Seguridad de la Información

seguridad

Política General de Ciberseguridad para la APF

La Política General de Ciberseguridad para la Administración Pública Federal (APF) fue publicada en el Diario Oficial de la Federación el 17 de diciembre de 2025 y entró en vigor al día siguiente de su emisión.

La Política General de Ciberseguridad (la Política) es un instrumento rector que establecerá por primera vez un marco integral, homogéneo y obligatorio para proteger la información gubernamental, fortalecer la continuidad de los servicios digitales y elevar la madurez cibernética del Estado mexicano.

La política surge en un contexto de creciente amenaza digital. En 2024, de acuerdo con el Fortinet Global Threat Landscape Report 2025, México registró más de 324 mil millones de intentos de ciberataques, lo que evidencia la necesidad de que el Estado adopte una estrategia sólida, coordinada y basada en riesgos.

Infografía Política de Ciberseguridad
politica de ciberseguridad

Obligación del IPN

El Instituto Politécnico Nacional (IPN), como órgano desconcentrado de la Secretaría de Educación Pública y cuya orientación general corresponde al Estado conforme al artículo 2 de la “Ley Orgánica del Instituto Politécnico Nacional”, está obligado al cumplimiento de esta Política.

La implementación institucional se coordina a través de la Coordinación General del Centro Nacional de Cálculo (CG CENAC), ente rector de tecnologías de la información y seguridad informática en el Instituto, y enlace formal con la Dirección General de Ciberseguridad (DGCiber) de la Agencia de Transformación Digital y Tecnológica (ATDT).

Necesidad de la Política

La Política General de Ciberseguridad se justifica por los siguientes factores:

  • El crecimiento exponencial de los ciberataques, que representa un riesgo real para la continuidad operativa del gobierno, la protección de datos y la confianza ciudadana.
  • La operación de la APF en un entorno altamente digital e interconectado, lo que incrementa la exposición a vulnerabilidades.
  • La ampliación del espectro de amenazas, que ya no provienen únicamente de actores externos, sino también de la cadena de suministro, servicios en la nube y terceros involucrados en procesos críticos.
  • La necesidad de un marco común de ciberseguridad, que reduzca la fragmentación institucional, estandarice controles y permita evaluar de manera consistente el nivel de madurez nacional.

Objetivo general

Establecer un marco integral común de ciberseguridad que permita:

  • Salvaguardar los derechos digitales de la población.
  • Proteger las infraestructuras e información gubernamental.
  • Garantizar la resiliencia y continuidad de los servicios digitales del Estado.
  • Reducir el riesgo sistémico mediante controles diferenciados y mecanismos de mejora continua

Ejes estratégicos

Los Ejes Estratégicos de la presente Política son:

  1. Gobernanza, marco normativo y cumplimiento
  2. Gestión de riesgos y resiliencia operativa
  3. Protección de infraestructura crítica y activos tecnológicos
  4. Prevención, detección y respuesta a incidentes
  5. Identidad, accesos y Zero Trust
  6. Cadena de suministro y terceros confiables
  7. Capacidades técnicas, talento humano y cultura de ciberseguridad
  8. Innovación, madurez y mejora continua

Fechas clave

  • 17 de diciembre de 2025: Publicación en el DOF y entrada en vigor al día siguiente. • La Política deberá revisarse cada dos años o antes, según determinación de la ATDT. • Cada dependencia deberá actualizar su Plan Institucional de Ciberseguridad al menos una vez al año.

Documentos de referencia

https://dof.gob.mx/nota_detalle.php?codigo=5776454&fecha=17/12/2025#gsc.tab=0
https://www.archivos.atdt.gob.mx/storage/app/media/Politica_de_Ciberseguridad_APF.pdf

Marco de Gestión de Seguridad de la Información

El “Acuerdo por el que se emiten las políticas y disposiciones para impulsar el uso y aprovechamiento de la informática, el gobierno digital, las tecnologías de la información y comunicación, y la seguridad de la información en la Administración Pública Federal”, publicado el 6 de septiembre de 2021, por la Coordinación de la Estrategia Digital de la Presidencia de la República:

Establece como directriz que las Instituciones de la Administración Pública Federal deberán contar con un Marco de Gestión de Seguridad de la Información (MGSI), alineado a la política general de Seguridad de la Información, que cada Institución establezca de conformidad con sus objetivos y dimensionamiento.

