Ciberseguridad en México 2026: qué ha cambiado y por dónde empezar

La ciberseguridad en México llega a 2026 con un plan de Estado publicado, una ley en trámite y una superficie de ataque que creció más rápido que las dos. Falta inventario, no normativa.
¿Qué cambió en la ciberseguridad en México entre 2025 y 2026?
El cambio con fecha es de diciembre de 2025: la Agencia de Transformación Digital y Telecomunicaciones publicó el Plan Nacional de Ciberseguridad 2025-2030, el primer marco integral del país desde la Estrategia Nacional de 2017. El propio plan contabiliza 155 ataques críticos de ransomware entre 2019 y 2025 y 16 incidentes de alto impacto entre 2022 y 2025, con la Sedena, la Conagua y la SICT entre los afectados.
Esa cifra vale sobre todo por quién la firma. La cuenta la lleva el Estado. Los porcentajes que circulan sobre México casi siempre salen de la telemetría de un fabricante que vende producto, y esos aquí no se repiten. El clima en el que se está redactando la ley lo marcan además los hackeos y filtraciones que han reabierto la alerta sobre la ciberseguridad del país, entidades públicas incluidas.
Quién está siendo atacado, y por qué el motivo cambia en cada sector
Cuatro sectores concentran lo grave en México: financiero, salud, manufactura y administración pública. El motivo no es el mismo en los cuatro, y por eso la auditoría que tiene sentido tampoco lo es.
| Sector | Qué busca quien entra | Qué se rompe primero |
|---|---|---|
| Financiero | Fraude directo y acceso a cuentas | La API que mueve el dinero, antes que la web |
| Salud | Expedientes clínicos, que no se reemiten como una tarjeta | El acceso remoto del proveedor del sistema hospitalario |
| Manufactura | Parar la línea, porque cada hora parada tiene precio conocido | El salto de la red de oficinas a la de producción |
| Administración pública | Servicios que no pueden caer y datos de ciudadanos | Un panel de administración publicado a Internet |
El financiero es el que más lejos ha llegado, porque la CNBV lleva años pidiendo pruebas y constancia de ellas. Qué exige y con qué frecuencia está en pentesting para fintech en México. Los otros tres van detrás. El que más deprisa se mueve es manufactura, y no lo empuja ninguna ley.
El nearshoring no trajo atacantes, trajo superficie
Una planta que se instala en México no atrae a nadie nuevo. Abre caminos. Conecta su red industrial a la corporativa, habilita accesos remotos para la matriz y suma una cadena de proveedores locales que nadie audita. Tres entradas que el año anterior no existían y que no salen en ningún inventario, porque el inventario se hizo antes de que la planta existiera.
El hallazgo que se repite en esas plantas es siempre el mismo: un salto desde la red de oficinas hasta la de producción que nadie creía posible. Desde fuera no se ve. Tampoco lo encuentra un escáner, porque no hay ninguna versión vieja que señalar: hay una ruta que alguien dejó abierta. Se demuestra desde dentro, que es lo que hace una auditoría de infraestructura interna: se parte de un puesto cualquiera de la red de oficinas y se documenta hasta dónde se llega.

Lo que encontramos al auditar en México
Los hallazgos de una primera auditoría en México se parecen mucho a los de una primera auditoría en cualquier otro sitio. Esa es la buena noticia: casi ninguno se arregla comprando algo.
- › Servicios de administración publicados a Internet que solo deberían verse desde la red interna.
- › Credenciales por defecto en equipos de red y en paneles de gestión de proveedores.
- › Redes planas donde desde el portátil de recepción se alcanza el servidor de facturación.
- › Copias de bases de datos de producción en entornos de prueba sin control de acceso.
- › Cuentas de personas que se fueron hace meses y siguen activas.
Los cinco son baratos de arreglar y caros de ignorar. Ninguno lo va a encontrar quien montó la red. Nadie audita bien lo que ha configurado: el incentivo de tu proveedor de sistemas es que salga limpio, y el nuestro es encontrar lo que falla. En Pentesting Team eso se concreta en algo que puedes comprobar sin fiarte de nosotros: cada hallazgo del informe lleva los pasos para reproducirlo, así que tu equipo lo repite por su cuenta, y a los seis meses volvemos a probar y emitimos informe nuevo.
Lo que todavía no merece la pena que compres
Antes de firmar un EDR, un SIEM o una consultoría de certificación, mira cuánto del presupuesto se va en vigilar algo que aún no sabes que tienes. Un SIEM sin inventario recoge los registros de la mitad de los sistemas y da una sensación de control que no existe. Primero saber qué hay. Vigilarlo después.
¿Hay que esperar a la Ley Federal de Ciberseguridad?
No, y la creencia contraria está costando meses. El Plan Nacional de Ciberseguridad 2025-2030 fija la política del Estado y crea los organismos que la ejecutan, pero no sanciona a ninguna empresa privada. La obligación llegará con la Ley Federal de Ciberseguridad, y en diciembre de 2025, al presentar el plan, la propia Agencia hablaba todavía de su propuesta de ley.
Lo que sí obliga ya es un contrato. Cuando un banco o una telco entra en el perímetro regulado, traslada los requisitos a su cadena de proveedores, y ahí cae una empresa de treinta personas que nunca aparecerá en una lista oficial. Las medidas son las mismas que la ley va a pedir: inventario, control de accesos, gestión de incidentes y pruebas periódicas. El estado del texto y a quién alcanzará están en el análisis de la ley de ciberseguridad en México, y lo que crea el plan, en el del Plan Nacional de Ciberseguridad 2025-2030.
Qué cuesta empezar, cuánto tarda y qué te llevas
El precio de partida no depende del país, sino del alcance. Estos son los tres tipos que más aparecen en un encargo mexicano, con lo que cuesta el más pequeño de cada uno.
| Auditoría | Precio de partida | Qué se entrega |
|---|---|---|
| Superficie externa | 450 € | Inventario de lo que se ve desde Internet, con criticidad y evidencia por hallazgo |
| Aplicación web | 1.140 € | Informe contra OWASP WSTG, con los pasos para reproducir cada hallazgo |
| Infraestructura interna | 1.520 € | El recorrido desde un puesto de oficina hasta donde se llegó, documentado paso a paso |
Los trece tipos de auditoría parten de entre 450 € y 1.520 €. Una de aplicación web o de infraestructura interna lleva de una a tres semanas; una de cortafuegos o de WiFi cabe en una jornada presencial. Lo que mueve el precio final es el número de activos del alcance y el de roles de usuario que hay que probar por separado.
Los informes se entregan igual en los trece casos: cada vulnerabilidad con su descripción, su impacto, su criticidad y su evidencia, más la presentación en PowerPoint para llevar los resultados a dirección sin tener que montarla tú. A los seis meses, retest incluido.

Si este año solo hay presupuesto para una auditoría
Empieza por la superficie externa. El motivo es de orden más que de presupuesto: es lo único que cualquiera puede probar sin conocer tu empresa, y su resultado coloca todo lo demás. La auditoría de superficie externa dice qué activos hay, cuáles sobran y cuáles no debían estar publicados. Después van el correo y la identidad, que es por donde entra la mayoría. Y solo entonces la red interna, que responde a cuánto daño se puede hacer una vez dentro.
El lunes por la mañana, antes de pedir presupuesto a nadie, escribe la lista de dominios y direcciones IP que tu empresa tiene publicados en México. Si tarda más de una hora en salir, o si no hay una sola persona capaz de darla entera, ya sabes por dónde empieza la primera auditoría.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.