Sectores

Ciberseguridad en México 2026: qué ha cambiado y por dónde empezar

·Revisado el ·7 min de lectura

La ciberseguridad en México llega a 2026 con un plan de Estado publicado, una ley en trámite y una superficie de ataque que creció más rápido que las dos. Falta inventario, no normativa.

¿Qué cambió en la ciberseguridad en México entre 2025 y 2026?

El cambio con fecha es de diciembre de 2025: la Agencia de Transformación Digital y Telecomunicaciones publicó el Plan Nacional de Ciberseguridad 2025-2030, el primer marco integral del país desde la Estrategia Nacional de 2017. El propio plan contabiliza 155 ataques críticos de ransomware entre 2019 y 2025 y 16 incidentes de alto impacto entre 2022 y 2025, con la Sedena, la Conagua y la SICT entre los afectados.

Esa cifra vale sobre todo por quién la firma. La cuenta la lleva el Estado. Los porcentajes que circulan sobre México casi siempre salen de la telemetría de un fabricante que vende producto, y esos aquí no se repiten. El clima en el que se está redactando la ley lo marcan además los hackeos y filtraciones que han reabierto la alerta sobre la ciberseguridad del país, entidades públicas incluidas.

Quién está siendo atacado, y por qué el motivo cambia en cada sector

Cuatro sectores concentran lo grave en México: financiero, salud, manufactura y administración pública. El motivo no es el mismo en los cuatro, y por eso la auditoría que tiene sentido tampoco lo es.

SectorQué busca quien entraQué se rompe primero
FinancieroFraude directo y acceso a cuentasLa API que mueve el dinero, antes que la web
SaludExpedientes clínicos, que no se reemiten como una tarjetaEl acceso remoto del proveedor del sistema hospitalario
ManufacturaParar la línea, porque cada hora parada tiene precio conocidoEl salto de la red de oficinas a la de producción
Administración públicaServicios que no pueden caer y datos de ciudadanosUn panel de administración publicado a Internet

El financiero es el que más lejos ha llegado, porque la CNBV lleva años pidiendo pruebas y constancia de ellas. Qué exige y con qué frecuencia está en pentesting para fintech en México. Los otros tres van detrás. El que más deprisa se mueve es manufactura, y no lo empuja ninguna ley.

El nearshoring no trajo atacantes, trajo superficie

Una planta que se instala en México no atrae a nadie nuevo. Abre caminos. Conecta su red industrial a la corporativa, habilita accesos remotos para la matriz y suma una cadena de proveedores locales que nadie audita. Tres entradas que el año anterior no existían y que no salen en ningún inventario, porque el inventario se hizo antes de que la planta existiera.

El hallazgo que se repite en esas plantas es siempre el mismo: un salto desde la red de oficinas hasta la de producción que nadie creía posible. Desde fuera no se ve. Tampoco lo encuentra un escáner, porque no hay ninguna versión vieja que señalar: hay una ruta que alguien dejó abierta. Se demuestra desde dentro, que es lo que hace una auditoría de infraestructura interna: se parte de un puesto cualquiera de la red de oficinas y se documenta hasta dónde se llega.

Armario de red montado en la pared de una nave, con dos conmutadores y un latiguillo que sale del armario sin canaleta

Lo que encontramos al auditar en México

Los hallazgos de una primera auditoría en México se parecen mucho a los de una primera auditoría en cualquier otro sitio. Esa es la buena noticia: casi ninguno se arregla comprando algo.

  • Servicios de administración publicados a Internet que solo deberían verse desde la red interna.
  • Credenciales por defecto en equipos de red y en paneles de gestión de proveedores.
  • Redes planas donde desde el portátil de recepción se alcanza el servidor de facturación.
  • Copias de bases de datos de producción en entornos de prueba sin control de acceso.
  • Cuentas de personas que se fueron hace meses y siguen activas.

Los cinco son baratos de arreglar y caros de ignorar. Ninguno lo va a encontrar quien montó la red. Nadie audita bien lo que ha configurado: el incentivo de tu proveedor de sistemas es que salga limpio, y el nuestro es encontrar lo que falla. En Pentesting Team eso se concreta en algo que puedes comprobar sin fiarte de nosotros: cada hallazgo del informe lleva los pasos para reproducirlo, así que tu equipo lo repite por su cuenta, y a los seis meses volvemos a probar y emitimos informe nuevo.

Lo que todavía no merece la pena que compres

Antes de firmar un EDR, un SIEM o una consultoría de certificación, mira cuánto del presupuesto se va en vigilar algo que aún no sabes que tienes. Un SIEM sin inventario recoge los registros de la mitad de los sistemas y da una sensación de control que no existe. Primero saber qué hay. Vigilarlo después.

¿Hay que esperar a la Ley Federal de Ciberseguridad?

No, y la creencia contraria está costando meses. El Plan Nacional de Ciberseguridad 2025-2030 fija la política del Estado y crea los organismos que la ejecutan, pero no sanciona a ninguna empresa privada. La obligación llegará con la Ley Federal de Ciberseguridad, y en diciembre de 2025, al presentar el plan, la propia Agencia hablaba todavía de su propuesta de ley.

Lo que sí obliga ya es un contrato. Cuando un banco o una telco entra en el perímetro regulado, traslada los requisitos a su cadena de proveedores, y ahí cae una empresa de treinta personas que nunca aparecerá en una lista oficial. Las medidas son las mismas que la ley va a pedir: inventario, control de accesos, gestión de incidentes y pruebas periódicas. El estado del texto y a quién alcanzará están en el análisis de la ley de ciberseguridad en México, y lo que crea el plan, en el del Plan Nacional de Ciberseguridad 2025-2030.

Qué cuesta empezar, cuánto tarda y qué te llevas

El precio de partida no depende del país, sino del alcance. Estos son los tres tipos que más aparecen en un encargo mexicano, con lo que cuesta el más pequeño de cada uno.

AuditoríaPrecio de partidaQué se entrega
Superficie externa450 €Inventario de lo que se ve desde Internet, con criticidad y evidencia por hallazgo
Aplicación web1.140 €Informe contra OWASP WSTG, con los pasos para reproducir cada hallazgo
Infraestructura interna1.520 €El recorrido desde un puesto de oficina hasta donde se llegó, documentado paso a paso

Los trece tipos de auditoría parten de entre 450 € y 1.520 €. Una de aplicación web o de infraestructura interna lleva de una a tres semanas; una de cortafuegos o de WiFi cabe en una jornada presencial. Lo que mueve el precio final es el número de activos del alcance y el de roles de usuario que hay que probar por separado.

Los informes se entregan igual en los trece casos: cada vulnerabilidad con su descripción, su impacto, su criticidad y su evidencia, más la presentación en PowerPoint para llevar los resultados a dirección sin tener que montarla tú. A los seis meses, retest incluido.

Informe de auditoría impreso y abierto sobre una mesa, con un bolígrafo encima y dos esquinas de la página dobladas

Si este año solo hay presupuesto para una auditoría

Empieza por la superficie externa. El motivo es de orden más que de presupuesto: es lo único que cualquiera puede probar sin conocer tu empresa, y su resultado coloca todo lo demás. La auditoría de superficie externa dice qué activos hay, cuáles sobran y cuáles no debían estar publicados. Después van el correo y la identidad, que es por donde entra la mayoría. Y solo entonces la red interna, que responde a cuánto daño se puede hacer una vez dentro.

El lunes por la mañana, antes de pedir presupuesto a nadie, escribe la lista de dominios y direcciones IP que tu empresa tiene publicados en México. Si tarda más de una hora en salir, o si no hay una sola persona capaz de darla entera, ya sabes por dónde empieza la primera auditoría.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

Sí, y la mayor parte del trabajo se hace en remoto: superficie externa, aplicaciones web y APIs no necesitan que nadie viaje. Lo presencial son la WiFi y algunos escenarios de red interna, que sí piden estar en la nave o en la oficina. La cobertura es mundial, en remoto y presencial, y el idioma de trabajo y del informe es el español.

Un informe con cada vulnerabilidad descrita, su impacto, su criticidad y su evidencia, y con los pasos para reproducirla si se explotó. Va acompañado de la presentación en PowerPoint que usamos para exponer los resultados a dirección, así que no tienes que montarla tú. A los seis meses repetimos la prueba y emitimos un informe nuevo, incluido en el precio.

Los precios de partida están publicados en euros y van de 450 € a 1.520 € según el tipo de auditoría, con trece tipos en total. Lo que mueve el precio final no es el país desde el que se pide: es el número de activos que entran en el alcance y el de roles de usuario que hay que probar por separado.

Una vez al año como base, y además tras cada cambio grande: una versión mayor de la aplicación, una integración nueva con un tercero, una migración de infraestructura o una planta que se abre. El retest de los seis meses no cuenta como auditoría anual, porque comprueba que lo encontrado se corrigió, que es otra pregunta.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés