Normativa de Ciberseguridad 2026: Las nuevas reglas que obligarán a rediseñar tu empresa

La normativa de ciberseguridad 2026 es el conjunto de leyes y directivas que este año están obligando a las empresas de España, Colombia, México, Chile y Perú a repensar cómo gestionan sus riesgos digitales. No hablamos de un solo texto legal, sino de varios procesos regulatorios distintos que avanzan en paralelo y que comparten un mismo mensaje de fondo: la gestión de riesgos ya no es opcional.
En este artículo repasamos, país por país, en qué punto está cada marco y qué debería estar haciendo ya tu empresa, tenga o no la ley definitiva publicada.
España: la normativa de ciberseguridad 2026 sigue en tramitación, pero no espera a nadie
La Directiva NIS2 debía estar transpuesta en España el 17 de octubre de 2024. A julio de 2026, el proyecto de ley seguía en tramitación parlamentaria sin haberse publicado en el BOE, aunque se prevé que entre en vigor a lo largo del año (fuente).
Cuando lo haga, la normativa de ciberseguridad 2026 en España obligará a las entidades esenciales e importantes a implantar gestión de riesgos y notificación de incidentes, con sanciones que pueden llegar a los 10 millones de euros.
El retraso ya tiene consecuencias a nivel europeo: la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE en julio de 2026 por no haber notificado la transposición completa de la directiva.
El dato que no debería tranquilizar a nadie: aunque la ley española no esté cerrada, las obligaciones de fondo de NIS2 son estables desde 2022, porque nacen de la propia directiva europea y no de su transposición nacional. Esperar al BOE para empezar a prepararse es, en la práctica, perder tiempo. Quien ya cumple el Esquema Nacional de Seguridad (ENS) parte con ventaja, porque buena parte de los controles se solapan entre ambos marcos.
Colombia: la normativa de ciberseguridad 2026 avanza junto a la presión de mercado
En Colombia el marco de referencia sigue siendo la Superintendencia de Industria y Comercio (SIC), que puede imponer sanciones de miles de salarios mínimos por exposición de datos personales. A esto se suma una tendencia clara: los barómetros de riesgo de las principales aseguradoras coinciden en que los ciberataques y los cambios regulatorios encabezan las preocupaciones empresariales de cara a 2026 (fuente).
Para las pymes colombianas, que representan la inmensa mayoría del tejido empresarial del país, la normativa de ciberseguridad 2026 ya no es un asunto solo de grandes corporaciones: la exposición legal crece al mismo ritmo que la digitalización (fuente).
México: de la política interna a la ley que alcanzará al sector privado
México avanza más rápido de lo que parece dentro de la normativa de ciberseguridad 2026. La Política General de Ciberseguridad para la Administración Pública Federal, publicada en el Diario Oficial en diciembre de 2025, ya es vinculante y actúa como base de la futura Ley General de Ciberseguridad (fuente).
Una vez publicada, esa ley convertirá el marco actual —hoy aspiracional— en exigible, y lo extenderá del sector público al sector privado regulado. La propia ley se está diseñando mirando a otros marcos internacionales: las propuestas mexicanas se comparan de forma explícita con estándares como la directiva NIS2 europea, señal de hacia dónde camina la exigencia regulatoria en toda la región.
Chile: la Ley 21.663 ya está en marcha, y va acompañada de una segunda ley
Chile es, de los cinco países, el que tiene el marco más avanzado dentro de la normativa de ciberseguridad 2026. La Ley 21.663 o Ley Marco de Ciberseguridad, publicada en abril de 2024, ya está operativa: crea la Agencia Nacional de Ciberseguridad (ANCI), obliga a reportar incidentes al CSIRT Nacional y contempla multas de hasta 40.000 UTM para los Operadores de Importancia Vital (fuente).
La complejidad añadida es que esta ley no llega sola: la Ley 21.719 de protección de datos personales, con un esquema similar al RGPD europeo, entra en vigor en diciembre de 2026. Una misma brecha de seguridad puede obligar a notificar tanto a la ANCI como a la futura autoridad de protección de datos, con plazos y formatos distintos. Para las empresas chilenas, tratar ambas leyes como programas separados es, según los propios especialistas del sector, la causa más habitual de los errores de plazo que ya está sancionando la fiscalización.
Perú: regulación menos exigente, pero el riesgo no perdona
Perú es el caso más contradictorio dentro de la normativa de ciberseguridad 2026. La autoridad de protección de datos (ANPD) ya exige notificación de incidentes en 48 horas y ha impuesto multas por 11 millones de soles (fuente), pero el marco regulatorio específico de ciberseguridad sigue siendo menos exigente que el de Chile o el que se prepara en México.
Esa brecha regulatoria no se traduce en menos riesgo: un informe reciente detectó una "paradoja de la seguridad percibida" en el país, donde más del 70% de las empresas grandes y medianas se considera preparada frente a una brecha, pero la mayoría no ha destinado recursos específicos a prevenirla (fuente). En un país donde las microempresas representan más del 99% del tejido empresarial, esa ilusión de seguridad es, probablemente, el mayor riesgo regulatorio de los próximos meses.
Qué significa la normativa de ciberseguridad 2026 para tu empresa
España, Colombia, México, Chile y Perú avanzan a ritmos distintos, pero con el mismo mensaje de fondo: la normativa de ciberseguridad 2026 ya no es una promesa a futuro, es una obligación que se está construyendo ahora mismo. Las empresas que esperan al texto definitivo para moverse llegan sistemáticamente tarde.
En los cinco marcos, el punto de partida operativo es idéntico: saber qué activos tecnológicos hay que proteger. Un inventario ITAM completo y actualizado —como explicamos en nuestra guía sobre qué es ITAM— es la base sobre la que se construye cualquier plan de cumplimiento, y el primer paso recomendado antes de una auditoría de software.
¿Tu empresa necesita ordenar su inventario de activos antes de que la ley aterrice? Habla con nuestro equipo.


De la ley NIS2 al ransomware masivo: El desafío de la ciberseguridad en España y Latinoamérica

CyberITAM y rentabilidad: La clave para aprobar tu presupuesto de ciberseguridad
