Ciberseguridad
México prepara su Ley General de Ciberseguridad: la ventana para nombrar un responsable antes de que sea obligatorio
La ley de ciberseguridad mexicana sigue sin publicarse, pero ya tiene forma reconocible: Agencia Nacional, CISO obligatorio, registro de infraestructura crítica. Qué hacer con los 12 a 18 meses de ventana antes de que sea exigible.
En septiembre de 2026, la Ley General de Ciberseguridad de México sigue sin existir. Pero ya no es una idea vaga: es un texto de 64 artículos, con una agencia que la va a vigilar, un registro en el que tu empresa puede quedar inscrita y un puesto que vas a tener que llenar aunque no le pongas el nombre de CISO todavía. Si tu empresa clasifica como infraestructura crítica o maneja datos sensibles de terceros, esto ya te toca decidir algo: nombrar hoy a alguien responsable de seguridad, o esperar a que una ley te obligue a improvisarlo en semanas.
Qué existe hoy, exactamente
No hay ley. Hay iniciativas. La más citada la presentaron el 30 de abril de 2025 en el Senado el senador Luis Donaldo Colosio Riojas, de Movimiento Ciudadano, junto con la senadora Lucía Trasviña Waldenrath, de Morena: un proyecto de decreto de 64 artículos y 9 transitorios que crea la Agencia Nacional de Ciberseguridad, según el análisis de la iniciativa que publicó QMA. A esa iniciativa se suman otras dos sobre el mismo tema, turnadas a las Comisiones Unidas de Justicia, Derechos Digitales y Estudios Legislativos Segunda. Colosio, que preside la Comisión de Derechos Digitales, lo resumió así en septiembre de 2025: están organizando mesas de diálogo "para ir preparando el dictamen de tres iniciativas". Un año después, en septiembre de 2026, ese dictamen conjunto sigue sin salir de comisiones.
La expectativa, no la certeza, es que se publique en el Diario Oficial de la Federación en la segunda mitad de 2026. No hay fecha de votación confirmada.
Mientras tanto, el gobierno ya se movió con lo suyo: el 17 de diciembre de 2025 se publicó en el DOF la Política General de Ciberseguridad para la Administración Pública Federal, que ya es obligatoria, pero sólo para dependencias y entidades del gobierno federal (con excepción de Sedena, Semar y el Centro Nacional de Inteligencia), no para empresas privadas. Le da a la Agencia de Transformación Digital y Telecomunicaciones 180 días naturales para emitir lineamientos técnicos. Es la prueba de que el aparato del Estado ya está construyendo la maquinaria que después va a aplicar hacia afuera.
Lo que dice el texto, y lo que no dice
La iniciativa Colosio-Trasviña crea la Agencia Nacional de Ciberseguridad (ANCS) como organismo descentralizado con autonomía técnica y operativa, cuyo director nombra el presidente y ratifica el Senado. Obliga a designar un responsable de seguridad, aunque no siempre lo llama CISO en el texto: el artículo 18 aplica a las cinco categorías de sujetos regulados, y el artículo 36, fracción III, específicamente a los operadores de infraestructura crítica. Crea también el RICI, el Registro de Infraestructura Crítica de Información, administrado por la ANCS, que debe estar operando dentro de los 90 días siguientes al nombramiento del director general. Entrar al RICI implica auditorías periódicas.
El punto que más se repite en la cobertura periodística, y que conviene corregir antes de que se vuelva sentido común equivocado, es el de las 72 horas para reportar un incidente. El texto de la iniciativa no fija ese plazo. Lo que establece son tres niveles de criticidad (artículo 30): alto, con evaluación continua de riesgo, auditorías anuales y notificación inmediata; medio, con políticas periódicas de riesgo y notificación en plazos razonables; y bajo, con medidas básicas y protocolos simplificados. Los plazos concretos de notificación quedan delegados a protocolos secundarios que emitirá la ANCS. El único plazo fijo en horas que aparece en el texto corre en sentido contrario: el artículo 41 obliga a la ANCS a notificar al gobierno en 24 horas cuando ella detecta algo. Que 72 horas sea la cifra que circula no es casualidad (es el estándar del RGPD europeo y una referencia obvia para quien redacte el reglamento), pero hoy es una expectativa razonable, no una obligación escrita.
Las sanciones (artículos 59 a 64) son administrativas, no penales: amonestación, multa económica proporcional cuyo monto todavía no está definido, suspensión temporal de operaciones e inhabilitación para prestar servicios esenciales. Los delitos informáticos como tales se siguen persiguiendo por el Código Penal Federal, no por esta ley.
El calendario real, sumando lo que ya está escrito
Si la publicación llega en la segunda mitad de 2026, la propia iniciativa marca la secuencia siguiente: 180 días para que se nombre al director de la ANCS, 90 días más para que el RICI esté operando, y a partir de ahí un plazo de alrededor de un año para que los operadores incluidos en el registro cumplan con las obligaciones que les correspondan. Sumado, eso ubica las obligaciones operativas reales entre finales de 2027 y principios de 2028, no antes. Esa cuenta es la ventana de 12 a 18 meses de la que vale la pena hablar: no es una fecha de pánico, es el tiempo que una empresa mediana tiene para construir algo sólido en vez de comprarlo en tres semanas cuando ya sea tarde.
Esa misma lógica de ventana entre publicación y exigibilidad ya se vio con la reforma del expediente clínico que se volvió obligación digital en enero de 2026: quien empezó a digitalizar en cuanto se conoció el texto llegó sin sobresaltos, quien esperó a la fecha límite llegó corriendo.
Qué revisar en tu empresa, en qué orden
No hace falta esperar a la ley para hacer esto. Tres decisiones concretas, en orden:
-
Nombra a un responsable, aunque no tenga el título de CISO. La ley no exige un puesto de tiempo completo con ese nombre en empresas pequeñas: exige que alguien sea responsable, con autoridad real para tomar decisiones de seguridad y presupuesto asignado para ejecutarlas. Si hoy esa responsabilidad está repartida entre TI, legal y "quien se entere primero", ese es el hueco que hay que cerrar.
-
Clasifica tus activos por nivel de riesgo, no todos igual. El texto de la iniciativa piensa en tres niveles de criticidad con obligaciones distintas. Tu empresa puede adoptar la misma lógica antes de que sea obligatoria: no todos los sistemas necesitan el mismo plan de respuesta, y tratarlos igual gasta presupuesto donde no rinde y lo deja corto donde sí importa.
-
Documenta un plan de respuesta a incidentes, con roles y plazos escritos. No un documento de buenas intenciones: quién decide contener un sistema, quién avisa a clientes, quién reporta a la autoridad correspondiente y en cuánto tiempo. Esto ya no es sólo cuestión regulatoria: las aseguradoras que cubren ciberataques ya exigen evidencia de este tipo de controles antes de emitir una póliza, y un auditor de cumplimiento tampoco acepta ya un PDF escaneado como evidencia de que el proceso existe.
Convertir ese plan de un documento que nadie revisa en un flujo que de verdad se sigue, con avisos automáticos y evidencia que queda registrada sin depender de que alguien recuerde llenar una bitácora, es la automatización de ese seguimiento hoy disperso en correos y hojas de cálculo.
Dónde esto no aplica todavía
Si tu empresa no maneja infraestructura crítica, no procesa datos sensibles de terceros a gran escala y no cae en ninguna de las cinco categorías de sujetos regulados que menciona la iniciativa, contratar hoy un CISO de tiempo completo o montar un SOC propio es gastar en un problema que la ley, tal como está redactada, no te va a exigir resolver así. El error simétrico también existe: usar la falta de ley publicada como excusa para no tener ni una persona responsable ni un plan escrito. La respuesta correcta casi nunca es "todavía no me toca" ni "necesito comprar todo ya": es escalar la seriedad del control al tamaño real del riesgo, y eso se puede empezar a hacer esta semana con lo que ya tienes.
Nombrar responsable y documentar un plan no cuesta lo mismo que montar la infraestructura que la ley eventualmente va a auditar, y esa diferencia es justo el espacio que separa a la empresa que llega preparada de la que llega a comprar una solución de emergencia cuando ya hay una fecha límite encima. Si ese plan hoy vive repartido entre correos y la memoria de dos personas, convertirlo en un proceso documentado y seguido es de lo que hablamos.
Fuentes
- Ley de Ciberseguridad México: iniciativa Colosio-Morena y obligaciones del CISO, QMA
- Ley Federal de Ciberseguridad en México 2026, Oxford Tech Review
- Panorama regulatorio de ciberseguridad, TBSEK
- Alista Senado ley nacional de ciberseguridad, Yahoo Noticias
- Ley de ciberseguridad en México 2026: lo que debes saber, Pentesting Team
- Diario Oficial de la Federación, Política General de Ciberseguridad para la Administración Pública Federal, 17 de diciembre de 2025
Comentarios