CiberLATAMbywhalemate
Informe de inteligencia

Regulación y cumplimiento en América Latina — Septiembre 2026

Septiembre cerró con 403 movimientos regulatorios, foco en Brasil y Argentina, y una expansión de controles sobre fraude, datos personales

1 de oct de 202631 min
Regulación y cumplimiento en América Latina — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 849 hechos con fecha en septiembre 2026 · 143 de meses anteriores (marco comparativo, no volumen del mes) · 8 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Regulacion (403 de 849 hechos). Cobertura: 849 hechos con fecha en septiembre 2026 · 143 de mes… HECHOS VERIFICADOS 849 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 1 1 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 19 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 159 campañas de fraude documentadas REGULACIÓN 403 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 849 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 849. "Incidentes sin tipificar" es el residuo. Regulacion 403 Sin clasificar 257 Fraude 159 Incidentes 19 Vulnerabilidades 10 Ransomware 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 849 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 849 hechos del período · suma 1185 porque 247 hechos clasifican en más de un sector. Sector público / OIV 322 Finanzas 306 Otros / sin sector identi… 252 Telecom 117 Tecnologia 106 Retail / consumo 66 Energia 8 Educacion 8
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 849 sobre 849 hechos … Argentina 546 Brasil 259 Bolivia 44
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo

El período analizado mostró una combinación poco habitual de movimiento regulatorio y refinamiento institucional en tres frentes que se vuelven cada vez más interdependientes para los equipos de seguridad y cumplimiento: protección de datos, fiscalización de plataformas y criminalidad informática. La novedad más visible estuvo en Brasil, donde la ANPD avanzó con una audiencia pública y una consulta pública para recalibrar su marco de fiscalización y sanción, mientras la cobertura periodística siguió mostrando una aplicación cada vez más activa de facultades preventivas en casos vinculados con menores y entornos digitales. En paralelo, Argentina consolidó una agenda de política criminal y de modernización estatal con la creación del PRONACIB y con un proyecto de ley que incorpora seguridad cibernética e infraestructura crítica dentro de un Sistema de Seguridad Nacional. A eso se sumaron señales relevantes en Perú, Ecuador, Paraguay y Entre Ríos, donde los cronogramas de adecuación, los debates legislativos y las reformas de administración digital empujan a las organizaciones a revisar gobernanza, trazabilidad y responsabilidad interna.

Desde una perspectiva CISO, el punto de fondo no es solo que haya más normas o proyectos, sino que se están definiendo con mayor nitidez los mecanismos de intervención del Estado: notificación de incidentes en plazos breves, facultades cautelares sobre funcionalidades, criterios de transparencia y auditabilidad para IA, y obligaciones de preservación de evidencia digital. Eso implica que los controles ya no se evalúan únicamente por su existencia documental, sino por su capacidad para sostener decisiones regulatorias, responder a incidentes y demostrar diligencia razonable ante eventuales investigaciones. La convergencia entre protección de datos, ciberseguridad, consumo digital y política criminal crea un entorno donde una misma debilidad técnica puede generar consecuencias administrativas, reputacionales y procesales al mismo tiempo.

Panorama

El mapa regulatorio del mes confirmó que América Latina sigue alejándose de una visión fragmentada de la seguridad digital. En Brasil, la ANPD puso en marcha una discusión explícita sobre cómo fiscalizar de modo más proporcional, preventivo y escalable, con ritos diferenciados según la gravedad de la infracción y el tamaño económico del agente de tratamiento. La propuesta no se limita a sanciones; también introduce medidas preventivas cautelares, términos de ajuste de conducta y planes prioritarios de cumplimiento, lo que sugiere un regulador menos centrado en la sanción ex post y más orientado a modificar comportamiento en tiempo real. Para las empresas, el mensaje operativo es claro: la ausencia de un incidente grave no elimina el escrutinio si existen riesgos inminentes para usuarios, especialmente niños y adolescentes.

Argentina, por su parte, mostró una doble vía de intervención estatal. Por un lado, el Ministerio de Justicia creó el PRONACIB para ordenar diagnósticos, preservar evidencia y articular capacidades contra la ciberdelincuencia con una mirada basada en evidencia. Por otro, el Poder Ejecutivo envió al Congreso un proyecto de 133 artículos para crear un Sistema de Seguridad Nacional con funciones expresas sobre seguridad cibernética e infraestructura crítica. Esa combinación es relevante porque une la respuesta operativa a los delitos con una arquitectura normativa más amplia para proteger activos e instalaciones cuyo impacto sistémico podría afectar salud, economía, defensa o funcionamiento del Estado. La señal para los sectores regulados es que la ciberseguridad deja de ser una función técnica aislada y pasa a ser un componente de seguridad nacional y continuidad de servicios esenciales.

Perú aportó una referencia de madurez en cumplimiento de datos personales: bajo el reglamento de la Ley 29733, las medianas empresas tienen como fecha de referencia el 30 de noviembre de 2026 para culminar la designación del Oficial de Datos Personales. Más allá de la fecha concreta, el dato muestra que la adecuación se está consolidando por capas, según tamaño y naturaleza organizacional, y no como una obligación uniforme para todo el mercado. Para un CISO o un responsable de privacidad, esto implica que el cumplimiento no se resuelve solo con una política general; exige asignación clara de roles, inventario de tratamientos, respuesta a incidentes y capacidad real de supervisión interna.

En paralelo, la prensa y los organismos de Brasil reflejaron una discusión especialmente sensible sobre protección de menores y plataformas digitales. Aunque parte de la cobertura se apoyó en expedientes concretos y parte en propuestas todavía en debate, el patrón es consistente: los reguladores se muestran dispuestos a exigir medidas más intrusivas cuando perciben riesgos relevantes para niños y adolescentes, incluyendo controles parentales reforzados, configuraciones de privacidad más estrictas y facultades de suspensión temporal de funcionalidades específicas. Para las plataformas y sus proveedores tecnológicos, la implicancia es directa: los diseños por defecto, la segmentación por edad y la trazabilidad de decisiones algorítmicas están pasando de ser buenas prácticas a convertirse en expectativas verificables.

Indicadores

Indicadores de volumen y alcance

Los indicadores del período deben leerse como una foto acotada al material analizado y no como una medición exhaustiva de toda la actividad regional. En esta edición, la señal principal no fue la cantidad bruta de incidentes tecnológicos, sino la densidad regulatoria y la variedad de mecanismos estatales activados. Cuando el material no muestra un dato, eso no significa que el hecho no haya existido en la región; significa únicamente que no apareció en el corpus relevado para este informe. En particular, si algún indicador se reporta en cero, debe interpretarse como ausencia de aparición en el material analizado, no como inexistencia regional de ese fenómeno.

En materia de telemetría, toda cifra de intentos, bloqueos, escaneos o detecciones debe entenderse como ruido de fondo automatizado y no como intrusión confirmada. Por eso, incluso cuando vendors o fuentes técnicas muestran números llamativos, no deben mezclarse con incidentes acreditados ni usarse para inferir por sí solos un aumento del riesgo operativo. El informe preserva esa separación: la telemetría describe presión ambiental; los incidentes describen eventos con impacto verificable o con respuesta institucional definida.

Indicadores regulatorios

La actividad regulatoria del período se concentró en Argentina y Brasil, con extensiones relevantes en Perú y otros países con agenda legislativa o administrativa en curso. La ANPD brasileña abrió una audiencia pública y luego una consulta pública sobre la actualización de sus reglamentos de fiscalización y del proceso administrativo sancionador, mientras el debate público se amplió a medidas cautelares y ritos diferenciados. En Argentina, la creación del PRONACIB y el proyecto de Sistema de Seguridad Nacional apuntaron a institucionalizar una política de combate a la ciberdelincuencia y de protección de infraestructura crítica con enfoque en evidencia digital. En Perú, la fecha de referencia para el Oficial de Datos Personales consolidó la lógica de cronograma gradual según el tamaño de la organización.

La lectura operativa de estos movimientos es que la región está convergiendo hacia una matriz de cumplimiento más documentada y más sensible al riesgo. Ya no alcanza con declarar que una empresa "tiene" un programa de seguridad o de privacidad; ahora se espera que pueda demostrar cómo detecta, evalúa, contiene, registra y reporta. El crecimiento de la trazabilidad como requisito regulatorio afecta tanto a instituciones financieras como a plataformas digitales, organismos públicos y proveedores tecnológicos. Esto obliga a revisar registros de tratamiento, matrices de riesgo, planes de respuesta a incidentes, controles sobre terceros y mecanismos de evidencia.

Indicadores de respuesta estatal

La respuesta estatal mostró un sesgo cada vez más operativo. En Argentina, el PRONACIB fue concebido para identificar, rastrear, asegurar, incautar y analizar activos virtuales y evidencia digital asociada, además de elaborar diagnósticos sobre modalidades de ciberdelincuencia. Eso sugiere una intención de construir capacidades permanentes, no solo de reaccionar caso por caso. La posibilidad de mesas de trabajo interinstitucionales con organismos públicos, autoridades judiciales, fuerzas de seguridad, empresas y otros actores privados apunta a una gobernanza más transversal, algo especialmente relevante para sectores con alta exposición a fraude, abuso de infraestructura y delitos digitales.

En Brasil, la ANPD evidenció una lógica de intervención preventiva. Las medidas cautelares, la suspensión temporal de funcionalidades algorítmicas específicas y la posibilidad de formalizar términos de ajuste de conducta indican que el regulador no quiere limitarse a sancionar después del daño. Quiere intervenir antes, cuando el riesgo es identificable y potencialmente dañino para usuarios vulnerables. Ese cambio modifica la gestión del riesgo en plataformas, porque el tiempo de reacción regulatorio puede ser más corto que el ciclo tradicional de remediación técnica.

Incidentes

Brasil: fiscalización de plataformas, protección de menores y evolución del caso TikTok/Discord

Brasil fue el país con mayor densidad de señales de enforcement y debate regulatorio en el período. La ANPD anunció y luego realizó una audiencia pública para actualizar su Reglamento del Proceso de Fiscalización y del Proceso Administrativo Sancionador, y explicó que el proceso de revisión se divide en dos etapas: primero la audiencia pública y luego una consulta pública en la plataforma Brasil Participativo. La discusión no quedó en términos abstractos; la cobertura especializada indicó que la propuesta incluye ritos diferenciados según gravedad de la infracción y tamaño económico del agente de tratamiento, además de medidas preventivas cautelares para casos con riesgos inminentes para la integridad física o psicológica de usuarios. Para equipos de compliance, esto exige pensar en proporcionalidad no solo como defensa ante el regulador, sino como diseño interno: procesos diferenciados de escalamiento, priorización y evidencia.

La misma agenda regulatoria se enlazó con la protección de niños y adolescentes en entornos digitales. La cobertura especializada reportó que la ANPD había determinado la suspensión, en Brasil, de la funcionalidad de transmisión de video de Discord y de recursos equivalentes de intercambio de video, en el contexto de controles destinados a prevenir y mitigar riesgos para los derechos de niños y adolescentes. Aunque el detalle del expediente excede el alcance de este informe, la lectura operativa es contundente: un regulador de datos puede llegar a restringir funcionalidades específicas cuando considera que el diseño de una plataforma o su modelo de control no ofrece garantías suficientes. Eso obliga a las empresas a preparar respuestas que no se limiten al área jurídica; deben involucrar producto, ingeniería, experiencia de usuario, trust & safety y atención al usuario.

En el caso vinculado con TikTok, la cobertura periodística sobre el caso brasileño indicó que las cuentas de usuarios menores de 16 años deberían adoptar automáticamente configuraciones de privacidad más restrictivas, modificables con autorización de responsables, junto con controles parentales reforzados. Esa formulación no debe leerse como una obligación genérica de toda plataforma en Brasil, sino como el tipo de medida que el debate regulatorio y judicial está instalando en el mercado. El valor analítico está en la dirección del cambio: defaults más restrictivos, supervisión parental más fuerte y menor tolerancia al diseño opaco en productos masivos para menores. Para los CISOs y líderes de privacidad, esto significa revisar cómo se documentan decisiones algorítmicas, qué datos se recolectan de adolescentes y qué controles existen para minimizar exposición innecesaria.

La relevancia del caso no se agota en la sanción o en la medida cautelar. También muestra la forma en que el ecosistema de fiscalización brasileño está integrando protección de datos, seguridad y protección de la infancia. La referencia a reportes semestrales de transparencia para proveedores con más de un millón de usuarios infantojuveniles, aunque no debe atribuirse automáticamente a una obligación vigente del caso TikTok, sí refleja el tipo de expectativa que el regulador está dispuesto a colocar sobre el mercado. En términos prácticos, el desafío para las plataformas es construir capacidad de rendición de cuentas sobre perfiles de riesgo, moderación, incidentes y decisiones de mitigación.

Brasil: consulta sobre fiscalización de plataformas y posibles medidas cautelares

La consulta pública de la ANPD sobre nuevas reglas de fiscalización de plataformas digitales merece un análisis separado porque marca un desplazamiento desde el enforcement reactivo hacia una ingeniería regulatoria más sofisticada. La cobertura de Portal do Holanda señaló que el alcance propuesto podría incluir proveedores de productos tecnológicos dirigidos a niños y adolescentes, plataformas digitales y empresas con acceso probable a menores, además de posibles investigaciones sobre derechos de usuarios de internet y protección de mujeres en el entorno digital. A nivel de política pública, esto revela que la ANPD está pensando en categorías de riesgo y no solo en tipos de servicios.

Un punto importante es la posibilidad de exigir la divulgación de facturación o del número de usuarios brasileños, junto con multas diarias de hasta R$ 50 millones por incumplir medidas cautelares. Esos mecanismos aparecen como parte de una propuesta todavía sujeta a cambios, por lo que no deben describirse como reglas vigentes. Sin embargo, su presencia en la discusión ya tiene efectos operativos: obliga a las empresas a anticipar cómo podrían responder a requerimientos de información financiera, a eventuales órdenes de suspensión y a medidas de cumplimiento acelerado. Para el CISO, esto significa que la continuidad de servicio y la capacidad de producción de evidencia regulatoria se vuelven tan importantes como la seguridad técnica clásica.

La audiencia pública registró 43 inscriptos entre especialistas y representantes del sector público y privado. Ese dato, aunque no es un indicador de riesgo, sí revela que existe masa crítica de interés en el tema y que la ANPD busca insumos técnicos, no solo jurídicos. La participación de expertos y actores empresariales es relevante porque puede terminar cristalizando estándares de facto sobre proporcionalidad, legitimidad de medidas cautelares y criterios de verificación. Quien espere a la publicación final para empezar a adaptarse probablemente llegue tarde.

Brasil: LGPD, incidentes de seguridad y deber de registro

La discusión brasileña sobre fiscalización no puede separarse de las obligaciones ya consolidadas en materia de incidentes de seguridad. Una publicación especializada en cumplimiento de la LGPD señaló que la Resolución CD/ANPD n.º 15/2024 establece la comunicación a la ANPD y a los titulares, en un plazo de hasta tres días hábiles, de incidentes que puedan ocasionar riesgo o daño relevante; también señaló la obligación de registrar los incidentes, incluidos los que no sean comunicados. Esa referencia es central para la práctica de respuesta a incidentes porque introduce una disciplina doble: reportar cuando corresponda y registrar siempre.

Para los equipos de seguridad, esto cambia la forma de trabajar el playbook de incidentes. No basta con contener el evento; hay que dejar trazabilidad de las decisiones, de los criterios que llevaron a reportar o a no reportar, de la evaluación de riesgo y de los pasos de remediación. En otras palabras, la documentación ya no es un subproducto administrativo sino un activo de defensa. Si un incidente se discute después ante una autoridad, la empresa necesitará reconstruir tiempos, responsables, análisis de impacto y evidencia de mitigación. La obligación de registrar incidentes no comunicados es especialmente relevante porque evita que la organización seleccione solo los casos "presentables" y omita eventos menores que, en conjunto, revelan debilidades sistémicas.

Argentina: creación del PRONACIB y salto institucional en ciberdelito

El 25 de septiembre de 2026, el Ministerio de Justicia argentino creó el Programa Nacional de Política Criminal en Materia de Ciberdelincuencia y Evidencia Digital, conocido como PRONACIB, dependiente de la Subsecretaría de Política Criminal de la Secretaría de Justicia. La resolución fue firmada por el ministro de Justicia Juan Bautista Mahiques y publicada en el Boletín Oficial, donde además se indicó que todo tratamiento de datos personales realizado en el marco del programa debe ajustarse a la Ley 25.326, su decreto reglamentario y la normativa complementaria aplicable. Ese detalle es importante porque marca un límite explícito: incluso en una política criminal enfocada en evidencia digital, el tratamiento de datos no queda exento de privacidad.

El PRONACIB incorpora líneas de trabajo sobre identificación, rastreo, trazabilidad, aseguramiento, incautación y análisis de activos virtuales y de evidencia digital. También incluye la preservación y el análisis de prueba digital, la ciberseguridad aplicada a investigaciones, los activos virtuales y el impacto de la inteligencia artificial y otras tecnologías emergentes en las modalidades delictivas. En términos de política pública, esto indica que el Estado argentino reconoce que la investigación penal ya no puede depender solo de herramientas tradicionales; necesita competencias forenses digitales, capacidad de análisis técnico y comprensión de nuevas superficies de delito.

La designación de Mariano Tomás Rivas como coordinador ad honorem agrega otro dato relevante: el programa no parece pensado como una estructura puramente burocrática, sino como un nodo de articulación con liderazgo específico. Además, la posibilidad de conformar mesas de trabajo interinstitucionales con actores públicos y privados sugiere que el gobierno busca construir capacidad de respuesta coordinada. Para las empresas, esto tiene una consecuencia concreta: la cooperación con investigaciones y requerimientos de evidencia digital será cada vez más estructurada, y convendrá preparar procesos internos para preservación, cadena de custodia y respuesta a oficios.

Argentina: proyecto de Sistema de Seguridad Nacional e infraestructura crítica

En paralelo al PRONACIB, el Poder Ejecutivo argentino envió al Congreso un proyecto de 133 artículos organizado en ocho capítulos que crea un Sistema de Seguridad Nacional e incorpora funciones de seguridad cibernética y protección de infraestructuras críticas públicas y privadas. Según la cobertura consultada, el proyecto ingresó a Diputados el 17 de septiembre de 2026, comenzó su debate en comisión el 30 de septiembre y el oficialismo prevé una segunda reunión el 6 de octubre para llevarlo al recinto el 21 de octubre. Ese cronograma legislativo importa porque permite estimar cuándo podría empezar a ordenarse la discusión sobre alcance institucional y obligaciones sobre actores críticos.

La definición de infraestructura crítica incluida en el proyecto abarca instalaciones, redes, sistemas, servicios y activos públicos o privados cuya interrupción o destrucción pueda afectar significativamente la seguridad, la defensa, la salud, la economía, los servicios esenciales o el funcionamiento del Estado. Esa redacción es lo suficientemente amplia como para abarcar sectores con distintos perfiles de exposición, desde energía y salud hasta telecomunicaciones y servicios financieros. La amplitud también obliga a pensar en interdependencias: una falla en un actor tecnológico puede derramarse sobre cadenas logísticas, servicios básicos o funciones estatales.

La lectura crítica consultada por algunas fuentes sostiene que el nuevo Sistema de Seguridad Nacional y su Consejo de Seguridad Nacional, presidido por el Presidente, también abarcarían la protección de infraestructuras críticas, aunque ese alcance institucional debe contrastarse con el texto legislativo completo. Por eso conviene ser prudentes al interpretar la arquitectura final. No obstante, incluso con esa cautela, el mensaje es inequívoco: la seguridad cibernética está siendo incorporada a una lógica de seguridad nacional y no solo a una agenda de delitos informáticos. Para sectores estratégicos, esto puede traducirse en mayores expectativas de coordinación, continuidad operativa y reporte de incidentes significativos.