ACUERDO por el que se emiten las políticas y disposiciones para impulsar el uso y aprovechamiento de la informática, el gobierno digital, las tecnologías de la información y comunicación, y la seguridad de la información en la Administración Pública Federal.

acuerdo

Artículo 75

Las Instituciones deberán contar con un Marco de Gestión de Seguridad de la Información (MGSI) alineado a la política general de SI, que procure los máximos niveles de confidencialidad, integridad y disponibilidad de la información generada, recibida, procesada, almacenada y compartida por dichas Instituciones, a través de sus sistemas, aplicaciones, infraestructura y personal; dicho MGSI deberá contribuir al cumplimiento de los objetivos institucionales, de TIC, regulatorios, organizacionales, operativos y de cultura de la seguridad de la información.

La implementación del MGSI en las instituciones de la APF es un proceso complejo que requiere el conocimientos de múltiples metodologías y expertos en distintas áreas de las tecnologías de información, seguridad informática y normatividad.

El Instituto Politécnico Nacional, por medio de la Coordinación del Centro Nacional de Cálculo - ente rector de las tecnologías de la información y la seguridad informática en la institución – coordina los esfuerzos institucionales para coadyuvar en la implementación de las tareas del MGSI, abarcando todos los pasos del proceso, basándonos en las metodologías líderes a nivel mundial, recomendadas por la Coordinación de la Estrategia Digital Nacional de la Presidencia de la República.

Componentes del Marco de Gestión de Seguridad de la Información

Seguridad de la Información
Seguridad de la Información
Seguridad de la Información
Seguridad de la Información
 Seguridad de la Información
gestion
Seguridad de la Información
Seguridad de la Información
Seguridad de la Información
Seguridad de la Información
Seguridad de la Información
Objetivos

Objetivos Alineados a la Política General de SI

Politica Institucional de Seguridad de la Información 2025

PISI 2025

Protocolo Nacional Homologado

Protocolo Nacional Homologado de Incidentes Ciberneticos

Formación de la Cultura

Programa de Formación de la Cultura de SI

La Seguridad Informática en el IPN

La seguridad informática es un tema que cada vez cobra más relevancia en el ámbito académico, debido a los riesgos y amenazas que existen en el entorno digital, tales como ataques cibernéticos, robo de información, suplantación de identidad, entre otros. Por ello, es necesario contar con un marco normativo y una estrategia que oriente y regule el uso adecuado de los recursos tecnológicos, así como la protección de los datos personales y la información confidencial que se genera y se almacena en los sistemas informáticos del IPN.

El IPN por medio de la Coordinación General del Centro Nacional de Cálculo, se ha encargado de implementar y administrar los mecanismos para la protección de los sistemas y las tecnologías de información de la institución. Sin embargo, el CENAC y sus direcciones operativas, la Dirección de Cómputo y Comunicaciones y la Dirección de Sistemas Informáticos, no pueden actuar aisladamente, ya que requieren de la colaboración y el compromiso de toda la comunidad politécnica: desde las autoridades, las unidades de informática en todas las Escuelas, Centros y Unidades, así como los estudiantes, docentes y el personal administrativo.

El Instituto Politécnico Nacional, ha desarrollado sus propias políticas y lineamientos de seguridad informática y de comunicaciones, a partir de las recomendaciones de la Coordinación de la Estrategia Digital Nacional de la Presidencia de la República, adaptadas a su contexto y necesidades específicas. Estas políticas son directrices que promueven el buen uso y cuidado de los recursos de tecnologías de información entre el personal directivo, administrativo, docente, estudiantes y terceros; mediante la notificación de las medidas y formas que deben cumplir y utilizar para proteger los componentes de los sistemas informáticos del IPN.

La implementación de estas políticas y controles mínimos de seguridad informática ha implicado un proceso de sensibilización, capacitación, supervisión y evaluación constante por parte del Centro Nacional de Cálculo plasmado en el “Programa de formación de cultura institucional de seguridad informática”. Es imprescindible el apoyo y la participación activa de todos los usuarios de los sistemas informáticos del IPN, quienes deben cumplir con las normas establecidas y reportar cualquier incidente o anomalía cibernética que detecten.

