Cuando la Ley de Ciberseguridad de 2025 entre en vigor oficialmente el 1 de julio de 2026, las empresas no solo se enfrentarán a nuevos requisitos para garantizar la ciberseguridad. Simultáneamente, la Ley de Datos, vigente desde hace un año, también establece requisitos relacionados con la gobernanza, el procesamiento y la protección de datos. En lugar de considerar estos aspectos como desafíos de cumplimiento independientes, las empresas deben analizarlos dentro de un contexto más amplio: cómo se gestionan los datos y qué sistemas de protección de datos existen.
A medida que la gobernanza de datos y la ciberseguridad se superponen cada vez más
En muchas empresas, los datos y la seguridad todavía se gestionan como dos mundos separados.
La gobernanza de datos suele estar vinculada a cómo se recopilan los datos, dónde se almacenan, quién los utiliza y cómo se comparten.
La ciberseguridad suele ser responsabilidad del equipo de TI o de seguridad, y abarca tareas como la protección del sistema, la gestión de accesos, la monitorización de ataques y la respuesta a incidentes.
Pero a medida que las operaciones comerciales dependen cada vez más de la nube, el SaaS, las API, la IA y los ecosistemas de socios, las fronteras entre estos dos desafíos se están difuminando.
Es imposible proteger los datos cuando una empresa desconoce su ubicación. Y es imposible gestionar los datos de forma eficaz sin controlar quién accede a ellos, los procesa y los transmite, y a través de qué sistemas.

Este es también un punto que las empresas deben tener en cuenta al abordar la Ley de Protección de Datos y la Ley de Ciberseguridad de 2025.
La Ley de Datos N° 60/2024/QH15, vigente desde el 1 de julio de 2025, regula las actividades relacionadas con la construcción, el desarrollo, la protección, la gobernanza, el procesamiento y el uso de datos digitales.
Por su parte, la Ley de Ciberseguridad n.º 116/2025/QH15, vigente desde el 1 de julio de 2026, estipula la ciberseguridad, la protección cibernética y los derechos, obligaciones y responsabilidades de los organismos, organizaciones e individuos pertinentes.
Cabe destacar que la Ley de Ciberseguridad de 2025 también modifica varios términos de la Ley de Datos, entre ellos, la unificación del enfoque de "seguridad de datos" y "ciberseguridad".
Para las empresas, esto supone un requisito práctico: el cumplimiento normativo no debe abordarse de forma aislada de las normativas legales individuales, sino que debe considerarse dentro de un sistema de gobernanza integral.
Derecho de datos: Más que solo almacenamiento de datos
Un enfoque simplista podría llevar a las empresas a creer que el cumplimiento de la normativa sobre datos consiste principalmente en determinar dónde se almacenan los datos.
Pero el alcance de la Ley de Protección de Datos es más amplio.
La ley regula todas las actividades relacionadas con los datos digitales, desde su creación y desarrollo hasta su protección, gobernanza, procesamiento y uso.
En concreto, la Ley de Protección de Datos identifica grupos de riesgos derivados del tratamiento de datos, incluidos los riesgos de privacidad, los riesgos de ciberseguridad, los riesgos de gestión de identidad y acceso, y otros riesgos propios del proceso de tratamiento de datos.
Para los propietarios de datos que se encuentran dentro del ámbito de aplicación, la autoevaluación, la identificación de riesgos y la implementación de medidas de protección de datos se convierten en una parte crucial de la gobernanza de datos.
Esto significa que las empresas deben ir más allá de la pregunta "¿Dónde almacenamos nuestros datos?" y pasar a "¿Sabemos qué datos se están procesando, qué riesgos están asociados a esos datos y qué medidas estamos tomando para protegerlos?".
Ley de Ciberseguridad 2025: Protegiendo todo el sistema que respalda los datos.
Mientras que la gobernanza de datos ayuda a las empresas a comprender y controlar sus activos de datos, la ciberseguridad se centra en proteger el entorno en el que se crean, transmiten, procesan y almacenan los datos.
También te puede interesar
En el entorno empresarial moderno, los datos pueden pasar por muchas capas:
Usuarios, dispositivos terminales, aplicaciones, API, redes, nubes, bases de datos, copias de seguridad, terceros.
Si tan solo un eslabón de esta cadena se ve comprometido, incluso los datos que están bien gestionados en papel pueden ser accedidos, alterados, robados o destruidos ilegalmente.
Por lo tanto, la Ley de Ciberseguridad de 2025 establece las responsabilidades relacionadas con garantizar la ciberseguridad, proteger los sistemas de información y los datos, prevenir riesgos y gestionar incidentes para las entidades comprendidas en su ámbito de aplicación.
