Operar en internet en 2026 significa operar bajo un mosaico de leyes de ciberseguridad y protección de datos que varían enormemente de un país a otro. Una empresa que trata datos de clientes en cuatro países puede enfrentarse a cuatro marcos regulatorios completamente distintos, cada uno con sus propias definiciones, plazos, sanciones y organismos de control.
No es un problema teórico. Una empresa SaaS con sede en Portugal que atiende a clientes en EE. UU., Brasil e India debe cumplir simultáneamente el RGPD, posiblemente SOC2, la LGPD y la DPDPA — cada uno con requisitos distintos en materia de consentimiento, notificación de brechas, conservación de datos y transferencias internacionales.
Esta es una guía práctica de los principales marcos de cumplimiento en cuatro regiones clave, de lo que hace único a cada uno y de cómo construir una estrategia de cumplimiento que funcione más allá de las fronteras.
EE. UU.: un mosaico sin una única ley federal
Estados Unidos es el mayor mercado tecnológico del mundo, pero no tiene una única ley federal de protección de datos. En su lugar, el cumplimiento está fragmentado entre regulaciones sectoriales y leyes estatales.
Marcos clave
SOC 2 (Tipo I y Tipo II) es el estándar de facto para las empresas SaaS y cloud. No es una ley — es un marco de auditoría basado en los Trust Service Criteria (Seguridad, Disponibilidad, Integridad del procesamiento, Confidencialidad, Privacidad). Los compradores enterprise lo exigen antes de firmar contratos.
HIPAA regula los datos sanitarios. Si tu sistema toca información sanitaria de pacientes (PHI), necesitas salvaguardas administrativas, físicas y técnicas, además de Business Associate Agreements con cada proveedor de la cadena de datos.
PCI DSS 4.0 se aplica a cualquiera que procese, almacene o transmita datos de tarjetas de crédito. La versión 4.0 introdujo cambios importantes, como la autenticación multifactor obligatoria y la monitorización continua.
FedRAMP es obligatorio para los servicios cloud que venden al gobierno federal de EE. UU. El proceso de autorización es riguroso y caro — normalmente 12-18 meses y más de $500K en costes de preparación.
CMMC 2.0 (Cybersecurity Maturity Model Certification) afecta a toda la cadena de suministro del Departamento de Defensa. Los contratistas deben demostrar sus prácticas de ciberseguridad en uno de tres niveles antes de poder ganar contratos.
Las leyes estatales de privacidad se están multiplicando rápidamente. California (CCPA/CPRA), Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA) y más de una docena de estados más tienen ya sus propias leyes de privacidad, cada una con requisitos ligeramente distintos en cuanto a derechos de los consumidores, mecanismos de opt-out y aplicación.
Qué hace único a EE. UU.
La falta de un marco federal unificado significa que las empresas deben cumplir a la vez varias regulaciones que se solapan. Una empresa SaaS del sector sanitario que procese pagos con tarjeta para agencias federales podría enfrentarse a HIPAA + PCI DSS + FedRAMP + SOC2 + CCPA — todo a la vez.
Los plazos de notificación de brechas varían según el estado, de 30 a 90 días. Algunos estados exigen notificar al fiscal general; otros no. No existe una definición única de "datos personales" en todos los marcos.
Impacto práctico: el cumplimiento en EE. UU. es caro y complejo, pero la aplicación suele ser reactiva más que proactiva. El coste del incumplimiento aparece en demandas y en responsabilidad contractual más que en multas regulatorias.
Europa: la regulación más completa y más estricta
La Unión Europea ha construido el marco regulatorio más unificado y con una aplicación más rigurosa del mundo. Si tratas datos de residentes en la UE, estas normas se te aplican independientemente de dónde tenga su sede tu empresa.
Marcos clave
RGPD (Reglamento General de Protección de Datos) es el estándar de referencia de la legislación de protección de datos. Define reglas estrictas para el consentimiento, la minimización de datos, la limitación de la finalidad, los derechos de los interesados (acceso, supresión, portabilidad), la notificación de brechas en 72 horas y las transferencias internacionales de datos. Las multas llegan hasta el 4% de la facturación anual global o EUR 20 millones, lo que sea mayor.
NIS2 (Directiva sobre Seguridad de las Redes y de la Información 2) debía transponerse al derecho nacional a más tardar en octubre de 2024 y amplió significativamente las obligaciones de ciberseguridad. Cubre entidades esenciales e importantes de 18 sectores y exige medidas de gestión de riesgos, notificación de incidentes en 24 horas (inicial) y 72 horas (detallada), evaluaciones de seguridad de la cadena de suministro y responsabilidad personal de los órganos de dirección.
DORA (Reglamento de Resiliencia Operativa Digital) se dirige específicamente al sector financiero. Desde enero de 2025, los bancos, las aseguradoras, las empresas de inversión y sus proveedores de servicios TIC deben implantar una gestión integral del riesgo TIC, notificación de incidentes, pruebas de resiliencia operativa digital y gestión del riesgo de terceros.
Reglamento de Ciberresiliencia (CRA) cubre los productos con componentes digitales (dispositivos IoT, software). Los fabricantes deben garantizar la seguridad desde el diseño, proporcionar actualizaciones de seguridad y notificar en 24 horas las vulnerabilidades explotadas activamente. Actualmente está en fase de implementación.
eIDAS 2.0 establece un marco para las Carteras Europeas de Identidad Digital, la identificación electrónica transfronteriza y los servicios de confianza, incluidas las firmas y los sellos electrónicos.
Qué hace única a Europa
Europa trata la privacidad como un derecho humano fundamental, no solo como una regulación empresarial. Esta diferencia filosófica lo condiciona todo — desde la exigencia de los requisitos de consentimiento hasta el tamaño de las multas.
La aplicación es real y significativa. Meta fue multada con EUR 1.2 mil millones por transferencias ilegales de datos a EE. UU. Amazon recibió una multa de EUR 746 millones. Las pequeñas y medianas empresas también reciben multas — la multa media del RGPD para pymes es de EUR 300K-500K.
La combinación de RGPD + NIS2 + DORA hace que las empresas europeas soporten la mayor carga regulatoria del mundo, pero también la más predecible. A diferencia de EE. UU., las normas están unificadas en los 27 Estados miembros.
Impacto práctico: si quieres hacer negocios en Europa, el cumplimiento no es opcional. Reserva presupuesto para un Delegado de Protección de Datos, DPIAs periódicas (evaluaciones de impacto relativas a la protección de datos) y una monitorización continua del cumplimiento.
Brasil: inspirado en el RGPD, con carácter propio
Brasil siguió el ejemplo de Europa con la LGPD, pero añadió sus propias capas regulatorias, especialmente para el sector financiero.
Marcos clave
LGPD (Lei Geral de Proteção de Dados) es la ley general de protección de datos de Brasil, muy inspirada en el RGPD. Cubre los requisitos de consentimiento, los derechos de los interesados (acceso, rectificación, supresión, portabilidad), la notificación de brechas a la ANPD (Autoridad Nacional de Protección de Datos), las bases jurídicas del tratamiento (consentimiento, interés legítimo, contrato, etc.) y la designación obligatoria de un DPO (Encarregado de Dados).
Marco Civil da Internet es anterior a la LGPD y establece principios de gobernanza de internet, como la neutralidad de la red, la privacidad de las comunicaciones y las reglas de responsabilidad de las plataformas de contenidos. Exige que las aplicaciones de internet conserven los registros de acceso durante 6 meses.
Resolução CMN 4.893 (que en 2021 sustituyó a la 4.658), supervisada por el Banco Central de Brasil, impone requisitos de ciberseguridad a las instituciones financieras, como políticas de ciberseguridad obligatorias, planes de respuesta a incidentes, normas sobre computación en la nube e informes anuales al Banco Central.
PCI DSS se aplica igual en todo el mundo — cualquier entidad que procese pagos con tarjeta en Brasil debe cumplirlo.
Qué hace único a Brasil
La LGPD se parece al RGPD sobre el papel, pero su aplicación aún está madurando. La ANPD (la autoridad de protección de datos de Brasil) no empezó a imponer multas hasta 2023, y la sanción máxima es bastante menor: el 2% de la facturación en Brasil, con un tope de R$50 millones (aproximadamente EUR 9 millones) por infracción. Compáralo con el 4% de la facturación global del RGPD, sin tope.
Aun así, no subestimes el riesgo. Los tribunales brasileños ven cada vez más casos relacionados con la privacidad, y las acciones colectivas (ações civis públicas) pueden dar lugar a indemnizaciones que van más allá de las sanciones administrativas de la ANPD.
La LGPD solo habla de notificar en un "plazo razonable", pero desde abril de 2024 la Resolución 15/2024 de la ANPD fija un plazo estricto: tres días hábiles desde que el responsable sabe que el incidente afectó a datos personales.
El sector financiero se enfrenta a una supervisión más estricta. El Banco Central audita activamente las prácticas de ciberseguridad y tiene requisitos específicos para el uso de la nube que van más allá de lo que exige la LGPD.
Impacto práctico: las empresas que operan en Brasil necesitan tanto el cumplimiento de la LGPD como el cumplimiento sectorial. El panorama regulatorio evoluciona rápidamente — lo que hoy es una recomendación puede ser obligatorio mañana.
India: plazos agresivos y evolución rápida
India está construyendo rápidamente su marco regulatorio, y algunos requisitos — en particular los relativos a la notificación de incidentes — están entre los más estrictos del mundo.
Marcos clave
DPDPA 2023 (Digital Personal Data Protection Act) es la primera ley integral de protección de datos de India. Cubre el tratamiento basado en el consentimiento, las obligaciones de los data fiduciaries (similares a los responsables del tratamiento del RGPD), los derechos de los data principals (acceso, rectificación, supresión), las restricciones a las transferencias internacionales de datos y sanciones significativas de hasta INR 250 crore (aproximadamente EUR 27 millones).
Las directrices de CERT-In (2022) introdujeron algunos de los requisitos de ciberseguridad más agresivos del mundo. Todas las organizaciones deben notificar los incidentes de ciberseguridad a CERT-In en las 6 horas siguientes a su detección (no 72 horas como en el RGPD — seis horas), conservar los logs de los sistemas TIC durante 180 días dentro de la jurisdicción india y sincronizar los relojes de los sistemas con servidores NTP. Los proveedores de VPN, cloud y centros de datos deben además conservar los registros de sus clientes durante 5 años.
Las directrices del RBI (Reserve Bank of India) regulan la ciberseguridad del sector bancario, con marcos de ciberseguridad obligatorios, auditorías periódicas, notificación de incidentes y requisitos de localización de datos — los datos de pago deben almacenarse dentro de India.
El marco de ciberseguridad de la SEBI se aplica a las bolsas de valores, los depositarios y los intermediarios del mercado, con requisitos de centros de operaciones de ciberseguridad, evaluaciones periódicas de vulnerabilidades y marcos de ciberresiliencia.
IT Act 2000 (con sus modificaciones) es la ley fundamental de India en materia de delitos informáticos, comercio electrónico, firmas digitales y responsabilidad de los intermediarios. Es anterior a la DPDPA y cubre los aspectos penales de la ciberseguridad.
Qué hace única a India
El requisito de CERT-In de notificar los incidentes en 6 horas es el más agresivo del mundo. Para ponerlo en contexto: el RGPD te da 72 horas, NIS2 da 24 horas para la notificación inicial y en EE. UU. varía de 30 a 90 días según el estado. India espera un informe detallado en las 6 horas siguientes a tener conocimiento del incidente.
El requisito de conservar los logs durante 180 días dentro de India añade complejidad operativa para las empresas globales, ya que los logs deben almacenarse en la jurisdicción india independientemente de dónde estén alojados los sistemas.
La localización de datos es una tendencia creciente. El RBI ya exige que los datos de pago se almacenen en India, y se espera que el marco de la DPDPA amplíe los requisitos de localización para los datos personales sensibles.
La DPDPA todavía está en las primeras fases de implementación — el reglamento (DPDP Rules) se publicó en noviembre de 2025 y la mayoría de las obligaciones no se aplican hasta mayo de 2027. Sin embargo, las directrices de CERT-In se aplican activamente y el incumplimiento tiene consecuencias reales.
Impacto práctico: cualquier empresa con operaciones en India necesita un mecanismo sólido de detección y notificación de incidentes capaz de cumplir la ventana de 6 horas. Esto no se consigue sin detección automatizada y plantillas de notificación redactadas de antemano.
Comparativa transfronteriza de un vistazo
Entender las diferencias se vuelve crítico cuando tu negocio opera en varias jurisdicciones:
Madurez de la legislación de protección de datos: Europa es la más madura, con el RGPD aplicándose desde 2018. EE. UU. sigue fragmentado, sin ley federal. La aplicación de la LGPD en Brasil va en aumento. La DPDPA de India está en las primeras fases de implementación.
Sanciones máximas: Europa lidera con el 4% de la facturación global (sin tope). Le sigue India, con aproximadamente EUR 27 millones. Brasil fija el tope en aproximadamente EUR 9 millones. En EE. UU. varía según el marco y el estado.
Plazos de notificación de brechas: India es la más agresiva, con 6 horas. Europa exige 24-72 horas según el marco. Brasil exige tres días hábiles (Resolución 15/2024 de la ANPD). En EE. UU. varía de 30 a 90 días según el estado.
Localización de datos: India es la más restrictiva y exige que los datos de pago y ciertos logs permanezcan en el país. La UE restringe las transferencias fuera del Espacio Económico Europeo mediante decisiones de adecuación y Cláusulas Contractuales Tipo. Brasil y EE. UU. tienen menos requisitos estrictos de localización.
Enfoque de aplicación: Europa es proactiva, con investigaciones activas y grandes multas. India es estricta con los plazos, y CERT-In vigila activamente. EE. UU. es reactivo y está impulsado por los litigios. Brasil está evolucionando, con la ANPD desarrollando su capacidad de aplicación.
Cómo construir una estrategia de cumplimiento global
Operar a través de las fronteras no significa construir cuatro programas de cumplimiento separados. El enfoque más eficaz es construir una base unificada y añadir encima los requisitos regionales.
Empieza por el estándar más estricto
Si cumples el RGPD + los requisitos de CERT-In, estás cubierto en gran medida para la LGPD y la mayoría de los marcos de EE. UU. Construye tu base en torno a los principios del RGPD (consentimiento, minimización de datos, limitación de la finalidad, derechos de los interesados) y los requisitos operativos de India (notificación en 6 horas, conservación de logs durante 180 días).
Implanta controles técnicos unificados
Independientemente de la jurisdicción, todos los marcos exigen cifrado en reposo y en tránsito, control de acceso con mínimo privilegio y MFA, logging y monitorización con conservación, gestión de vulnerabilidades y parcheo, procedimientos de detección y respuesta a incidentes, y backup y recuperación ante desastres.
Construye un marco de cumplimiento modular
Usa ISO 27001 como base — se corresponde con requisitos de las cuatro regiones. Añade los controles de SOC 2 para los clientes de EE. UU., los procesos específicos del RGPD para la UE (DPIAs, DPO, flujos de gestión de solicitudes de los interesados), los ajustes de la LGPD para Brasil (notificación a la ANPD, designación del Encarregado) y el cumplimiento de CERT-In para India (capacidad de notificación en 6 horas, almacenamiento local de logs).
Automatiza lo que puedas
El cumplimiento manual no escala más allá de las fronteras. Invierte en plataformas de automatización del cumplimiento para la recogida de evidencias, soluciones SIEM para la monitorización en tiempo real (crítica para la ventana de 6 horas de India), herramientas de mapeo de datos para seguir por dónde fluyen los datos personales entre países y sistemas de gestión de políticas para mantener las políticas específicas de cada jurisdicción.
La realidad de la gobernanza de internet en 2026
Internet se construyó como una red sin fronteras, pero la regulación la está volviendo cada vez más territorial. Cada año, más países aprueban leyes de protección de datos, endurecen los requisitos de ciberseguridad y exigen la localización de datos. La tendencia es clara: la carga regulatoria crece, no disminuye.
Para las empresas que operan a nivel global, el cumplimiento ya no es un ejercicio de marcar casillas — es una función central del negocio que requiere una inversión continua en tecnología, procesos y conocimiento experto.
Las organizaciones que traten el cumplimiento como una ventaja estratégica — generando confianza en los clientes, abriéndose a mercados regulados y reduciendo el riesgo de brechas — superarán a las que lo tratan como un centro de coste que hay que minimizar.
Internet puede ser global, pero las normas son locales. Entenderlas y respetarlas no es solo buen cumplimiento — es buen negocio.