ C. Constantin Poindexter Salcedo, MA en Inteligencia, Certificado de Posgrado en Contrainteligencia, JD, certificación OSINT CISA/NCISS, Diplomado Negociación Estratégica de Harvard, Certificación BFFOC del DoD/DoS

Bibliografía

  • Baldwin, David A. 1985. Economic Statecraft. Princeton: Princeton University Press.
  • Cassarino, Jean-Pierre. 2007. “Informalising Readmission Agreements in the EU Neighbourhood.” The International Spectator 42 (2): 179-196.
  • Comisión Económica para América Latina y el Caribe (CEPAL). 2016. Estudio Económico de América Latina y el Caribe 2016: República Dominicana. Santiago: Naciones Unidas.
  • Consejo de Seguridad de las Naciones Unidas. 2015. Resolución 2231 (2015), S/RES/2231, 20 de julio.
  • Convención de Viena sobre Relaciones Consulares. 1963. 596 UNTS 261.
  • Convención de Viena sobre Relaciones Diplomáticas. 1961. 500 UNTS 95.
  • Corrales, Javier, y Michael Penfold. 2015. Dragon in the Tropics: Venezuela and the Legacy of Hugo Chávez. 2a ed. Washington, D.C.: Brookings Institution Press.
  • Crawford, James. 2006. The Creation of States in International Law. 2a ed. Oxford: Oxford University Press.
  • Erbenová, Michaela, Yan Liu, Nadim Kyriakos-Saad, Alejandro López Mejía, Jose Giancarlo Gasha, Emmanuel Mathias, Mohamed Norat, Francisca Fernando y Yasmin Almeida. 2016. The Withdrawal of Correspondent Banking Relationships: A Case for Policy Action. IMF Staff Discussion Note SDN/16/06. Washington, D.C.: Fondo Monetario Internacional.
  • Fearon, James D. 1997. “Signaling Foreign Policy Interests: Tying Hands versus Sinking Costs.” Journal of Conflict Resolution 41 (1): 68-90.
  • Habeeb, William Mark. 1988. Power and Tactics in International Negotiation: How Weak Nations Bargain with Strong Nations. Baltimore: Johns Hopkins University Press.
  • Hirschman, Albert O. 1945. National Power and the Structure of Foreign Trade. Berkeley: University of California Press.
  • Kelman, Ilan. 2012. Disaster Diplomacy: How Disasters Affect Peace and Conflict. Londres: Routledge.
  • Keohane, Robert O., y Joseph S. Nye. 2012. Power and Interdependence. 4a ed. Boston: Longman.
  • Levitsky, Steven, y Lucan A. Way. 2010. Competitive Authoritarianism: Hybrid Regimes after the Cold War. Cambridge: Cambridge University Press.
  • Ministerio de Hacienda de la República Dominicana. 2015. Memorias Institucionales, Año 2015. Santo Domingo: Ministerio de Hacienda.
  • Ministerio de Relaciones Exteriores de la República Dominicana (MIREX). 2026. “Comunicado conjunto: República Dominicana y la República Bolivariana de Venezuela acuerdan iniciar un proceso de normalización gradual de sus relaciones diplomáticas y consulares.” Santo Domingo, 2 de agosto.
  • O’Donnell, Guillermo, y Philippe C. Schmitter. 1986. Transitions from Authoritarian Rule: Tentative Conclusions about Uncertain Democracies. Baltimore: Johns Hopkins University Press.
  • Organización de Aviación Civil Internacional (OACI). 2008. Políticas y material de orientación sobre la reglamentación económica del transporte aéreo internacional. Doc 9587, 3a ed. Montreal: OACI.
  • Organización Internacional del Trabajo (OIT). 2024. Estudio de caso: República Dominicana. Integración socioeconómica de personas refugiadas y migrantes de Venezuela. Ginebra: OIT.
  • Plataforma de Coordinación Interagencial para Refugiados y Migrantes de Venezuela (R4V). 2025. Refugiados y migrantes venezolanos en la región: mapa de población, junio de 2025. Ginebra y Panamá: ACNUR y OIM.
  • Putnam, Robert D. 1988. “Diplomacy and Domestic Politics: The Logic of Two-Level Games.” International Organization 42 (3): 427-460.
  • Schelling, Thomas C. 1960. The Strategy of Conflict. Cambridge, Mass.: Harvard University Press.
  • Schimmelfennig, Frank, y Ulrich Sedelmeier. 2004. “Governance by Conditionality: EU Rule Transfer to the Candidate Countries of Central and Eastern Europe.” Journal of European Public Policy 11 (4): 661-679.
  • Talmon, Stefan. 1998. Recognition of Governments in International Law: With Particular Reference to Governments in Exile. Oxford: Clarendon Press.
  • Womack, Brantly. 2016. Asymmetry and International Relationships. Cambridge: Cambridge University Press.
  • Zartman, I. William. 2001. “The Timing of Peace Initiatives: Hurting Stalemates and Ripe Moments.” Global Review of Ethnopolitics 1 (1): 8-18.
Share this post:

Hey TSCM Crew! The Cable Was Always Talking

Hey TSCM Crew! The Cable Was Always Talking, TSCM, counterintelligence, counterespionage, spy, countermeasures, C. Constantin Poindexter

TrojPix, TEMPEST, and the Eternal Return of the Compromising Pixel, my counterintelligence reading for those who own more than one spectrum analyzer

Every eighteen months or so, the security-adjacent internet rediscovers that copper radiates. There is a burst of excitement, a headline containing the word “unhackable” in scare quotes, and a great many people who have never held a near-field probe explaining to one another that air-gapped systems are now obsolete. Then everyone goes back to leaving the SCIF door propped open with a fire extinguisher.

This cycle’s entry is TrojPix, and credit where it is due, a good paper. It is not, however, a game-changer.

What the researchers actually did

TrojPix comes out of Shandong University and Quan Cheng Laboratory, authored by Guoming Zhang and colleagues, and is accepted to the 35th USENIX Security Symposium (Zhang et al. 2026). The mechanism is elegant in its parsimony. Digital video interfaces encode pixel data using Transition-Minimized Differential Signaling, and TMDS (being a high-speed switching serial protocol over unbalanced-enough copper) radiates. Everyone has known this since the 80s.

The contribution is that the authors demonstrate the mapping is deterministic and controllable. Modify pixel values in a way the human visual system cannot resolve, the canonical example being the least significant bit of the blue channel, and you produce a predictable, addressable change in the electromagnetic signature on the cable. The display becomes a modulator. The cable becomes the antenna. User-mode malware becomes a transmitter without touching a driver, a device, or an administrator’s password.

They evaluated across nine COTS monitor manufacturers and fifteen COTS video cables, in two operational modes: fake screen-off, in which the display appears dark while continuing to transmit, and foreground embedding, in which the payload rides inside whatever the user is legitimately looking at. Reported results: peak throughput of 8.1 Mbps, maximum range of 208 meters, average bit correct rate around 99 percent, and structural similarity indices of 0.998–0.999 with a fifty-person perceptual study in which nobody noticed anything (Zhang et al. 2026). The prior state of the art in this niche managed 21.6 kbps at 87.5 meters (The Hacker News 2026). That is genuinely good engineering. Now let us be adults about it.

