Fecha de actualización: 28 de septiembre de 2026. Este contenido tiene fines informativos y no constituye asesoría legal. El estado legislativo puede cambiar; verifique siempre en las fuentes oficiales.
Contexto
La discusión sobre una ley de ciberseguridad en Guatemala lleva más de quince años. Según un recuento publicado por Infobae en junio de 2026, el Congreso acumulaba ocho iniciativas relacionadas desde 2009 sin que ninguna llegara a convertirse en ley vigente. Mientras tanto, incidentes como el ataque informático contra la Dirección General de Control de Armas y Municiones (Digecam) en abril de 2026 han mantenido el tema en la agenda pública.
Un punto importante para las empresas: no existe una única “Ley de Ciberseguridad” vigente. Las obligaciones actuales se derivan de normas dispersas y, en algunos sectores, de regulación específica.
Legislación vigente relacionada
Delitos informáticos en el Código Penal
El Código Penal (Decreto 17-73) incorporó mediante el Decreto 33-96 los artículos 274 “A” al 274 “G”, que tipifican, entre otros: destrucción de registros informáticos, alteración de programas, reproducción de instrucciones o programas de computación, registros prohibidos, manipulación de información, uso de información y programas destructivos. Son tipos penales redactados en la década de 1990, por lo que no cubren de forma expresa muchas conductas actuales como el ransomware o ciertas formas de fraude digital.
Comunicaciones y firma electrónica
La Ley para el Reconocimiento de las Comunicaciones y Firmas Electrónicas (Decreto 47-2008) da validez jurídica a las comunicaciones electrónicas y regula la firma electrónica avanzada y los prestadores de servicios de certificación.
Acceso a la información y datos personales
Guatemala no tiene una ley general de protección de datos personales. La Ley de Acceso a la Información Pública (Decreto 57-2008) contiene disposiciones sobre hábeas data y el tratamiento de datos personales en poder de los sujetos obligados (principalmente entidades públicas). La Constitución protege, entre otros, la inviolabilidad de correspondencia, documentos y libros (artículo 24) y regula el acceso a archivos y registros estatales (artículo 31).
Política pública
En 2018 el Gobierno presentó la Estrategia Nacional de Seguridad Cibernética, con apoyo de la Organización de los Estados Americanos (OEA). Es un instrumento de política, no una ley, y no crea obligaciones directas para el sector privado. Según Infobae, el equipo de respuesta GT-CERT funciona sin un mandato legal que le permita imponer obligaciones a empresas privadas.
Iniciativas legislativas relevantes
| Iniciativa | Tema | Estado reportado |
|---|---|---|
| 5601 (2019) | Ley de prevención y protección contra la ciberdelincuencia | Aprobada como Decreto 39-2022 en 2022; tras cuestionamientos, el Congreso la archivó en agosto de 2022 y no entró en vigor. |
| 6347 (2024) | Ley de ciberseguridad; propone un CSIRT-GT y 11 delitos informáticos | Dictamen favorable (agosto 2025), primer y segundo debate (septiembre 2025); devuelta a comisiones el 14 de abril de 2026. |
| 6771 (2026) | Sistema Nacional de Ciberseguridad bajo el Ministerio de Gobernación y CSIRT-GT | Presentada en 2026; trasladada a la Comisión de Comunicaciones, Transporte y Obras Públicas para dictamen (julio 2026). |
| 6464 | Ley de protección de datos personales | En análisis en la Comisión de Asuntos de Seguridad Nacional (julio 2026), pendiente de dictamen. |
| 6023 (2022) | Ciberseguridad | Sin avance parlamentario reportado. |
Fuentes: Congreso de la República, Infobae, Emisoras Unidas, Prensa Libre (ver lista al final).
Convenios internacionales
Guatemala recibió una invitación del Consejo de Europa para adherirse al Convenio sobre la Ciberdelincuencia (Convenio de Budapest); la adhesión requiere aprobación legislativa interna. A la fecha de esta actualización no identificamos en las fuentes consultadas que la adhesión se haya completado.
Regulación sectorial: sistema financiero
Las entidades supervisadas por la Superintendencia de Bancos están sujetas a regulación específica de riesgo tecnológico emitida por la Junta Monetaria. En 2025 se emitió la Resolución JM-98-2025, Reglamento para la Administración del Riesgo Tecnológico, que según análisis publicados sustituye a la anterior JM-104-2021 e incluye requisitos de gobierno de TI, seguridad de la información, ciberseguridad, gestión de incidentes, continuidad y gestión de terceros. Consulte el texto oficial en el Banco de Guatemala o la Superintendencia de Bancos.
Implicaciones para las empresas
- La ausencia de una ley integral no elimina el riesgo. Un incidente puede generar responsabilidad civil, contractual, penal (para quien lo comete) y, sobre todo, pérdidas operativas y reputacionales.
- Clientes internacionales, casas matrices y socios suelen exigir estándares (por ejemplo, ISO/IEC 27001 o NIST CSF) independientemente de la ley local.
- Las empresas del sistema financiero y sus proveedores tecnológicos ya tienen obligaciones concretas.
- Si alguna de las iniciativas se aprueba, es probable que introduzca obligaciones de gestión de riesgos, auditoría y reporte de incidentes, al menos para infraestructura crítica y entidades públicas.
Recomendaciones empresariales
- Designe un responsable de seguridad de la información con acceso a la dirección.
- Inventaríe qué datos personales trata, dónde están y quién accede a ellos.
- Adopte un marco de referencia reconocido y mida su madurez.
- Defina un procedimiento de gestión de incidentes que incluya asesoría legal y criterios para denunciar ante el Ministerio Público.
- Revise contratos con proveedores tecnológicos: confidencialidad, notificación de incidentes y continuidad.
- Dé seguimiento a las iniciativas legislativas y prepare a su organización antes de que sean obligatorias.
Conclusiones
Guatemala sigue sin una ley integral de ciberseguridad, pero el marco no está vacío: delitos informáticos, firma electrónica, acceso a la información y regulación financiera ya imponen reglas. Las empresas que se adelanten con gobierno, gestión de riesgos y respuesta a incidentes estarán mejor protegidas y mejor preparadas para la regulación que viene.
Este contenido tiene fines informativos y no constituye asesoría legal.
Preguntas frecuentes
¿Guatemala tiene una ley de ciberseguridad?
A la fecha de esta actualización (28 de septiembre de 2026), no existe una ley integral de ciberseguridad vigente. Hay varias iniciativas en trámite en el Congreso y normas relacionadas dispersas.
¿Qué pasó con el Decreto 39-2022?
Fue aprobado por el Congreso en 2022 como Ley de prevención y protección contra la ciberdelincuencia, pero tras críticas por su posible afectación a la libertad de expresión fue archivado en agosto de 2022 y no entró en vigor.
¿Existen delitos informáticos en Guatemala?
Sí. El Código Penal tipifica delitos informáticos en los artículos 274 “A” al 274 “G”, incorporados por el Decreto 33-96.
¿Hay una ley de protección de datos personales?
No existe una ley general. Hay disposiciones de hábeas data en la Ley de Acceso a la Información Pública y una iniciativa de ley de protección de datos personales en análisis en el Congreso.
Fuentes
- Infobae — Guatemala lleva 17 años sin aprobar una ley de ciberseguridad y el Congreso acumula ocho iniciativas pendientes (10/06/2026)
- Emisoras Unidas — Impulsan ley para castigar ciberdelitos en Guatemala (31/07/2026)
- Emisoras Unidas — Comisión de Asuntos de Seguridad analiza Iniciativa de Ley de Protección de Datos Personales (16/07/2026)
- Prensa Libre — Congreso oficializa que se archiva el decreto 39-2022
- Congreso de la República — Iniciativa 6347 (PDF)
- Congreso de la República — Dictamen a iniciativa de Ley de Ciberseguridad (2025)
- UNODC — Código Penal de Guatemala, artículos 274 A–G
- Ministerio de Gobernación — Estrategia Nacional de Seguridad Cibernética (PDF)
- OEA — Guatemala y República Dominicana presentan su Estrategia Nacional de Ciberseguridad (2018)
- Banguat — Resolución JM-104-2021 (PDF, versión anterior)
- WhiteJaguars — Resolución JM-98-2025: riesgo tecnológico (análisis)
Lleve este tema a su organización
El Curso Seguridad 360 convierte estas ideas en hábitos. Próxima edición: 24 de octubre de 2026.