Argentina: programa contra la ciberdelincuencia, evidencia digital e IA

La cobertura sobre PRONACIB también mostró una dimensión metodológica: el programa prevé elaborar diagnósticos sobre modalidades de ciberdelincuencia, detectar problemas prioritarios y promover una política criminal basada en evidencia. Ese enfoque es relevante porque sugiere que las autoridades no quieren trabajar a ciegas ni solo bajo presión mediática. Pretenden producir información estructurada sobre patrones de delito, técnicas usadas por los atacantes y vacíos de capacidad institucional. A mediano plazo, eso podría volver más frecuentes las solicitudes de datos, la cooperación técnica y la articulación con actores privados que administran plataformas, servicios en la nube, pasarelas de pago o infraestructura de evidencia.

La referencia explícita a inteligencia artificial y tecnologías emergentes también merece atención. La resolución contempla su uso en prevención, detección e investigación de delitos, bajo criterios de legalidad, transparencia, trazabilidad, auditabilidad, no discriminación y protección de datos personales. Esa enumeración no es decorativa; en la práctica, establece el marco normativo mínimo para que la IA no sea solo un recurso de automatización, sino una herramienta que pueda ser auditada y explicada. Para un CISO, esto abre dos frentes: por un lado, verificar que las herramientas internas de detección o scoring no generen sesgos ni problemas de trazabilidad; por otro, preparar la empresa para un ecosistema de investigación pública que también utilizará modelos algorítmicos.

Perú: cronograma de adecuación en datos personales

En Perú, los análisis de cumplimiento señalaron que, bajo el reglamento de la Ley 29733, las medianas empresas tienen como fecha de referencia el 30 de noviembre de 2026 para culminar la designación del Oficial de Datos Personales. Lo relevante aquí no es solo la fecha, sino el patrón regulatorio que refleja: la adecuación se concibe de manera gradual y segmentada según el tamaño y el tipo de organización. Eso significa que el regulador parte de la premisa de capacidades desiguales en el mercado y usa plazos diferenciados para ordenar el cumplimiento.

Para las organizaciones, este hito obliga a revisar si la designación del oficial quedó limitada a un cumplimiento formal o si se traduce en funciones reales de supervisión, asesoramiento y seguimiento. En muchas empresas, el riesgo consiste en nombrar a una persona sin darle independencia, acceso a información ni recursos. Si el plazo de noviembre de 2026 se interpreta solo como un trámite, el riesgo reputacional y regulatorio puede persistir. El valor operativo de la designación depende de que exista capacidad efectiva para mapear tratamientos, responder consultas internas y escalar incidentes con criterio.

Paraguay y Ecuador: infraestructura crítica y agenda parlamentaria

La prensa paraguaya informó que el proyecto de Protección de Infraestructura Crítica fue aprobado con modificaciones en comisión y figuraba entre los asuntos que el Senado analizaría el 23 de septiembre de 2026. La cobertura menciona sectores de energía, agua, telecomunicaciones, salud, transporte, finanzas y servicios tecnológicos. Aunque el estado final del trámite no se desarrolla en profundidad en el material disponible, la sola enumeración de sectores muestra una visión amplia de criticidad y refuerza la tendencia regional a tratar la dependencia tecnológica como parte del problema de seguridad.

En Ecuador, la Asamblea Nacional trató un informe no vinculante sobre la objeción parcial al Proyecto de Ley Orgánica para el Fortalecimiento de la Ciberseguridad y aprobó la moción de resolución correspondiente. En términos operativos, este tipo de avance parlamentario indica que la ciberseguridad sigue en el radar legislativo y que los sectores públicos y privados deberían monitorear el contenido final para anticipar exigencias sobre coordinación, infraestructura y responsabilidades. La experiencia regional muestra que cuando la ciberseguridad entra en ciclo legislativo, las obligaciones de reporte y las expectativas sobre coordinación intersectorial tienden a crecer.

Entre Ríos: transformación digital del Estado y gobernanza de datos

Entre Ríos aportó una señal importante sobre modernización administrativa con media sanción al proyecto de Ley de Transformación e Innovación Digital impulsado por el Poder Ejecutivo provincial. La iniciativa incorpora disposiciones sobre trámites, expedientes, firmas y domicilios digitales, gobernanza de datos y tecnologías emergentes; además, establece principios de seguridad, confidencialidad, trazabilidad y protección de datos personales. Ese tipo de norma es relevante porque no se limita a digitalizar papeles: intenta construir un marco para que la administración pública funcione con trazabilidad y controles más robustos.

Según el texto aprobado, las bases de datos públicas son activos bajo titularidad, custodia y gestión estatal, e incluye pautas de transparencia, auditoría, supervisión humana y prevención de sesgos para sistemas de inteligencia artificial utilizados por organismos públicos. En otras palabras, la digitalización estatal se acompaña de una teoría de gobernanza: los datos no son un residuo administrativo sino un activo que requiere custodia, y la IA no puede operar sin supervisión humana y sin controles para evitar sesgos. Para el sector privado que contrata con el Estado, esto puede anticipar mayores exigencias sobre integridad de plataformas, interoperabilidad, seguridad y documentación.