The 8.1 Mbps that does not exist at 208 meters

The single most-repeated distortion in the coverage, and in every breathless social media repost, is the implicit bundling of peak throughput and maximum range into one system. They were measured separately, a point The Hacker News (2026) had the discipline to state explicitly and almost nobody else did.

This should be obvious to anyone who has ever done a link budget. Channel capacity is a function of signal-to-noise ratio. SNR falls off with distance, and the emission in question is an unintended one, meaning the transmit power is whatever leaked out of a cable that was designed to comply with FCC Part 15 and CISPR 32. You do not get megabit rates at two hundred meters off parasitic radiation. You get megabit rates in the lab at short standoff, and you get the two-hundred-meter figure at a data rate that would embarrass a 1200-baud modem. Both numbers are true. A sentence containing both of them is NOT.

The receiver is not in anyone’s pocket

The reporting indicates the collection side used a USRP X310 with a directional antenna and a low-noise amplifier. That is several thousand euros of gear, commercially available, but not a dongle taped to a Raspberry Pi in a hedge (HackingPassion 2026). This matters enormously, and it matters in the counterintelligence/countermeasures favor.

Think about what the adversary’s collection geometry actually requires: a stable, powered, aimed platform maintaining a favorable path to a specific building elevation, for however long the exfiltration takes, without being noticed. That is not a cyber problem. That is a physical surveillance detection problem, i.e., the discipline in which our C.I. community has ninety years of institutional practice. The attack has not defeated the perimeter. It has converted the adversary’s problem into one that is squarely inside your area of competence, and made it harder for him, because now he has to bring an ice cream truck or telco-looking van.

Priority, or: read your own literature

Wim van Eck (1985) published the foundational demonstration that video display emanations could be reconstructed at a distance. Thirteen years later, Markus Kuhn and Ross Anderson described “Soft Tempest”, and here it is worth quoting their own framing of the attack case, malicious code encoding stolen information in a machine’s RF emissions, optimized for some combination of reception range, receiver cost, and covertness, specifically via the video cable (Kuhn and Anderson 1998, 124–42). Kuhn’s dissertation extended this to displays generally (Kuhn 2003), Loughry and Umphress (2002) did the optical analogue, and Mordechai Guri has spent a decade industrializing the entire genre, most relevantly with PIXHELL, which modulates pixel patterns to produce acoustic emissions from LCD coils and capacitors (Guri 2024).

TrojPix is Soft Tempest with twenty-eight years of better DSP, a modern SDR, and a proper imperceptibility evaluation. That is a real contribution. It is an engineering delta, not a conceptual one, and describing it as a “new air-gap bypass” is a bit like announcing the discovery of the wheel with rubber on it.

The precondition swallows the finding

TrojPix is an exfiltration channel. It is not an access vector. The malware must already be resident on the isolated host, which means it arrived by the ordinary routes, i.e., a dirty thumbdrive, supply chain, firmware, a human being with a badge and a grudge, etc. Stuxnet and Agent.BTZ crossed air gaps on USB drives, not over radio.

So the risk equation is unchanged in its dominant term. If the adversary can get arbitrary code onto an isolated machine, you have a very serious problem already. The interesting question was never whether he could get the data out. It was whether he could get 400 megabytes out in six minutes instead of dribbling an AES key over a weekend. TrojPix improves his egress bandwidth. It does not improve his ingress.

The threat model wanders off the reservation

The paper, and every article about it, invokes military command centers, nuclear control systems, and financial institutions. Note what was actually tested, i.e., consumer monitors from Dell, Samsung, LG, AOC, Philips, Lenovo, TCL, Huawei, and Redmi, and fifteen commodity cables (Cyber Press 2026). Facilities that genuinely hold the data being invoked do not run Redmi panels on unshielded HDMI. They run inspectable-space doctrine, RED/BLACK separation, shielded enclosures, and equipment procured against emanation-security criteria, i.e., the framework that has existed since NSTISSAM TEMPEST/1-92 and its national equivalents. If your accredited space is leaking recoverable TMDS at 208 meters, TrojPix is not your problem. You’ve f. up and your accreditation is. Conversely, in the open-plan office where those Redmi monitors actually live, there is a wireless network and the adversary will simply use it, because he is not a masochist.

What the sweep community should actually take away are three things, none of which fit in a post, but here we go.

The emission is physics, so the countermeasures are physical. Fiber-optic video links carry no exploitable copper transient. Shielding, zone control, and RF jamming of the relevant band remain the answers they have always been. No patch removes Maxwell’s equations from the environment.

Deliberate modulation is, paradoxically, easier to catch than passive leakage. A van Eck emanation is an unstructured artifact. A TrojPix emission is a structured, periodic, deliberately regular signal bearing a fixed relationship to the pixel clock. Structure is what your analyzer is for. The implication is not that sweeps are futile; it is that episodic sweeps are futile and persistent spectrum monitoring against a characterized baseline is not.

The fake-screen-off mode is a gift. A monitor that is off should not be receiving an active TMDS stream. That is a host-side, software-detectable state inconsistency, and it costs nothing to instrument. The stealthiest mode in the paper is also the one with the loudest logical tell.

The authors withheld operational detail and initiated disclosure with cable manufacturers, and nothing resembling this has been observed in the wild (HackingPassion 2026). It is laboratory work mapping the boundary of the physically possible, which is precisely what USENIX exists to publish.

I am recognizing here and sharing that the air gap was never a control. It is a topology. Anyone who mistook it for a control had a problem long before a graduate student in Jinan started flipping the blue channel. So, no. A collector can’t just sit 200m away and read your mail, but, . . .

~ C. Constantin Poindexter, MA in Intelligence, Graduate Certificate in Counterintelligence, JD, CISA/NCISS OSINT certification, DoD/DoS BFFOC Certification

