Colombia llega a septiembre de 2026 con normas, políticas e instituciones de seguridad digital, pero sin una ley integral de ciberseguridad que ordene en una sola arquitectura las obligaciones del sector privado. Un análisis jurídico publicado el 1 de septiembre por PPU Legal vuelve a poner el foco en esa fragmentación, en la ausencia de una autoridad única y en la responsabilidad que conservan las empresas cuando un incidente nace en un proveedor.

La conclusión no es que las organizaciones puedan esperar a una futura ley. Protección de datos, deberes sectoriales, contratos, gobierno corporativo y continuidad ya generan obligaciones. Para responsables sujetos al Registro Nacional de Bases de Datos, los incidentes que afecten bases registradas deben reportarse como novedad dentro de los 15 días hábiles siguientes a su detección y conocimiento por el área encargada. Entidades públicas y sectores regulados tienen exigencias adicionales.

En la práctica, una compañía necesita responder una pregunta más útil que “¿existe una ley general?”: ¿qué datos, servicios, contratos y operaciones crean deberes en nuestro caso, quién decide ante un incidente y qué evidencia permite demostrar diligencia? La fragmentación jurídica aumenta la necesidad de gobierno; no la reduce.

Qué aporta la actualización del 1 de septiembre

PPU resume un diagnóstico compartido por varios especialistas: el marco colombiano se apoya en piezas como la Ley 1273 de 2009 sobre delitos informáticos, el Decreto 338 de 2022 sobre gobernanza de seguridad digital y la estrategia nacional vigente, pero no existe una norma integral equivalente a una ley marco de ciberseguridad para todos los actores privados.

El análisis señala que una agencia nacional de seguridad digital es una de las reformas más discutidas. Sus defensores esperan un interlocutor articulador entre MinTIC, la Superintendencia de Industria y Comercio, la Superintendencia Financiera y otras entidades. El riesgo es crear superposición si el diseño no define competencias, presupuesto y coordinación.

También destaca dos asuntos inmediatos para empresas: fuera del sector financiero, la obligación más consolidada se relaciona con protección de datos personales; y contratar un encargado o proveedor no libera al responsable de sus deberes. La asignación concreta depende de la relación jurídica, los acuerdos de transmisión y el servicio, pero tercerizar tecnología no terceriza automáticamente el riesgo.

Las piezas que hoy componen el marco colombiano

La Ley 1273 incorporó al Código Penal la protección de la información y de los datos y tipificó conductas como acceso abusivo, obstaculización, interceptación, daño, uso de software malicioso y violación de datos personales. Es una herramienta penal: permite investigar conductas, pero no reemplaza un programa empresarial de prevención, gestión y reporte.

El Decreto 338 de 2022 fortaleció la gobernanza nacional, definió instancias de coordinación, asignó a ColCERT funciones de apoyo y coordinación, y previó un modelo y una plataforma para notificación y seguimiento de incidentes de seguridad digital. Su ámbito principal incluye entidades públicas y particulares que cumplen funciones públicas o administrativas; no debe presentarse como una obligación uniforme para toda empresa privada.

En 2025, MinTIC actualizó el Modelo de Seguridad y Privacidad de la Información mediante la Resolución 02277. El nuevo MSPI adopta lineamientos de ISO/IEC 27001:2022 para entidades públicas, simplifica documentos anteriores y conecta seguridad, privacidad y continuidad. Para proveedores del Estado, ese modelo también puede aparecer en requisitos contractuales y evaluaciones.

Finalmente, la Ley 1581, sus reglamentos y las instrucciones de la SIC estructuran deberes de protección de datos personales. Empresas financieras, salud, telecomunicaciones, servicios esenciales y contratistas pueden sumar reglas sectoriales. Por eso el mapa de cumplimiento depende de actividad, datos, clientes, contratos y rol frente al tratamiento.

Mapa práctico de obligaciones de ciberseguridad empresarial en Colombia
FuenteQué abordaPregunta para la empresa
Ley 1273 de 2009Conductas penales contra información y datos¿Preservamos evidencia apta para una denuncia e investigación?
Protección de datos y RNBDSeguridad, responsabilidad y reporte de incidentes¿Qué bases, titulares y novedades debemos documentar?
Regulación sectorialRequisitos específicos de supervisores y actividades¿Qué plazos y controles adicionales aplican a nuestro sector?
ContratosSLA, confidencialidad, notificación y responsabilidad¿El proveedor entrega información antes de que venza nuestro plazo?
Gobierno corporativoRiesgo, continuidad y decisiones de dirección¿Quién acepta el riesgo y supervisa la remediación?

Qué debe hacer una empresa aunque no exista una ley integral

Primero, identificar obligaciones por contexto. El inventario debe relacionar procesos, datos, sistemas, terceros, jurisdicciones y contratos. Cada servicio crítico necesita propietario de negocio, responsable técnico, requisitos de disponibilidad, impacto sobre titulares y ruta de escalamiento. Sin ese mapa, legal y seguridad descubren el alcance mientras el incidente avanza.

Segundo, convertir las obligaciones en controles medibles. Políticas, MFA, segmentación, copias, registros, actualizaciones, clasificación, capacitación y respuesta deben tener dueño, frecuencia y evidencia. La existencia del documento no demuestra funcionamiento. La dirección necesita indicadores de cobertura, excepciones vencidas, riesgos aceptados y capacidad de recuperación.

Un Security GAP Assessment permite cruzar requisitos legales, contractuales y técnicos con el estado real de los controles. El alcance debe priorizar activos y datos críticos, y producir un plan ejecutable por impacto, esfuerzo y dependencia, no cientos de hallazgos con la misma urgencia.

Reporte de incidentes y preservación de evidencia

La SIC explica que los incidentes que afecten bases inscritas en el RNBD se reportan como novedades dentro de 15 días hábiles desde que se detectan y son conocidos por la persona o área encargada. Ese plazo no significa que la empresa pueda esperar quince días para activar la respuesta. Determinar datos, titulares, causa, medidas y exposición requiere comenzar de inmediato.

El procedimiento interno debe definir qué es un incidente de datos, quién informa al oficial o responsable, qué sistema conserva la fecha de detección y cómo se decide el contenido del reporte. Si un proveedor descubre la intrusión, su contrato debe exigir aviso rápido, logs, cooperación y actualizaciones. Un SLA de notificación más largo que el plazo del responsable crea un incumplimiento previsible.

Cuando existe posible acceso, extracción, alteración o destrucción de información, un Análisis Forense Digital ayuda a preservar registros, reconstruir la línea de tiempo y distinguir evidencia de hipótesis. Cambiar contraseñas o reinstalar equipos sin capturar datos volátiles puede cerrar una puerta y borrar la explicación necesaria para autoridades, aseguradoras o procesos judiciales.

El proveedor no borra la responsabilidad del negocio

Nube, nómina, CRM, soporte, call center y desarrollo concentran información y acceso. La empresa responsable debe conocer qué trata el tercero, con qué finalidad, dónde, durante cuánto tiempo y mediante qué subcontratistas. También necesita verificar controles y no aceptar una certificación sin revisar alcance, fecha, exclusiones y hallazgos.

El contrato debe especificar seguridad mínima, gestión de vulnerabilidades, MFA, cifrado, conservación de logs, pruebas, subencargados, ubicación, retorno o eliminación de datos, continuidad y notificación de incidentes. Conviene definir horas, destinatarios y contenido mínimo de la alerta. “Informar oportunamente” deja una discusión justo cuando el tiempo es más escaso.

La supervisión debe ser proporcional al riesgo. Un proveedor que procesa datos sensibles o puede detener ventas requiere evidencia y pruebas más profundas que un servicio sin acceso a información. Revise cambios relevantes, incidentes, continuidad, cuentas privilegiadas y cierre de acciones. El objetivo no es coleccionar cuestionarios, sino detectar dónde la dependencia supera la capacidad de control.

Gobierno: del área de TI a la dirección

La fragmentación externa no puede reproducirse dentro de la empresa. Seguridad, privacidad, legal, riesgos, continuidad, compras y negocio necesitan un comité o flujo común. Deben saber quién declara un incidente, quién autoriza contención, quién habla con clientes y autoridades, y quién acepta operar con una excepción.

El servicio de CISO as a Service aporta esa función a organizaciones que no justifican un cargo interno de tiempo completo o necesitan acelerar su madurez. Debe traducir exposición técnica en decisiones, mantener un plan, coordinar auditorías, supervisar proveedores y presentar a dirección riesgos con costo y alternativas.

