No, México no tiene una ley de ciberseguridad vigente. Al 30 de septiembre de 2026 hay iniciativas presentadas en el Senado en 2025, sin dictamen ni votación. Lo más cercano que se publicó en el DOF, la Política General de Ciberseguridad de diciembre de 2025, obliga solo al gobierno federal. Pero eso no deja a las empresas sin obligaciones: la ley de protección de datos personales ya exige medidas de seguridad y multa hasta con 320,000 UMA (más de 37 millones de pesos) cuando una vulneración es imputable a la empresa.
Separamos lo que es ley, lo que es propuesta y lo que se dice sin fuente, porque en este tema circula mucho de lo último.
Lo que existe: iniciativas, no ley
- Iniciativa de Ley General en materia de ciberseguridad, del senador Mauricio Vila Dosal (PAN), presentada el 30 de abril de 2025 y turnada a las Comisiones Unidas de Seguridad Pública, de Derechos Digitales y de Estudios Legislativos, Segunda (Gaceta del Senado).
- Otra iniciativa del mismo día, encabezada por el grupo de Movimiento Ciudadano (texto en la Gaceta).
- Un antecedente de 2024, una propuesta de Ley Federal de Ciberseguridad en la legislatura anterior.
Ninguna tiene dictamen, votación ni publicación en el DOF. Una iniciativa es una propuesta: puede cambiar por completo o no aprobarse nunca.
Qué propone la iniciativa principal
Según su texto:
- Un Centro Nacional de Ciberseguridad como órgano desconcentrado de la Secretaría de Seguridad y Protección Ciudadana.
- Una Comisión Consultiva de Ciberseguridad como órgano técnico.
- Reglas para proteger infraestructuras críticas: redes, servicios, equipos e instalaciones cuya afectación impactaría servicios esenciales.
- Una Estrategia Nacional de seis años, evaluada al menos cada dos.
- Reparto de competencias entre la Federación, los estados y los municipios.
Lo que no trae el documento publicado: un catálogo de sanciones, plazos para notificar incidentes o la obligación de nombrar a un responsable de seguridad. Si lees que «la nueva ley obliga a tener un CISO» o «a reportar incidentes en 72 horas», eso no está en la iniciativa principal.
Lo que sí se publicó en 2025, y a quién obliga
Política General de Ciberseguridad para la Administración Pública Federal. Es un acuerdo publicado en el DOF el 17 de diciembre de 2025, vigente desde el día siguiente. Obliga a las dependencias y entidades del gobierno federal, no a las empresas privadas. Sus lineamientos técnicos tenían 180 días para emitirse.
Plan Nacional de Ciberseguridad 2025-2030. Lo presentó la Agencia de Transformación Digital y Telecomunicaciones en diciembre de 2025 (comunicado de la ATDT). Es política pública: orienta, pero no crea obligaciones ni sanciones para particulares. Si una empresa proveedora del gobierno trabaja con dependencias federales, es probable que sus contratos le pidan cumplir con la Política General; eso viene del contrato, no de una ley.
Lo que ya obliga a todas las empresas: la ley de datos personales
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el 21 de marzo de 2025, es hoy la norma de seguridad informática que aplica a cualquier empresa que trate datos de clientes, empleados o proveedores:
- Artículo 18: establecer y mantener medidas de seguridad administrativas, técnicas y físicas que protejan los datos personales «contra daño, pérdida, alteración, destrucción o el uso, acceso o tratamiento no autorizado». Esas medidas no pueden ser menores a las que la empresa usa para su propia información, y deben considerar el riesgo, la sensibilidad de los datos y el desarrollo tecnológico.
- Artículo 19: las vulneraciones de seguridad que afecten de forma significativa los derechos de las personas se les informan de forma inmediata.
- Artículo 20: controles para que todas las personas que tratan los datos guarden confidencialidad, incluso después de dejar la empresa.
Y las sanciones son serias:
| Conducta | Multa (UMA) | En pesos de 2026 |
|---|---|---|
| Vulnerar la seguridad de bases de datos, locales, programas o equipos, cuando sea imputable a la empresa (art. 58 fr. XI) | 200 a 320,000 | 23,462 a 37,539,200 |
| Incumplir el deber de confidencialidad (art. 58 fr. VIII) | 200 a 320,000 | 23,462 a 37,539,200 |
| Si la infracción persiste | multa adicional de 100 a 320,000 | hasta 37,539,200 más |
| Si son datos sensibles (salud, biometría, etc.) | hasta el doble |
Fuente: artículos 58 y 59 de la LFPDPPP; UMA de 2026, 117.31 pesos. Además, provocar una vulneración de bases de datos con ánimo de lucro es delito: de tres meses a tres años de prisión (artículo 62).
