Empresas

México suma 6 años de rezago legislativo en protección digital

Especialistas advierten que el vacío legal mantiene vulnerables a empresas y ciudadanos que son afectados por el robo de sus datos, sin consecuencias.

alt default
¡ Algunas empresas relegan la ciberseguridad ante la falta de ciertas sanciones y regulaciones. (Shutterstock)

A seis años de haber iniciado la discusión de una Ley de Ciberseguridad en México, el país carece de un marco normativo que obligue a corporativos e instituciones a cumplir estándares mínimos para resguardar su infraestructura crítica y la privacidad de los usuarios, una omisión que ocurre en medio de un repunte de agresiones digitales que posicionan al territorio nacional como el segundo mercado más vulnerado de América Latina, detrás de Brasil, según registros de Kaspersky.

Entre agosto de 2024 y junio del año pasado se registraron más de 1.1 millones de intentos de ransomware en la región, lo que equivale a un promedio de dos eventos por minuto. En este balance, Brasil encabezó la lista con 549 mil incidentes, mientras que México ocupó el segundo peldaño tras contabilizar 237 mil casos.

Antonio Arellano, cofundador de la firma especializada Delta Protect, consideró que la ausencia de una legislación nacional responde, en parte, a la falta de una estrategia regulatoria fuera del sector financiero.

“En el sector financiero y bancario sí existe un órgano regulador que dicta las reglas del juego. Por eso también nace la necesidad de crear una Ley de Ciberseguridad que aplique a ciertas empresas dentro de la región y que incluso proteja a los ciudadanos y castigue a quienes cometen ciberdelitos”, señaló.


El ejecutivo sostuvo que la futura legislación debe reconocer las diferencias entre los distintos tamaños de unidades económicas y evitar imponer las mismas obligaciones a todos los actores del mercado.

“La Ley de Ciberseguridad debe contemplar las reglas que se van a aplicar a las empresas. No es lo mismo regular a una PyME, que es lo que más abunda en el país, que a un corporativo con más de dos mil empleados. Tiene que existir un punto medio y leyes muy claras para regular a todos”, consideró Arellano.

A su juicio, uno de los principales pendientes consiste en definir qué entidad vigilará el cumplimiento de la norma tras la desaparición del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).

“Lo más importante es definir quién será el órgano regulador que vigilará que estas leyes realmente se cumplan (…) Con la desaparición del INAI sí existe preocupación en las empresas sobre cómo se va a regular ahora todo el tratamiento de datos”, expuso el cofundador de Delta Protect.

El directivo añadió que la autoridad encargada de supervisar su cumplimiento no sólo debe contar con capacidades técnicas para fiscalizar a las compañías, sino también garantizar autonomía operativa. “El órgano regulador que se cree debe ser totalmente apartidario, cien por ciento autónomo y estar conformado por investigadores especializados en inteligencia artificial que realmente entiendan la materia”, comentó a El Financiero.

alt default
(El Financiero)

Organizaciones relegan ciberseguridad en México

Desde la perspectiva de Kaspersky, la falta de consecuencias legales también explica por qué muchas organizaciones continúan postergando sus inversiones en seguridad de la información.

“En otros países simplemente construimos regulación, pero no existe una sanción. Como las organizaciones no están obligadas a reportar incidentes, asegurar sus recursos o garantizar la protección de los datos, muchas hacen oídos sordos y se enfocan únicamente en su negocio porque siguen viendo la ciberseguridad como un gasto”, afirmó Eduardo Chavarro, director del Equipo Global de Respuestas a Incidentes para las Américas en Kaspersky.

El especialista señaló que Chile se ha convertido en el referente al establecer responsabilidades acompañadas de penalizaciones concretas.

“El ejemplo de Chile es muy valioso. Toda organización que sea afectada y no reporte el incidente, o que no demuestre que investigó y corrigió las debilidades que permitieron el ataque, recibe sanciones”, dijo el experto de Kaspersky.

Aunque reconoció que América Latina comienza a fortalecer su regulación, advirtió que el ritmo de la innovación tecnológica continúa superando a la gestión pública.

“Vamos muy lento. Hay países como Argentina, Chile y también iniciativas regulatorias en México que avanzan bien, porque empiezan a establecer reglas claras: si vas a implementar inteligencia artificial debes cumplir con requisitos mínimos de ciberseguridad”, concluyó Chavarro.

También lee:

whastapp