La junta o gerencia no necesita revisar cada alerta, pero sí aprobar apetito de riesgo, inversiones, tolerancias de interrupción y excepciones críticas. Los indicadores útiles muestran qué activos no tienen dueño, qué controles fallaron, cuánto tarda la detección, qué proveedores no entregan evidencia y si las pruebas de recuperación cumplen el tiempo de negocio.

Por qué un SGSI ayuda a ordenar obligaciones dispersas

Un Sistema de Gestión de Seguridad de la Información organiza contexto, partes interesadas, alcance, riesgos, controles, competencia, operación, evaluación y mejora. En Colombia, el diseño e implementación de un SGSI puede convertirse en el hilo conductor que relaciona protección de datos, contratos, exigencias sectoriales y continuidad.

ISO 27001 no reemplaza la ley ni garantiza que nunca ocurrirá una brecha. Su valor está en exigir un sistema y evidencia dentro de un alcance definido. Si el alcance excluye filiales, proveedores o aplicaciones críticas, la certificación no cubre mágicamente esos riesgos. La Declaración de Aplicabilidad y el análisis deben corresponder con la operación real.

La implementación útil empieza con servicios críticos y decisiones de negocio. Después establece métricas, auditoría interna, revisión directiva y tratamiento de no conformidades. El certificado puede apoyar ventas y licitaciones, pero el resultado principal debe ser una organización capaz de detectar, decidir, recuperar y demostrar.

Una ruta de 90 días para reducir la fragmentación interna

  1. Días 1–15: inventariar servicios críticos, datos, terceros, obligaciones, responsables y brechas urgentes.
  2. Días 16–30: aprobar gobierno, matriz de severidad, canal de reporte, contactos y criterios de escalamiento.
  3. Días 31–50: corregir accesos críticos, copias, logs, vulnerabilidades y cláusulas de proveedores prioritarios.
  4. Días 51–70: probar un incidente de datos y una interrupción; medir decisiones, evidencia y comunicaciones.
  5. Días 71–90: cerrar hallazgos de alto riesgo, elevar excepciones y aprobar la hoja de ruta del SGSI.

Esta ruta no promete cumplimiento universal en tres meses. Busca eliminar vacíos de autoridad y construir una base verificable. El calendario cambia según tamaño, sector, incidentes previos y complejidad de proveedores.

Preguntas frecuentes sobre ciberseguridad en Colombia

¿Colombia tiene una ley integral de ciberseguridad?

No existe una única ley general que reúna todas las obligaciones empresariales. Hay normas penales, de datos, gobierno digital, regulación sectorial, contratos y políticas que deben analizarse en conjunto.

¿Las empresas privadas no reguladas están libres de obligaciones?

No. Pueden tener deberes por protección de datos, relaciones de consumo, contratos, gobierno corporativo, actividad económica y compromisos con clientes. El alcance debe evaluarse caso por caso.

¿Cuándo se reporta un incidente al RNBD?

La SIC indica que las novedades por incidentes que afecten bases registradas deben reportarse dentro de los 15 días hábiles siguientes a su detección y conocimiento por el área encargada. Verifique la obligación concreta y cualquier regla sectorial adicional.

¿Contratar nube traslada toda la responsabilidad?

No. La distribución depende del rol y el contrato, pero el responsable del tratamiento conserva deberes. Debe seleccionar, instruir, supervisar y exigir cooperación al encargado o proveedor.

¿ISO 27001 es obligatoria para todas las empresas?

No de manera general. Puede ser requisito contractual o sectorial y es una herramienta útil para ordenar el sistema de gestión. Su aplicabilidad depende del contexto y el alcance.

Convierta normas dispersas en un programa gobernable

Insylux ayuda a empresas en Colombia a mapear obligaciones, evaluar controles, gobernar terceros, preparar incidentes y construir un SGSI con evidencia. La intervención empieza por los riesgos que pueden detener la operación o comprometer datos, y los traduce en decisiones para gerencia.

Solicite un diagnóstico de ciberseguridad empresarial en Colombia y reciba una ruta priorizada de 90 días.

Fuentes verificadas

Fuentes consultadas el 3 de septiembre de 2026. Este contenido ofrece una lectura empresarial y no sustituye asesoría jurídica. Las obligaciones deben determinarse según sector, datos, contratos y rol específico de cada organización.