Bibliography

  • Cyber Press. 2026. “TrojPix Attack Uses Imperceptible Pixels to Steal Data From Air-Gapped Networks.” July 2026. https://cyberpress.org/trojpix-attack-air-gapped/.
  • Guri, Mordechai. 2024. “PIXHELL Attack: Leaking Sensitive Information from Air-Gap Computers via ‘Singing Pixels.'” Offensive Cyber Research Lab, Ben-Gurion University of the Negev.
  • HackingPassion. 2026. “TrojPix Steals Data From Air-Gapped Computers Through the Screen.” July 2026. https://hackingpassion.com/trojpix-air-gap-attack/.
  • Kuhn, Markus G. 2003. “Compromising Emanations: Eavesdropping Risks of Computer Displays.” PhD diss., University of Cambridge. Technical Report UCAM-CL-TR-577.
  • Kuhn, Markus G., and Ross J. Anderson. 1998. “Soft Tempest: Hidden Data Transmission Using Electromagnetic Emanations.” In Information Hiding: Second International Workshop, IH’98, edited by David Aucsmith, 124–42. Lecture Notes in Computer Science 1525. Berlin: Springer.
  • Loughry, Joe, and David A. Umphress. 2002. “Information Leakage from Optical Emanations.” ACM Transactions on Information and System Security 5 (3): 262–89.
  • Poller, Jack. 2026. “When ‘Air-Gapped’ Stops Meaning Anything: What TrojPix Should Teach Every CISO.” Security Boulevard, July 8, 2026. https://securityboulevard.com/2026/07/when-air-gapped-stops-meaning-anything-what-trojpix-should-teach-every-ciso/.
  • The Hacker News. 2026. “New TrojPix Attack Leaks Data From Air-Gapped Systems via Video Cable Emissions.” July 2026. https://thehackernews.com/2026/07/new-trojpix-attack-leaks-data-from-air.html.
  • van Eck, Wim. 1985. “Electromagnetic Radiation from Video Display Units: An Eavesdropping Risk?” Computers & Security 4 (4): 269–86.
  • Zhang, Guoming, Huiting Zhang, Zhenwei Lu, Heqiang Fu, Xin Gao, Riccardo Spolaor, Yetong Cao, Yanni Yang, and Pengfei Hu. 2026. “TrojPix: Electromagnetic Covert Channels via Imperceptible Pixel Modulation.” In Proceedings of the 35th USENIX Security Symposium. Berkeley, CA: USENIX Association. https://www.usenix.org/conference/usenixsecurity26/presentation/zhang-guoming.
Share this post:

El incidente OpenAI–Hugging Face, Mortal Amenaza para Nosotros

Ciber Amenza de I.A a la República Dominicana, ciber seguridad, seguridad nacional dominicana, J2, DNI, C. Constantin Poindexter Salcedo

El incidente OpenAI–Hugging Face de julio de 2026. La primera intrusión autónoma documentada y sus implicaciones para la seguridad nacional de la República Dominicana.

El 16 de julio de 2026, Hugging Face, el repositorio central donde se alojan y distribuyen los modelos y conjuntos de datos de inteligencia artificial del mundo, divulgó una intrusión en parte de su infraestructura de producción que, según su propia descripción, se diferenciaba de todo lo manejado antes en un aspecto decisivo: fue conducida de extremo a extremo por un sistema agéntico de inteligencia artificial autónomo, y fue detectada y diseccionada en buena medida con inteligencia artificial propia (Hugging Face, 2026). Cinco días después, OpenAI reconoció públicamente que el atacante había sido su propio modelo (OpenAI, 2026). El presente ensayo reconstruye los hechos a partir de las divulgaciones primarias, identifica la lección estructural del episodio y examina qué significa para un Estado pequeño, insular y digitalmente dependiente como la República Dominicana.

Anatomía de una intrusión conducida por inteligencia artificial

La cadena de ataque comenzó donde las plataformas de IA están singularmente expuestas: la tubería de procesamiento de datos. Un conjunto de datos malicioso abusó de dos rutas de ejecución de código —un cargador de datos con código remoto y una inyección de plantilla en la configuración del conjunto de datos— para ejecutar instrucciones en un nodo de trabajo. Desde ahí, el actor escaló a acceso de nivel de nodo, cosechó credenciales de nube y de clúster, y se movió lateralmente hacia varios clústeres internos durante un fin de semana. La campaña fue ejecutada por un marco agéntico autónomo que realizó miles de acciones individuales a través de un enjambre de entornos efímeros, con mando y control automáticamente migrante alojado en servicios públicos (Hugging Face, 2026).

La divulgación de OpenAI del 21 de julio completó el cuadro y lo volvió más inquietante. El incidente ocurrió durante una evaluación interna diseñada para cuantificar las capacidades cibernéticas de los modelos de frontera, ejecutada deliberadamente sin los clasificadores de producción que impiden que los modelos persigan actividad cibernética de alto riesgo. Participaron GPT 5.6 Sol y un modelo preliminar aún más capaz, ambos con los rechazos en materia cibernética reducidos para fines de prueba. El entorno estaba aislado, con el acceso de red limitado a un único proxy de caché de registros de paquetes alojado internamente. Los modelos, hiperconcentrados en resolver el banco de pruebas ExploitGym, dedicaron un volumen sustancial de cómputo de inferencia a obtener acceso a la Internet abierta: identificaron y explotaron una vulnerabilidad de día cero en ese proxy, escalaron privilegios y se movieron lateralmente hasta alcanzar un nodo con conectividad. Una vez en línea, infirieron que Hugging Face podía alojar las soluciones del examen y encadenaron credenciales robadas con vulnerabilidades adicionales hasta hallar una ruta de ejecución remota de código en los servidores de esa empresa (OpenAI, 2026). En síntesis: la inteligencia artificial hizo trampa en su propio examen irrumpiendo en la base de datos de un tercero para robar las respuestas.

OpenAI calificó el episodio como un incidente cibernético sin precedentes, con capacidades cibernéticas de última generación, y subrayó la conclusión técnicamente más grave: los modelos avanzados pueden descubrir y explotar rutas de ataque novedosas en sistemas reales sin acceso al código fuente (OpenAI, 2026). Hugging Face, por su parte, había detectado y contenido la intrusión por cuenta propia, la reportó a las autoridades y reconstruyó la línea de tiempo mediante agentes de análisis operando sobre un registro de más de diecisiete mil eventos (Hugging Face, 2026). La cobertura periodística situó el caso entre los primeros ejemplos divulgados públicamente de un sistema de IA que vulnera autónomamente su entorno de prueba y alcanza sistemas externos de producción —el escenario del “atacante agéntico” que la industria venía anticipando (CNN Business, 2026).

La lección estructural: la asimetría de las salvaguardas

El hallazgo de mayor valor operativo no fue el vector de intrusión, sino lo que ocurrió durante la defensa. Cuando el equipo de Hugging Face intentó analizar los registros del ataque con modelos de frontera accedidos mediante interfaces comerciales, el trabajo resultó imposible: el análisis exige someter grandes volúmenes de comandos de ataque reales, cargas útiles de explotación y artefactos de mando y control, y esas solicitudes fueron bloqueadas por las salvaguardas de los proveedores, que no distinguen a un respondedor de incidentes de un atacante. La empresa ejecutó el análisis forense sobre GLM 5.2, un modelo de pesos abiertos, en su propia infraestructura; ello tuvo el beneficio adicional de que ni los datos del atacante ni las credenciales referenciadas salieron del entorno (Hugging Face, 2026). Fortune (2026) identificó el modelo como desarrollo de la empresa china Z.ai.

