Skip to content
Regulation Brief

Resumen regulatorio: normas tecnológicas globales, 3-10 de junio de 2026

By Anurag VermaJune 10, 2026
Resumen regulatorio: normas tecnológicas globales, 3-10 de junio de 2026

La semana del 3 al 10 de junio de 2026 no estuvo dominada por Bruselas ni Washington. Los movimientos más importantes vinieron de lugares que la mayoría de los periodistas tecnológicos estadounidenses pasan por alto: Bakú, Bogotá, Honduras y un aviso de CISA que debería haber recibido más atención de la que recibió.

Estos son los cinco elementos del rastreador World Watch de esta semana que realmente importan.

Azerbaiyán: la Agencia Nacional de Ciberseguridad reemplaza al antiguo Servicio de Seguridad Electrónica

El 2 de junio, el presidente Aliyev firmó un decreto que crea una Agencia Nacional de Ciberseguridad bajo el Ministerio de Desarrollo Digital y Transporte, que absorbe al Servicio de Seguridad Electrónica y agrega un mandato explícito sobre la seguridad de sistemas de IA y la resiliencia de infraestructura crítica.

Esto no es un simple cambio de nombre. Combinar la supervisión de sistemas de IA con la defensa de infraestructura crítica bajo una sola agencia es el modelo que espero que más estados medianos adopten, porque dividir esos mandatos como lo hace EE.UU. (CISA por un lado, el NIST AI RMI por otro, y reguladores sectoriales por todos lados) es costoso y lento. Bakú también continúa la línea trazada desde el Consejo de Desarrollo Digital y el plan de acción 2026-2028 de febrero, por lo que se trata de una construcción estructural, no de algo puntual. Consulta la página de IA de Azerbaiyán para el hilo actualizado.

Estados Unidos: CISA confirma que un APT iraní está dentro de los PLCs de infraestructura crítica

El aviso conjunto de CISA AA26-097A confirma que un APT vinculado a Irán ha estado perturbando controladores lógicos programables (PLCs) en instalaciones de agua, energía, dependencias gubernamentales y manufactura de EE.UU. desde al menos marzo de 2026. PLCs. No correos corporativos, no bases de datos de clientes. Los dispositivos que abren válvulas y accionan relés.

Creo que la industria sigue subestimando el compromiso de OT porque no produce una cifra clara de pérdidas en dólares como sí lo hace un hackeo de DeFi. Debería considerarse más grave, no menos. Una empresa de agua en una ciudad mediana de EE.UU. tiene aproximadamente el presupuesto de ciberseguridad de una startup en Serie B y la superficie de ataque de un contratista de defensa. El contexto completo está en el rastreador de ciberseguridad de Irán.

Colombia: las finanzas abiertas son ahora obligatorias, no voluntarias

Colombia pasó abril finalizando el Decreto 0368/2026, reemplazando el régimen voluntario del Decreto 1297/2022 con un sistema de finanzas abiertas de cumplimiento obligatorio. Bancos, aseguradoras, fondos de pensiones y corredoras deben compartir datos de clientes a través de APIs estandarizadas.

La SFC ya había anticipado el dolor del cumplimiento en febrero cuando extendió el plazo de arquitectura y seguridad a 30 meses mediante la Circular Externa 001/2026. Mi lectura: este es uno de los movimientos fintech más ambiciosos de LatAm del año, y el plazo más largo es una ventaja, no una retirada. Lo estoy siguiendo en la página fintech de Colombia.

Honduras: vuelve a firmar el ICSID, señalando un reinicio total de las protecciones a inversores

En su día de inauguración, el presidente Nasry Asfura volvió a firmar el Convenio ICSID, revirtiendo el retiro de la administración Castro en 2024 y restaurando el arbitraje multilateral entre inversores y estados.

Para quienes construyen operaciones transfronterizas, esto importa más de lo que parece. La cobertura del ICSID es la diferencia entre una cláusula de arbitraje utilizable y un papel sin valor. Si eres una fintech, un proveedor de hosting o una plataforma de tokenización con miras a la expansión en LatAm, Honduras acaba de pasar de "arriesgado" a "viable" con una sola firma. Contexto en el rastreador de inicio de negocios en Honduras.

Chile: la Ley 21.719 establece un plazo firme y un regulador real

La Ley 21.719 de Chile entra en plena vigencia legal el 1 de diciembre de 2026, junto con el lanzamiento de la Agencia de Protección de Datos Personales (APDP), la primera autoridad independiente de protección de datos de Chile. El marco está ampliamente alineado con el GDPR, lo que simplifica considerablemente la debida diligencia con proveedores si ya atiendes clientes de la UE.

Un punto contrariano rápido: creo que la historia más importante es el regulador, no la ley. LatAm ha tenido estatutos con sabor a GDPR durante años. Las autoridades supervisoras independientes y con financiamiento propio son la rareza, y son las que realmente cambian el comportamiento a nivel del responsable del tratamiento.

Lo que seguiré de cerca

El patrón en los cinco elementos es el mismo: la infraestructura de aplicación (agencias, tribunales, organismos supervisores) finalmente está alcanzando a los estatutos aprobados en la oleada de 2022-2025. Espera más inauguraciones de agencias y menos leyes de cabecera durante el resto de 2026.

El mapa cruzado de jurisdicciones en tiempo real está en anuragverma.co/worldwatch, y el boletín semanal sale todos los miércoles.

Investigado con asistencia de IA a partir de fuentes oficiales. El análisis y las conclusiones son propios.

Fuentes