
Cumplimiento en ciberseguridad e IA: lo que toda empresa en México debe saber en 2026
El entorno regulatorio en ciberseguridad está cambiando rápido, y las empresas mexicanas ya no pueden ignorarlo. Desde las multas por violaciones a datos personales —hoy a cargo de la Secretaría Anticorrupción y Buen Gobierno— hasta nuevas exigencias de clientes extranjeros y marcos internacionales que cruzan fronteras, el cumplimiento se convirtió en un tema de dirección general — no solo de TI.
1. LFPDPPP — La ley que ya existe y muchos incumplen
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), vigente desde 2010, regula cómo las empresas privadas recopilan, usan, almacenan y transfieren datos personales de ciudadanos mexicanos.
Aplica a toda empresa privada que maneje datos personales — sin importar tamaño ni sector. Exige aviso de privacidad, consentimiento del titular, medidas de seguridad técnicas y administrativas, notificación en caso de brecha, y designar un responsable de protección de datos.
El INAI impuso MXN $46.8 millones en multas durante 2023 — 91 procedimientos iniciados, 74 concluidos. El INAI se disolvió el 9 de mayo de 2025 y la facultad sancionadora pasó a la Secretaría Anticorrupción y Buen Gobierno, pero la obligación sigue y el historial muestra con qué severidad se aplicaba. Las multas pueden alcanzar hasta 640,000 UMA (~MXN $75.1 millones con la UMA de 2026, $117.31 diarios) para infracciones con datos sensibles como salud, biométricos o financieros.
Lo que muchas empresas no saben: la ley exige medidas de seguridad proporcionales al tipo de datos manejados. Una empresa que maneje datos de salud o financieros tiene una responsabilidad considerablemente mayor que una que solo maneja nombres y correos.
2. Reforma a la LFPDPPP — El cambio que se aproxima
La LFPDPPP tiene más de 15 años sin una reforma mayor. Los proyectos que se discuten en el Congreso incluyen:
Aunque la reforma no ha sido aprobada al cierre de esta publicación, la Secretaría Anticorrupción y Buen Gobierno (SABG) —autoridad en la materia desde marzo de 2025, tras la abrogación de la ley de 2010 y la disolución del INAI— ha emitido lineamientos que anticipan su dirección. Las empresas que operen bajo estándares modernos (ISO 27001, NIST, marcos de EC-Council) estarán mejor posicionadas cuando entre en vigor.
3. Ley General de Ciberseguridad — El proyecto más importante
México es uno de los pocos países de la OCDE sin una ley nacional de ciberseguridad. Eso está por cambiar.
Los elementos que han aparecido consistentemente en los proyectos presentados en el Congreso incluyen:
Si operan en sectores de infraestructura crítica, deberán acreditar controles mínimos y contar con planes de respuesta a incidentes documentados. Las certificaciones CEH, CND, ECIH y CCISO de EC-Council son los marcos que preparan a los equipos para cumplir estos requisitos.
4. Regulación de Inteligencia Artificial
México aún no tiene una ley de IA aprobada, pero el contexto internacional ya impacta a empresas mexicanas.
El EU AI Act (vigente desde agosto 2024) aplica extraterritorialmente: si tu empresa vende en Europa o procesa datos de ciudadanos europeos, debes cumplir. Clasifica los sistemas de IA por riesgo:
El INAI emitió en 2024 recomendaciones sobre uso de IA en tratamiento de datos personales, señalando que los sistemas de decisión automatizada deben ser informados a los titulares. Aunque no son vinculantes aún, anticipan la dirección regulatoria.
5. Regulaciones sectoriales vigentes
Sector financiero — CNBV
Las instituciones financieras, fintechs y SOFIPOS en México ya están sujetas a circulares de la CNBV que exigen controles de acceso, planes de continuidad de negocio, gestión de riesgos tecnológicos documentada y reportes de incidentes al regulador.
Sector salud
Los hospitales y clínicas que digitalizan expedientes clínicos deben cumplir con la NOM-024-SSA3-2012 para sistemas de información en salud. Los datos médicos son considerados datos sensibles bajo la LFPDPPP, lo que implica el régimen de sanciones más alto.
6. Regulaciones de EE.UU. que afectan a empresas mexicanas
SEC Cybersecurity Disclosure Rules (vigentes desde diciembre 2023): las empresas listadas en bolsas estadounidenses — incluidas subsidiarias mexicanas — deben reportar incidentes de ciberseguridad materiales dentro de 4 días hábiles. También deben revelar anualmente su gobierno y gestión de riesgos cibernéticos.
CMMC (Cybersecurity Maturity Model Certification): si tu empresa provee a contratistas del Departamento de Defensa de EE.UU., el CMMC exige niveles certificados de madurez en ciberseguridad. El nivel 2 requiere cumplimiento con las 110 prácticas del NIST SP 800-171.
Lo que debes hacer hoy
El cumplimiento no es un proyecto de una sola vez — es una capacidad organizacional. Las empresas mejor preparadas para cualquier regulación futura tienen en común:
Fuentes
- La Jornada — En 2023, el INAI impuso multas por más de 46.8 millones de pesos (91 procedimientos iniciados, 74 concluidos), 8 de enero de 2024. https://www.jornada.com.mx/2024/01/08/politica/006n2pol
- Animal Político — Protección de datos personales: a qué institución le corresponde tras la desaparición del INAI (extinto el 9 de mayo de 2025). https://animalpolitico.com/verificacion-de-hechos/te-explico/proteccion-datos-personales-inai
- IAPP — Se establece una nueva autoridad en materia de protección de datos personales en México. https://iapp.org/news/a/se-establece-una-nueva-autoridad-en-materia-de-protecci-n-de-datos-personales-en-m-xico
¿Qué certificación cubre cada regulación?
LFPDPPP / INAI
Protección de datos personales, medidas de seguridad y notificación de brechas
Ley General de Ciberseguridad
Controles documentados, gestión de incidentes e infraestructura crítica
SEC Cybersecurity Rules
Reporte de incidentes en 4 días y gobierno de riesgos cibernéticos
Inteligencia artificial · herramienta gratuita
¿Quién responde por la inteligencia artificial que ya usa tu empresa?
21 preguntas mapeadas a las cláusulas de ISO/IEC 42001:2023, en unos diez minutos. Al final sabes en qué nivel de madurez estás y qué atender primero. No pedimos datos para empezar.
Hacer el autodiagnóstico¿Prefieres conversar antes? Tenemos varias certificaciones; escríbenos y encontramos la adecuada para ti o para tu equipo.
Boletín semanal · gratis
Lo que debe saber quien dirige una empresa sobre inteligencia artificial y ciberseguridad
Tres cosas que pasaron y por qué deberían interesarte. No es un resumen de noticias: es qué hacer al respecto, o por qué no hacer nada todavía.
Al suscribirte aceptas recibir estos correos de Transformation Trends. Te puedes dar de baja con un clic en cualquiera de ellos, y no compartimos tu correo con nadie. Puedes consultar nuestro aviso de privacidad.