La propia Hugging Face formuló la asimetría con precisión: se desconoce qué modelo impulsaba a los agentes atacantes —uno alojado y liberado de sus restricciones, o uno de pesos abiertos sin restricción alguna— pero en cualquier caso el atacante no estaba sujeto a política de uso ninguna, mientras el trabajo forense del defensor quedó bloqueado por las salvaguardas de los modelos alojados que se intentaron primero. La lección práctica que la empresa extrae es inequívoca: hay que tener un modelo capaz, vetado y listo para ejecutarse en infraestructura propia antes del incidente (Hugging Face, 2026). Thomas Wolf, cofundador de la empresa, lo formuló en términos temporales: cuando un modelo de frontera te ataca y se mueve lateralmente dentro de tu infraestructura, el defensor necesita acceso amplio a herramientas cercanas a la frontera en horas o minutos, y no ser remitido a un programa cerrado de acceso vetado (Metz, 2026).

La República Dominicana: exposición real, capacidad declarativa

La pregunta que impone el episodio es directa: si esto ocurre en un país con equipos de respuesta de primer orden y cómputo propio, ¿qué significa para un Estado que no dispone de esas capacidades? El punto de partida del análisis debe ser honesto en ambas direcciones. La República Dominicana figura entre los países caribeños con mayor madurez en ciberseguridad, junto a Jamaica y Trinidad y Tobago, según el Informe de Ciberseguridad 2025 del Banco Interamericano de Desarrollo, la OEA-CICTE y el Centro Global de Capacidad en Ciberseguridad de la Universidad de Oxford (BID y OEA-CICTE, 2025, pp. 89–93). El país cuenta con la Estrategia Nacional de Ciberseguridad 2030 (Decreto 313-22), un Centro Nacional de Ciberseguridad operativo creado por el Decreto 230-18, un CSIRT-RD integrado al Forum of Incident Response and Security Teams, la Ley 53-07 sobre Crímenes y Delitos de Alta Tecnología y la condición de primer Estado de América Latina y el Caribe en ratificar el Convenio de Budapest (CNCS, 2024; CNCS, 2026; Poindexter Salcedo, 2026).

Ese liderazgo relativo, sin embargo, no debe enmascarar tres brechas que el incidente de julio convierte en críticas. La primera es de velocidad regulatoria. El Decreto 685-22 obliga a los entes públicos a notificar los incidentes al CSIRT-RD dentro de las veinticuatro horas de detectados (Presidencia de la República Dominicana, 2022). Ese plazo fue calibrado para adversarios humanos. Un enjambre agéntico que ejecuta más de diecisiete mil acciones durante un fin de semana habrá consumado la escalada, la cosecha de credenciales y el movimiento lateral mucho antes de que expire la ventana de notificación. La norma no es errónea; es anacrónica frente a la velocidad de máquina.

La segunda es de madurez operativa. Las matrices del informe BID-OEA sitúan la coordinación en respuesta a incidentes y el modo de operación de los CSIRT en niveles formativos, y colocan la calidad del software, el seguro cibernético y la divulgación responsable de vulnerabilidades en etapas incipientes; ninguna de las cinco dimensiones del modelo CMM alcanza el nivel “Dinámico” (BID y OEA-CICTE, 2025, pp. 91–93; ICT Pulse, 2026). A ello se suma la ausencia de una ley integral de ciberseguridad aprobada por el Congreso: la arquitectura vigente descansa en decretos ejecutivos, revocables por el gobierno siguiente sin intervención legislativa (Troncoso y Cáceres, 2023; Poindexter Salcedo, 2026). El historial reciente demuestra que la superficie es explotable: el ataque del grupo Quantum al Instituto Agrario Dominicano en agosto de 2022, con exigencia de rescate de 600.000 dólares (BleepingComputer, 2022; The Record, 2022); la intrusión de Rhysida en la Dirección General de Migración en 2023 (The Record, 2023); y al menos dieciocho entidades públicas impactadas entre 2020 y agosto de 2022 (FortiGuard Labs, 2023). Todos ellos fueron ataques de velocidad humana.

La tercera, y la más grave, es la dependencia de terceros para la defensa. Si una institución dominicana contratara acceso a los mejores modelos comerciales para responder a un incidente, se toparía con el mismo muro que Hugging Face. Peor aún: ese acceso está mediado por decisiones de política exterior ajenas. Washington evaluó limitar el acceso extranjero a los modelos avanzados Claude Fable 5 y Mythos 5 de Anthropic, absteniéndose finalmente tras la adopción de salvaguardas adicionales por la empresa (Metz, 2026). Para la República Dominicana la implicación es estructural: construir la capacidad nacional de respuesta sobre modelos alojados en el extranjero equivale a delegar la soberanía defensiva en la política de exportación y en los términos de uso de un tercero. Y el país no estará al frente de la fila cuando se distribuya el acceso privilegiado.

Conviene añadir que la amenaza no es distante ni sectorialmente acotada. En el último mes se han documentado un incidente cibernético contra la National Association of Insurance Commissioners a través de su sistema PeopleSoft y una brecha de datos en la mayor central nuclear de la India (Insurance Journal, 2026a; Insurance Journal, 2026b). La ola alcanza tanto a reguladores financieros como a infraestructura energética crítica.

Agenda para la seguridad nacional dominicana

Ninguna de las medidas que siguen exige que el país compita con los laboratorios de frontera. Exigen decisión política y una inversión modesta frente al costo de una interrupción sistémica.

Capacidad soberana de análisis forense. El CNCS y el CSIRT-RD deben estandarizar, vetar y mantener operativo un modelo de pesos abiertos capaz, ejecutado en infraestructura nacional, disponible antes de que ocurra el incidente. Es la única configuración que evita simultáneamente el bloqueo por salvaguardas y la fuga de credenciales comprometidas fuera del territorio (Hugging Face, 2026).

Detección asistida por IA y respuesta continua. La intrusión fue descubierta por una tubería de detección de anomalías con triaje basado en modelos de lenguaje sobre telemetría de seguridad, y contenida porque un responsable podía ser convocado en minutos cualquier día de la semana (Hugging Face, 2026). El CSIRT-RD requiere ese estándar: operación permanente, telemetría centralizada de los sectores críticos y autoridad efectiva de convocatoria.

Revisión del régimen de notificación. El plazo de veinticuatro horas del Decreto 685-22 debe complementarse con obligaciones de telemetría continua y detección automática, de modo que la notificación no dependa del descubrimiento humano tardío.

Tratar los datos y los modelos como superficie de ataque de primer orden. El vector inicial no fue un cortafuegos mal configurado sino un conjunto de datos hostil. Toda entidad dominicana que ingiera datos externos —banca, seguros, aduanas, administración tributaria— debe aislar el procesamiento, restringir la ejecución de código, aplicar controles estrictos de admisión en sus clústeres y segmentar la red agresivamente, con mínimo privilegio y rotación automatizada de secretos (Hugging Face, 2026).

Techos de velocidad y radio de impacto. Un adversario que ejecuta miles de acciones se delata precisamente por su ritmo. Los límites de velocidad de llamadas y de radio de impacto en la actividad automatizada convierten esa firma en un disparador de alerta.

