Cumplimiento

Ley de ciberseguridad en México: qué obliga en 2026 mientras no sale

·Revisado el ·6 min de lectura

A septiembre de 2026 no hay una ley de ciberseguridad en México en vigor: la iniciativa de Ley Federal de Ciberseguridad sigue en comisiones de la Cámara de Diputados y no figura entre las leyes federales vigentes.

¿Está aprobada la ley de ciberseguridad en México?

No. El índice de leyes federales vigentes de la Cámara de Diputados, consultado en septiembre de 2026, no recoge ninguna ley de ciberseguridad. La iniciativa de Ley Federal de Ciberseguridad la presentó el diputado Javier Joaquín López Casarín en abril de 2023 y sigue en las Comisiones Unidas de Seguridad Ciudadana y de Ciencia, Tecnología e Innovación. Tres años en comisión.

Conviene decirlo así de claro porque circula lo contrario. Que la ley no exista no significa que no te obligue nada. Significa que lo que te obliga hoy está escrito en otro sitio.

Qué te obliga hoy, mientras la ley no sale

Expedientes en papel atados con cuerda, apilados junto a un panel de cristal con un diagrama de conexiones

Dos leyes de datos personales y tu regulador sectorial. En el índice de la Cámara de Diputados figuran la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que alcanza al sector privado, y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados, para el sector público. Las dos son exigibles ahora mismo.

Ninguna de las dos habla de pruebas técnicas periódicas. Ese es el hueco que la iniciativa quiere cerrar y el que hoy rellenan los reguladores sectoriales por su cuenta. Quien menos nota el vacío es el sector financiero, porque su supervisor ya le pide controles y evidencias por otra vía: lo contamos en pentesting para fintech en México.

Las obligaciones que se anticipan, y quién te las va a pedir antes

Cuatro obligaciones aparecen en todos los borradores que circulan y en el Plan Nacional de Ciberseguridad 2025-2030, que sí está publicado y que es el mejor indicio de por dónde va a ir el texto.

  • Notificar los incidentes graves a la autoridad en un plazo contado en horas.
  • Mantener el análisis de riesgo vivo, no un documento firmado una vez.
  • Responder de la seguridad de los proveedores, no solo de la propia.
  • Demostrar con evidencias que los controles funcionan, y no solo que están escritos.

El cuarto es el que cambia la forma de trabajar. Y el orden en que llegan no es el que se espera: primero te lo pide un cliente en un contrato y después un regulador. Europa lleva más recorrido con el mismo modelo. La Comisión Europea fija el 17 de octubre de 2024 como fecha límite para que los Estados miembros transpusieran la Directiva NIS2, y lo que se ha visto desde entonces es que el anexo de seguridad de un cliente llega mucho antes que ninguna inspección.

A quién va a alcanzar, y por qué la lista oficial se queda corta

Cuatro discos con iconos de banca, telecomunicaciones, industria y salud cerrados con candados sobre un suelo agrietado

A los sectores que se declaren críticos, que en todos los marcos comparables son los mismos: financiero, telecomunicaciones, energía, salud y transporte. Y a sus proveedores, que es la parte que no aparece en ninguna lista oficial. Qué sectores reciben hoy más ataques es otra pregunta, y la respondimos en ciberseguridad en México 2026.

El arrastre funciona por contrato. Cuando un banco entra en el perímetro regulado traslada sus requisitos aguas abajo, y el proveedor de software de treinta personas recibe un anexo con derecho de auditoría, plazo de notificación y exigencias técnicas concretas. Ese proveedor no aparecerá nunca en el catálogo de infraestructura crítica y va a tener que cumplir igual.

Demostrar no es enseñar una política

Demostrar es enseñar el informe de una prueba: qué se buscó, qué se encontró, cómo se corrigió y quién lo verificó después. Una política firmada dice lo que la empresa quiere hacer. Un informe con evidencias dice lo que pasó cuando alguien lo intentó de verdad.

Esa prueba no la puede firmar quien administra los sistemas. Nadie audita bien lo que ha configurado: el incentivo de tu proveedor de TI es que salga limpio y el nuestro es encontrar lo que falla. En Pentesting Team auditamos a mano, y cada hallazgo va con su evidencia y con los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos.

