Si trabajas en tecnología, en una entidad pública/privada o gestión de riesgos en el Perú, probablemente te hayas dado cuenta de algo: la ciberseguridad ya no es solo una «recomendación de buenas prácticas» de tu área de TI. Hoy es una obligación legal estricta.
En los últimos años, el Estado ha construido un ecosistema normativo robusto para proteger sus infraestructuras críticas, blindar los datos de los ciudadanos y prepararse para escenarios de ciberdefensa. Sin embargo, con tantas leyes, decretos de urgencia y directivas técnicas publicadas por diferentes entidades (PCM, MINDEF, DINI, SBS, entre otras), es fácil perderse.
¿Qué norma te obliga a reportar un incidente de seguridad? ¿Cuándo aplica el marco del Oficial de Seguridad y Confianza Digital? ¿Qué reglas rigen el ciberespacio desde el punto de vista de la defensa nacional y la inteligencia?
I. MARCO CONSTITUCIONAL Y GOBERNANZA DIGITAL
- Decreto Legislativo N.° 1412 — Ley de Gobierno Digital
Establece el marco jurídico del Gobierno Digital en el Estado peruano. Regula la identidad digital, interoperabilidad, servicios digitales y seguridad digital, disponiendo la obligatoriedad de gestionar los riesgos y conformar equipos de respuesta ante incidentes.
🔗 Ver Decreto Legislativo N.° 1412 en Gob.pe
- Decreto de Urgencia N.° 006-2020 — Sistema Nacional de Transformación Digital
Crea el Sistema Nacional de Transformación Digital, articulando a las entidades públicas para el desarrollo de servicios digitales seguros, interoperables y confiables.
🔗 Ver Decreto de Urgencia N.° 006-2020 en Gob.pe
II. SEGURIDAD Y CONFIANZA DIGITAL (CIBERSEGURIDAD)
- Decreto de Urgencia N.° 007-2020 — Marco de Confianza Digital
Establece las bases para garantizar la seguridad digital, la protección de la ciudadanía en el entorno digital y la gestión nacional de incidentes.
🔗 Ver Decreto de Urgencia N.° 007-2020 en Gob.pe
- Decreto Supremo N.° 126-2025-PCM — Reglamento del Marco de Confianza Digital
Reglamenta el D.U. N.° 007-2020. Define la gobernanza nacional de seguridad digital, las funciones del Centro Nacional de Seguridad Digital (CNSD), la Red Nacional de CSIRT, el Sistema Nacional de Reporte de Incidentes y las obligaciones para el sector público y privado.
🔗 Ver D.S. N.° 126-2025-PCM en Gob.pe
III. CIBERDEFENSA Y PROTECCIÓN DE INFRAESTRUCTURA CRÍTICA
- Decreto Legislativo N.° 1129 — Ley del Sistema de Seguridad y Defensa Nacional
Organiza el Sistema de Seguridad y Defensa Nacional (SEDENA) y reconoce al ciberespacio como un ámbito estratégico para la defensa del Estado.
- Decreto Supremo N.° 012-2017-DE — Política de Seguridad y Defensa Nacional
Define los objetivos nacionales en materia de defensa, incorporando el fortalecimiento de capacidades de ciberdefensa y la protección de infraestructura crítica.
- Ley N.° 30999 — Ley de Ciberdefensa
Establece el marco jurídico para las operaciones del Estado frente a ciberamenazas que afecten la soberanía, la defensa y la seguridad nacional.
🔗 Ver Ley N.° 30999 en El Peruano
- Decreto Supremo N.° 017-2024-PCM — Reglamento de la Ley de Ciberdefensa
Desarrolla el Sistema Nacional de Ciberdefensa, los criterios para la protección de Activos Críticos Nacionales (ACN) y la coordinación interinstitucional.
- Lineamientos para la Identificación y Protección de Activos Críticos Nacionales y Recursos Críticos
Metodologías y criterios técnicos para clasificar, proteger y garantizar la continuidad operativa de la infraestructura crítica digital frente a incidentes.
- Normativa Institucional del Comando Operacional de Ciberdefensa (COCID – CCFFAA)
Disposiciones internas del Comando Conjunto de las Fuerzas Armadas que regulan la conducción de operaciones militares en el ciberespacio.
