Saltar al contenido
Infraestructura TI

¿Existe una ley de ciberseguridad en México? Estado en 2026

No hay ley de ciberseguridad vigente en México: qué iniciativas hay, qué es el Plan Nacional 2025-2030, a quién obliga la política de 2025 y qué sí exige hoy la ley a las empresas.

EM
Equipo Migura
Unidad Infraestructura TI
7 min de lectura

No, México no tiene una ley de ciberseguridad vigente. Al 30 de septiembre de 2026 hay iniciativas presentadas en el Senado en 2025, sin dictamen ni votación. Lo más cercano que se publicó en el DOF, la Política General de Ciberseguridad de diciembre de 2025, obliga solo al gobierno federal. Pero eso no deja a las empresas sin obligaciones: la ley de protección de datos personales ya exige medidas de seguridad y multa hasta con 320,000 UMA (más de 37 millones de pesos) cuando una vulneración es imputable a la empresa.

Separamos lo que es ley, lo que es propuesta y lo que se dice sin fuente, porque en este tema circula mucho de lo último.

Lo que existe: iniciativas, no ley

  • Iniciativa de Ley General en materia de ciberseguridad, del senador Mauricio Vila Dosal (PAN), presentada el 30 de abril de 2025 y turnada a las Comisiones Unidas de Seguridad Pública, de Derechos Digitales y de Estudios Legislativos, Segunda (Gaceta del Senado).
  • Otra iniciativa del mismo día, encabezada por el grupo de Movimiento Ciudadano (texto en la Gaceta).
  • Un antecedente de 2024, una propuesta de Ley Federal de Ciberseguridad en la legislatura anterior.

Ninguna tiene dictamen, votación ni publicación en el DOF. Una iniciativa es una propuesta: puede cambiar por completo o no aprobarse nunca.

Qué propone la iniciativa principal

Según su texto:

  • Un Centro Nacional de Ciberseguridad como órgano desconcentrado de la Secretaría de Seguridad y Protección Ciudadana.
  • Una Comisión Consultiva de Ciberseguridad como órgano técnico.
  • Reglas para proteger infraestructuras críticas: redes, servicios, equipos e instalaciones cuya afectación impactaría servicios esenciales.
  • Una Estrategia Nacional de seis años, evaluada al menos cada dos.
  • Reparto de competencias entre la Federación, los estados y los municipios.

Lo que no trae el documento publicado: un catálogo de sanciones, plazos para notificar incidentes o la obligación de nombrar a un responsable de seguridad. Si lees que «la nueva ley obliga a tener un CISO» o «a reportar incidentes en 72 horas», eso no está en la iniciativa principal.

Lo que sí se publicó en 2025, y a quién obliga

Política General de Ciberseguridad para la Administración Pública Federal. Es un acuerdo publicado en el DOF el 17 de diciembre de 2025, vigente desde el día siguiente. Obliga a las dependencias y entidades del gobierno federal, no a las empresas privadas. Sus lineamientos técnicos tenían 180 días para emitirse.

Plan Nacional de Ciberseguridad 2025-2030. Lo presentó la Agencia de Transformación Digital y Telecomunicaciones en diciembre de 2025 (comunicado de la ATDT). Es política pública: orienta, pero no crea obligaciones ni sanciones para particulares. Si una empresa proveedora del gobierno trabaja con dependencias federales, es probable que sus contratos le pidan cumplir con la Política General; eso viene del contrato, no de una ley.

Lo que ya obliga a todas las empresas: la ley de datos personales

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el 21 de marzo de 2025, es hoy la norma de seguridad informática que aplica a cualquier empresa que trate datos de clientes, empleados o proveedores:

  • Artículo 18: establecer y mantener medidas de seguridad administrativas, técnicas y físicas que protejan los datos personales «contra daño, pérdida, alteración, destrucción o el uso, acceso o tratamiento no autorizado». Esas medidas no pueden ser menores a las que la empresa usa para su propia información, y deben considerar el riesgo, la sensibilidad de los datos y el desarrollo tecnológico.
  • Artículo 19: las vulneraciones de seguridad que afecten de forma significativa los derechos de las personas se les informan de forma inmediata.
  • Artículo 20: controles para que todas las personas que tratan los datos guarden confidencialidad, incluso después de dejar la empresa.

Y las sanciones son serias:

Conducta Multa (UMA) En pesos de 2026
Vulnerar la seguridad de bases de datos, locales, programas o equipos, cuando sea imputable a la empresa (art. 58 fr. XI) 200 a 320,000 23,462 a 37,539,200
Incumplir el deber de confidencialidad (art. 58 fr. VIII) 200 a 320,000 23,462 a 37,539,200
Si la infracción persiste multa adicional de 100 a 320,000 hasta 37,539,200 más
Si son datos sensibles (salud, biometría, etc.) hasta el doble

Fuente: artículos 58 y 59 de la LFPDPPP; UMA de 2026, 117.31 pesos. Además, provocar una vulneración de bases de datos con ánimo de lucro es delito: de tres meses a tres años de prisión (artículo 62).

Los delitos informáticos que ya existen

El Código Penal Federal sanciona desde 1999 el acceso ilícito a sistemas y equipos de informática (artículos 211 bis 1 a 211 bis 7):

  • Conocer, copiar, modificar o destruir sin autorización información de sistemas de particulares protegidos por algún mecanismo de seguridad.
  • Lo mismo en sistemas del Estado y de seguridad pública, con penas mayores.
  • Reglas propias para el sistema financiero, con penas agravadas si quien lo hace es empleado.
  • Aumento de la pena hasta en una mitad cuando la información se usa en provecho propio o ajeno.

