Inicio » QMA Certeza » Marcos de Cumplimiento Personalizados en México » Plan Nacional de Ciberseguridad / Politica APF: marco homologado | QMA Certeza

El Plan Nacional de Ciberseguridad 2025-2030 y su instrumento vinculante, la Política General de Ciberseguridad para la Administración Pública Federal (Acuerdo de la ATDT, DOF 17-dic-2025), marcaron la dirección; lo que falta en la mayoría de las organizaciones es traducir esa dirección a controles operables y demostrables. Eso es PNC-APF: un marco personalizado de la familia QMA Certeza que homologa los 8 ejes estratégicos y las obligaciones del régimen a controles con responsable, evidencia y monitoreo continuo.

QMA no es autoridad ni sustituye a la ATDT o a la DGCiber. La designación del Responsable Institucional de Ciberseguridad y el Plan Institucional de Ciberseguridad son responsabilidad de cada dependencia. Lo que aporta QMA es implementar y operar los controles técnicos, generar la evidencia auditable y mantenerla lista de forma continua, para dependencias de la APF, proveedores tecnológicos del gobierno y organizaciones del sector privado que se anticipan a la Ley General de Ciberseguridad.

Política APF vigente RIC ≤60 días Incidentes críticos <24h ISO 27001 · NIST CSF

Qué homologa el marco PNC-APF

El instrumento tiene dos piezas: el Acuerdo publicado en el DOF (parte dispositiva, con 3 artículos y 4 transitorios que fijan los plazos), y la Política propiamente dicha, organizada en 8 ejes estratégicos, principios rectores y objetivos específicos. PNC-APF toma esos 8 ejes y los convierte en un catálogo de controles auditable, del mismo modo en que QMA Certeza monitorea los 93 controles del Anexo A de ISO 27001.

A quién aplica

Dependencias, órganos desconcentrados y entidades de la APF (excepto SEDENA, SEMAR y CNI en seguridad nacional), proveedores tecnológicos del gobierno evaluados en contrataciones, y el sector privado que homologa su programa de cumplimiento.

Qué se homologa

Los 8 ejes estratégicos de la Política, los plazos de los transitorios (60 y 180 días), las obligaciones de reporte al CSIRT Nacional-APF y el Modelo de Madurez de 5 niveles, todo mapeado a controles con evidencia.

Base legal y plazos que se convierten en controles

Los plazos no salen de una interpretación comercial: están en los artículos transitorios del Acuerdo publicado en el DOF. Cada uno se gestiona como un control con fecha, responsable y evidencia.

DisposiciónObligaciónPlazo
Transitorio PrimeroEntrada en vigor de la Política18 dic 2025
Transitorio CuartoDesignar al Titular Institucional en Materia de Ciberseguridad (RIC) y su Auxiliar, con notificación escrita a la ATDT60 días naturales
Transitorio TerceroLa ATDT emite lineamientos técnicos, criterios de cumplimiento y formatos oficiales180 días naturales
Cuerpo de la PolíticaNotificación de incidentes críticos al CSIRT Nacional-APF<24 horas
Cuerpo de la PolíticaRemediación de vulnerabilidades críticas≤15 días
Cuerpo de la PolíticaPlan Institucional de Ciberseguridad (PIC) actualizado; revisión de la PolíticaAnual / cada 2 años

Fuente: Acuerdo publicado en el DOF (5776454). Consulte también el detalle en el hub del Plan Nacional.

Mapeo por eje: de la Política al control auditable

Cada uno de los 8 ejes estratégicos se traduce a un control operativo, la evidencia que la ATDT y los auditores esperarán ver, el marco internacional espejo (ISO 27001 y NIST CSF) y el servicio QMA que lo cubre. Un mismo control sirve para el PNC-APF y para ISO 27001, SOC 2 o PCI DSS a la vez.

Eje estratégico (Política APF)Control operativoEvidencia auditableMarco espejoServicio QMA / Certeza
Eje 1 — Gobernanza, marco normativo y cumplimientoDesignación del RIC; Plan Institucional de Ciberseguridad aprobado por el titularNombramiento notificado a la ATDT; PIC firmado con metasISO A.5.1–A.5.2 · NIST GVGRC
Eje 2 — Gestión de riesgos y resilienciaInventario de activos; escaneo continuo de vulnerabilidades; BIA con RTO/RPOReportes de escaneo; registro de remediación; mapa de activos críticosISO A.5.9 / A.8.8 · NIST ID.RARiesgos y Vulnerabilidades
Eje 3 — Protección de infraestructura críticaHardening, segmentación, cifrado; inspección de tráfico (SWG/CASB/DLP)Baselines de configuración; inventario de IC/SE; políticas DLP activasISO A.8.20–A.8.24 · NIST PR.DSiboss Zero Trust SASE
Eje 4 — Prevención, detección y respuestaMonitoreo 24/7; triage; reporte al CSIRT Nacional-APF <24h; playbooksLogs de alertas y cierres; tiempos de detección; historial de notificacionesISO A.5.24–A.5.26 / A.8.16 · NIST DE/RSMDR 24/7 y SOC
Eje 5 — Identidad, accesos y Zero TrustMFA anti-phishing; ZTNA; PAM; mínimo privilegioPolíticas de acceso; registros de sesiones privilegiadas; configuración MFAISO A.5.15–A.5.18 / A.8.2 · NIST PR.AAIAM/PAM
Eje 6 — Cadena de suministro y tercerosEvaluación de proveedores; criterios de adquisición; auditoría de tercerosMatrices de riesgo de proveedor; cláusulas contractuales de seguridadISO A.5.19–A.5.23 · NIST GV.SCGRC
Eje 7 — Talento humano y culturaCapacitación por rol; simulaciones de phishing; métricas de riesgo humanoRegistros de capacitación; resultados de simulaciones; dashboardsISO A.6.3 · NIST PR.ATSecurity Awareness
Eje 8 — Innovación, madurez y mejora continuaModelo de Madurez de 5 niveles; evaluaciones periódicas; KRIsDeclaración de aplicabilidad (SoA); informes de auditoría; registro de riesgosISO A.5.35–A.5.36 · NIST ID.IMISO 27001

Este mapeo conecta con la gobernanza, riesgo y cumplimiento (GRC) que ya opera QMA y con la capacidad general de marcos personalizados de QMA Certeza.

Programas operativos de la Agenda 2026-2030 y cómo apoya QMA

La Agenda de Ciberseguridad 2026-2030 de la ATDT articula tres programas operativos. Ninguno lo ejecuta QMA por la autoridad, pero cada uno tiene un correlato directo en los controles que sí operamos.

POEV

Programa Operativo de Evaluación de Vulnerabilidades. QMA opera el escaneo continuo, la priorización por exposición y el registro de remediación que alimentan la madurez institucional que evalúa el POEV.

Catálogo Nacional de infraestructuras críticas

QMA construye y mantiene el inventario de activos e infraestructuras críticas y servicios esenciales de la organización, con criterios de criticidad, base para su registro en el Catálogo Nacional.

Protocolo Nacional de Notificación

Mientras se formaliza el Protocolo Nacional de Notificación, Reporte y Escalamiento de Incidentes, QMA deja implantado el proceso interno de clasificación de severidad, playbooks y reporte al CSIRT Nacional-APF en menos de 24 horas.

Evidencia continua con QMA Certeza

La diferencia entre “creemos que cumplimos” y “podemos demostrarlo” es la evidencia continua. En QMA Certeza, el marco PNC-APF se registra como un framework más —junto a ISO 27001, SOC 2, PCI DSS y NIST CSF— de modo que un mismo control se audita una sola vez y sirve para todos.

  • Los 8 ejes de la Política como catálogo de controles, cada uno con responsable, estado y última evidencia.
  • Calendario de obligaciones con los plazos del Acuerdo (designación del RIC, lineamientos, revisiones anuales).
  • Mapeo cruzado a ISO 27001, NIST CSF, SOC 2 y PCI DSS: una evidencia, varios marcos.
  • Seguimiento del Modelo de Madurez de 5 niveles con indicadores de avance.
  • Trazabilidad lista para una evaluación de la ATDT o de un tercero, sin reconstruir nada.

Cómo te acompaña QMA

Trabajamos sobre los controles técnicos y la evidencia; la designación del RIC, el PIC formal y las decisiones de política pública quedan en la organización. Un acompañamiento típico incluye:

  • Diagnóstico inicial sin costo: brecha frente a los 8 ejes y el Modelo de Madurez, y plazos aplicables.
  • Diseño del marco PNC-APF: mapeo de cada eje a controles con responsable, periodicidad y evidencia.
  • Configuración del calendario de obligaciones con los plazos del Acuerdo (60/180 días, reportes, revisiones).
  • Implementación y operación de controles: MDR/SOC, IAM/ZTNA, vulnerabilidades, firewall, Zero Trust.
  • Operación continua en QMA Certeza, con evidencia siempre lista y mapeo a ISO 27001 / NIST CSF.

Agenda un diagnóstico inicial sin costo Ver Marcos Personalizados

Preguntas frecuentes

¿QMA sustituye a la ATDT o certifica el cumplimiento de la Política APF?

No. La ATDT, a través de la Dirección General de Ciberseguridad, es la autoridad rectora que supervisa, evalúa la madurez y ejecuta auditorías. QMA no emite certificaciones oficiales ni sustituye a la autoridad: implementa y opera los controles técnicos y mantiene la evidencia auditable lista de forma continua, de modo que la evaluación encuentre los controles ya operando.

¿Esta página aplica solo al gobierno?

El Acuerdo es de observancia obligatoria para las dependencias y entidades de la APF. El impacto es inmediato para los proveedores tecnológicos del gobierno, que son evaluados bajo los criterios de la Política en contrataciones y auditorías de cadena de suministro. El sector privado se beneficia al homologar su programa de cumplimiento y anticiparse a la futura Ley General de Ciberseguridad.

¿Por qué homologan sobre 8 ejes y no sobre artículos?

Porque así está estructurada la Política. El Acuerdo publicado en el DOF tiene 3 artículos dispositivos y 4 transitorios; la Política en sí se organiza en 8 ejes estratégicos, principios rectores y objetivos específicos. El marco PNC-APF homologa esos 8 ejes, que son los que orientan la evaluación de madurez y los lineamientos técnicos.

¿Qué pasó con el plazo de los lineamientos técnicos?

El transitorio Tercero da a la ATDT 180 días naturales desde la entrada en vigor (~15 de junio de 2026) para emitir lineamientos técnicos, criterios y formatos. Mientras no se publiquen, las dependencias siguen obligadas a cumplir la Política. El marco PNC-APF se configura para adoptar esos lineamientos en cuanto se publiquen, sin rehacer el trabajo.

¿Cómo se conecta con ISO 27001 y NIST?

Cada eje de la Política tiene un marco espejo en ISO 27001 y NIST CSF. En QMA Certeza un mismo control genera evidencia válida para el PNC-APF y para ISO 27001, SOC 2 o PCI DSS simultáneamente, evitando auditar tres veces el mismo control con equipos distintos.

¿Qué es el Responsable Institucional de Ciberseguridad (RIC)?

Es la figura que cada dependencia debe designar dentro de los 60 días naturales posteriores a la entrada en vigor, con notificación escrita a la ATDT. Coordina el Plan Institucional de Ciberseguridad y es el enlace con la autoridad. La designación es responsabilidad de la organización; QMA aporta el marco de controles y la evidencia que el RIC necesita para operar.

Agenda un diagnóstico inicial sin costo

Scroll al inicio