¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Ciberseguridad y cumplimiento normativo en Kenia

Auditorías de seguridad, pruebas de intrusión y cumplimiento para organizaciones que operan en Kenia, en el marco de la Data Protection Act 2019 y la Computer Misuse and Cybercrimes Act.

Dernière mise à jour22 de agosto de 2026

El marco regulatorio local

El marco keniano se apoya en dos textos principales. La Data Protection Act 2019 regula el tratamiento de datos de carácter personal bajo la supervisión de la Office of the Data Protection Commissioner (ODPC). La Computer Misuse and Cybercrimes Act regula las infracciones relacionadas con los sistemas informáticos, con la participación del National KE-CIRT/CC (NC4) en la respuesta a incidentes de ciberseguridad a nivel nacional.

Las obligaciones concretas

Registro ante la ODPC para los responsables y encargados del tratamiento de datos personales

Realización de evaluaciones de impacto relativas a la protección de datos para los tratamientos de alto riesgo

Notificación de las violaciones de datos personales a la ODPC dentro de los plazos previstos por la Data Protection Act 2019

Implementación de medidas de seguridad adecuadas para prevenir las infracciones cubiertas por la Computer Misuse and Cybercrimes Act

Cooperación con el NC4 en caso de incidente de ciberseguridad que afecte a sistemas de importancia nacional

Sectores prioritarios

Servicios financieros y mobile moneyTelecomunicacionesTecnología y servicios digitales

Modalidades de intervención

Modalidad de intervención

Misiones presenciales en Nairobi y trabajo remoto para el resto del territorio

Idioma de trabajo

Inglés

Coordinación regulatoria

Interlocutor dedicado para las relaciones con la ODPC y el NC4

FAQ local

¿Qué autoridad supervisa la protección de datos en Kenia?

La Office of the Data Protection Commissioner (ODPC), encargada de la aplicación de la Data Protection Act 2019.

¿Qué es el NC4?

El National KE-CIRT/CC, el equipo nacional de respuesta a incidentes de ciberseguridad, que coordina la gestión de los incidentes que afectan a los sistemas de información en Kenia.

¿Deben registrarse todas las empresas ante la ODPC?

La obligación de registro depende del volumen y la naturaleza de los datos tratados; evaluamos esta exigencia según su actividad.

¿Qué cubre la Computer Misuse and Cybercrimes Act?

Regula las infracciones relacionadas con el acceso no autorizado a sistemas informáticos, el fraude informático y los atentados contra la integridad de los datos.

¿Trabajan con actores del mobile money keniano?

Sí, este sector es una prioridad dado su peso económico y su exposición a los riesgos de fraude.

¿Qué plazo existe para notificar una violación de datos a la ODPC?

La Data Protection Act 2019 fija plazos de notificación precisos; le acompañamos para cumplirlos desde la detección de un incidente.

¿Ofrecen acompañamiento para las evaluaciones de impacto (DPIA)?

Sí, en el marco de nuestro servicio de gobernanza, riesgo y cumplimiento.

Contáctenos