La cobertura local también señaló que el proyecto alcanza a los tres poderes provinciales, organismos autárquicos y autónomos, empresas estatales y otros entes del sector público, con posibilidad de adhesión de municipios y comunas. Eso sugiere que el alcance no se limita al Ejecutivo provincial. Si la adhesión se expande, el estándar de digitalización podría volverse un punto de referencia transversal para la administración pública entrerriana. Para los equipos de seguridad, el desafío será doble: proteger sistemas propios y, a la vez, adaptarse a requisitos de contratación y operación que exijan mayor trazabilidad y seguridad por diseño.

México: consulta pública sobre cámaras de compensación

En México, el Banco de México mantuvo una consulta pública previa para la emisión del Anexo 5 del proyecto de reglas aplicables a la organización, funcionamiento y operación de cámaras de compensación para pagos con tarjetas, referido al intercambio de mensajes de transacciones financieras. Aunque se trata de una consulta y no de una regla final, su existencia demuestra que la infraestructura de pagos sigue bajo un escrutinio técnico relevante. Para los operadores, esto suele implicar revisar arquitectura de mensajes, estándares de interoperabilidad, controles de integridad y mecanismos de resiliencia.

La relevancia para seguridad no es menor. Las cámaras de compensación y los intercambios de mensajes forman parte de la columna vertebral de pagos electrónicos; cualquier cambio en su esquema de funcionamiento puede incidir en tiempos de respuesta, validaciones, conciliación y monitorización antifraude. Los equipos de seguridad y fraude deben mirar este tipo de consulta no como una formalidad regulatoria, sino como una pista temprana de ajustes que podrían impactar diseño, logging y capacidad de investigación de disputas o anomalías.

Lectura por país

Argentina

Argentina concentró dos movimientos de alto valor estratégico: un programa penal especializado en ciberdelincuencia y evidencia digital, y un proyecto de ley que redefine seguridad nacional e infraestructura crítica. En conjunto, ambas iniciativas muestran una lectura más madura del riesgo digital: no solo interesa perseguir delitos, sino también preparar un marco para proteger sistemas y servicios cuyo colapso tendría impacto sistémico. El PRONACIB aporta capacidades de investigación, preservación y análisis de evidencia; el proyecto de seguridad nacional ordena el debate sobre qué activos son críticos y qué funciones estatales deben intervenir.

Para las empresas que operan en el país, la consecuencia práctica es que la gestión de incidentes debe prepararse no solo para un entorno de cumplimiento de datos personales, sino también para potenciales requerimientos de evidencia y cooperación con investigaciones. El valor de los registros técnicos aumenta: logs, trazabilidad de accesos, preservación forense y documentación de decisiones podrían ser clave en escenarios donde una intrusión derive en investigación penal. Los sectores más expuestos son los que administran activos virtuales, infraestructura sensible, datos personales de alto volumen y servicios de continuidad crítica.

Brasil

Brasil sigue siendo el mercado regional con mayor sofisticación regulatoria en fiscalización de plataformas y datos personales. La ANPD no solo mantiene capacidad sancionatoria, sino que la está complementando con herramientas preventivas y con un debate metodológico sobre proporcionalidad, prioridad y ajuste de conducta. Esa evolución es particularmente importante en asuntos que involucran menores de edad, porque la autoridad parece dispuesta a intervenir sobre el producto mismo cuando identifica riesgos para la integridad física o psicológica de usuarios.

Para las organizaciones, Brasil exige una lectura de doble capa: por un lado, la LGPD y sus reglas de notificación y registro de incidentes; por otro, una fiscalización que puede utilizar medidas cautelares y exigir respuestas rápidas sobre funcionalidades específicas. Las empresas con operaciones en Brasil deberían revisar controles sobre usuarios menores, políticas de privacidad, flujos de moderación, gobernanza de IA y mecanismos de transparencia. También deberían preparar escenarios en los que la autoridad solicite información sobre tamaño, facturación o base de usuarios para dimensionar la proporcionalidad de sus medidas.

Perú

Perú aparece en este período como un caso de cumplimiento gradual y ordenado. La fecha de referencia del 30 de noviembre de 2026 para la designación del Oficial de Datos Personales en medianas empresas sugiere una estrategia regulatoria que distingue capacidades y da tiempo para la implementación. Eso no reduce la exigencia; la vuelve más administrable y, por tanto, más auditables las excusas de incumplimiento.

La oportunidad para las empresas peruanas es usar el plazo para institucionalizar el rol de privacidad en lugar de improvisarlo. Eso implica definir dependencia jerárquica, alcance, métricas de trabajo y canal con el resto de las funciones de seguridad. Si el oficial queda aislado, el riesgo de incumplimiento estructural se mantiene. La prioridad no debe ser solo llegar a la fecha, sino demostrar que el rol puede sostenerse en el tiempo con evidencia y capacidad de intervención.

Paraguay y Ecuador

Paraguay y Ecuador muestran que la agenda de infraestructura crítica sigue avanzando en la región, aunque con ritmos distintos. El caso paraguayo es útil porque vincula sectores económicos concretos con una noción amplia de criticidad que incluye energía, agua, telecomunicaciones, salud, transporte, finanzas y servicios tecnológicos. Esa amplitud sugiere que la criticidad ya no se asocia únicamente con infraestructura física tradicional, sino con sistemas digitales y servicios interconectados.

En Ecuador, el trámite parlamentario sobre ciberseguridad indica continuidad política en el tema, aunque el material disponible no permite afirmar todavía el contenido final de la ley. Para los CISOs, el valor de estos procesos es anticipatorio: aun antes de la sanción definitiva, permiten revisar modelos de gobernanza, mapas de interdependencia y capacidades de recuperación ante incidentes. Las organizaciones multinacionales deberían alinear estos debates con sus estándares globales para evitar implementaciones reactivas de último minuto.

México

México aparece en este informe por el lado de la infraestructura financiera y el intercambio de mensajes entre cámaras de compensación para pagos con tarjetas. Aunque se trata de una consulta pública y no de una norma cerrada, el solo hecho de que Banxico mantenga abierto ese proceso indica que la modernización de pagos sigue en revisión técnica. Los equipos que operan en este ecosistema deben prestar atención a requisitos de interoperabilidad, seguridad de mensajes y registro de transacciones.

En términos de cumplimiento, los cambios en reglas de cámaras de compensación suelen impactar a bancos, adquirentes, procesadores y proveedores tecnológicos. La recomendación es seguir de cerca la evolución del anexo y evaluar tempranamente si habrá ajustes en logging, cifrado, autenticación, monitoreo o gestión de incidentes. En pagos, la seguridad no es solo una capa defensiva; también es un requisito de continuidad y de confianza sistémica.

Tendencias e implicancias regionales

La principal tendencia regional es la consolidación de un regulador más intervencionista, más preventivo y más consciente de la dimensión sistémica del riesgo digital. En Brasil, eso se ve en la combinación de sanción, cautelares y consulta pública sobre fiscalización; en Argentina, en la institucionalización de la ciberdelincuencia como política de Estado y en la definición de infraestructura crítica; en Perú, en el calendario de adecuación de privacidad; y en otros países, en la discusión sobre infraestructura, digitalización y ciberseguridad legislativa. El patrón común es que los Estados ya no se conforman con marcos declarativos: quieren capacidad de intervención, evidencia y trazabilidad.

Otra tendencia relevante es la ampliación del perímetro regulatorio. Antes, la discusión sobre ciberseguridad se concentraba en el perímetro técnico de los sistemas. Hoy abarca diseño de producto, tratamiento de datos, protección de menores, inteligencia artificial, continuidad operativa, contratos con terceros y cooperación con autoridades. Esto obliga a que los equipos de seguridad trabajen de forma mucho más integrada con privacidad, legal, producto, fraude, ingeniería y relaciones institucionales. El CISO que siga operando solo dentro del área técnica tendrá cada vez menos margen para sostener el cumplimiento.

También se observa una mayor sensibilidad a la evidencia digital como recurso probatorio. El PRONACIB argentino y la obligación brasileña de registrar incidentes, incluidos los no comunicados, responden a una misma lógica: lo que no queda documentado tiende a no poder defenderse. Esa lógica es especialmente importante en entornos donde los incidentes de seguridad se cruzan con investigaciones administrativas o penales. Una empresa que no sabe preservar evidencia, reconstruir tiempos y justificar decisiones se encuentra en desventaja frente a reguladores y tribunales.

La región también muestra una creciente atención a menores de edad y entornos digitales. Las referencias a configuraciones de privacidad más restrictivas, controles parentales, medidas cautelares sobre funcionalidades y debates sobre plataformas sugieren que la protección de infancia y adolescencia se ha convertido en un eje regulatorio transversal. Esto tiene implicancias técnicas directas: controles de edad, minimización de datos, segmentación de contenidos, moderación, revisión de algoritmos y opciones de supervisión parental dejan de ser solo decisiones de producto y pasan a ser elementos de compliance.

Para las organizaciones, la lección es que la preparación ya no puede ser reactiva ni puramente documental. Se necesita una arquitectura de gobernanza capaz de soportar auditoría, reporte, preservación y respuesta rápida. Eso incluye inventarios de tratamientos, mapas de datos, clasificación de activos críticos, planes de continuidad, procedimientos de respuesta a incidentes, gestión de terceros y criterios para activar notificaciones internas y externas. Cuando el regulador pide trazabilidad, el negocio solo puede responder bien si esa trazabilidad existe desde el diseño.

Recomendaciones para CISOs y equipos de cumplimiento

Primero, revisar el proceso de respuesta a incidentes bajo la lógica de evidencia. No basta con contener y restaurar; hace falta documentar cada paso, desde la detección hasta la notificación y el cierre. Esto incluye criterios de clasificación del incidente, evaluación de riesgo, decisión de comunicar o no comunicar, y preservación de registros. En jurisdicciones con plazos breves, como la referencia brasileña de hasta tres días hábiles para ciertos eventos, la preparación previa es la única forma de cumplir sin improvisar.

