CiberLATAMbywhalemate

México leva ao Senado lei de cibersegurança

A proposta quer proteger dados, pessoas e infraestrutura crítica. A reforma penal também foi levada ao Senado.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Veículos mexicanos informaram que a iniciativa da Lei e da Agência Nacional de Cibersegurança foi apresentada ao Senado da República para discussão. O projeto busca proteger dados, pessoas e infraestrutura crítica, enquanto avança em paralelo uma reforma penal para endurecer punições por invasão e divulgação de informações obtidas ilicitamente.

Veículos mexicanos informam que a iniciativa da Lei e da Agência Nacional de Cibersegurança foi apresentada ao Senado da República para discussão. O projeto busca proteger dados, pessoas e infraestrutura crítica. Em paralelo, o deputado federal Humberto Ambriz Delgadillo promoveu uma reforma ao Código Penal Federal para agravar as penas quando informações obtidas por acesso ilícito a sistemas informáticos forem comercializadas ou divulgadas.

¿O que propõe a lei de cibersegurança no México?

A iniciativa de Lei e Agência Nacional de Cibersegurança busca proteger dados, pessoas e infraestrutura crítica, e já foi apresentada ao Senado da República para discussão, segundo veículos mexicanos. No mesmo debate, atores do ecossistema como a GASA sustentam que a norma também deveria permitir a troca de informações sobre incidentes e ameaças com regras claras.

A GASA México descreveu a lei em discussão no Congresso como o instrumento-chave para construir inteligência coletiva sobre ameaças, para além da proteção de infraestruturas críticas. Essa abordagem busca organizar o fluxo de informações entre atores públicos e privados em torno de incidentes, com critérios definidos para compartilhar dados úteis sobre ataques e vulnerabilidades.

¿O que muda com a reforma penal apresentada em setembro?

A reforma apresentada por Humberto Ambriz Delgadillo propõe alterar o artigo 211 Bis 7 do Código Penal Federal para endurecer as penas quando informações obtidas por acesso ilícito a sistemas informáticos forem comercializadas ou divulgadas. A iniciativa também prevê aumento de até metade nas sanções quando os dados subtraídos por hackeio forem usados em proveito próprio ou de terceiros.

Segundo o Diario 7 Noticias, a proposta mira punir com mais rigor tanto a venda quanto a difusão de informações obtidas por hackeio. O texto legislativo também inclui o uso em benefício próprio ou alheio, uma ampliação que busca abranger diferentes formas de aproveitamento posterior do acesso ilícito.

¿O que acontece no restante da região?

No Chile, o Boletín 18.623-07 propõe ampliar de três para cinco os conselheiros do Conselho Diretivo da Agência de Proteção de Dados Pessoais e fixar renovações parciais a cada dois anos, sem alterar as obrigações de registro de tratamento, bases de licitude, direitos dos titulares, medidas de segurança e protocolo de vazamentos. A mudança reorganiza a condução do órgão, mas não mexe no núcleo principal dos deveres regulatórios.

No Brasil, os resumos de monitoramento regulatório registram propostas para alterar a LGPD e definir critérios que permitam usar dados pessoais no treinamento e na melhoria de sistemas de inteligência artificial. O movimento se soma ao acompanhamento legislativo de projetos de IA no Senado Federal, onde aparecem iniciativas como o PL 93/2023, o PL 2581/2023 e o PL 2338/2023 entre as matérias em tramitação.

O Peru, por sua vez, mantém um esquema de adequação gradual sob a Lei 29733 e seu regulamento. As análises de conformidade indicam que as empresas de médio porte têm como data de referência 30 de novembro de 2026 para concluir a designação do Oficial de Dados Pessoais, enquanto as medidas técnicas exigidas pelo artigo 18 incluem testes periódicos de vulnerabilidade, simulações de resposta e restauração verificável de backups.

¿O que exigem os marcos peruanos em segurança e conformidade?

As análises setoriais sobre a Lei 29733 e seu regulamento conectam de forma direta a cibersegurança operacional à proteção de dados pessoais. Nesse marco, as empresas devem realizar testes periódicos de vulnerabilidade, ensaios de resposta a incidentes e verificações de restauração de cópias de segurança como parte de seus controles técnicos.

Além do prazo para a designação do Oficial de Dados Pessoais, o cronograma peruano reflete uma implementação em etapas conforme o porte e o tipo de organização. Essa leitura normativa coloca as áreas de tecnologia e conformidade diante de obrigações concretas, não apenas documentais, mas também operacionais.

Fontes

Ver todas