Desarrollo de políticas y lineamientos de seguridad informática

El Instituto Politécnico Nacional, ha desarrollado sus propias políticas y lineamientos de seguridad informática y de comunicaciones, a partir de las recomendaciones de la Coordinación de la Estrategia Digital Nacional de la Presidencia de la República, adaptadas a su contexto y necesidades específicas. Estas políticas son directrices que promueven el buen uso y cuidado de los recursos de tecnologías de información entre el personal directivo, administrativo, docente, estudiantes y terceros; mediante la notificación de las medidas y formas que deben cumplir y utilizar para proteger los componentes de los sistemas informáticos del IPN.

La implementación de estas políticas y controles mínimos de seguridad informática ha implicado un proceso de sensibilización, capacitación, supervisión y evaluación constante por parte del Centro Nacional de Cálculo plasmado en el “Programa de formación de cultura institucional de seguridad informática”. Es imprescindible el apoyo y la participación activa de todos los usuarios de los sistemas informáticos del IPN, quienes deben cumplir con las normas establecidas y reportar cualquier incidente o anomalía cibernética que detecten.

Seguimiento de la Política General de Ciberseguridad

Tras la publicación de la Política General de Ciberseguridad para la Administración Pública Federal (APF), el Gobierno Federal activará una ruta progresiva de implementación, supervisión y fortalecimiento institucional que marcará los próximos años en materia de seguridad digital. La Agencia de Transformación Digital y Telecomunicaciones (ATDT) y la Dirección General de Ciberseguridad (DGCiber) serán las entidades responsables del acompañamiento, vigilancia y actualización continua del marco nacional de Ciberseguridad.

Próximos pasos para el IPN

El Instituto Politécnico Nacional (IPN) deberá elaborar y actualizar su Plan Institucional de Ciberseguridad (PIC), que funcionará como la hoja de ruta local para cumplir con los lineamientos federales. Este PIC deberá incluir inventario de activos críticos, análisis de riesgos, prioridades institucionales, niveles de madurez y un programa anual de capacitación. Además, deberá realizar autoevaluaciones periódicas basadas en estándares como NIST, ISO o CIS, cuyos resultados alimentarán acciones de mejora continua y revisiones técnicas.

Supervisión y seguimiento

La ATDT y la DGCiber llevarán a cabo un seguimiento permanente mediante auditorías, pruebas de penetración, análisis de vulnerabilidades y verificación del cumplimiento de controles mínimos. Asimismo, deberá integrarse gradualmente al CSOC Nacional Federado y al CSIRT Nacional-APF, donde se centralizará el monitoreo continuo, la correlación de eventos y la respuesta coordinada a incidentes de ciberseguridad. Los incidentes deberán reportarse bajo protocolos estandarizados y tiempos límite previamente definidos.

La Política a corto y mediano plazo

Con este nuevo marco, se prevé una modernización acelerada de los controles de seguridad, una mayor coordinación interinstitucional y la adopción de mecanismos comunes que reduzcan la fragmentación normativa. El IPN deberá fortalecer su cultura interna de ciberseguridad mediante capacitación obligatoria, simulacros de crisis y actualización técnica continua. Paralelamente, el Gobierno Federal establecerá indicadores de desempeño y evaluaciones anuales basadas en un Modelo de Madurez de 5 niveles, que permitirá medir avances y orientar inversiones estratégicas. La Política será revisada formalmente dos años después de su entrada en vigor, manteniendo un ciclo constante de evolución y adaptación tecnológica.

Seguimiento del Acuerdo de las políticas y disposiciones para impulsar el uso y aprovechamiento de la informática

Todas las actividades en la Administración Pública Federal alineadas al “Acuerdo por el que se emiten las políticas y disposiciones para impulsar el uso y aprovechamiento de la informática, el gobierno digital, las tecnologías de la información y comunicación, y la seguridad de la información en la Administración Pública Federal” - desde ahora Acuerdo - son auditables y observables por el Órgano Interno de Control en cada dependencia y por la Coordinación Nacional de la Estrategia Digital de la Presidencia de la República por lo que se deberán atender las disposiciones indicadas en el MGSI.

Seguimiento de su implementación

Todas las actividades en la Administración Pública Federal alineadas al “Acuerdo por el que se emiten las políticas y disposiciones para impulsar el uso y aprovechamiento de la informática, el gobierno digital, las tecnologías de la información y comunicación, y la seguridad de la información en la Administración Pública Federal” - desde ahora Acuerdo - son auditables y observables por el Órgano Interno de Control en cada dependencia y por la Coordinación Nacional de la Estrategia Digital de la Presidencia de la República por lo que se deberán atender las disposiciones indicadas en el MGSI.