AnálisisGobierno de ciberseguridad

¿Cómo se encuentra la legislación de ciberseguridad en Guatemala?

Por Equipo editorial CiberCEO de Hoy en DíaPublicado: Actualizado:
Resumen ejecutivoA la fecha de esta actualización, Guatemala no cuenta con una ley integral de ciberseguridad vigente. Existen delitos informáticos en el Código Penal, normas sobre firma electrónica y acceso a la información, una Estrategia Nacional de Seguridad Cibernética (2018) y regulación sectorial para el sistema financiero. Varias iniciativas de ley siguen en trámite.

Fecha de actualización: 28 de septiembre de 2026. Este contenido tiene fines informativos y no constituye asesoría legal. El estado legislativo puede cambiar; verifique siempre en las fuentes oficiales.

Contexto

La discusión sobre una ley de ciberseguridad en Guatemala lleva más de quince años. Según un recuento publicado por Infobae en junio de 2026, el Congreso acumulaba ocho iniciativas relacionadas desde 2009 sin que ninguna llegara a convertirse en ley vigente. Mientras tanto, incidentes como el ataque informático contra la Dirección General de Control de Armas y Municiones (Digecam) en abril de 2026 han mantenido el tema en la agenda pública.

Un punto importante para las empresas: no existe una única “Ley de Ciberseguridad” vigente. Las obligaciones actuales se derivan de normas dispersas y, en algunos sectores, de regulación específica.

Legislación vigente relacionada

Delitos informáticos en el Código Penal

El Código Penal (Decreto 17-73) incorporó mediante el Decreto 33-96 los artículos 274 “A” al 274 “G”, que tipifican, entre otros: destrucción de registros informáticos, alteración de programas, reproducción de instrucciones o programas de computación, registros prohibidos, manipulación de información, uso de información y programas destructivos. Son tipos penales redactados en la década de 1990, por lo que no cubren de forma expresa muchas conductas actuales como el ransomware o ciertas formas de fraude digital.

Comunicaciones y firma electrónica

La Ley para el Reconocimiento de las Comunicaciones y Firmas Electrónicas (Decreto 47-2008) da validez jurídica a las comunicaciones electrónicas y regula la firma electrónica avanzada y los prestadores de servicios de certificación.

Acceso a la información y datos personales

Guatemala no tiene una ley general de protección de datos personales. La Ley de Acceso a la Información Pública (Decreto 57-2008) contiene disposiciones sobre hábeas data y el tratamiento de datos personales en poder de los sujetos obligados (principalmente entidades públicas). La Constitución protege, entre otros, la inviolabilidad de correspondencia, documentos y libros (artículo 24) y regula el acceso a archivos y registros estatales (artículo 31).

Política pública

En 2018 el Gobierno presentó la Estrategia Nacional de Seguridad Cibernética, con apoyo de la Organización de los Estados Americanos (OEA). Es un instrumento de política, no una ley, y no crea obligaciones directas para el sector privado. Según Infobae, el equipo de respuesta GT-CERT funciona sin un mandato legal que le permita imponer obligaciones a empresas privadas.

Iniciativas legislativas relevantes

IniciativaTemaEstado reportado
5601 (2019)Ley de prevención y protección contra la ciberdelincuenciaAprobada como Decreto 39-2022 en 2022; tras cuestionamientos, el Congreso la archivó en agosto de 2022 y no entró en vigor.
6347 (2024)Ley de ciberseguridad; propone un CSIRT-GT y 11 delitos informáticosDictamen favorable (agosto 2025), primer y segundo debate (septiembre 2025); devuelta a comisiones el 14 de abril de 2026.
6771 (2026)Sistema Nacional de Ciberseguridad bajo el Ministerio de Gobernación y CSIRT-GTPresentada en 2026; trasladada a la Comisión de Comunicaciones, Transporte y Obras Públicas para dictamen (julio 2026).
6464Ley de protección de datos personalesEn análisis en la Comisión de Asuntos de Seguridad Nacional (julio 2026), pendiente de dictamen.
6023 (2022)CiberseguridadSin avance parlamentario reportado.

Fuentes: Congreso de la República, Infobae, Emisoras Unidas, Prensa Libre (ver lista al final).

Convenios internacionales

Guatemala recibió una invitación del Consejo de Europa para adherirse al Convenio sobre la Ciberdelincuencia (Convenio de Budapest); la adhesión requiere aprobación legislativa interna. A la fecha de esta actualización no identificamos en las fuentes consultadas que la adhesión se haya completado.

Regulación sectorial: sistema financiero

Las entidades supervisadas por la Superintendencia de Bancos están sujetas a regulación específica de riesgo tecnológico emitida por la Junta Monetaria. En 2025 se emitió la Resolución JM-98-2025, Reglamento para la Administración del Riesgo Tecnológico, que según análisis publicados sustituye a la anterior JM-104-2021 e incluye requisitos de gobierno de TI, seguridad de la información, ciberseguridad, gestión de incidentes, continuidad y gestión de terceros. Consulte el texto oficial en el Banco de Guatemala o la Superintendencia de Bancos.

Implicaciones para las empresas

  • La ausencia de una ley integral no elimina el riesgo. Un incidente puede generar responsabilidad civil, contractual, penal (para quien lo comete) y, sobre todo, pérdidas operativas y reputacionales.
  • Clientes internacionales, casas matrices y socios suelen exigir estándares (por ejemplo, ISO/IEC 27001 o NIST CSF) independientemente de la ley local.
  • Las empresas del sistema financiero y sus proveedores tecnológicos ya tienen obligaciones concretas.
  • Si alguna de las iniciativas se aprueba, es probable que introduzca obligaciones de gestión de riesgos, auditoría y reporte de incidentes, al menos para infraestructura crítica y entidades públicas.

Recomendaciones empresariales

  1. Designe un responsable de seguridad de la información con acceso a la dirección.
  2. Inventaríe qué datos personales trata, dónde están y quién accede a ellos.
  3. Adopte un marco de referencia reconocido y mida su madurez.
  4. Defina un procedimiento de gestión de incidentes que incluya asesoría legal y criterios para denunciar ante el Ministerio Público.
  5. Revise contratos con proveedores tecnológicos: confidencialidad, notificación de incidentes y continuidad.
  6. Dé seguimiento a las iniciativas legislativas y prepare a su organización antes de que sean obligatorias.

Conclusiones

Guatemala sigue sin una ley integral de ciberseguridad, pero el marco no está vacío: delitos informáticos, firma electrónica, acceso a la información y regulación financiera ya imponen reglas. Las empresas que se adelanten con gobierno, gestión de riesgos y respuesta a incidentes estarán mejor protegidas y mejor preparadas para la regulación que viene.

Este contenido tiene fines informativos y no constituye asesoría legal.

Preguntas frecuentes

¿Guatemala tiene una ley de ciberseguridad?

A la fecha de esta actualización (28 de septiembre de 2026), no existe una ley integral de ciberseguridad vigente. Hay varias iniciativas en trámite en el Congreso y normas relacionadas dispersas.

¿Qué pasó con el Decreto 39-2022?

Fue aprobado por el Congreso en 2022 como Ley de prevención y protección contra la ciberdelincuencia, pero tras críticas por su posible afectación a la libertad de expresión fue archivado en agosto de 2022 y no entró en vigor.

¿Existen delitos informáticos en Guatemala?

Sí. El Código Penal tipifica delitos informáticos en los artículos 274 “A” al 274 “G”, incorporados por el Decreto 33-96.

¿Hay una ley de protección de datos personales?

No existe una ley general. Hay disposiciones de hábeas data en la Ley de Acceso a la Información Pública y una iniciativa de ley de protección de datos personales en análisis en el Congreso.

Fuentes

Lleve este tema a su organización

El Curso Seguridad 360 convierte estas ideas en hábitos. Próxima edición: 24 de octubre de 2026.