Paraguay trata ley de infraestructura crítica
El Senado debatirá una ley para proteger servicios esenciales y coordinar ciberseguridad, en paralelo a la nueva ley de datos personales.
El Senado de Paraguay tiene agendado para su sesión ordinaria del miércoles 16 de septiembre de 2026 el tratamiento de un proyecto de ley sobre infraestructura crítica que define qué activos entran en esa categoría, obliga a sus operadores públicos y privados a contar con planes de seguridad y respuesta ante fallas o ataques, y ordena al Estado coordinar acciones para evitar efectos en cadena entre sectores.
Actualización 17 de septiembre de 2026: La cobertura suma el vínculo entre el proyecto de infraestructura crítica y la Ley N.º 7593/2025 de protección de datos personales, que fue promulgada y publicada el 27 de noviembre de 2025 y entrará en vigor de forma general el 27 de noviembre de 2027. También incorpora que esa norma es la primera ley integral de datos del país, crea una Agencia Nacional con facultades de fiscalización y sanción, y alcanza a toda organización pública o privada que trate datos de clientes, proveedores y empleados.
El Senado de Paraguay tiene agendado para su sesión ordinaria del miércoles 16 de septiembre de 2026 el tratamiento de un proyecto de ley sobre infraestructura crítica que busca proteger servicios esenciales como energía eléctrica, agua potable, hospitales, telecomunicaciones, bancos y servicios digitales del Estado. La iniciativa define qué activos entran en esa categoría, obliga a sus operadores públicos y privados a contar con planes de seguridad y respuesta ante fallas o ataques, y ordena al Estado coordinar acciones para evitar efectos en cadena entre sectores.
¿Qué incluye el proyecto?
El texto prevé la creación de un registro nacional de infraestructuras críticas categorizadas y exige que esas instalaciones cuenten con sistemas de detección y respuesta a incidentes, conocidos como IDS/IPS, además de protocolos de seguridad para tecnologías operativas y dispositivos de internet de las cosas, o IoT.
La iniciativa fue presentada originalmente por el senador opositor José Oviedo el 4 de diciembre de 2024 y, tras modificaciones, llega al estudio de septiembre de 2026 con 17 artículos. Según Última Hora, uno de sus objetivos es identificar entes públicos para mejorar sus niveles de ciberseguridad. El proyecto también se basa en el Convenio de Budapest sobre Ciberdelincuencia de 2004.
¿Qué organismo nuevo crea?
La propuesta contempla la creación de un Consejo Nacional de Ciberseguridad, que todavía no fue creado, con la tarea de diseñar una estrategia nacional de protección de infraestructuras críticas.
Junto con ese consejo, el proyecto conforma un grupo de operadores de infraestructura crítica, públicos y privados, obligados a notificar incidentes en un plazo de hasta 12 horas desde el evento. Además, incluye disposiciones para que el Estado fomente la participación e inversión del sector privado en tecnologías de seguridad vinculadas a la protección de esas infraestructuras.
¿Qué cambia con la ley de datos personales?
La Ley N.º 7593/2025 de protección de datos personales complementa la Ley N.º 6534/2020 sobre datos crediticios y establece un régimen general de protección de datos en Paraguay. De acuerdo con El Nacional y Última Hora, fue promulgada y publicada el 27 de noviembre de 2025, entrará en vigor de forma general el 27 de noviembre de 2027 y se aplica a toda organización pública o privada que trate datos de personas, incluidos clientes, proveedores y empleados.
El texto también crea una Agencia Nacional con facultades de fiscalización y sanción, y prevé multas que en su tramo más alto pueden llegar hasta diez mil jornales mínimos, según Última Hora. Durante la tramitación participaron en audiencias públicas ante el Congreso representantes de burós de crédito y gremios del sector financiero y crediticio, de acuerdo con El Nacional.
¿Por qué se cruzan ambas discusiones?
El eje común entre las dos iniciativas es que Paraguay avanza al mismo tiempo en reglas para proteger servicios esenciales y en una ley general para ordenar el tratamiento de datos personales. Mientras el proyecto de infraestructura crítica apunta a la continuidad operativa de sectores sensibles, la Ley 7593/2025 fija obligaciones para empresas y organismos públicos que manejan información de personas.
En el caso de la infraestructura crítica, la propuesta exige sistemas IDS/IPS, protocolos para OT e IoT, la creación de un Consejo Nacional de Ciberseguridad y la notificación de incidentes dentro de un máximo de 12 horas. También prevé que el Estado impulse la inversión privada en tecnologías de seguridad para esos servicios.
En paralelo, la ley de datos ya quedó sancionada y publicada, pero su entrada en vigor general recién ocurrirá en noviembre de 2027, lo que deja un período de adecuación para empresas y organismos públicos. Según Última Hora, esa norma es la primera integral de protección de datos del país y marca un estándar que convivirá con el debate sobre infraestructuras críticas.
Fuentes
- Senado tratará “infraestructura crítica” en su sesión ordinariaultimahora.com· Última Hora
- AI regulation in Paraguay: laws, status and deadlines | AIPolicyTrackeraipolicytracker.org· AI Policy Tracker
- Senado tratará “infraestructura crítica” en su sesión ordinariaultimahora.com· Última Hora
- Empresas se preparan para una nueva era de privacidadelnacional.com.py· El Nacional
- Empezar por lo básico en la nueva ley de datosultimahora.com· Última Hora