Un detalle con consecuencias prácticas: el delito para sistemas de particulares exige que estén «protegidos por algún mecanismo de seguridad». Un sistema sin controles es, además de más fácil de atacar, más difícil de defender en tribunales.

Qué conviene hacer mientras no hay ley

No hace falta esperar una ley nueva: el artículo 18 de la LFPDPPP ya pide medidas administrativas, técnicas y físicas. En la práctica, eso se traduce en:

  1. Inventario de datos personales: dónde están, quién accede y por qué. Sin esto, cualquier otra medida es a ciegas.
  2. Control de accesos: cuentas individuales, permisos por función, segundo factor en lo sensible y bajas el mismo día en que alguien sale.
  3. Red segmentada: que un equipo comprometido no llegue a las bases de datos. Es la medida técnica que más reduce el daño de un incidente.
  4. Respaldos fuera del sitio principal, probados restaurándolos, no solo copiados.
  5. Registro de incidentes y plan de aviso: quién decide, cómo se avisa a las personas afectadas «de forma inmediata» y qué se documenta.
  6. Contratos con proveedores que traten datos, con cláusulas de confidencialidad (artículo 20).
  7. Un marco de referencia voluntario, como ISO/IEC 27001 o el marco de ciberseguridad del NIST, para ordenar el trabajo. No son obligatorios en México, pero son lo que pedirá cualquier ley futura y lo que ya piden muchos clientes corporativos.

Si una ley de ciberseguridad se aprueba, las empresas que ya cumplen con esto tendrán la mayor parte del trabajo hecho.

Lo que se dice sin fuente

  • «El Plan Nacional ya es obligatorio para las empresas.» No lo es: la Política General de 2025 obliga al gobierno federal.
  • «La ley entra en vigor en 2027.» No hay ley aprobada ni fecha.
  • «Por ley hay que tener un CISO.» Ninguna norma vigente lo exige a empresas privadas en general.

Si trabajas en banca, hay un caso aparte con plazo real: los requisitos biométricos del Anexo 71 de la CNBV.

Actualizaremos este artículo si alguna iniciativa se dictamina o se publica en el DOF.

Cómo lo resolvemos en Migura

Hacemos diagnósticos de seguridad de red contra lo que ya pide la ley de datos personales: segmentación, control de accesos, respaldos y registro de incidentes, con Fortinet y Cisco. El diagnóstico inicial es gratuito.

Este artículo es informativo y no sustituye asesoría legal. Estado legislativo revisado al 30 de septiembre de 2026 en la Gaceta del Senado, el DOF y el texto vigente de las leyes publicadas por la Cámara de Diputados.

Fuentes

Preguntas frecuentes

¿Existe una ley de ciberseguridad en México?
No. Al 30 de septiembre de 2026 no hay una ley federal ni general de ciberseguridad vigente. Hay iniciativas presentadas en el Senado en 2025 que no se han dictaminado. Lo que sí obliga a las empresas hoy es la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que exige medidas de seguridad y avisar de las vulneraciones.
¿Qué es la Ley General de Ciberseguridad?
Es el nombre de una iniciativa, no de una ley. La presentó el senador Mauricio Vila Dosal el 30 de abril de 2025 y propone crear un Centro Nacional de Ciberseguridad dentro de la Secretaría de Seguridad y Protección Ciudadana, una Comisión Consultiva y reglas para proteger infraestructuras críticas. Está turnada a comisiones del Senado y no tiene dictamen.
¿El Plan Nacional de Ciberseguridad 2025-2030 es obligatorio para las empresas?
No. El Plan lo presentó la Agencia de Transformación Digital y Telecomunicaciones en diciembre de 2025 como política pública. Lo vinculante es la Política General de Ciberseguridad publicada en el DOF el 17 de diciembre de 2025, y esa obliga solo a la Administración Pública Federal, no a los particulares.
¿Qué obligaciones de ciberseguridad tienen hoy las empresas en México?
Las de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares: medidas de seguridad administrativas, técnicas y físicas para los datos personales (artículo 18), avisar de inmediato a las personas afectadas por una vulneración significativa (artículo 19) y confidencialidad de quien trata los datos (artículo 20). Una vulneración imputable a la empresa se multa con 200 a 320,000 UMA. Bancos y otras entidades financieras tienen además reglas propias de sus reguladores.
¿Qué delitos informáticos existen en México?
El Código Penal Federal sanciona desde 1999 el acceso ilícito a sistemas y equipos de informática (artículos 211 bis 1 a 211 bis 7): conocer, copiar, modificar o destruir sin autorización información de sistemas protegidos, con penas mayores si son del Estado o del sistema financiero. La ley de datos personales agrega delitos por vulnerar bases de datos con ánimo de lucro (artículo 62).
¿Cuándo se aprobará la ley de ciberseguridad en México?
No hay fecha. Las iniciativas de 2025 no tienen dictamen ni votación. Cualquier fecha que veas publicada es una estimación, no un calendario legislativo.

¿Y en tu operación?

¿Te resonó este artículo?

Diagnóstico gratuito de 90 minutos con un consultor senior. Informe ejecutivo en 7 días hábiles. Sin compromiso.

CiberseguridadLey de ciberseguridadLFPDPPPProtección de datosRegulación México
Compartir: