Ley de Ciberseguridad en Guatemala: qué proponen las iniciativas que analiza el Congreso
Dos propuestas de ley son analizadas en el Congreso con diferencias sobre el papel del Estado, sanciones y aspectos relacionados, mientras expertos cuestionan el modelo que se busca implementar.
Segun el presidente del Congreso, Luis Contreras, se espera que en el corto plazo el Congreso apruebe la ley en materia de ciberseguridad. (Foto Prensa Libre: Erick Avila)
En el Congreso se encuentran dos iniciativas de ley encaminadas a afrontar el tema de la seguridad cibernética en Guatemala, luego de que durante el presente año varias entidades estatales han sido vulneradas como consecuencia de ciberataques.
Estas iniciativas son la 6347, denominada “Ley de Ciberseguridad” que ya tiene dictamen favorable de la Comisión de Asuntos de Seruridad Nacional, y la iniciativa 6771, “Ley del Sistema Nacional de Ciberseguridad y Sanción de los Ciberdelitos”. Ambas propuestas comparten objetivos generales, pero también plantean una serie de temas institucionales, penales y administrativos distintos.
La primera fue presentada en marzo del 2024 y aunque ya cuenta con dictamen favorable de la citada sala legislativa, aún esta en análisis en la comisión de Economía. La segunda propuesta ingresó en julio del 2026 y fue remitida a la Comisión de Comunicaciones, Transporte y Obras Públicas que aún realiza el analisis correspondiente.
La fecha límite que tiene el Congreso para aprobar la Ley de Ciberseguridad es el 27 de noviembre del presente año, indicó el presidente del Legislativo. La aprobación permitiría cumplir con los estándares requeridos para que Guatemala pueda adherirse al Convenio de Budapest en materia de ciberdelincuencia.
La invitación para que Guatemala se adhiera al convenio fue enviada por el Comité de Ministros del Consejo de Europa en abril del 2020.
Coincidencias entre las propuestas
Ambas iniciativas coinciden en que Guatemala carece de un marco jurídico integral para prevenir y evitar los delitos cibernéticos. Las dos propuestas plantean la creación de un centro de respuesta a incidentes informáticos. En la iniciativa 6347 dicho ente se denomina Centro de Respuesta Incidentes de Ciberseguridad en Guatemala (CRIC - GT), mientras que en la 6771 se le denomina Centro Nacional de Respuesta a Incidentes de Seguridad Informática en Guatemala (CSIRT - GT). También tipifican ciberdelitos y establecen la obligación de proteger las infraestructuras críticas. Asimismo, proponen establecer reglas procesales para la evidencia digital y promover la cooperación internacional.
En cuanto a los delitos, la iniciativa 6347 tipifica los siguientes: acceso ilícito, interceptación ilícita, ataque a la integridad de datos y del sistema informático, falsificación informática, apropiación de identidad ajena, abuso de dispositivos, fraude informático, violación de propiedad intelectual, pornografía infantil y responsabilidad de personas jurídicas, con penas que oscilan entre los 8 y los 20 años de prisión, dependiendo de la gravedad del delito.
Mientras que la iniciativa 6771, en materia de delitos, propone dentro del capítulo XI una reforma al Decreto 17-73 del Código Penal mediante la adición de varios artículos. Se incluyen acceso ilícito, acceso ilícito a datos protegidos, interceptación ilícita, ataques a la integridad de datos y sistemas, abuso de dispositivos, falsificación informática, fraude informático, posesión de material de abuso sexual infantil e infracciones a la propiedad intelectual. Las penas propuestas son más moderadas, con un máximo de hasta 12 años en casos graves y dependiendo del delito.
Asimismo, ambas propuestas obligan a proteger infraestructuras críticas, establecen reglas procesales para la evidencia digital y promueven la cooperación internacional. También adicionan los ciberdelitos al catálogo de la Ley contra la Delincuencia Organizada y se alinean con estándares internacionales como el Convenio de Budapest, las recomendaciones de la Organización de los Estados Americanos, la Organización para la Cooperación y el Desarrollo Económicos (OCDE) y la Unión Internacional de Telecomunicaciones (UIT), así como la normativa ISO/IEC 27000.
Diferencias entre ambas propuestas
Sin embargo, las diferencias entre ambas propuestas también son notables. En el dictamen de la iniciativa 6347 se establece que el órgano rector para responder a las emergencias relacionadas con la seguridad cibernética será el Consejo Nacional de Ciberseguridad (Conciber), órgano que estará integrado por el presidente de la República, quien lo presidirá y tomará las decisiones, así como por los ministros de Gobernación, Defensa Nacional, Relaciones Exteriores, Comunicaciones y Finanzas Públicas. También lo integrarán el secretario de Inteligencia Estratégica de la Presidencia y el director general de la Dirección Nacional de Ciberseguridad (Diciber), quien fungirá como secretario del Consejo.
El dictamen de la iniciativa 6347 consta de 96 artículos y siete títulos y tipifica los delitos directamente en la ley especial: acceso ilícito, interceptación ilícita, ataque a la integridad de datos y sistemas, falsificación informática, apropiación de identidad, abuso de dispositivos y fraude informático. Deroga los artículos 274 “A” a “G” del Código Penal (Decreto 17-73), ya que estos fueron incorporados en reformas anteriores para tipificar algunos delitos informáticos de manera dispersa y con penas menores.
En la propuesta se establece la creación del Consejo Nacional de Ciberseguridad (Conciber) como ente rector, así como de la Dirección Nacional de Ciberseguridad (Diciber) como órgano técnico-operativo y del Centro de Respuesta a Incidentes de Ciberseguridad de Guatemala (CRIC-GT) para responder de forma inmediata a los incidentes.
Asimismo, propone que el tema de la ciberdefensa sea un asunto específico del Ministerio de la Defensa, a través de una unidad especializada. También plantea el fortalecimiento de varias instituciones, como el Ministerio Público (MP), que deberá crear una fiscalía especializada y una red 24/7 para la atención de cualquier situación relacionada; el Instituto Nacional de Ciencias Forenses (Inacif), con la creación de una unidad forense especializada, y la Policía Nacional Civil (PNC), mediante el fortalecimiento de la Dirección de Ciberseguridad y Ciberdelincuencia. También incluye a otras entidades, como el Instituto de la Defensa Pública Penal, para la capacitación de defensores especializados en ciberdelitos, y el Ministerio de Educación, para que el tema de la ciberseguridad sea incluido dentro del Currículo Nacional Base.
En cuanto a la creación de la Política Nacional de Ciberseguridad, indica que será elaborada por la Diciber y aprobada por el presidente de la República. En comparación con la propuesta original que ingresó a la Comisión de Asuntos de Seguridad Nacional, el dictamen emitido hace que la propuesta sea más integral, al crear un ecosistema conformado por los entes mencionados e incorporar un régimen sancionatorio administrativo, disposiciones sobre ciberdefensa y medidas de fortalecimiento institucional.
Además, establece que las entidades designadas como administradoras de infraestructuras críticas digitales deberán adoptar medidas reforzadas de gestión de riesgo cibernético, tales como medidas técnicas y organizativas de seguridad; evaluaciones periódicas especializadas de riesgos cibernéticos; planes de continuidad operativa y recuperación ante incidentes, sometidos a revisiones y pruebas periódicas; notificación de incidentes conforme al régimen especial, con plazos más estrictos, y facilitar acciones de supervisión técnica del órgano nacional de ciberseguridad.
La iniciativa 6771 cuenta con 76 artículos y tres títulos. Propone al Ministerio de Gobernación como ente rector y crea un Sistema Nacional de Ciberseguridad bajo la rectoría de dicha cartera. También crea un órgano nacional de ciberseguridad, desconcentrado y con autonomía técnica, que elaborará la estrategia nacional, identificará infraestructuras críticas, supervisará obligaciones y propondrá sanciones. Asimismo, establece que el CSIRT-GT dependerá de ese órgano. No obstante, no se detalla con exactitud cuáles son las entidades que integrarán dicho órgano de ciberseguridad.