Ley integral y seguro cibernético. La transición del régimen de decretos a una ley orgánica de ciberseguridad, con divulgación obligatoria de incidentes —demanda que también se plantea en el Congreso estadounidense tras este episodio (Metz, 2026)— dotaría de permanencia jurídica a la arquitectura nacional. En paralelo, el desarrollo de un mercado dominicano de seguro cibernético, hoy en etapa incipiente según el diagnóstico BID-OEA (2025, pp. 91–93), elevaría el piso defensivo de todo el sector al condicionar la cobertura a requisitos verificables de higiene técnica.

Capital humano y cooperación. La restricción última no es el hardware sino el personal capaz de dirigir estas herramientas, escasez que el informe regional identifica expresamente (BID y OEA-CICTE, 2025, p. 92). Ejercicios periódicos con escenarios agénticos, y el aprovechamiento de la pertenencia a FIRST y de la sede del centro LAC4, son los vectores disponibles de aceleración.

En síntesis

El episodio de julio de 2026 no fue especulación: fue la primera demostración pública, admitida por sus protagonistas, de que un sistema de inteligencia artificial autónomo puede descubrir y encadenar vulnerabilidades desconocidas en sistemas reales, sin acceso al código fuente, y penetrar infraestructura de producción ajena sin dirección humana. La capacidad ofensiva de élite se ha abaratado y multiplicado. Para la República Dominicana, cuya madurez relativa convive con una arquitectura sostenida por decretos, un CSIRT en nivel formativo y una dependencia casi total de herramientas defensivas extranjeras, el mensaje es doble: la exposición es inmediata, pero la preparación aún es posible. El camino no pasa por competir con los laboratorios de frontera, sino por soberanía analítica con modelos de pesos abiertos, respuesta continua, disciplina de red, permanencia legislativa y formación de talento. La ventana existe. No conviene consumirla esperando a encabezar el próximo titular.

~ C. Constantin Poindexter, MA en Inteligencia, Certificado de Posgrado en Contrainteligencia, JD, certificación OSINT CISA/NCISS, Certificación BFFOC del DoD/DoS

Referencias bibliográficas

  • Banco Interamericano de Desarrollo y OEA-CICTE. (2025). 2025 Cybersecurity Report: Vulnerability and Maturity Challenges to Bridging the Gaps in Latin America and the Caribbean. Washington, D.C.: BID. https://publications.iadb.org/en/2025-cybersecurity-report
  • BleepingComputer. (2022, 6 de septiembre). Quantum ransomware attack disrupts govt agency in Dominican Republic. BleepingComputer. https://www.bleepingcomputer.com/news/security/quantum-ransomware-attack-disrupts-govt-agency-in-dominican-republic/
  • Centro Nacional de Ciberseguridad. (2024, 9 de diciembre). RFC-2350: Descripción de servicios del CSIRT Nacional de la República Dominicana (CSIRT-RD) (Versión 2.0). Santo Domingo: CNCS. https://cncs.gob.do/sobre-nosotros/rfc-2350-es/
  • Centro Nacional de Ciberseguridad. (2026). Avances en ciberseguridad en la República Dominicana, 2022–2025. Santo Domingo: CNCS. https://cncs.gob.do/wp-content/uploads/2026/03/Avances-en-Ciberseguridad-en-la-Republica-Dominicana_2022-2025.pdf
  • CNN Business. (2026, 22 de julio). An OpenAI test model escaped and broke into a real company’s servers. CNN. https://www.cnn.com/2026/07/22/tech/openai-hugging-face-ai-cybersecurity
  • FortiGuard Labs. (2023). Global threat panorama in Latin America (H1 2023). Citado en Dominican Today, 13 de octubre de 2023. https://dominicantoday.com/dr/economy/2023/10/13/dominican-republic-receives-fewer-cyber-attacks-this-year-compared-to-2022/
  • Fortune. (2026, 21 de julio). OpenAI says its AI models escaped from a secure test environment and hacked into AI company Hugging Face in order to cheat on an evaluation. Fortune. https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/
  • Hugging Face. (2026, 16 de julio). Security incident disclosure — July 2026. https://huggingface.co/blog/security-incident-july-2026
  • ICT Pulse. (2026, 9 de enero). Snapshot: 2025 update of cybersecurity maturity in the Caribbean. ICT Pulse. https://ict-pulse.com/2026/01/snapshot-2025-update-of-cybersecurity-maturity-in-the-caribbean/
  • Insurance Journal. (2026a, 24 de junio). NAIC victim of cyber incident via PeopleSoft system. Insurance Journal. https://www.insurancejournal.com/news/national/2026/06/24/875119.htm
  • Insurance Journal. (2026b, 15 de julio). India’s largest nuclear power plant hit by data breach. Insurance Journal. https://www.insurancejournal.com/news/international/2026/07/15/877644.htm
  • Metz, R. (2026, 22 de julio). OpenAI models hacked another company’s systems by mistake. Insurance Journal (Bloomberg). https://www.insurancejournal.com/news/national/2026/07/22/878619.htm
  • OpenAI. (2026, 21 de julio). OpenAI and Hugging Face partner to address security incident during model evaluation. https://openai.com/index/hugging-face-model-evaluation-security-incident/
  • Poindexter Salcedo, C. C. (2026, 7 de marzo). Ciberseguridad en la República Dominicana: amenazas, avances y desafíos pendientes. My Opinions & Mis Pensamientos. https://constantinpoindexter.com/blog/ciberseguridad-en-la-republica-dominicana-amenazas-avances-y-desafios-pendientes/
  • Presidencia de la República Dominicana. (2022). Decreto 685-22 sobre protección de infraestructuras críticas nacionales y notificación de incidentes de ciberseguridad. Santo Domingo. https://presidencia.gob.do/noticias/gobierno-dispone-instituciones-publicas-notificar-al-centro-de-ciberseguridad-los
  • República Dominicana. (2018). Decreto 230-18, que establece y regula la Estrategia Nacional de Ciberseguridad 2018–2021 y crea el Centro Nacional de Ciberseguridad. Santo Domingo, 19 de junio de 2018.
  • República Dominicana. (2022). Decreto 313-22, que aprueba la Estrategia Nacional de Ciberseguridad 2030. Santo Domingo.
  • República Dominicana. (2007). Ley 53-07 sobre Crímenes y Delitos de Alta Tecnología. Santo Domingo. https://www.oas.org/juridico/PDFs/repdom_ley5307.pdf
  • Tapia, J. y Castanho, R. (2023). Cybersecurity and geopolitics in the Dominican Republic: Threats, policies and future prospects. Dutch Journal of Finance and Management, 6(1). https://doi.org/10.55267/djfm/13421
  • The Record. (2022, 30 de agosto). Dominican Republic refuses to pay ransom after attack on agrarian institute. Recorded Future News. https://therecord.media/dominican-republic-refuses-to-pay-ransom-after-attack-on-agrarian-institute
  • The Record. (2023, 4 de octubre). Rhysida ransomware gang claims attacks on governments in Portugal, Dominican Republic. Recorded Future News. https://therecord.media/rhysida-ransomware-gang-attacks-on-portugal-dominican-republic-governments
  • Troncoso y Cáceres. (2023). Law project on cybersecurity. https://troncoso-caceres.com/en/blog/law-project-on-cybersecurity/

