Skip to content
World Watch/Peru/Ciberseguridad

Ciberseguridad · Peru

Ciberseguridad — Peru (2026)

Normativa sectorialÍndice de países 78 · B+

Perú no cuenta con una única ley integral de ciberseguridad al estilo de la NIS2. En su lugar, se rige por una serie de instrumentos que se solapan: el Marco de Confianza Digital de 2020 (DU 007-2020) exige la notificación de incidentes al Centro Nacional de Seguridad Digital por parte de las entidades públicas y los operadores clave del sector privado; la Ley 30999 (2019) y su Reglamento de 2024 regulan la ciberdefensa militar; y el Reglamento de Protección de Datos Personales de 2024 (DS 016-2024-JUS, en vigor desde marzo de 2025) establece la obligación de notificar las violaciones de seguridad en un plazo de 48 horas. En conjunto, estas normas establecen obligaciones diferenciadas por sectores, en lugar de un marco unificado.

Marco principalDecreto de Urgencia n.º 007-2020 (Marco de Confianza Digital); Ley n.º 30999 (Ley de Ciberdefensa); Decreto Supremo n.º 016-2024-JUS (Reglamento de Protección de Datos Personales); Centro Nacional de Seguridad Digital / PECERT (CSIRT)

Puntos clave

Marco de confianza digital (DU 007-2020)

El Decreto de Emergencia 007-2020 estableció el Marco de Confianza Digital y creó el Centro Nacional de Seguridad Digital. Obliga a las entidades públicas y a los operadores privados de servicios digitales financieros, de servicios básicos (electricidad, agua, gas), sanidad, transporte, Internet y educación a notificar al Centro cualquier incidente de seguridad digital.

Ley de ciberdefensa y normativa de 2024

La Ley 30999 (Ley de Ciberdefensa, 2019) autoriza las operaciones cibernéticas militares para proteger la soberanía nacional y los activos críticos. Su reglamento de aplicación, el Decreto Supremo 017-2024-PCM (publicado el 14 de febrero de 2024), asigna al Ministerio de Defensa la responsabilidad de planificar y llevar a cabo operaciones en el ciberespacio y a través de él.

Notificación de violación de datos personales (norma de las 48 horas)

Decreto Supremo 016-2024-JUS (con entrada en vigor el 30 de marzo de 2025) aplica la Ley 29733 e introduce la obligación de notificar a la Autoridad Nacional de Protección de Datos Personales (ANPDP) en un plazo de 48 horas desde que se tenga conocimiento de un incidente de seguridad que cause un perjuicio significativo o que exponga grandes volúmenes de datos personales.

PECERT, CSIRT nacional

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-PeCERT), creado en 2009 y adscrito a la Oficina del Primer Ministro, coordina la gestión y prevención de incidentes, así como el intercambio de información entre las entidades de la administración pública, y presta apoyo al sector privado en materia de ciberseguridad.

Mandato del delegado de protección de datos (por fases, 2025-2027)

En virtud de la DS 016-2024-JUS, las organizaciones que traten datos personales deben nombrar a un delegado de protección de datos según un calendario escalonado: las grandes empresas (con una facturación superior a ~3,28 millones de dólares estadounidenses) antes de noviembre de 2025, las medianas empresas antes de noviembre de 2026 y las pequeñas empresas antes de noviembre de 2027.

No existe una ley única y exhaustiva en materia de ciberseguridad

A mediados de 2026, Perú no cuenta con una ley equivalente a la NIS2 que abarque todos los sectores de infraestructuras críticas en un único instrumento. Las obligaciones en materia de ciberseguridad se distribuyen entre el decreto de confianza digital de 2020, la ley de ciberdefensa, la normativa sobre datos personales y las normas específicas de cada sector (por ejemplo, las directrices de la SBS para el sector bancario), lo que genera lagunas en la cobertura y en la uniformidad de la aplicación.

Lee el perfil completo, el mapa y la cronología en inglés

Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.