Sobre la integración de este Sistema Nacional de Ciberseguridad, solamente se indica que estará integrado por entidades públicas competentes en temas como defensa, transformación digital, telecomunicaciones, protección de datos, gestión de infraestructuras críticas y otros que determine el reglamento. Además, estipula que este sistema promoverá mecanismos de coordinación con el sector privado, la academia y otros actores relevantes.
La 6771 crea un Registro Nacional de Infraestructuras Críticas Digitales, obligaciones reforzadas, supervisión especializada y planes correctivos. Además, incorpora principios rectores como legalidad, proporcionalidad, prevención, resiliencia, responsabilidad compartida, neutralidad tecnológica, coordinación y confidencialidad, así como exclusiones de responsabilidad penal para actividades legítimas de investigación, auditoría, docencia, peritaje o seguridad informática, siempre que exista autorización o mandato judicial.
El Estado es el más vulnerable
A criterio de Francisco Quezada, analista del Centro de Investigaciones Económicas Nacionales (Cien), las iniciativas en materia de ciberseguridad que han sido presentadas en el Congreso están mal diseñadas, son intrusivas y parten de un modelo extranjero que es “inaplicable” para Guatemala. Según el experto, el Estado guatemalteco es el actor más vulnerable y menos capacitado para defender la “infraestructura crítica” de datos establecida en estas propuestas.
Quezada también afirmó que el modelo propuesto en estas iniciativas de ley es una copia de los modelos europeo y estadounidense, en donde las instituciones públicas tienen una capacidad real de intervenir en este ámbito. No obstante, según indicó, en Guatemala ocurre lo contrario, pues el Estado es el actor con menos capacidad y el más vulnerable ante los ataques informáticos.
“Eso es una copia de Europa o de Estados Unidos, donde las instituciones públicas tienen plena capacidad para esto. Pero aquí en Guatemala el Estado es el que menos capacidad tiene de todos los actores, sobre los ataques informáticos es al Estado al que más vulnerabilidad le han encontrado y además, los proveedores de defensa ante los ciberataques son proveedores privado”, señaló.
Además, aseguró que, antes de una ley en materia de ciberseguridad, se debe pensar en una ley de protección de los datos de los guatemaltecos que están en poder de las entidades e instituciones públicas, pues el Estado tiene la obligación de protegerlos y eso no requiere de una regulación adicional de ciberseguridad.
“La protección de datos es una ley que debería ser la primera de todas las que surgen, en el sentido de que nadie, sin nuestro permiso, puede tomar nuestros datos y divulgarlos, comercializarlos o darles el tratamiento que se quiera. Teniendo una buena ley de protección de datos, creo que la ciberseguridad, así como esta concebida no debería ser viable”, añadió.
En cuanto al Convenio de Budapest, que es el principal motivo por el cual el Congreso debe aprobar una ley en la materia, consideró que este se acopla y fue hecho para países del primer mundo con Estados "robustos y capaces" para hacer frente a este tipo de amenazas.
"El convenio de Budapes está hecho para países del pirmer mundo en donde el Estado tiene plena capacidad para intervenir en un tema de un ciberataque. En Guatemala es al revés. Es Estado necesita de los privados -sectores- para que los protejan de los ciberataques. Además, el convenio de Budapest tiene temas que nos son compatibles con nuestra constitución porque es un tema en donde puede ser muy intrusivo en la esfera privada del Estado", resaltó Quezada.
Se agota el tiempo
El presidente del Congreso, Luis Contreras, indicó que ese organismo debe agilizar la aprobación de la Ley de Ciberseguridad para cumplir con la adhesión al Convenio de Budapest en materia de ciberseguridad, ya que el tiempo que Guatemala tiene para sumarse a este convenio expira en noviembre.
“Es en noviembre, donde tenemos que estar adheridos a un pacto que hay en Budapest, para que podamos ser parte del conglomerado de ciberseguridad. Tenemos que correr para poder avanzar con esta ley de importancia en el país y si se nos da yo quisiera que se apruebe muy pronto”, aseguró Contreras.