IV. CIBERINTELIGENCIA NACIONAL
- Decreto Legislativo N.° 1141 — Ley del Sistema de Inteligencia Nacional (SINA) y de la DINI
Regula las actividades de inteligencia y contrainteligencia para detectar, prevenir y neutralizar ciberamenazas o espionaje cibernético contra la seguridad nacional.
🔗 Ver Decreto Legislativo N.° 1141 en Gob.pe
- Decreto Supremo N.° 008-2013-PCM — Reglamento del D.L. N.° 1141
Desarrolla la estructura, funcionamiento y mecanismos de coordinación del Sistema de Inteligencia Nacional.
- Directivas de Inteligencia y Ciberinteligencia del SINA (DINI)
Normas internas de carácter reservado que regulan la producción e intercambio de inteligencia sobre ciberamenazas entre los organismos del Estado.
V. DELITOS INFORMÁTICOS Y TRATADOS INTERNACIONALES
- Ley N.° 30096 — Ley de Delitos Informáticos (Modificada por la Ley N.° 30171)
Tipifica los delitos contra datos y sistemas informáticos (acceso ilícito, interceptación, daño informático), fraude informático, suplantación de identidad y delitos conexos.
- Convenio de Budapest (Convenio sobre la Ciberdelincuencia del Consejo de Europa)
Tratado internacional ratificado por el Perú que facilita la cooperación penal transfronteriza, la extradición y la preservación rápida de evidencia digital.
- Resolución A/RES/78/240 (ONU 2024) — Convención de la ONU contra el Ciberdelito
Marco normativo internacional global que establece mecanismos unificados sobre delitos informáticos y obtención de pruebas electrónicas.
VI. Protección de Datos Personales
- Ley N.° 29733 — Ley de Protección de Datos Personales
Garantiza el derecho fundamental a la protección de datos personales y establece obligaciones para los titulares de bancos de datos.
- Decreto Supremo N.° 016-2024-JUS — Reglamento de la Ley N.° 29733
Reglamento actualizado que incorpora medidas de seguridad organizativas y técnicas, gestión de riesgos y la obligación de notificar brechas de seguridad ante la ANPDP.
VII. IDENTIDAD Y FIRMA DIGITAL
- Ley N.° 27269 — Ley de Firmas y Certificados Digitales y su Reglamento
Regula el uso, valor legal y requisitos técnicos de las firmas digitales, certificados digitales y la Infraestructura Oficial de Firma Electrónica (IOFE).
VIII. DIRECTIVAS Y RESOLUCIONES DEL ENTE RECTOR (PCM / SGTD)
- Perfil y Responsabilidades del Oficial de Seguridad y Confianza Digital (OSCD)
- Directiva N.° 001-2023-PCM/SGTD (Aprobada mediante RSGTD N.° 002-2023-PCM/SGTD): Define el perfil técnico, competencias, funciones y criterios de designación del OSCD en el sector público.
🔗 Ver Directiva N.° 001-2023-PCM/SGTD en Gob.pe
- Implementación del Sistema de Gestión de Seguridad de la Información (SGSI)
- RSGTD N.° 003-2023-PCM/SGTD: Establece disposiciones para la implementación, operación y mejora continua del SGSI en entidades públicas basado en la NTP-ISO/IEC 27001.
🔗 Ver RSGTD N.° 003-2023-PCM/SGTD en Gob.pe
- Alianza Nacional por una Internet Segura
- Directiva N.° 001-2024-PCM/SGTD: Establece acciones interinstitucionales para promover la cultura de seguridad digital y concientización ciudadana.
🔗 Ver Directiva N.° 001-2024-PCM/SGTD en Gob.pe
- Uso de Inteligencia Artificial en la Administración Pública
- Directiva N.° 002-2024-PCM/SGTD (Aprobada mediante RSGTD N.° 007-2024-PCM/SGTD): Disposiciones para el uso ético, seguro y transparente de la IA en entidades públicas, incluyendo la gestión de riesgos y privacidad.
🔗 Ver Directiva N.° 002-2024-PCM/SGTD en Gob.pe
- Intercambio Seguro de Datos en la PIDE
- Directiva N.° 001-2025-PCM/SGTD (Aprobada mediante RSGTD N.° 002-2025-PCM/SGTD): Regula el consumo seguro de servicios en la Plataforma de Interoperabilidad del Estado mediante controles de autenticación, trazabilidad y cifrado.
