La NTP-ISO/IEC 29100:2026 actualiza el marco de referencia sobre privacidad en tecnología de la información y forma parte de las nuevas Normas Técnicas Peruanas aprobadas por INACAL. Junto con la NTP-ISO/IEC 27031:2026, introduce referencias técnicas actualizadas para la gestión de la privacidad, ciberseguridad y continuidad del negocio.
Mediante la Resolución Directoral N.° 000017-2026-INACAL/DN, publicada en El Peruano el 31 de agosto de 2026, el Instituto Nacional de Calidad (INACAL) aprobó cuatro nuevas Normas Técnicas Peruanas, entre ellas estas dos normas vinculadas con la gestión de la información y la continuidad de las operaciones.
¿Qué establece la NTP-ISO/IEC 29100:2026?
La NTP-ISO/IEC 29100:2026 corresponde a la segunda edición de la norma denominada “Tecnología de la información. Técnicas de seguridad. Marco de referencia sobre privacidad”.
Esta nueva edición reemplaza a la NTP-ISO/IEC 29100:2021 y a la NTP-ISO/IEC 29100:2021/MT 1:2021.
La actualización resulta especialmente relevante para las organizaciones que manejan información vinculada con personas y que necesitan fortalecer sus mecanismos de gestión de la privacidad.
En la práctica, la NTP-ISO/IEC 29100:2026 puede ser considerada como una referencia técnica para revisar cómo una organización aborda los aspectos relacionados con la privacidad dentro de sus procesos de tratamiento y gestión de información.
¿Por qué es importante la NTP-ISO/IEC 29100:2026 para las empresas?
Actualmente, las empresas utilizan información personal en diferentes actividades: contratación de trabajadores, atención de clientes, procesos comerciales, plataformas digitales, sistemas de videovigilancia, marketing y otros procesos internos.
Por ello, la gestión de la privacidad requiere no solamente medidas tecnológicas, sino también políticas, procedimientos y controles internos adecuados.
La NTP-ISO/IEC 29100:2026 permite contar con un referente técnico actualizado para analizar estos aspectos.
Sin embargo, es importante realizar una precisión: la aprobación de una Norma Técnica Peruana no significa, por sí sola, que todas sus disposiciones sean automáticamente obligatorias para todas las empresas. Su aplicación debe analizarse considerando el marco legal y las circunstancias particulares de cada organización.
En materia de protección de datos personales, además, las empresas deben considerar las obligaciones que correspondan conforme a la normativa peruana aplicable.
¿Qué establece la NTP-ISO/IEC 27031:2026?
Junto con la NTP-ISO/IEC 29100:2026, INACAL aprobó la NTP-ISO/IEC 27031:2026, denominada “Ciberseguridad. Preparación de las tecnologías de información y comunicación para la continuidad del negocio”.
Esta norma corresponde a su segunda edición y reemplaza a la NTP-ISO/IEC 27031:2012 (revisada el 2022).
La actualización incorpora una referencia técnica renovada para las organizaciones interesadas en fortalecer la preparación de sus tecnologías de información y comunicación frente a situaciones que puedan afectar la continuidad de sus actividades.
¿Qué relación existe entre privacidad y continuidad del negocio?
La privacidad y la continuidad del negocio pueden parecer temas independientes, pero ambos forman parte de una adecuada gestión de riesgos de información.
Una organización puede enfrentar, por ejemplo, una interrupción de sus sistemas tecnológicos, pérdida de disponibilidad de información o incidentes que afecten sus operaciones.
Al mismo tiempo, una gestión inadecuada de la información puede generar riesgos relacionados con la privacidad y el cumplimiento de obligaciones legales.
Por ello, la NTP-ISO/IEC 29100:2026 y la NTP-ISO/IEC 27031:2026 ofrecen referencias técnicas que pueden ser consideradas dentro de una estrategia integral de gestión de la información y continuidad del negocio.
¿Qué normas anteriores quedan sin efecto?
