Skip to content
World Watch/Colombia/Ciberseguridad

Ciberseguridad · Colombia

Ciberseguridad — Colombia (2026)

Normativa sectorialÍndice de países 75 · B+

Colombia aún no cuenta con una ley única y exhaustiva en materia de ciberseguridad. Su marco normativo se basa en un instrumento de política nacional (CONPES 3995, 2020), un decreto reglamentario sobre infraestructuras cibernéticas críticas y gestión de incidentes (Decreto 338, 2022), y una ley de protección de datos (Ley 1581, 2012) cuya aplicación corre a cargo de la Superintendencia de Industria y Comercio (SIC). Se han presentado en el Congreso proyectos de ley para crear una Agencia Nacional de Seguridad Digital y una ley específica de ciberseguridad, pero a mediados de 2026 aún no se han promulgado, mientras que el Gobierno ha puesto en marcha la Estrategia Nacional de Seguridad Digital 2025-2027 como hoja de ruta ejecutiva.

Marco principalCONPES 3995 (2020), Política Nacional de Confianza y Seguridad Digital; Decreto 338 de 2022, Gobernanza de la Seguridad Digital e Infraestructuras Críticas; Ley 1581 de 2012, sobre Protección de Datos Personales con notificación de violaciones; el MinTIC y ColCERT como principales organismos de gobernanza; Estrategia Nacional de Seguridad Digital 2025-2027

Puntos clave

CONPES 3995, Política nacional

Aprobada el 1 de julio de 2020, la CONPES 3995 establece la política general de confianza y seguridad digital de Colombia, exigiendo el refuerzo de las capacidades tanto de los ciudadanos como del sector público y el privado, y actualizando el marco de gobernanza de la seguridad digital. La implementación está coordinada por el MinTIC, el Ministerio de Defensa Nacional y el Departamento Nacional de Planeación.

Decreto 338 de 2022, sobre infraestructuras críticas y notificación de incidentes

El Decreto 338 (8 de marzo de 2022) modificó el Decreto 1078/2015 para exigir a las entidades públicas y a los operadores privados de infraestructuras cibernéticas críticas o servicios esenciales que se registren en el MinTIC a través de ColCERT, realicen evaluaciones de riesgos periódicas, y notificar los incidentes a través de la Plataforma Nacional de Notificación y Seguimiento de Incidentes de Seguridad Digital, gestionada por ColCERT.

Notificación de filtración de datos (SIC / Ley 1581)

En virtud de la Ley 1581 de 2012 y de las directrices de la SIC, los responsables y encargados del tratamiento de datos deben notificar a la SIC cualquier violación de la seguridad que afecte a datos personales en un plazo de 15 días hábiles desde su detección. No existe un umbral de gravedad mínimo para activar la notificación, y la SIC recomienda (aunque no lo exige legalmente) notificar simultáneamente a las personas afectadas.

Estrategia Nacional de Seguridad Digital 2025-2027

Lanzada por el MinTIC en junio de 2025 con el apoyo de la OEA/CICTE, la Estrategia establece 29 medidas transversales para consolidar un entorno digital resiliente tras los casi 36.000 millones de intentos de ataque contra Colombia en 2024 (el segundo país más atacado de América Latina). Se centra en los sectores financiero, sanitario y energético como áreas prioritarias y registra una reducción del 48 % en los incidentes cibernéticos durante 2025.

Propuesta de ley de ciberseguridad y agencia nacional

Los proyectos de ley presentados en el Congreso en 2023 (PL 010-23 del Senado; PL 023-2023C de la Cámara de Diputados) tienen por objeto crear una Agencia Nacional de Seguridad Digital y Asuntos Espaciales y promulgar una ley específica sobre ciberseguridad. A mediados de 2026, ninguno de los dos proyectos de ley se había aprobado; el Gobierno ha manifestado su intención de volver a presentar la legislación en una siguiente legislatura.

ColCERT, CSIRT nacional

El Grupo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT), dependiente del MinTIC, es el organismo nacional de coordinación para la respuesta ante incidentes cibernéticos. Asesora a entidades públicas y privadas, coordina los CSIRT sectoriales y gestiona la plataforma nacional de notificación de incidentes establecida por el Decreto 338/2022.

Lee el perfil completo, el mapa y la cronología en inglés

Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.