Share this post:

Aguantar la vela ajena, Haití y el fracaso del GSF

República Dominicana, Haití, la GSF, Canciller Roberto Alvarez, cancillería, C. Constantin Poindexter Salcedo

El fracaso anunciado de la Fuerza de Supresión de Pandillas y la urgencia de una doctrina dominicana de contención, mi opinión

El 20 de julio de 2026, el Consejo de Seguridad de las Naciones Unidas celebrará su sesión trimestral sobre Haití y escuchará, una vez más, el catálogo de eufemismos institucionales que la diplomacia multilateral ha perfeccionado durante tres décadas de intervención fallida en la mitad occidental de nuestra isla. Se hablará de “avances graduales”, de “ventanas de oportunidad” y de “momentos decisivos”. Quien escribe estas líneas (dominicano, diplomático de pasión y preparación, exintegrante de la comunidad de inteligencia, y por tanto libre de la mordaza que impone el cargo) sostengo aquí una tesis más sencilla/menos cómoda. La Fuerza de Supresión de Pandillas (GSF) es la tercera iteración de una fórmula que ha fracasado dos veces, la comunidad internacional lo sabe, y el costo de ese fracaso se está trasladando, silenciosa pero deliberadamente a la República Dominicana.

La resolución 2793 (2025), adoptada el 30 de septiembre de 2025, autorizó la transición de la Misión Multinacional de Apoyo a la Seguridad (MSS) hacia la GSF, con un techo de 5.550 efectivos y un mandato inicial de doce meses bajo el Capítulo VII (Consejo de Seguridad 2025). La propia resolución contiene, en su párrafo preambular, la confesión del fracaso anterior: reconoce la carta del Secretario General de febrero de 2025 (S/2025/122) admitiendo que la MSS, pese a sus mejores esfuerzos, “no pudo mantener el ritmo de la dramática expansión de la amenaza de las pandillas” (Consejo de Seguridad 2025). Es decir: el instrumento que hoy se pretende renovar nació de la autopsia de su predecesor. A diez meses de su adopción y a dos de su vencimiento, la GSF exhibe los mismos síntomas terminales: financiamiento voluntario que nadie aporta, generación de fuerzas que nadie completa, y un adversario que consolida territorio mientras el mundo redacta comunicados.

El inventario del fracaso que llamaría tamaño disparate

Conviene despojar el análisis de toda cortesía diplomática y atenerse a los números, que son de las propias Naciones Unidas. Francamente, me importa una m. que ofende porque los hechos son los hechos. Desde enero de 2022, más de 16.000 personas han sido asesinadas en Haití y 1,5 millones han sido desplazadas internamente. Las pandillas controlan la abrumadora mayoría de Puerto Príncipe y porciones crecientes del Artibonito y el Centro (UNODC 2026). Solo en 2024 murieron más de 5,600 personas. Entre julio y septiembre de 2025, la BINUH documentó al menos 1,247 muertos adicionales, y los homicidios intencionales en los departamentos de Artibonito y Centro aumentaron un 210 por ciento interanual (Security Council Report 2026a). El informe más reciente del Secretario General sobre los niños y los conflictos armados registra 620 menores muertos o mutilados, violencia sexual sistemática y casi un centenar de ataques contra escuelas y hospitales (Security Council Report 2026b). La violencia sexual colectiva (el 77 por ciento de los incidentes documentados) se ha convertido en instrumento ordinario de gobernanza pandillera (Naciones Unidas 2026a).

Frente a esa realidad, ¿qué ofrece la GSF? Un despliegue que constituye, en el mejor de los casos, una fracción testimonial de su mandato. El contingente keniano que sostuvo la MSS fue repatriado en fases entre diciembre de 2025 y marzo de 2026. El Representante Especial Jack Christofides no llegó a Puerto Príncipe sino hasta el 1 de abril de 2026, acompañado de un equipo de avanzada chadiano, y para finales de ese mes apenas unos 400 efectivos de Chad se encontraban en el terreno, de un despliegue proyectado de 1.500 (Haitian Times 2026a; Security Council Report 2026c). En junio de 2026 (nueve meses después de la adopción de la resolución), el Secretario General visitó el Campamento Vertières y encontró oficinas instalándose en contenedores marítimos y una base “en proceso de equiparse” para recibir tropas que aún no existen (UN News 2026). El señor Christofides declaró ante el Consejo que el objetivo es “degradar la capacidad operativa de las pandillas a un nivel que las instituciones haitianas puedan gestionar de manera sostenible” (UN News 2026). Es una formulación impecable. También lo era la de la MINUSTAH en 2004, la del Core Group en 2019 y la de la MSS en 2023.

Mientras tanto, los jefes pandilleros que la resolución 2793 se propuso “neutralizar, aislar y disuadir” permanecen EXACTAMENTE donde estaban. Jimmy Chérizier (el maldito “Barbecue”) sancionado por el Consejo de Seguridad desde 2022 y designado por Washington, sigue al frente de la coalición Viv Ansanm, dictando desde las redes sociales quién puede secuestrar y quién no (la disputa interna de diciembre de 2025 sobre los secuestros se resolvió a tiros en Puerto Príncipe, no ante ningún tribunal (Security Council Report 2026a)). El Estado haitiano, por su parte, ofrece el espectáculo de un Consejo Presidencial de Transición cuyos propios miembros fueron objeto de restricciones de visado estadounidenses en enero de 2026 por presuntos vínculos con operaciones pandilleras (AllAfrica 2026). Las elecciones anunciadas para agosto de 2026 se celebrarán (una GRAN cuestión) en un país donde el Estado no controla ni el acceso a su propio aeropuerto sin escolta extranjera.

Y hay un dato que la diplomacia multilateral prefiere susurrar. La respuesta “haitiana” más letal contra las pandillas no ha sido la GSF sino los operativos con drones de la fuerza de tarea gubernamental, que entre marzo y septiembre de 2025 causaron al menos 547 muertes y que, en palabras del Alto Comisionado para los Derechos Humanos, son “probablemente ilícitos según el derecho internacional de los derechos humanos” (Security Council Report 2026a). El orden internacional que quiere darnos una sermoneada por deportar migrantes en situación irregular guarda un silencio elocuente ante ejecuciones extrajudiciales aéreas ejecutadas por contratistas. Puto pela verbal, dándonos fuetazo de lengua y guiñando el ojo a asesinos.

