CiberLATAMbywhalemate

México impulsa ley y agencia de ciberseguridad

La iniciativa busca proteger datos, personas e infraestructura crítica. También fue llevada al Senado para su discusión.

Whalemate Labs · Research asistido por IAPublicado:3 min

Medios mexicanos reportan que la iniciativa de Ley y Agencia Nacional de Ciberseguridad fue presentada en el Senado de la República para su discusión. El proyecto busca proteger datos, personas e infraestructura crítica, mientras en paralelo avanza una reforma penal para endurecer sanciones por hackeo y difusión de información obtenida ilícitamente.

Medios mexicanos reportan que la iniciativa de Ley y Agencia Nacional de Ciberseguridad fue presentada en el Senado de la República para su discusión. El proyecto busca proteger datos, personas e infraestructura crítica, mientras en paralelo el diputado federal Humberto Ambriz Delgadillo impulsó una reforma al Código Penal Federal para agravar las penas cuando la información obtenida mediante acceso ilícito a sistemas informáticos sea comercializada o divulgada.

¿Qué plantea la ley de ciberseguridad en México?

La iniciativa de Ley y Agencia Nacional de Ciberseguridad busca proteger datos, personas e infraestructura crítica, y ya fue presentada en el Senado de la República para su discusión, según medios mexicanos. En ese mismo debate, actores del ecosistema como GASA sostienen que la norma también debería servir para habilitar el intercambio de información sobre incidentes y amenazas con reglas claras.

GASA México describió la ley en discusión en el Congreso como el instrumento clave para construir inteligencia colectiva sobre amenazas, más allá de la sola protección de infraestructuras críticas. Ese enfoque apunta a ordenar el flujo de información entre actores públicos y privados en torno a incidentes, con criterios definidos para compartir datos útiles sobre ataques y vulnerabilidades.

¿Qué cambia la reforma penal presentada en septiembre?

La reforma presentada por Humberto Ambriz Delgadillo propone modificar el artículo 211 Bis 7 del Código Penal Federal para endurecer penas cuando la información obtenida por acceso ilícito a sistemas informáticos se comercialice o divulgue. La iniciativa también plantea aumentar las sanciones hasta en una mitad cuando los datos sustraídos mediante hackeo se usen en provecho propio o ajeno.

Según Diario 7 Noticias, la propuesta apunta a castigar con mayor rigor tanto la venta como la difusión de información obtenida por hackeo. El texto legislativo también incluye el supuesto de uso en beneficio propio o de terceros, una ampliación que busca abarcar distintas formas de aprovechamiento posterior del acceso ilícito.

¿Qué ocurre en el resto de la región?

En Chile, el Boletín 18.623-07 propone subir de tres a cinco los consejeros del Consejo Directivo de la Agencia de Protección de Datos Personales y fijar renovaciones parciales cada dos años, sin alterar las obligaciones sustantivas de registro de tratamiento, bases de licitud, derechos de titulares, medidas de seguridad ni protocolo de brechas. El cambio reorganiza la conducción del organismo, pero no toca el cuerpo principal de deberes regulatorios.

En Brasil, los resúmenes de monitoreo regulatorio registran propuestas para modificar la LGPD y definir criterios que permitan usar datos personales en el entrenamiento y mejora de sistemas de inteligencia artificial. El movimiento se suma al seguimiento legislativo de proyectos de IA en el Senado Federal, donde figuran iniciativas como el PL 93/2023, el PL 2581/2023 y el PL 2338/2023 entre las materias en trámite.

Perú, por su parte, mantiene un esquema de adecuación gradual bajo la Ley 29733 y su reglamento. Los análisis de cumplimiento indican que las medianas empresas tienen como fecha de referencia el 30 de noviembre de 2026 para culminar la designación del Oficial de Datos Personales, mientras que las medidas técnicas exigidas por el artículo 18 incluyen pruebas periódicas de vulnerabilidad, simulacros de respuesta y restauración verificable de respaldos.

¿Qué exigen los marcos peruanos en seguridad y cumplimiento?

Los análisis sectoriales sobre la Ley 29733 y su reglamento vinculan de forma directa la ciberseguridad operativa con la protección de datos personales. En ese marco, las empresas deben realizar pruebas periódicas de vulnerabilidad, ensayos de respuesta ante incidentes y verificaciones de restauración de copias de seguridad como parte de sus controles técnicos.

Además del plazo para la designación del Oficial de Datos Personales, el cronograma peruano refleja una implementación por etapas según el tamaño y tipo de organización. Esa lectura normativa coloca a las áreas de tecnología y cumplimiento frente a obligaciones concretas, no solo documentales, sino también operativas.

Fuentes

Ver todas