Seguridad informática en el teletrabajo: qué exige la ley colombiana
Accede a una checklist de ciberseguridad e IA para evaluar a tu área de TI, identificar brechas de riesgo y prevenir incidentes.
| 6 Minutos de lectura
| Publicación septiembre 14, 2026| Última actualización septiembre 14, 2026
Accede a una checklist de ciberseguridad e IA para evaluar a tu área de TI, identificar brechas de riesgo y prevenir incidentes.
La seguridad informática en el teletrabajo en Colombia está regulada principalmente por la Ley 1221 de 2008, el Decreto 1072 de 2015 y el Decreto 1227 de 2022.
Este marco legal exige a las empresas garantizar la protección de datos, proveer herramientas tecnológicas seguras y definir políticas claras de ciberseguridad para los colaboradores que trabajan de manera remota.
¿Qué ley regula el teletrabajo en Colombia y su marco de ciberseguridad?
El teletrabajo en Colombia se rige por la Ley 1221 de 2008, reglamentada por el Decreto 1227 de 2022 y compilada en el Decreto Único Reglamentario del Sector Trabajo (Decreto 1072 de 2015), además de la Ley 1581 de 2012 en materia de protección de datos personales.
En Colombia, la normativa del trabajo remoto no se limita a regular la jornada laboral o los auxilios de conectividad; establece obligaciones estrictas sobre el tratamiento de la información confidencial. El Decreto 1227 de 2022 indica que el empleador debe adoptar y notificar una política interna de seguridad de la información que contemple los riesgos asociados al trabajo fuera de las instalaciones de la empresa.
Por su parte, la Estrategia Nacional de Seguridad Digital de Colombia 2025-2027 refuerza la necesidad de que el sector privado adopte modelos de gestión de riesgos cibernéticos, promueva la autenticación segura y capacite de forma continua a los trabajadores en ciberhigiene.
Marco normativo del teletrabajo
| Norma / Documento | Alcance en Teletrabajo y Ciberseguridad |
|---|---|
| Ley 1221 de 2008 | Establece las modalidades de teletrabajo en Colombia y garantías laborales. |
| Ley 1581 de 2012 | Regula el régimen general de protección de datos personales (Habeas Data). |
| Decreto 1072 de 2015 | Compila las normas del sector Trabajo. |
| Decreto 1227 de 2022 | Reglamenta la adopción de políticas de seguridad de la información para el trabajo remoto. |
| Estrategia 2025-2027 | Define lineamientos nacionales de ciberresiliencia, gestión de riesgos e IA segura. |
La responsabilidad de la empresa, no solo del teletrabajador
La responsabilidad de garantizar la seguridad informática en el teletrabajo recae de forma principal en el empleador, quien debe proveer los equipos, software de protección y directrices claras, mientras que el empleado asume el deber de acatar los protocolos establecidos.
De acuerdo con el Código Sustantivo del Trabajo y el Decreto 1227 de 2022, la empresa está obligada a suministrar las herramientas tecnológicas adecuadas para el desarrollo de las labores. Esto abarca licencias de software originales, sistemas de protección antivirus y conexiones cibernéticamente protegidas (como redes privadas virtuales o VPN).
No obstante, la responsabilidad es compartida. El trabajador tiene el deber legal de hacer uso exclusivo de los equipos para fines laborales, abstenerse de instalar programas no autorizados y custodiar la confidencialidad de la información bajo las normas de la Ley 1581 de 2012.
Matriz de responsabilidad compartida
| Rol del empleador | Rol del teletrabajador |
|---|---|
| Suministrar equipos protegidos | Usar los equipos solo para fines laborales |
| Definir políticas de seguridad | No instalar software no autorizado |
| Implementar accesos VPN / MFA | Custodiar credenciales y contraseñas |
| Capacitar en ciberhigiene | Reportar incidentes de forma inmediata |
Buenas prácticas de seguridad para el teletrabajador
Las buenas prácticas de seguridad informática combinan el cumplimiento de protocolos técnicos diarios con una capacidad de reacción oportuna frente a posibles amenazas en la red.
Prácticas técnicas del día a día
Un esquema de teletrabajo seguro exige que los colaboradores apliquen rutinas de ciberhigiene en sus entornos domésticos o remotos. Entre las acciones principales destacan:
- Uso de autenticación de múltiples factores (MFA): Configurar capas adicionales de verificación para el ingreso a los sistemas de nómina y gestión humana.
- Conexión a redes seguras: Evitar el uso de redes Wi-Fi públicas abiertas para acceder a plataformas corporativas o procesar información sensible.
- Gestión de contraseñas: Emplear claves robustas y cambiarlas periódicamente, utilizando gestores corporativos autorizados.
- Actualización del sistema operativo: Mantener al día las actualizaciones de seguridad de los equipos suministrados.
Qué hacer ante una sospecha de incidente
Cuando un trabajador detecta un comportamiento anómalo, como la recepción de un correo de phishing, el bloqueo de archivos por ransomware o el extravío de un dispositivo, debe seguir una secuencia estandarizada:
- Desconectar el equipo de la red: Apagar la conexión Wi-Fi o desconectar el cable de red para evitar la propagación del malware.
- Notificar al equipo de TI / CISO: Informar de inmediato al canal de atención de incidentes de la compañía.
- Cambiar credenciales desde un dispositivo seguro: Modificar las claves de acceso a los sistemas corporativos.
- Documentar el evento: Registrar capturas de pantalla o detalles del mensaje sospechoso sin hacer clic en enlaces externos.
¿Qué delitos informáticos son más comunes en el teletrabajo y cómo se sancionan?
Los delitos informáticos más habituales en entornos de trabajo remoto en Colombia son la suplantación de sitios web (phishing), la interceptación de datos y el acceso abusivo a sistemas informáticos, tipificados en la Ley 1273 de 2009.
La Ley 1273 de 2009 incorporó al Código Penal colombiano los delitos contra la protección de la información y de los datos. Las sanciones incluyen penas de prisión y multas económicas considerables:
- Acceso abusivo a un sistema informático (Art. 269A): Ocurre cuando un tercero sin autorización ingresa a la red corporativa. Transgrede la ley con penas de 48 a 96 meses de prisión y multas de 100 a 1.000 SMMLV.
- Obstaculización ilegítima de sistema informático o red de telecomunicación (Art. 269B): Relacionado con ataques de denegación de servicio o propagación de ransomware.
- Violación de datos personales (Art. 269F): Sanciona la compra, venta o filtración de bases de datos de empleados o clientes sin consentimiento, con penas de 48 a 96 meses de cárcel.
¿Qué tan preparadas están las empresas colombianas frente a estos riesgos?
A pesar de los avances regulatorios, la adopción de medidas de ciberseguridad en las pequeñas y medianas empresas (PYMES) en Colombia presenta brechas significativas en infraestructura técnica y cultura digital.
De acuerdo con la Estrategia Nacional de Seguridad Digital de Colombia 2025-2027, elaborada con el apoyo de la OEA, la baja disponibilidad de personal especializado y la falta de recursos en las PYMES aumentan la vulnerabilidad del sector privado ante incidentes cibernéticos. Las estadísticas del documento señalan que una proporción considerable de organizaciones aún no cuenta con protocolos estandarizados de gestión de respuesta ante incidentes (CSIRT sectoriales).
Cómo blindar el teletrabajo desde la gestión de personas
El blindaje de la información en el teletrabajo requiere articular la seguridad informática con los procesos administrativos de la organización. La tecnología y el departamento de Gestión de Personas deben operar de manera conjunta.
Automatizar los flujos de trabajo administrativos reduce los errores humanos en el manejo de expedientes laborales. Por ejemplo, al gestionar la nómina, las licencias o las firmas de contratos de manera centralizada en la nube, se mitiga el riesgo de filtración de datos sensibles transmitidos por correo electrónico en archivos no cifrados.
Centralizar los accesos según el rol de cada colaborador, controlar las firmas electrónicas con validez jurídica y contar con una plataforma respaldada por estándares de seguridad de la información permite cumplir las exigencias de la Ley 1581 de 2012 y las directrices del Ministerio del Trabajo.
Por eso está el software integral de RR. HH. de Buk, que permite unificar la documentación laboral, los comprobantes de pago y los permisos en un único sistema seguro con accesos cifrados, facilitando la auditoría y protegiendo la confidencialidad de la organización.
Puedes agendar una llamada con el equipo de Buk haciendo clic aquí.
Preguntas frecuentes
¿Qué ley regula el teletrabajo en Colombia?
El teletrabajo está regulado por la Ley 1221 de 2008, el Decreto 1072 de 2015 y el Decreto 1227 de 2022.
Estas normas establecen las condiciones laborales, la provisión de herramientas tecnológicas y los requisitos de seguridad de la información aplicables a empleadores y teletrabajadores en el territorio nacional.
¿Quién es responsable de la seguridad informática en el teletrabajo, la empresa o el empleado?
La responsabilidad es compartida. El empleador está obligado a suministrar los equipos, licencias de software, antivirus y conexiones seguras (VPN), así como a definir las políticas de uso.
El trabajador debe cumplir los protocolos, usar los sistemas únicamente para fines laborales y custodiar la confidencialidad de los accesos.
¿Cuáles son las sanciones por delitos informáticos en Colombia?
Según la Ley 1273 de 2009, los delitos informáticos como el acceso abusivo a sistemas o la violación de datos personales conllevan penas de prisión de 48 a 96 meses y multas que oscilan entre 100 y 1.000 salarios mínimos mensuales legales vigentes (SMMLV).
¿Qué debe hacer un teletrabajador si sospecha de un incidente de seguridad?
El teletrabajador debe desconectar el equipo de la red (desactivar Wi-Fi o cable), notificar de inmediato al departamento de TI o al oficial de seguridad, cambiar credenciales de acceso desde un dispositivo seguro y guardar las evidencias o capturas de pantalla del evento sin interactuar con enlaces o archivos sospechosos.
¿Qué tan preparadas están las pymes colombianas frente a los ciberataques?
Según la Estrategia Nacional de Seguridad Digital 2025-2027, las PYMES colombianas enfrentan vulnerabilidades debido a la falta de recursos dedicados a la ciberseguridad, poca capacitación del personal y ausencia de protocolos de gestión de incidentes, lo que resalta la necesidad de apoyarse en plataformas en la nube con altos estándares de seguridad.
Escribe sobre gestión humana, talento, liderazgo, cultura organizacional y tendencias del mundo laboral. También ab...



¡Déjanos tu comentario!