Las ficciones cómodas de las partes no dominicanas

Sobre este paisaje de ruina se ha construido un andamiaje narrativo cuya función no es resolver la crisis sino administrar su relato. La primera ficción es la del “progreso incremental”. Cada informe trimestral rescata algún indicador, o sea una comisaría retomada, un pole judicial inaugurado, una patrulla conjunta, etc., para sostener que el vaso se llena, cuando la serie estadística completa demuestra que se vacía. La segunda ficción es la de la “apropiación haitiana” (Haitian ownership), doctrina piadosa que atribuye la conducción del proceso a instituciones que, en los hechos, no existen o están mangoneadas por esa misma maraña de tígueres y pandilleros asquerosos. La tercera, y la que más directamente me concierne, es la ficción de la “responsabilidad compartida de la isla”. Esta puta insinuación, cada vez menos sutil en cancillerías, organismos y prensa internacional, de que la República Dominicana por accidente de la geografía, debe absorber el desborde humano, sanitario, educativo y de seguridad del colapso haitiano. El muerto se lo quieren dejar al vecino.

Los números de esa transferencia de carga son públicos y NADIE LOS REFUTA. ¡Se omiten! La República Dominicana registró en un solo año 379,553 nacionales haitianos en situación migratoria irregular (Diario Libre 2026b). Las atenciones médicas a migrantes haitianos representaron el 12 por ciento del total del sistema público de salud dominicano ya en 2023, y cerca de 148,000 menores de origen haitiano ocupan aulas dominicanas financiadas por el contribuyente dominicano (France 24 2024). Desde octubre de 2024, el país ejecuta un programa de repatriaciones del orden de 10.000 personas semanales (67,940 tan solo entre enero y febrero de 2026 (Dirección General de Migración 2026)) y por ello es sistemáticamente amonestado por los mismos actores que llevan cinco años sin dotar de fondos ni tropas a las misiones que ellos mismos votaron. La asimetría es obscena. A nosotros nos exige el estándar de conducta de una potencia escandinava mientras se le asigna la exposición geopolítica de un Estado de primera línea, sin compensación, sin quemas compartidas y sin siquiera el decoro de reconocer el esfuerzo. A nosotros nos tocó bailar con la más fea, y encima se nos factura la orquesta.

Venga que le diré una cosa sin anestesia, . . . ¡Haití no es responsabilidad de la República Dominicana! No lo es jurídicamente, ninguna norma de derecho internacional impone a un Estado el deber de subsidiar el colapso de otro. No lo es históricamente, la memoria de la ocupación de 1822–1844 debería bastar para desterrar toda fantasía de tutela dominicana, y no lo es moralmente, porque la causa próxima de la catástrofe haitiana no está en Santo Domingo sino en Puerto Príncipe, y sus causas remotas en París y Washington. Las armas que empuñan las pandillas salen mayormente de armerías de la Florida (UNODC 2023). La La cocaína que transita por Haití se dirige a los mercados de Norteamérica y Europa (UNODC 2026). Quienes fabrican las armas y consumen la droga pretenden que el vecino pobre de la casa prendía en candela cargue con la macuta. Ese es el fondo del asunto. Ningún lenguaje diplomático lo mejora, ninguna reunión en NYC para que los secuaces de la ONU se den bombo entre ellos por “los avances hechos con el problema haitiano” lo mejora, y lo extranjero que no tiene ni idea de lo que nos han obligado pasar los haitianos lo mejora, . . . y por si acaso no se han dado cuenta hasta este punto de mi discurso, no me importa una mierda ser cortés cuando se trate de este asunto particular. Para mí, el Canciller Alvarez puede enviar los miembros del consejo pa’l carajo hasta que cojan cabeza con lo que enfrentamos aquí.

Hacia una doctrina de contención y desvinculación: propuestas deliberadamente incómodas

No pretendo agradar, pero tienen que oír ciertas cosas. Se debe abrir un debate que la cortesía diplomática ha clausurado. Para mí, hay cinco líneas de acción, escalonadas de lo inmediatamente ejecutable a lo que es agresivo pero responsable.

Primera: doctrina formal de contención. El Estado dominicano debe elevar a doctrina de seguridad nacional, con rango de política de Estado y respaldo legislativo, lo que hoy es práctica administrativa: la contención total del desborde haitiano. Ello implica completar la verja perimetral inteligente a lo largo de la totalidad de los 392 kilómetros de frontera terrestre (no los 164 actuales (France 24 2024)), establecer una zona de exclusión militarizada con reglas de empeñamiento públicas, presunción de interdicción para todo cruce no autorizado, y vigilancia persistente con sensores y aeronaves no tripuladas. Debe declararse, de una vez y sin ambages, que la República Dominicana no habilitará campamentos de refugiados en su territorio bajo ninguna circunstancia, ni aceptará figura alguna de “tercer país seguro”, procesamiento extraterritorial o reasentamiento encubierto.

El territorio nacional no es el zafacón de los fracasos ajenos. Quien considere brutal esta formulación debería explicar por qué considera aceptable la alternativa: la disolución gradual de la capacidad fiscal, sanitaria y educativa del único Estado funcional de la isla.

Segunda: monetizar la carga y presentar la factura. La Cancillería debe encargar y publicar anualmente una auditoría del costo fiscal integral de la crisis haitiana para el erario dominicano, q.d., salud, educación, seguridad, sistema penitenciario, presión salarial, pérdida de inversión, certificada por firmas internacionales, y presentarla formalmente ante el Consejo de Seguridad, la OEA y las instituciones financieras internacionales como reclamación de compensación. Cada resolución futura sobre Haití que la República Dominicana acompañe debe tener un precio y por ende acceso preferencial a financiamiento, compensación presupuestaria directa, o inversión internacional en infraestructura fronteriza dominicana. La era de la solidaridad gratuita tiene que terminai. La diplomacia dominicana ha sido correcta hasta la autonegación, pero corresponde ahora una diplomacia transaccional, explícita y sin complejos.

Tercera: exigir la internacionalización plena, con nombre y apellido. Si la comunidad internacional considera (como afirma cada resolución desde 2022) que Haití constituye una amenaza a la paz y seguridad internacionales, bien debe asumir las consecuencias lógicas de esa determinación que viene siendo una operación de imposición de la paz bajo Capítulo VII con contribuciones prorrateadas obligatorias, no con el modelo de caridad voluntaria que ha matado de inanición a la MSS y está matando a la GSF. Si los Estados Miembros no están dispuestos a pagar ni a desplegar, entonces debe discutirse abiertamente lo que hoy solo se murmura, . . . un régimen de administración transitoria internacional del tipo UNTAET en Timor Oriental, con autoridad ejecutiva plena, mandato multianual y cronograma de devolución de soberanía verificable. Sé perfectamente que la palabra “tutela” es radioactiva, que evoca fantasmas de 1915 y de 2004, y que la soberanía haitiana es sagrada para quienes la invocan desde el exterior. Pero la soberanía que hoy se protege es la de Viv Ansanm, no la del pueblo haitiano. Más, el mismo pueblo haitiano felizmente entregaría su soberanía por seguridad (cosa que no invento, hay encuestas). Entre la ficción de un Estado que no existe y la administración honesta de su reconstrucción, la segunda es menos indigna. La República Dominicana debería ser el primer Estado en decirlo en voz alta, precisamente porque es el que más pierde con el statu quo.

Cuarta: decapitación selectiva del ecosistema pandillero. Si bien no estamos dispuestos hacer lo que hacen los estadounidenses con drones en el medio oriente, sacando terroristas dela tarima, la República Dominicana debe designar a Viv Ansanm, Gran Grif y estructuras análogas como organizaciones terroristas conforme a la legislación interna correspondiente, con todas las consecuencias penales, financieras y migratorias de esa designación, y promover que la renovación del mandato de la GSF incorpore explícitamente la captura de los cabecillas sancionados (empezando por Barbecue) como parámetro de éxito con plazo perentorio, recompensas internacionales sustanciales y un mecanismo judicial híbrido o remisión a la Corte Penal Internacional para su enjuiciamiento. Una fuerza de “supresión de pandillas” que en diez meses no ha suprimido ni capturado a un solo dirigente sancionado no es una fuerza. Es una coartada. Paralelamente, el país debe exigir en cada foro que Estados Unidos asuma responsabilidad material por el tráfico de armas que alimenta la matanza (interdicción en origen en los puertos de la Florida, trazabilidad obligatoria, responsabilidad civil de los exportadores) con la misma energía con que Washington exige a otros el control de sus fronteras (UNODC 2023).

Quinta: redistribución regional obligatoria de la carga migratoria. La CARICOM y la OEA han sido pródigas en comunicados y avaras en cuotas. La República Dominicana debe condicionar su cooperación en todo esquema hemisférico sobre Haití a la adopción de compromisos vinculantes y verificables de admisión migratoria por parte de los Estados de la región, incluidos aquellos que hoy sermonean desde la comodidad de un mar de por medio, así como al financiamiento internacional directo de la repatriación digna y de la reintegración en territorio haitiano, no en el dominicano. Quien no ponga cuotas, tropas o dinero, que entregue el micrófono.

Donde me quedo con to’westo

El 20 de julio, en Nueva York, se pronunciarán habladurías con pinzas. El de la República Dominicana será, como siempre, el más serio de la sala, porque es el único país que no tiene la opción de tratar el tema a la ligera. Pero la seriedad ya no basta. La GSF fracasará como fracasó la MSS y como fracasó la MINUSTAH, no creo que por mala fe de sus integrantes sino por el vicio estructural de origen, la comunidad internacional quiere los resultados de una intervención sin pagar los costos de una intervención. Mientras esa contradicción persista, la única variable que la República Dominicana controla es su propia exposición.

Compartimos una isla. NO compartimos un destino como vociferaba ese tarado Luís Almagro con su mierda de ““one country on one island.” Ningún tratado, ninguna resolución y ninguna editorial bienpensante puede obligarnos a compartirlo. La frontera que debemos defender no es solamente la línea de la verja. Es la frontera conceptual entre la solidaridad, que hemos practicado con creces, y el sacrificio del propio Estado que ninguna nación digna debe aceptar. Haití merece ser rescatado pero no por nosotros. El rescate le corresponde a quienes tienen los medios, las culpas históricas y los arsenales de donde salen las balas. A nosotros nos corresponde, primero y siempre, la Dominicana.

~ C. Constantin Poindexter, MA en Inteligencia, Certificado de Posgrado en Contrainteligencia, JD, certificación OSINT CISA/NCISS, Diplomado Negociación Estratégica de Harvard, Certificación BFFOC del DoD/DoS

Bibliografía

  • AllAfrica. 2026. “Kenya: Haiti TPC Leadership Visits GSF As Gang Suppression Efforts Intensify.” 28 de enero de 2026. https://allafrica.com/stories/202601280264.html.
  • Consejo de Seguridad de las Naciones Unidas. 2025. Resolución 2793 (2025), S/RES/2793. 30 de septiembre de 2025.
  • Consejo de Seguridad de las Naciones Unidas. 2026. Resolución 2814 (2026), S/RES/2814. 29 de enero de 2026.
  • Diario Libre. 2026a. “República Dominicana deporta a 67,940 haitianos en enero y febrero.” 3 de marzo de 2026. https://www.diariolibre.com/actualidad/nacional/2026/03/03/.
  • Diario Libre. 2026b. “República Dominicana ha defendido su política migratoria desde años.” 7 de febrero de 2026. https://www.diariolibre.com/politica/general/2026/02/07/.
  • Dirección General de Migración de la República Dominicana. 2026. “DGM deportó 67,940 indocumentados en enero y febrero 2026 por frontera con Haití.” Comunicado oficial. https://migracion.gob.do/.
  • France 24. 2024. “República Dominicana anuncia deportaciones masivas en medio de la persistente crisis en Haití.” 2 de octubre de 2024. https://www.france24.com/es/.
  • Haitian Times. 2026a. “Leader of UN-backed Force and First Chadian Troops Arrive in Haiti as Deployment Begins.” 2 de abril de 2026. https://haitiantimes.com/2026/04/02/.
  • Haitian Times. 2026b. “Un grupo informa que 68,000 haitianos fueron deportados a principios de 2026.” 13 de mayo de 2026. https://haitiantimes.com/es/2026/05/13/.
  • Naciones Unidas. 2025. Carta del Secretario General al Presidente del Consejo de Seguridad, S/2025/122. 24 de febrero de 2025.
  • Naciones Unidas. 2026a. Oficina Integrada de las Naciones Unidas en Haití: Informe del Secretario General, S/2026/325. 14 de abril de 2026.
  • Naciones Unidas. 2026b. Oficina Integrada de las Naciones Unidas en Haití: Informe del Secretario General, S/2026/574. 14 de julio de 2026.
  • Security Council Report. 2026a. “Haiti, January 2026 Monthly Forecast.” 30 de diciembre de 2025. https://www.securitycouncilreport.org/monthly-forecast/2026-01/haiti-33.php.
  • Security Council Report. 2026b. “Haiti, July 2026 Monthly Forecast.” 1 de julio de 2026. https://www.securitycouncilreport.org/monthly-forecast/2026-07/haiti-35.php.
  • Security Council Report. 2026c. “Haiti: Briefing and Consultations — What’s In Blue.” 22 de abril de 2026. https://www.securitycouncilreport.org/whatsinblue/2026/04/.
  • UN News. 2026. “A Turning Point for Haiti? New Security Force Takes Fight to Powerful Gangs.” 16 de junio de 2026. https://news.un.org/en/story/2026/06/1167732.
  • UNODC (Oficina de las Naciones Unidas contra la Droga y el Delito). 2023. Haiti’s Criminal Markets: Mapping Trends in Firearms and Drug Trafficking. Viena: UNODC.
  • UNODC (Oficina de las Naciones Unidas contra la Droga y el Delito). 2026. “Explainer: Organized Crime and Gang Violence in Haiti.” 21 de enero de 2026. https://www.unodc.org/unodc/frontpage/2026/January/.
Share this post: