Ciberseguridad · Argentina
Ciberseguridad — Argentina (2026)
Argentina aún no cuenta con una ley única y exhaustiva de ciberseguridad al estilo de la NIS2. En su lugar, las obligaciones se derivan de la normativa sectorial específica —sobre todo las normas del BCRA para bancos y proveedores de servicios de pago, y la Disposición 1/2026 de la CNC, que establece los requisitos técnicos para el sector público nacional—, que se suman a la ley de delitos informáticos de 2008, la ley de protección de datos de 2000 (que aún carece de una obligación legal de notificación de violaciones) y la Segunda Estrategia Nacional de Ciberseguridad aprobada en 2023. Mediante el DNU 941/2025 (publicado el 2 de enero de 2026) se creó una nueva autoridad coordinadora, el Centro Nacional de Ciberseguridad, que está emitiendo progresivamente normas técnicas vinculantes.
Marco principalUn mosaico normativo sectorial basado en el Decreto 941/2025 (Centro Nacional de Ciberseguridad — CNC) para la política cibernética del sector público, la Comunicación «A» 8280 del BCRA para el sector financiero, la normativa de ENACOM para las telecomunicaciones, la Resolución 580/2011 (Programa de Infraestructuras Críticas de Información), la Ley 26.388 (Delitos Informáticos) y la Ley 25.326 (Protección de Datos Personales). La orientación general la marcan la Segunda Estrategia Nacional de Ciberseguridad (Resolución 44/2023) y el Plan Federal para la Prevención de la Ciberdelincuencia y la Gestión Estratégica de la Ciberseguridad (2025-2027).
Puntos clave
El DNU 941/2025 (Boletín Oficial, 2 de enero de 2026) creó el Centro Nacional de Ciberseguridad como organismo descentralizado dependiente de la Secretaría de Innovación, Ciencia y Tecnología de la Jefatura de Gabinete. El CNC ha sido designado como autoridad nacional en materia de ciberseguridad y autoridad encargada de la aplicación de la normativa en este ámbito, y tiene como misión proteger el ciberespacio nacional, las infraestructuras críticas de información y los activos digitales estratégicos del Estado nacional.
La Disposición CNC 1/2026 aprobó un Reglamento Técnico obligatorio para todo el sector público nacional (Ley 24.156), que abarca políticas de contingencia, centros alternativos de procesamiento de datos y planes de recuperación ante desastres. Las entidades afectadas disponen de 180 días a partir de la entrada en vigor para adaptar su infraestructura y presentar un informe de cumplimiento en el que se especifiquen los parámetros de RTO/RPO y los resultados de al menos una prueba de conmutación por error.
La Comunicación «A» n.º 8280 del BCRA (octubre de 2025) actualiza las Directrices para la respuesta y la recuperación ante incidentes cibernéticos, de aplicación obligatoria para los bancos, los proveedores de servicios de pago (monederos digitales, agregadores, facilitadores) y los sistemas de pago de importancia sistémica. Las entidades reguladas deben notificar los incidentes cibernéticos que afecten a la prestación del servicio o a la integridad, confidencialidad o disponibilidad de la información; los incidentes críticos deben comunicarse al BCRA en el plazo de una hora a través de [email protected].
La Resolución n.º 580/2011 del Jefe de Gabinete estableció el Programa Nacional de Infraestructuras Críticas de Información y Ciberseguridad, en el que se identifican como críticos los sectores de las TIC, el transporte, la energía, la salud, el agua, la alimentación, el sector nuclear, la banca, el sector químico y el sector espacial. Sin embargo, la resolución designa los sectores, pero no impone por sí misma obligaciones explícitas y vinculantes en materia de ciberseguridad a los operadores; estas dependen en gran medida de los organismos reguladores sectoriales, como el BCRA y la ENACOM.
La Ley de Protección de Datos Personales n.º 25.326 (2000) no establece la obligación legal de notificar las violaciones de datos a la AAIP ni a las personas afectadas. La Resolución n.º 47/2018 de la AAIP se limita a recomendar la notificación como buena práctica y exige la documentación interna de los incidentes. Argentina se adhirió al Convenio 108+ mediante la Ley 27.699 (2022), que impondría una obligación de notificación en un plazo de 72 horas, pero aún no ha entrado en vigor a nivel internacional; los proyectos de ley (S-0644/2025 y 1948-D-2025) proponen introducir la notificación obligatoria en un plazo de 72 horas, pero siguen sin ser aprobados.
La Ley 26.388 (2008) incorporó los delitos cibernéticos al Código Penal, entre los que se incluyen el acceso no autorizado a sistemas de datos, la interceptación de comunicaciones electrónicas, el fraude relacionado con datos y el material de abuso infantil en Internet. El marco estratégico lo constituyen la Resolución 44/2023 (Segunda Estrategia Nacional de Ciberseguridad) y el Plan Federal para la Prevención de la Ciberdelincuencia y la Gestión Estratégica de la Ciberseguridad (2025-2027), que coordinan las acciones a nivel nacional, provincial y de la Ciudad de Buenos Aires.
Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.