Ley de ciberseguridad en México: qué obliga en 2026 mientras no sale

A septiembre de 2026 no hay una ley de ciberseguridad en México en vigor: la iniciativa de Ley Federal de Ciberseguridad sigue en comisiones de la Cámara de Diputados y no figura entre las leyes federales vigentes.
¿Está aprobada la ley de ciberseguridad en México?
No. El índice de leyes federales vigentes de la Cámara de Diputados, consultado en septiembre de 2026, no recoge ninguna ley de ciberseguridad. La iniciativa de Ley Federal de Ciberseguridad la presentó el diputado Javier Joaquín López Casarín en abril de 2023 y sigue en las Comisiones Unidas de Seguridad Ciudadana y de Ciencia, Tecnología e Innovación. Tres años en comisión.
Conviene decirlo así de claro porque circula lo contrario. Que la ley no exista no significa que no te obligue nada. Significa que lo que te obliga hoy está escrito en otro sitio.
Qué te obliga hoy, mientras la ley no sale

Dos leyes de datos personales y tu regulador sectorial. En el índice de la Cámara de Diputados figuran la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que alcanza al sector privado, y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados, para el sector público. Las dos son exigibles ahora mismo.
Ninguna de las dos habla de pruebas técnicas periódicas. Ese es el hueco que la iniciativa quiere cerrar y el que hoy rellenan los reguladores sectoriales por su cuenta. Quien menos nota el vacío es el sector financiero, porque su supervisor ya le pide controles y evidencias por otra vía: lo contamos en pentesting para fintech en México.
Las obligaciones que se anticipan, y quién te las va a pedir antes
Cuatro obligaciones aparecen en todos los borradores que circulan y en el Plan Nacional de Ciberseguridad 2025-2030, que sí está publicado y que es el mejor indicio de por dónde va a ir el texto.
- › Notificar los incidentes graves a la autoridad en un plazo contado en horas.
- › Mantener el análisis de riesgo vivo, no un documento firmado una vez.
- › Responder de la seguridad de los proveedores, no solo de la propia.
- › Demostrar con evidencias que los controles funcionan, y no solo que están escritos.
El cuarto es el que cambia la forma de trabajar. Y el orden en que llegan no es el que se espera: primero te lo pide un cliente en un contrato y después un regulador. Europa lleva más recorrido con el mismo modelo. La Comisión Europea fija el 17 de octubre de 2024 como fecha límite para que los Estados miembros transpusieran la Directiva NIS2, y lo que se ha visto desde entonces es que el anexo de seguridad de un cliente llega mucho antes que ninguna inspección.
A quién va a alcanzar, y por qué la lista oficial se queda corta

A los sectores que se declaren críticos, que en todos los marcos comparables son los mismos: financiero, telecomunicaciones, energía, salud y transporte. Y a sus proveedores, que es la parte que no aparece en ninguna lista oficial. Qué sectores reciben hoy más ataques es otra pregunta, y la respondimos en ciberseguridad en México 2026.
El arrastre funciona por contrato. Cuando un banco entra en el perímetro regulado traslada sus requisitos aguas abajo, y el proveedor de software de treinta personas recibe un anexo con derecho de auditoría, plazo de notificación y exigencias técnicas concretas. Ese proveedor no aparecerá nunca en el catálogo de infraestructura crítica y va a tener que cumplir igual.
Demostrar no es enseñar una política
Demostrar es enseñar el informe de una prueba: qué se buscó, qué se encontró, cómo se corrigió y quién lo verificó después. Una política firmada dice lo que la empresa quiere hacer. Un informe con evidencias dice lo que pasó cuando alguien lo intentó de verdad.
Esa prueba no la puede firmar quien administra los sistemas. Nadie audita bien lo que ha configurado: el incentivo de tu proveedor de TI es que salga limpio y el nuestro es encontrar lo que falla. En Pentesting Team auditamos a mano, y cada hallazgo va con su evidencia y con los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos.
Por dónde se empieza depende de qué tengas que demostrar. Si es que controlas lo que expones a Internet, la auditoría de superficie externa. Si es que tu sistema de gestión aguanta una revisión, la auditoría de SGSI frente a ISO 27001.
| Auditoría | Precio de partida | Qué demuestra |
|---|---|---|
| Superficie externa | 450 € | Que sabes qué expones a Internet y que no hay nada publicado por error |
| SGSI frente a ISO 27001 | 980 € | Qué controles del sistema de gestión funcionan y cuáles están solo escritos |
| Infraestructura interna | 1.520 € | Hasta dónde llega quien ya está dentro de la red |
La de infraestructura interna lleva de una a tres semanas. Se entrega el informe técnico con evidencias, el informe ejecutivo para dirección y el PowerPoint que usamos en la presentación de resultados. A los seis meses repetimos la prueba y emitimos informe nuevo. Esa pareja de informes, el primero y el del retest, es lo que acredita que un control se corrigió y no solo que se detectó.
Lo que no merece la pena hacer todavía
No pagues una consultoría de adecuación a la Ley Federal de Ciberseguridad. No existe el texto contra el que adecuarse. La iniciativa lleva en comisión desde abril de 2023 y puede salir con otro nombre, otro alcance y otra autoridad. Quien te venda hoy un análisis de brecha contra esa ley te está vendiendo el índice del Plan Nacional con otra portada.
Tampoco hace falta certificarse en ISO 27001 solo por esto. Certificarse tiene sentido cuando hace falta para vender, no para adelantarse a una norma que aún no se ha escrito. Lo que sí se aprovecha entero, salga la ley como salga, es el inventario, el análisis de riesgo y la prueba técnica con su informe. Eso vale para el regulador que venga y para el cliente que ya lo está pidiendo.
Qué se puede hacer este trimestre

- › Inventariar lo que expones a Internet, porque no se protege lo que no se sabe que existe.
- › Escribir quién declara un incidente, quién decide y quién comunica en las primeras horas. No cuesta dinero.
- › Sacar la lista de proveedores con acceso a tus sistemas, y con qué nivel de acceso.
- › Probar el plan de respuesta una vez, aunque sea sobre la mesa y sin tocar nada.
- › Releer el apartado de seguridad de tus tres contratos más grandes.
Empieza por el último y hazlo el lunes. Abre el contrato de tu cliente más grande y busca el apartado de seguridad. Si ahí pone derecho de auditoría, o un plazo de notificación contado en horas, tu calendario ya no lo marca la Cámara de Diputados.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.