La Resolución Directoral N.° 000017-2026-INACAL/DN también dispone dejar sin efecto las versiones anteriores de estas normas.
En el caso de privacidad, quedan sin efecto:
- NTP-ISO/IEC 29100:2021.
- NTP-ISO/IEC 29100:2021/MT 1:2021.
En materia de continuidad del negocio, queda sin efecto:
- NTP-ISO/IEC 27031:2012 (revisada el 2022).
Por tanto, las organizaciones que actualmente utilizan estas versiones como referencia técnica deberían evaluar si corresponde actualizar sus documentos, procedimientos y controles internos.
¿Qué deberían revisar las empresas?
La aprobación de la NTP-ISO/IEC 29100:2026 y la NTP-ISO/IEC 27031:2026 constituye una buena oportunidad para que las organizaciones revisen sus mecanismos de gestión de información.
1. Revisar las políticas de privacidad
Las empresas deberían verificar si sus políticas y procedimientos relacionados con la privacidad se encuentran actualizados y son coherentes con las actividades que desarrollan.
2. Identificar riesgos relacionados con la información
Es recomendable identificar los riesgos que podrían afectar la confidencialidad, integridad, disponibilidad o adecuada gestión de la información.
3. Evaluar la continuidad de las operaciones
Las organizaciones pueden analizar qué sucedería si sus sistemas tecnológicos dejaran de funcionar y si cuentan con mecanismos adecuados para responder y recuperar sus operaciones.
4. Actualizar procedimientos internos
Si la empresa utilizaba las versiones anteriores de estas normas como referencia, resulta conveniente evaluar la necesidad de actualizar sus procedimientos y documentación.
5. Revisar el cumplimiento legal
La implementación de estándares técnicos debe analizarse conjuntamente con las obligaciones legales aplicables a cada organización.
En materia de privacidad, por ejemplo, resulta necesario considerar el marco peruano de protección de datos personales.
¿La NTP-ISO/IEC 29100:2026 es obligatoria para todas las empresas?
No necesariamente.
La NTP-ISO/IEC 29100:2026 es una Norma Técnica Peruana aprobada por INACAL. Su existencia no significa que automáticamente todas las empresas estén obligadas a implementar cada uno de sus criterios.
INACAL señala que la Dirección de Normalización tiene entre sus funciones desarrollar, aprobar, revisar y actualizar Normas Técnicas Peruanas.
Por ello, es importante diferenciar entre una norma técnica de referencia y una obligación jurídica específica.
La empresa debe determinar, según su actividad y las normas que le resulten aplicables, cuáles son sus obligaciones concretas y qué estándares técnicos pueden contribuir a fortalecer su gestión.
¿Qué significa esta actualización para las organizaciones?
La actualización de la NTP-ISO/IEC 29100:2026 y de la NTP-ISO/IEC 27031:2026 evidencia la importancia de mantener actualizados los criterios utilizados para gestionar la privacidad, la ciberseguridad y la continuidad de las operaciones.
Para las empresas, esto representa una oportunidad para revisar sus políticas, procedimientos y controles internos.
No se trata únicamente de conocer las nuevas normas, sino de analizar si su organización está preparada para gestionar adecuadamente la información y responder ante posibles interrupciones de sus sistemas y operaciones.
Recomendaciones para las empresas
Desde una perspectiva preventiva, recomendamos que las organizaciones:
- Revisen qué versiones de las normas técnicas utilizan actualmente.
- Identifiquen si sus procedimientos internos requieren actualización.
- Evalúen los riesgos relacionados con la privacidad y la seguridad de la información.
- Revisen sus mecanismos de continuidad del negocio.
- Verifiquen el cumplimiento de las obligaciones legales aplicables.
- Capaciten al personal que participa en el tratamiento y gestión de información.
- Documenten las medidas adoptadas y sus mecanismos de revisión.
Publicado por: VARGAS, BERNAL & CELI ASESORES LEGALES S.A.C.






