Ciberseguridad · Mexico
Ciberseguridad — Mexico (2026)
A mediados de 2026, México carece de una ley de ciberseguridad en vigor que abarque todo el ámbito económico; las obligaciones en materia de ciberseguridad se derivan de la normativa específica de cada sector (en particular, las normas bancarias y de tecnología financiera de la CNBV y Banxico), de las obligaciones en materia de seguridad y notificación de violaciones de datos establecidas en la Ley de Protección de Datos de 2025, y de un Plan Nacional de Ciberseguridad 2025-2030 que es vinculante para los organismos federales. En abril de 2025 se presentó en el Senado una Ley General de Ciberseguridad, que prevé la creación de una agencia nacional de ciberseguridad y un registro de infraestructuras críticas, y que sigue en trámite legislativo.
Marco principalNo existe una ley única y exhaustiva en materia de ciberseguridad. Las obligaciones se distribuyen entre normas sectoriales y transversales: los requisitos de seguridad de la información y ciberseguridad del sector financiero emitidos por la CNBV y el Banco de México; las obligaciones en materia de violaciones de seguridad y vulnerabilidades previstas en la Ley Federal de Protección de Datos Personales en poder de los Privados (LFPDPPP, 2025); las disposiciones del Código Penal relativas a los delitos informáticos; y el Plan Nacional de Ciberseguridad 2025-2030 y la Política General de Ciberseguridad para la Administración Pública Federal (ATDT), de carácter vinculante. Se ha propuesto una «Ley General de Ciberseguridad» integral, pero aún no se ha promulgado.
Puntos clave
México no cuenta con una ley única y vigente que regule de forma integral la ciberseguridad; los requisitos se encuentran dispersos en normativas sectoriales y de protección de datos, así como en una política del Gobierno federal. La última estrategia independiente (Estrategia Nacional de Ciberseguridad) data de 2017.
Las disposiciones generales de la CNBV para las entidades de crédito incluyen una sección específica dedicada a la seguridad de la información (artículos 168 bis 11 a 17) y los indicadores de seguridad de la información del Anexo 72, que exigen la designación de un responsable de seguridad de la información (CISO), el seguimiento de los riesgos, la elaboración de planes de corrección y la notificación de incidentes de seguridad; se aplican normas paralelas a las entidades de tecnología financiera (ITF).
La nueva Ley Federal de Protección de Datos Personales en poder de entidades privadas se publicó en el DOF el 20 de marzo de 2025 y entró en vigor el 21 de marzo de 2025; establece medidas de seguridad basadas en el riesgo y exige a los responsables del tratamiento que notifiquen de inmediato a los interesados afectados cualquier violación de la seguridad que perjudique de manera significativa sus derechos.
Publicada a finales de 2025 por la Agencia de Transformación Digital y Telecomunicaciones (ATDT), esta primera política cibernética federal especializada obliga a la Administración Pública Federal a actuar en torno a ocho ejes estratégicos, crea un centro nacional de operaciones cibernéticas (CSOC) y un CSIRT, y concede a la ATDT un plazo de 180 días (hasta aproximadamente mediados de junio de 2026) para publicar directrices técnicas y criterios de cumplimiento.
El 30 de abril de 2025, los senadores Luis Donaldo Colosio Riojas y Lucía Trasviña Waldenrath presentaron un proyecto de ley sobre ciberseguridad (64 artículos) que crearía una Agencia Nacional de Ciberseguridad y un Registro de Infraestructuras de Información Críticas (RICI), y obligaría a los operadores regulados a nombrar a un responsable oficial de ciberseguridad; sigue siendo una iniciativa pendiente, no una ley promulgada.
A falta de una ley específica sobre delitos informáticos, conductas como el acceso no autorizado, los daños a los sistemas y la interferencia en los datos se persiguen en virtud de las disposiciones del Código Penal Federal relativas al acceso ilícito a los sistemas informáticos.
Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.