🔗 Ver Directiva N.° 001-2025-PCM/SGTD en Gob.pe
- Servicio de Correo Electrónico Institucional
- Directiva N.° 001-2026-PCM/SGTD (Aprobada mediante RSGTD N.° 001-2026-PCM/SGTD): Norma el uso obligatorio del correo oficial, exigiendo Autenticación Multi-Factor (MFA), controles SPF/DKIM/DMARC y políticas de trazabilidad y conservación.
🔗 Ver Directiva N.° 001-2026-PCM/SGTD en Gob.pe
IX. GUÍAS TÉCNICAS Y DOCUMENTOS OPERATIVOS DEL CNSD
- Guía Nacional para la Gestión de Incidentes de Seguridad Digital: Define la metodología nacional (preparación, análisis, contención, erradicación, recuperación y cierre) para la respuesta homogénea a incidentes.
- Guía para la Conformación e Implementación de CSIRT: Orienta a las entidades públicas en la creación, estructura y operación de sus equipos de respuesta ante incidentes.
🔗 Ver Guía de Conformación de CSIRT en Gob.pe
- Guía de Gestión de Riesgos de Seguridad de la Información: Establece metodologías para identificar, evaluar y tratar riesgos sobre la confidencialidad, integridad y disponibilidad de la información.
- Guía Básica para el Desarrollo de Software Seguro: Recomendaciones técnicas (buenas prácticas OWASP) para incorporar seguridad en el ciclo de vida del desarrollo de aplicaciones estatales.
- Guías Técnicas y de Concientización del CNSD: Compendio de documentos para gestión de vulnerabilidades, pruebas de phishing, continuidad de operaciones, contraseñas seguras, autenticación robusta y teletrabajo seguro.
X. NORMATIVA SECTORIAL
- Superintendencia de Banca, Seguros y AFP (SBS)
- Resolución SBS N.° 504-2021: Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad en entidades financieras, aseguradoras y AFPs. Exige simulaciones de ataques (Red Teaming) y notificación obligatoria de incidentes.
- Subcontratación de Servicios Críticos y Computación en la Nube (Resolución SBS N.° 3280-2015 y sus modificatorias / Res. SBS N.° 504-2021):Regula las exigencias de ciberseguridad, auditoría y continuidad de negocio cuando una entidad financiera delega infraestructura o componentes tecnológicos a un tercero (Fintech o proveedor tecnológico BaaS). Exige que los acuerdos de nivel de servicio (SLA) mantengan los mismos estándares de seguridad que la entidad bancaria.
- Banco Central de Reserva del Perú (BCRP)
- Interoperabilidad de los Servicios de Pago (Circulares BCRP N.° 0024-2022-BCRP y N.° 0011-2023-BCRP): Regula la apertura e interoperabilidad de billeteras digitales, aplicaciones bancarias y pasarelas de pago. Obliga a los participantes a adoptar canales seguros, cifrado de datos e intercambio transparente mediante APIs bajo los estándares del BCRP.
- OSIPTEL
- Resolución N.° 136-2022-CD/OSIPTEL: Obligaciones de ciberseguridad y reporte urgente de incidentes aplicables a empresas operadoras de servicios públicos de telecomunicaciones.
XI. ESTÁNDARES TÉCNICOS E INTERNACIONALES DE REFERENCIA
- NTP-ISO/IEC 27001: Sistemas de Gestión de Seguridad de la Información (SGSI) – De uso obligatorio en el Estado según R.M. N.° 004-2016-PCM.
- ISO/IEC 27002: Código de prácticas para los controles de seguridad de la información.
- ISO/IEC 27005: Gestión de riesgos de seguridad de la información.
- ISO/IEC 27035: Gestión de incidentes de seguridad de la información.
- ISO/IEC 22301: Sistemas de gestión de la continuidad del negocio.
- NIST Cybersecurity Framework (CSF 2.0): Marco de referencia para la gestión de riesgos cibernéticos (Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar).
- MITRE ATT&CK: Base de conocimiento global sobre tácticas, técnicas y procedimientos (TTP) de actores de amenazas para análisis y respuesta a incidentes.
El marco normativo de seguridad digital en el Perú ha dejado de ser un conjunto disperso de intenciones para convertirse en un ecosistema regulatorio exigente, transversal y multidisciplinario. Ya sea que operes en el sector público, en la banca o gestionando infraestructuras críticas, el cumplimiento de estas normas no solo evita sanciones legales y administrativas; es la base operativa para garantizar la resiliencia institucional frente a ciberamenazas cada vez más complejas.
¿Crees que es necesario alguna otra norma?