Por dónde se empieza depende de qué tengas que demostrar. Si es que controlas lo que expones a Internet, la auditoría de superficie externa. Si es que tu sistema de gestión aguanta una revisión, la auditoría de SGSI frente a ISO 27001.

AuditoríaPrecio de partidaQué demuestra
Superficie externa450 €Que sabes qué expones a Internet y que no hay nada publicado por error
SGSI frente a ISO 27001980 €Qué controles del sistema de gestión funcionan y cuáles están solo escritos
Infraestructura interna1.520 €Hasta dónde llega quien ya está dentro de la red

La de infraestructura interna lleva de una a tres semanas. Se entrega el informe técnico con evidencias, el informe ejecutivo para dirección y el PowerPoint que usamos en la presentación de resultados. A los seis meses repetimos la prueba y emitimos informe nuevo. Esa pareja de informes, el primero y el del retest, es lo que acredita que un control se corrigió y no solo que se detectó.

Lo que no merece la pena hacer todavía

No pagues una consultoría de adecuación a la Ley Federal de Ciberseguridad. No existe el texto contra el que adecuarse. La iniciativa lleva en comisión desde abril de 2023 y puede salir con otro nombre, otro alcance y otra autoridad. Quien te venda hoy un análisis de brecha contra esa ley te está vendiendo el índice del Plan Nacional con otra portada.

Tampoco hace falta certificarse en ISO 27001 solo por esto. Certificarse tiene sentido cuando hace falta para vender, no para adelantarse a una norma que aún no se ha escrito. Lo que sí se aprovecha entero, salga la ley como salga, es el inventario, el análisis de riesgo y la prueba técnica con su informe. Eso vale para el regulador que venga y para el cliente que ya lo está pidiendo.

Qué se puede hacer este trimestre

Cuaderno de espiral con una lista de casillas sin marcar y una pluma encima, sobre una mesa de oficina
  • Inventariar lo que expones a Internet, porque no se protege lo que no se sabe que existe.
  • Escribir quién declara un incidente, quién decide y quién comunica en las primeras horas. No cuesta dinero.
  • Sacar la lista de proveedores con acceso a tus sistemas, y con qué nivel de acceso.
  • Probar el plan de respuesta una vez, aunque sea sobre la mesa y sin tocar nada.
  • Releer el apartado de seguridad de tus tres contratos más grandes.

Empieza por el último y hazlo el lunes. Abre el contrato de tu cliente más grande y busca el apartado de seguridad. Si ahí pone derecho de auditoría, o un plazo de notificación contado en horas, tu calendario ya no lo marca la Cámara de Diputados.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.

Preguntas frecuentes

Léelo buscando tres cosas: derecho de auditoría, plazo de notificación contado en horas y exigencia de pruebas técnicas periódicas. Si están las tres, tu obligación ya no depende del calendario legislativo. Firmarlo sin poder cumplirlo se descubre tarde, normalmente el día que el cliente ejerce ese derecho de auditoría que tú aceptaste.

Depende de qué tengas que demostrar. Una auditoría de superficie externa parte de 450 euros, una de SGSI frente a ISO 27001 de 980 y una de infraestructura interna de 1.520. Esta última lleva de una a tres semanas. En los tres casos entregamos informe técnico con evidencias, informe ejecutivo y el retest a los seis meses.

Si la filial mexicana presta un servicio que acabe declarado crítico, sí, y por la vía directa. Pero llega antes por la otra: los clientes mexicanos grandes trasladan requisitos por contrato a sus proveedores, estén constituidos donde estén. Es lo que pasó en Europa con NIS2, donde el anexo de seguridad se adelantó a la inspección.

Es lo más probable, y no cambia la preparación. La iniciativa lleva en comisión desde abril de 2023 y se la nombra de las dos maneras, ley federal y ley general, según quién la comente. Lo que ningún borrador va a quitar es el inventario, el análisis de riesgo, el plan de respuesta y la prueba periódica que demuestre que funcionan.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés