¿Quién puede entrar hoy a la sala de servidores de una institución pública, de un hospital privado o de una planta de energía en México?
La respuesta depende del sector, del tipo de operador y, a veces, solo del contrato. A octubre de 2026 el país no cuenta con una ley general de ciberseguridad vigente: la prensa especializada consultada la describe como iniciativa en discusión en el Congreso, sin darla por aprobada. Lo que sí existe es un mosaico de reglas con alcances muy distintos, y entenderlo exige separar con cuidado lo que es obligación legal, lo que es regulación sectorial y lo que es referencia voluntaria.
La política federal y el vacío de una ley general
La pieza más reciente es la Política General de Ciberseguridad para la Administración Pública Federal, emitida por la Agencia de Transformación Digital y Telecomunicaciones y publicada en el Diario Oficial de la Federación en diciembre de 2025. Según su texto, es de observancia obligatoria para las dependencias, órganos administrativos desconcentrados y entidades de la Administración Pública Federal, con la salvedad de la Defensa, la Marina y el Centro Nacional de Inteligencia en asuntos de seguridad nacional. Entre sus exigencias figuran designar un responsable institucional de ciberseguridad, adoptar autenticación multifactor y principios de confianza cero en sistemas críticos y notificar incidentes críticos en plazos definidos. Es una obligación real, pero acotada: no alcanza a las empresas privadas que operan infraestructura sensible. El Programa Sectorial de la Agencia 2025-2030, publicado en el Diario Oficial el 19 de septiembre de 2025, reconoce además la necesidad de un marco normativo en la materia y plantea una nube de gobierno, tras advertir que 79 de las 289 dependencias y entidades federales no contaban con un servidor adecuado para gestionar su información.
El Plan Nacional de Ciberseguridad 2025-2030 apunta en la misma dirección, pero con otra naturaleza. De acuerdo con el análisis de Expansión, no es vinculante y promueve referencias como NIST e ISO/IEC 27001 de manera voluntaria. En paralelo, medios especializados reportan que en el Senado se han presentado iniciativas de ley de ciberseguridad, entre ellas una de abril de 2025 que propone una agencia nacional, la designación de responsables de seguridad y un registro de infraestructura crítica, y otra reseñada en septiembre de 2026. Mientras no haya aprobación y publicación oficial, ninguna de esas propuestas obliga a nadie.
Lo que sí es obligatorio, y para quién En el sector financiero, la regulación es más detallada. Las disposiciones de la Comisión Nacional Bancaria y de Valores aplicables a instituciones de crédito, en los artículos 168 Bis 11 y 168 Bis 14 según el texto consultado, prevén mecanismos de identificación y autenticación de usuarios, acceso limitado a lo necesario para cada función, registros de auditoría y mecanismos de seguridad tanto de acceso físico como de controles ambientales y de energía eléctrica en los centros de datos, además de una verificación anual de perfiles con altos privilegios. Es regulación sectorial obligatoria para esas instituciones; no para cualquier empresa que opere un centro de datos.
Para el sector privado en general, el puente es la ley de datos personales. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, reformada por el decreto publicado el 20 de marzo de 2025, exige en su artículo 18 medidas de seguridad administrativas, técnicas y físicas. Una clínica o una aseguradora que resguarda expedientes de pacientes o clientes en una sala de servidores tiene, por esa vía, un deber de seguridad física proporcional al riesgo, aunque la ley no habla de capas ni de circuitos cerrados. En salud, la NOM-024-SSA3-2012, publicada en 2012 y confirmada en su revisión de 2018, aborda la confidencialidad y la seguridad de los sistemas de registro electrónico, sin pretender definir el control de acceso físico de un hospital. La Ley de Seguridad Nacional, por su parte, enumera en el artículo 5, fracción XII, entre las amenazas a la seguridad nacional los actos tendentes a destruir o inhabilitar la infraestructura estratégica o indispensable para la provisión de bienes o servicios públicos; es una definición de amenaza, no un catálogo de controles.
En energía, la Ley del Sector Eléctrico, publicada el 18 de marzo de 2025, pone la confiabilidad y la continuidad del sistema entre sus objetivos, pero en el texto revisado no se identificó una obligación expresa de control de acceso a instalaciones del CENACE o de la CFE. Tampoco se localizó una norma federal general sobre centros de datos privados; en ese terreno suelen pesar los contratos con clientes y los estándares voluntarios, como los controles físicos del Anexo A de ISO/IEC 27001:2022, entre ellos el de control de entrada física.
Dos casos: uno mexicano y uno regional
En noviembre de 2019, Pemex sufrió un ataque de ransomware. La empresa informó entonces que solo 5 por ciento de sus equipos había resultado afectado y que la información estaba cifrada, no perdida; la prensa reportó que los atacantes habrían exigido 565 bitcoins, unos 4.9 millones de dólares, según el análisis de un grupo de investigadores de malware. Las fuentes consultadas no establecen cómo entraron los atacantes, por lo que el caso sirve para ilustrar la exposición de un operador energético, no para extraer una lección sobre control de acceso.
Para ese punto es más útil el caso de Costa Rica. Según la reconstrucción de la firma AdvIntel, difundida por BleepingComputer, el grupo Conti entró al Ministerio de Hacienda el 11 de abril de 2022 con credenciales de VPN obtenidas mediante malware en un dispositivo previamente comprometido, y escaló privilegios hasta obtener control administrativo antes del cifrado de sistemas. El 8 de mayo, el presidente Rodrigo Chaves firmó un decreto de emergencia nacional, y el 31 de mayo otro grupo, Hive, atacó la Caja Costarricense de Seguro Social. Es un vector remoto y lógico, no una falla de acceso físico, y se cita porque el mecanismo de fondo es el mismo que en una sala de servidores: una credencial válida que concede más de lo que la función justifica. Su relevancia para México es la cercanía regional, la similitud de sistemas públicos de salud y recaudación y la dependencia de plataformas tributarias y aduaneras.
El contraste con la Unión Europea Como referencia internacional, y no como norma aplicable en México, vale mirar lo que hizo la Unión Europea. Las directivas NIS2 (2022/2555) y sobre resiliencia de entidades críticas, CER (2022/2557), fueron adoptadas el 14 de diciembre de 2022 y publicadas el 27 de diciembre. La NIS2 incluye entre sus medidas de gestión de riesgos la seguridad de los recursos humanos y el control de acceso, y la CER prevé medidas de seguridad física, incluido el control de acceso, para entidades designadas como críticas, sean públicas o privadas. El plazo de transposición fue el 17 de octubre de 2024. Que Europa haya optado por un marco que alcanza al sector privado no implica que México deba seguirlo; solo muestra una de las arquitecturas posibles.
Acceso por capas y gestión del riesgo asociado a las personas Con o sin ley, la lógica es la misma para un centro de datos, una subestación o un cuarto de medicamentos controlados: tener un gafete válido para el edificio no debería equivaler a poder entrar a cada área. En la práctica, el criterio se diluye con frases como "siempre ha tenido llave de todo" o "es de confianza". Definir capas implica preguntarse qué necesita hacer cada persona, en qué áreas y por cuánto tiempo."El acceso a una instalación sensible debería definirse por la función que cumple cada persona, el contexto y la exposición que ese acceso supone, y revisarse cuando esa función cambia, no por antigüedad ni por jerarquía", señala Guido Schenone, Comercial & Growth Manager de Validato.
Human Risk Management, entendido como la gestión estructurada de riesgos asociados a personas, funciones, accesos y decisiones, no es vigilancia ni supone ver al personal como amenaza. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos como estructurados en función del rol, el riesgo y la exposición, sin que esto implique que administre o revoque accesos físicos o lógicos de sus clientes, ni que garantice el cumplimiento normativo o la prevención de incidentes.
Una pregunta que no espera a la ley Si la iniciativa prospera, el debate pasará a definir qué operadores serán considerados críticos y qué se les exigirá. Mientras tanto, las empresas que operan instalaciones sensibles pueden preguntarse algo que no necesita aprobación legislativa: cuántas personas con credencial vigente tienen hoy acceso a áreas que su función no requiere, y cuándo fue la última vez que alguien lo revisó.
Fuentes y marco normativo consultado
• Agencia de Transformación Digital y Telecomunicaciones, Política General de Ciberseguridad para la Administración Pública Federal, Diario Oficial de la Federación, diciembre de 2025 (obligatoria para la Administración Pública Federal)
• Programa Sectorial de la Agencia de Transformación Digital y Telecomunicaciones 2025-2030, Diario Oficial de la Federación, 19 de septiembre de 2025
• Expansión, "México prepara su primer Plan Nacional de Ciberseguridad para 2026, pero los ataques ya van un paso adelante", 5 de enero de 2026 (carácter no vinculante del Plan Nacional de Ciberseguridad 2025-2030); reseñas de CiberLATAM y Maya Comunicación, agosto y septiembre de 2026, sobre iniciativas de ley de ciberseguridad pendientes en el Senado (iniciativa, no ley vigente)
• Comisión Nacional Bancaria y de Valores, Disposiciones de carácter general aplicables a las instituciones de crédito, arts. 168 Bis 11 y 168 Bis 14, según la resolución modificatoria publicada en el Diario Oficial de la Federación el 27 de noviembre de 2018 (regulación sectorial obligatoria)
• Ley Federal de Protección de Datos Personales en Posesión de los Particulares, texto vigente conforme al decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025, art. 18
• Ley de Seguridad Nacional, art. 5, fracción XII, Cámara de Diputados; Ley del Sector Eléctrico, Diario Oficial de la Federación, 18 de marzo de 2025
• Secretaría de Salud, NOM-024-SSA3-2012, "Sistemas de información de registro electrónico para la salud. Intercambio de información en salud", Diario Oficial de la Federación, 30 de noviembre de 2012; ficha de la Secretaría de Economía (vigente, confirmada en 2018)
• ISO/IEC 27001:2022, Anexo A, controles físicos (estándar voluntario)
• Expansión, notas sobre el ataque de ransomware a Pemex, noviembre de 2019; Infobae, 14 de noviembre de 2019
• BleepingComputer, "How Conti ransomware hacked and encrypted the Costa Rican government", sobre la reconstrucción de AdvIntel; Expansión, 11 de mayo de 2022, sobre la emergencia nacional en Costa Rica
• Unión Europea, Directiva (UE) 2022/2555 (NIS2) y Directiva (UE) 2022/2557 (CER), EUR-Lex; normativa europea sin vigencia en México, presentada solo como contraste internacional
• Validato, descripción de servicios de Background Screening y Human Risk Management con presencia en México: https://validato.ch/mx-es/human-risk