Segundo, mapear si la organización tiene exposición a plataformas, menores, IA o infraestructura crítica. Si la respuesta es sí, la agenda regulatoria del mes obliga a revisar configuraciones por defecto, controles parentales, supervisión humana, auditabilidad de sistemas algorítmicos y medidas de mitigación de riesgo. Las empresas que operan productos dirigidos a usuarios jóvenes deben asumir que el escrutinio será mayor y que las decisiones de diseño deberán poder explicarse.

Tercero, fortalecer la cadena de custodia y la preservación forense. La expansión de programas como el PRONACIB y la prioridad concedida a la evidencia digital sugieren que los organismos públicos buscarán cada vez más datos técnicos que resistan escrutinio. Los equipos de seguridad deben garantizar que logs, imágenes forenses, trazas de acceso y cambios de configuración puedan preservarse de forma íntegra y verificable. Sin esa base, cualquier cooperación con investigaciones se vuelve frágil.

Cuarto, convertir privacidad y ciberseguridad en procesos convergentes. El informe muestra que la separación tradicional entre ambos dominios ya no es sostenible. Las obligaciones de notificación de incidentes, la designación de oficiales de datos, la supervisión de IA y el tratamiento de datos en programas de investigación penal exigen una coordinación continua. Un esquema útil es establecer un comité mixto de seguridad, privacidad, legal y riesgo operacional con reuniones regulares y responsabilidades definidas.

Quinto, anticipar requerimientos de información sobre tamaño, base de usuarios, facturación o criticidad. Aunque algunas propuestas aún no sean reglas vigentes, su discusión pública indica hacia dónde puede moverse el regulador. Las empresas deberían preparar respuestas estandarizadas y verificables para eventuales pedidos de autoridad, de modo que la información pueda ser provista sin retrasos ni inconsistencias. La velocidad y la consistencia se vuelven parte del cumplimiento.

Sexto, revisar la gobernanza de terceros. Muchas de las obligaciones que se perfilan en la región impactan indirectamente sobre proveedores: procesamiento en la nube, servicios SaaS, moderación, soporte técnico, analítica y ciberinteligencia. Si la empresa depende de terceros para operar o responder a incidentes, necesita contratos con cláusulas de cooperación, tiempos de notificación, conservación de evidencia y asistencia técnica. El riesgo de cumplimiento no termina en el perímetro propio.

Limitaciones del material

Este informe se construyó exclusivamente con el material de research provisto y distingue entre hechos confirmados, atribuciones periodísticas y referencias inciertas. Cuando una fuente describe un proyecto, una propuesta o una medida aún en debate, eso se indicó de manera expresa y no se elevó a categoría de norma vigente sin respaldo suficiente. Del mismo modo, la ausencia de un hecho en el material analizado no debe interpretarse como inexistencia del fenómeno en la región, sino como ausencia de aparición en el corpus revisado para este período.

También es importante subrayar que la telemetría no se usó como sustituto de incidentes confirmados. Los intentos de ataque, bloqueos o detecciones automatizadas, aun cuando existan en otros informes o proveedores, no se mezclan con eventos con impacto verificable. Y cuando un indicador se reporta en cero, eso significa que no apareció en el material analizado, no que no existan vulnerabilidades o incidentes en el ecosistema regional. Esa precisión es esencial para evitar conclusiones erróneas sobre riesgo y exposición.

Preguntas frecuentes

¿Qué cambió en Brasil este mes?

La ANPD avanzó en la actualización de sus reglas de fiscalización y del proceso sancionador, con audiencia y consulta pública. Además, la cobertura mostró una aplicación más activa de medidas preventivas y cautelares en casos relacionados con plataformas y menores de edad, lo que refuerza una fiscalización más operativa y menos puramente reactiva.

¿Por qué es relevante el PRONACIB en Argentina?

Porque institucionaliza una política criminal especializada en ciberdelincuencia y evidencia digital, con foco en preservación, rastreo y análisis de activos virtuales. Para las empresas, eso eleva la importancia de la cadena de custodia, la trazabilidad técnica y la capacidad de cooperar con investigaciones que puedan requerir evidencia digital sólida.

¿Qué deben mirar los CISOs en Perú?

La fecha de referencia del 30 de noviembre de 2026 para la designación del Oficial de Datos Personales en medianas empresas. Más allá del nombramiento, lo importante es que el rol tenga funciones reales, independencia y acceso a la información necesaria para supervisar tratamientos, incidentes y cumplimiento continuo.

¿La ausencia de incidentes en el informe significa que no hubo ataques?

No. Significa que los hechos relevantes no aparecieron en el material analizado para este período. El informe no usa telemetría como sustituto de incidentes confirmados y no infiere la inexistencia de riesgo a partir de una ausencia en el corpus.

¿Qué lectura regional deja este período?

Que la regulación digital está madurando hacia modelos más preventivos, más exigentes en evidencia y más sensibles a la protección de menores, la IA y la infraestructura crítica. Para las organizaciones, eso exige gobernanza integrada, documentación robusta y capacidad real de respuesta ante incidentes y requerimientos regulatorios.

Fuentes