sábado 12 de septiembre de 2026
Espacio publicitario disponible — 728×90

Ciberseguridad con dientes: la SCJN avala la primera ley mexicana que obliga a empresas y gobierno a reportar hackeos en 48 horas

CDMX, 3 de julio de 2026 — Durante años, la…

Autor: Redaccion Lexo julio 3, 2026


Ciberseguridad con dientes: la SCJN avala la primera ley mexicana que obliga a empresas y gobierno a reportar hackeos en 48 horas

CDMX, 3 de julio de 2026 — Durante años, la respuesta mexicana a los ciberataques masivos fue una mezcla de silencio corporativo, omisiones gubernamentales y la esperanza de que nadie preguntara. Cuando en 2024 una filtración masiva expuso los datos personales de 95 millones de mexicanos —nombres, direcciones, números de teléfono, credenciales de elector— almacenados en servidores del Instituto Nacional Electoral, el gobierno tardó 12 días en confirmar públicamente lo que los foros de ciberseguridad ya sabían desde el primer día. Ese patrón —negar, minimizar y solo admitir cuando la evidencia es abrumadora— podría empezar a cambiar a partir del 1 de septiembre, cuando entre en vigor la Ley Federal de Ciberseguridad y Confianza Digital que la Suprema Corte de Justicia declaró constitucional este viernes, con 8 votos a favor y 3 en contra.

La ley, aprobada por el Congreso en marzo de 2026, establece tres obligaciones que cambiarán la forma en que México maneja los incidentes digitales. Primero: toda institución pública, banco, hospital, aseguradora y plataforma de comercio electrónico que maneje datos personales de más de 10 mil mexicanos tendrá que notificar cualquier brecha de seguridad a los afectados y a la recién creada Agencia Nacional de Ciberseguridad (ANC) en un plazo máximo de 48 horas. Segundo: la ANC tendrá facultades para auditar los sistemas de ciberseguridad de empresas e instituciones públicas, imponer multas de hasta 5 millones de pesos —equivalentes a unas 3 mil Unidades de Medida y Actualización— y, en casos de negligencia grave, suspender temporalmente las operaciones de la entidad infractora. Tercero: las empresas extranjeras que operen en México y recaben datos de ciudadanos mexicanos estarán obligadas a almacenar una copia de esos datos en servidores ubicados en territorio nacional, una disposición que ha sido apodada «la cláusula de soberanía digital».

Los tres ministros que votaron en contra —cuya identidad fue revelada en la sesión pública— argumentaron que la ANC concentra demasiadas facultades en un solo organismo y que la obligación de almacenar datos en México podría violar los compromisos de libre flujo de datos del T-MEC. La mayoría de la Corte consideró que esas preocupaciones, aunque legítimas, no alcanzan el umbral de inconstitucionalidad y pueden resolverse mediante reglamentos y acuerdos interinstitucionales.

Organizaciones de derechos digitales como R3D y Article 19 México, que históricamente han sido críticas de las leyes de ciberseguridad por su potencial para vigilar en lugar de proteger, recibieron el fallo con matices. «La ley tiene cosas buenas: la notificación obligatoria de brechas, la creación de un órgano especializado, la exigencia de estándares mínimos», dijo en un comunicado Luis Fernando García, director de R3D. «Pero el diablo está en los detalles. Si la ANC se convierte en una herramienta de control político o vigilancia masiva, habremos cambiado un problema por otro peor. La independencia real de la agencia y la transparencia de sus decisiones serán la prueba definitiva». México registró más de 40 mil incidentes de ciberseguridad en 2025, un aumento del 67% respecto al año anterior, según el reporte anual de la firma de seguridad Kaspersky. La mayoría de ellos —ransomware contra hospitales, robo de bases de datos de bancos, suplantación de identidad de instituciones gubernamentales— nunca fueron reportados públicamente. A partir de septiembre, al menos en teoría, el silencio dejará de ser una opción.

— Investigación y redacción: Lexo Noticias

×