Para algunas empresas que prestan servicios en línea y que recopilan, explotan, analizan o procesan grupos de datos según lo estipulado por la ley, también es necesario considerar específicamente los requisitos de protección y almacenamiento de datos en Vietnam, de acuerdo con el ámbito de aplicación.
Es fundamental que las empresas no reduzcan el cumplimiento normativo a una simple lista de hardware y software. Los firewalls, WAF, EDR y SOC desempeñan un papel importante, pero contar con estas herramientas no garantiza automáticamente un control total del riesgo.
Un dato, múltiples niveles de responsabilidad.
Según los expertos en seguridad de CMC Telecom, la forma más sencilla de ver la relación entre ambos problemas es comenzar con uno de los datos de la propia empresa.
Por ejemplo, cuando un cliente proporciona información a través de la aplicación de una empresa, esos datos pueden:
- Recopilados de sitios web o aplicaciones;
- Transmitido a través de la API;
- Procesado por el sistema empresarial;
- Almacenado en una base de datos o en la nube;
- Realice una copia de seguridad en un entorno de respaldo;
- Accesible para el personal;
- Compartido con socios;
- O bien, se puede introducir en una herramienta de IA/SaaS para su análisis.
En cada etapa surgen preguntas diferentes.
En lo que respecta a la gobernanza de datos: ¿Qué son esos datos? ¿Quién los gestiona? ¿Para qué se utilizan? ¿Cómo se comparten y procesan?
En materia de ciberseguridad: ¿Quién tiene acceso? ¿Cómo se verifica la identidad? ¿Está protegida la API? ¿Se detectan comportamientos anómalos? ¿Cómo responde la empresa si se filtran datos o se ataca el sistema?
Por lo tanto, la gobernanza de datos y la ciberseguridad no son dos líneas paralelas; confluyen en el núcleo mismo del ciclo de vida de los datos.
¿Por dónde debería empezar un negocio?
En lugar de crear una lista de verificación separada para cada documento legal , las empresas pueden comenzar creando un mapa general de datos, sistemas, riesgos y controles.
1. Datos: ¿Qué datos tiene actualmente la empresa?
Identificar los grupos de datos que se recopilan, procesan y almacenan; clasificar los datos según su importancia y los requisitos de gestión correspondientes.
2. Sistema: ¿Dónde se encuentran los datos y cómo se transportan?
Mapea el centro de datos, la nube, las aplicaciones, las API, el SaaS, los puntos finales, las copias de seguridad y los terceros involucrados en el ciclo de vida de los datos.
3. Riesgo – ¿Qué riesgos existen?
Evaluar los riesgos derivados del acceso no autorizado, la configuración incorrecta, las vulnerabilidades, las cuentas comprometidas, la informática en la sombra, la inteligencia artificial en la sombra, las fugas de datos y los ciberataques.
4. Control – ¿Cómo controla la empresa esos riesgos?
También te puede interesar
Revisar las políticas, los procedimientos, la delegación de autoridad y las medidas técnicas existentes; e identificar las discrepancias entre la situación actual y las obligaciones reales aplicables a las empresas.
A partir de estas cuatro capas, las empresas pueden elaborar una hoja de ruta de remediación adecuada en lugar de abordar cada requisito legal por separado.
Desde el "cumplimiento legal" hasta las capacidades de gestión de riesgos.
El cumplimiento normativo suele considerarse un objetivo: completar un conjunto de documentos, aprobar una evaluación o cumplir con una lista de verificación.
Pero en el entorno digital, los datos y los sistemas cambian constantemente.
Se habilita una nueva API. Se traslada una carga de trabajo a la nube. Se utiliza un nuevo proveedor de SaaS. Un empleado introduce datos en una herramienta de IA. Surge una nueva vulnerabilidad.
Por lo tanto, el estado de cumplimiento de la empresa también puede cambiar en consecuencia.
Según los expertos en seguridad de CMC Telecom, las empresas deben considerar el cumplimiento normativo como un proceso continuo: Identificar, Gestionar activos, Proteger, Supervisar y Mejorar.
Por lo tanto, la Ley de Protección de Datos y la Ley de Ciberseguridad de 2025 no solo plantean la cuestión de si las empresas han "cumplido" o no. Más importante aún, las impulsan a responder una pregunta relacionada con la gobernanza:
¿Sabemos realmente dónde están nuestros datos, qué riesgos existen y tenemos la capacidad de controlarlos de forma continua?
Esto también sienta las bases para que las empresas pasen del cumplimiento normativo a la resiliencia tras un ciberataque. Esto significa que las empresas no solo cumplen con los requisitos legales, sino que también desarrollan la capacidad de proteger y mantener operaciones seguras a largo plazo.
Fuente: https://cmctelecom.vn/bai-viet/luat-an-ninh-mang-2025-luat-du-lieu-doanh-nghiep-dang-phai-tuan-thu-nhung-gi/
Kommentar (0)