Saltar al contenido principal
← Volver a Artículos

Desafíos regulatorios y estratégicos en la ciberseguridad uruguaya

Uruguay lidera la ciberseguridad regional según indicadores internacionales, pero enfrenta un aumento sostenido de incidentes y un tránsito normativo exigente. Este artículo analiza el estado actual de la ciberseguridad uruguaya a partir de tres ejes: institucionalidad consolidada, marco normativo obligatorio (Decreto 66/025) y un panorama de amenazas en expansión.

1. Introducción

La ciberseguridad dejó de ser una preocupación exclusivamente técnica para convertirse en un componente central de la política pública, la competitividad económica y la confianza ciudadana. Uruguay ha construido un ecosistema institucional que lo posiciona como referente en América Latina.

Según el Global Cybersecurity Index 2024 de la Unión Internacional de Telecomunicaciones (ITU), el país ocupa el segundo lugar regional con 18,93 puntos sobre 20. Sin embargo, ese liderazgo convive con un crecimiento acelerado de amenazas y una profunda transformación regulatoria.

2. Antecedentes

El posicionamiento de Uruguay responde a una arquitectura institucional madura (AGESIC, CERTuy, URCDP, BCU) y a una trayectoria normativa sostenida desde la creación del CERTuy y la aprobación del Marco de Ciberseguridad nacional.

3. Análisis de la situación actual

3.1. Institucionalidad y posicionamiento internacional

El desempeño en el GCI 2024 refleja fortalezas estructurales distribuidas en los cinco pilares evaluados por la ITU:

Pilar ITU Estado en Uruguay Desafío principal
Medidas legales Marco sólido y actualizado Consolidar implementación
Organización Institucionalidad consolidada Coordinación interinstitucional
Desarrollo de capacidades Margen de crecimiento Formación y talento
Cooperación internacional Puntaje destacado Fortalecer acuerdos regionales

3.2. Un marco normativo en transformación

El hito regulatorio más relevante es el Decreto N.º 66/025, que transforma la ciberseguridad de recomendación voluntaria en obligación legal. Vuelve obligatoria la adopción del Marco de Ciberseguridad de AGESIC para organismos públicos y operadores de servicios críticos.

Entre las obligaciones destacan la notificación de incidentes en 24 horas al CERTuy, auditorías periódicas y la exigencia de que proveedores tercerizados cumplan los mismos estándares (Decreto 168/026 y Ley 20.327).

3.3. Un panorama de amenazas en expansión

Durante 2024 se registraron 14.264 incidentes cibernéticos en Uruguay (+65% respecto a 2023). El ransomware, el phishing sofisticado y el compromiso de credenciales representan los vectores principales.

4. Afectación y alcance: PyMEs e infraestructura crítica

El impacto del nuevo marco regulatorio se proyecta sobre tres planos principales:

  • Sobre las PyMEs: la extensión de exigencias a proveedores tercerizados obliga a las PyMEs a elevar sus estándares para mantener contratos con el sector público y empresas grandes.
  • Sobre la infraestructura crítica: la resiliencia en energía, finanzas, salud y telecomunicaciones es hoy prioridad nacional.
  • Sobre la gobernanza: la ciberseguridad es una responsabilidad directa de los directorios y la alta gerencia.

5. Conclusiones y reflexión final

Uruguay posee un marco regulatorio de vanguardia. El verdadero desafío estratégico consiste en traducir ese liderazgo normativo en resiliencia operativa real, distribuida en todo el ecosistema productivo.

En Conexus Hub ayudamos a empresas y organizaciones a lograr esta madurez operativa, acompañándolas en el cumplimiento del Decreto 66/025, la ISO 27001 y el fortalecimiento de sus equipos.


Referencias bibliográficas:

  • Agencia de Gobierno Electrónico y Sociedad de la Información y del Conocimiento. (2024). Estrategia Nacional de Ciberseguridad 2024-2030. AGESIC.
  • International Telecommunication Union. (2024). Global Cybersecurity Index 2024. ITU.
  • Uruguay. (2008). Ley N.º 18.331. Protección de datos personales. Diario Oficial.
  • Uruguay. (2023). Ley N.º 20.212. Rendición de Cuentas. Diario Oficial.
  • Uruguay. (2024). Ley N.º 20.327. Protección de datos personales. Diario Oficial.
  • Poder Ejecutivo. (2025). Decreto N.º 66/025. Cometidos de la Dirección de Seguridad de AGESIC. Diario Oficial.
  • Willinn. (2025). Los uruguayos y la ciberseguridad: la batalla recién empieza.

Conexus Hub te acompaña en el camino

En Conexus Hub Technologies Solutions ayudamos a empresas y organizaciones uruguayas a entender y cumplir el marco normativo de ciberseguridad y protección de datos, sin apartarnos de las normas ISO/IEC 27001; sin tecnicismos innecesarios y con soluciones a la medida de cada realidad.

Esta nota tiene fines informativos y divulgativos y no constituye asesoramiento legal. Para evaluar la situación concreta de tu organización, consultá con un profesional. Los valores económicos mencionados son estimativos y deben verificarse según la cotización vigente de la Unidad Indexada.

Luis es especialista en cumplimiento normativo y gestión de Conexus Hub, con más de 25 años de experiencia en educación y gestión de los más diversos equipos y proyectos.

¿Listo para proteger tu organización?

Agendá una consulta gratuita