Los delitos informáticos que ya existen
El Código Penal Federal sanciona desde 1999 el acceso ilícito a sistemas y equipos de informática (artículos 211 bis 1 a 211 bis 7):
- Conocer, copiar, modificar o destruir sin autorización información de sistemas de particulares protegidos por algún mecanismo de seguridad.
- Lo mismo en sistemas del Estado y de seguridad pública, con penas mayores.
- Reglas propias para el sistema financiero, con penas agravadas si quien lo hace es empleado.
- Aumento de la pena hasta en una mitad cuando la información se usa en provecho propio o ajeno.
Un detalle con consecuencias prácticas: el delito para sistemas de particulares exige que estén «protegidos por algún mecanismo de seguridad». Un sistema sin controles es, además de más fácil de atacar, más difícil de defender en tribunales.
Qué conviene hacer mientras no hay ley
No hace falta esperar una ley nueva: el artículo 18 de la LFPDPPP ya pide medidas administrativas, técnicas y físicas. En la práctica, eso se traduce en:
- Inventario de datos personales: dónde están, quién accede y por qué. Sin esto, cualquier otra medida es a ciegas.
- Control de accesos: cuentas individuales, permisos por función, segundo factor en lo sensible y bajas el mismo día en que alguien sale.
- Red segmentada: que un equipo comprometido no llegue a las bases de datos. Es la medida técnica que más reduce el daño de un incidente.
- Respaldos fuera del sitio principal, probados restaurándolos, no solo copiados.
- Registro de incidentes y plan de aviso: quién decide, cómo se avisa a las personas afectadas «de forma inmediata» y qué se documenta.
- Contratos con proveedores que traten datos, con cláusulas de confidencialidad (artículo 20).
- Un marco de referencia voluntario, como ISO/IEC 27001 o el marco de ciberseguridad del NIST, para ordenar el trabajo. No son obligatorios en México, pero son lo que pedirá cualquier ley futura y lo que ya piden muchos clientes corporativos.
Si una ley de ciberseguridad se aprueba, las empresas que ya cumplen con esto tendrán la mayor parte del trabajo hecho.
Lo que se dice sin fuente
- «El Plan Nacional ya es obligatorio para las empresas.» No lo es: la Política General de 2025 obliga al gobierno federal.
- «La ley entra en vigor en 2027.» No hay ley aprobada ni fecha.
- «Por ley hay que tener un CISO.» Ninguna norma vigente lo exige a empresas privadas en general.
Si trabajas en banca, hay un caso aparte con plazo real: los requisitos biométricos del Anexo 71 de la CNBV.
Actualizaremos este artículo si alguna iniciativa se dictamina o se publica en el DOF.
Cómo lo resolvemos en Migura
Hacemos diagnósticos de seguridad de red contra lo que ya pide la ley de datos personales: segmentación, control de accesos, respaldos y registro de incidentes, con Fortinet y Cisco. El diagnóstico inicial es gratuito.
Este artículo es informativo y no sustituye asesoría legal. Estado legislativo revisado al 30 de septiembre de 2026 en la Gaceta del Senado, el DOF y el texto vigente de las leyes publicadas por la Cámara de Diputados.
Fuentes
- Iniciativa de Ley General en materia de ciberseguridad, Gaceta del Senado, 30 de abril de 2025
- Iniciativa del grupo de Movimiento Ciudadano, 30 de abril de 2025
- Política General de Ciberseguridad para la Administración Pública Federal, DOF, 17 de diciembre de 2025
- ATDT: Plan Nacional de Ciberseguridad 2025-2030
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares, artículos 18 a 20 y 58 a 62
- Código Penal Federal, artículos 211 bis 1 a 211 bis 7
Preguntas frecuentes
¿Existe una ley de ciberseguridad en México?
¿Qué es la Ley General de Ciberseguridad?
¿El Plan Nacional de Ciberseguridad 2025-2030 es obligatorio para las empresas?
¿Qué obligaciones de ciberseguridad tienen hoy las empresas en México?
¿Qué delitos informáticos existen en México?
¿Cuándo se aprobará la ley de ciberseguridad en México?
¿Y en tu operación?
¿Te resonó este artículo?
Diagnóstico gratuito de 90 minutos con un consultor senior. Informe ejecutivo en 7 días hábiles. Sin compromiso.