GRC Careers: AI Governance, Risk and Compliance JobsConnecting Talent and Trust. Post a Job Log in

Empleos de Cumplimiento Regulatorio en México tras la Desaparición del INAI

22 de septiembre de 2026

México cambió de autoridad de protección de datos y mucha gente del sector todavía no ha ajustado su forma de trabajar. Ese desajuste es, hoy, una oportunidad laboral concreta.

El INAI desapareció. La reforma constitucional de simplificación orgánica se publicó en el Diario Oficial de la Federación el 20 de diciembre de 2024 y eliminó siete órganos autónomos, entre ellos el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.

Qué lo reemplazó, y desde cuándo

El 20 de marzo de 2025 se publicó el decreto con la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), junto con la Ley General de Transparencia y Acceso a la Información Pública y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados. Entró en vigor al día siguiente, el 21 de marzo de 2025.

La autoridad encargada ahora es la Secretaría Anticorrupción y Buen Gobierno, a la que se transfirieron los recursos materiales y financieros del extinto INAI.

FechaQué ocurrió
20 de diciembre de 2024Se publica la reforma que extingue al INAI
20 de marzo de 2025Se publica el decreto con la nueva LFPDPPP
21 de marzo de 2025Entra en vigor

Por qué esto genera vacantes

Porque cuando cambia la autoridad, cambia el interlocutor, y toda la documentación interna que nombraba al INAI queda desactualizada.

Un cambio de régimen obliga a revisar avisos de privacidad, procedimientos de atención a derechos ARCO, contratos con encargados del tratamiento, protocolos de respuesta ante incidentes y los mapas de datos que los sustentan. Eso no lo hace el área jurídica sola ni el área de sistemas sola. Lo hace alguien cuyo trabajo es precisamente cruzar las dos.

A eso se suma el otro frente, que avanza en paralelo: la gobernanza de la inteligencia artificial. Las empresas mexicanas que atienden a clientes en Estados Unidos y en la Unión Europea ya están respondiendo cuestionarios que preguntan por ISO/IEC 42001 y por el NIST AI RMF, aunque ninguno de los dos sea obligatorio en México. El requisito llega por contrato antes que por ley.

Perfiles que se están contratando

PuestoQué resuelve
Oficial de protección de datosEl interlocutor frente a la nueva autoridad
Especialista en cumplimiento regulatorioTraduce la norma a procedimientos que la operación puede seguir
Auditor de sistemasVerifica que lo documentado sea lo que de verdad ocurre
Gestor de riesgo de tercerosLos encargados del tratamiento y la cadena de proveedores
Responsable de gobernanza de IAISO/IEC 42001, NIST AI RMF y los cuestionarios de clientes

Lo que un empleador mexicano pone en la vacante

Vale la pena leer una oferta completa antes de descartarla. En México la parte económica no se agota en el sueldo: las prestaciones de ley, el aguinaldo, el reparto de utilidades y el registro ante el IMSS forman parte del paquete, y entre una vacante que ofrece solo lo de ley y otra que ofrece prestaciones superiores puede haber una diferencia real de ingreso anual.

En cumplimiento y gobernanza de datos conviene checar además tres cosas: a quién reporta el puesto, si existe presupuesto propio para el área, y si la empresa ya tuvo algún requerimiento de la autoridad. Las tres dicen más sobre el trabajo que el título.

Cómo entrar sin empezar de cero

La vía más corta casi nunca es una carrera nueva. Es un puente desde lo que ya sabe hacer.

Una nota sobre el vocabulario

En México se dice cumplimiento regulatorio y se buscan vacantes. En España se dice cumplimiento normativo y se buscan ofertas de empleo. En Colombia conviven las dos formas. Escribimos en español neutro y usamos las dos a propósito, porque quien busca trabajo no escribe siempre igual y no queremos dejar fuera a nadie por una palabra.

Preguntas frecuentes

¿Qué pasó con el INAI?

Desapareció. La reforma constitucional de simplificación orgánica se publicó en el Diario Oficial de la Federación el 20 de diciembre de 2024 y extinguió siete órganos autónomos, entre ellos el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.

¿Quién es ahora la autoridad de protección de datos en México?

La Secretaría Anticorrupción y Buen Gobierno, a la que se transfirieron los recursos materiales y financieros del extinto INAI y que asumió las funciones de supervisión y aplicación de la ley.

¿Desde cuándo está vigente la nueva LFPDPPP?

El decreto se publicó el 20 de marzo de 2025 y la ley entró en vigor el 21 de marzo de 2025, junto con la Ley General de Transparencia y Acceso a la Información Pública y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados.

¿Por qué un cambio de autoridad genera empleo?

Porque obliga a revisar todo lo que nombraba a la autoridad anterior: avisos de privacidad, procedimientos de atención a derechos ARCO, contratos con encargados del tratamiento, protocolos de incidentes y los mapas de datos que los sustentan. Ese trabajo cruza lo jurídico y lo técnico, y por eso se contrata a alguien específico para hacerlo.

¿Es obligatorio ISO/IEC 42001 en México?

No. Tampoco lo es el NIST AI RMF. Pero las empresas mexicanas que atienden clientes en Estados Unidos y la Unión Europea ya responden cuestionarios que preguntan por ambos, así que en la práctica el requisito llega por vía contractual antes que por vía legal.

¿Se puede entrar a cumplimiento desde auditoría interna?

Es una de las rutas más directas. Quien audita ya sabe contrastar una práctica contra un criterio y dejar evidencia de ello. Cambia el objeto auditado, no el método. La certificación CISA es el camino natural desde ahí.

¿Sirve la experiencia en prevención de lavado de dinero?

Sí, y más de lo que suele reconocerse. El área lleva años trabajando con sistemas automatizados de alerta, ajustando umbrales y justificando falsos positivos ante un supervisor. Eso es gobernanza de modelos con otro nombre, y es exactamente lo que piden los puestos de gobernanza de IA.

¿Qué certificación conviene primero?

Depende del punto de partida. CIPP y luego AIGP si viene del área jurídica o de privacidad; CISA si viene de auditoría; CISM o ISO 27001 si viene de seguridad de la información. Ninguna sustituye la experiencia demostrable: abren la entrevista, no la aprueban.

¿Publican vacantes en México y el resto de Latinoamérica?

GRC Careers publica puestos de Estados Unidos, Reino Unido, la Unión Europea, Canadá, Singapur, Australia e India, además de puestos en remoto abiertos a candidatos de otros países, incluida Latinoamérica.

¿Qué debo revisar en una vacante mexicana además del sueldo?

Las prestaciones. En México el paquete incluye prestaciones de ley, aguinaldo, reparto de utilidades y registro ante el IMSS, y la diferencia entre una vacante que ofrece solo lo de ley y otra con prestaciones superiores puede ser importante en el ingreso anual. Conviene checar también a quién reporta el puesto, si el área tiene presupuesto propio y si la empresa ya enfrentó algún requerimiento de la autoridad.

¿Qué variante del español usan estas páginas?

Español neutro, con los términos regionales señalados cuando cambian. Usamos a propósito tanto cumplimiento regulatorio, habitual en México, como cumplimiento normativo, más frecuente en España, y tanto vacantes como ofertas de empleo.

Seguir leyendo

Ver todas las vacantes de GRC en español

This site in English