Ley de Texas

Texas SB 2610
de Texas.

Desde el 1 de septiembre de 2025, los negocios en Texas con menos de 250 empleados pueden quedar protegidos contra daños punitivos en una demanda por filtración de datos — pero solo si ya tenían un programa de seguridad documentado y funcionando cuando ocurrió el incidente. No se puede armar después. Nosotros construimos el programa, lo documentamos y lo mantenemos al día.

Qué Hace la Ley
Protección No Es Inmunidad. Conozca la Diferencia.

La SB 2610 protege a un negocio que califica contra daños punitivos en una demanda por filtración de datos. Es protección real — los daños punitivos son los que quiebran a las empresas pequeñas. Pero es más limitada de lo que sugiere la publicidad, y es mejor que conozca esos límites por nosotros y no por el abogado de la contraparte.

  • No cubre daños compensatorios — las pérdidas reales siguen siendo su responsabilidad
  • No detiene sanciones regulatorias, la obligación de notificar, ni demandas colectivas
  • No aplica de forma retroactiva — el programa debe existir antes del incidente y estar documentado
Qué Hacemos
¿Califica Su Negocio, y en Qué Nivel?

Tres condiciones deciden si la SB 2610 le aplica: opera en Texas, tiene menos de 250 empleados y maneja información personal sensible. Si las tres se cumplen, sus requisitos dependen de cuánta gente tenga.

Menos de 20 Empleados

Medidas básicas documentadas — política de contraseñas, capacitación al personal, y evidencia de que ambas de verdad se aplican y no solo están en papel.

De 20 a 99 Empleados

Controles CIS Grupo 1 — higiene básica de seguridad en inventario, control de accesos, protección de datos y respuesta. Aquí es donde cae la mayoría de los negocios en Austin.

De 100 a 249 Empleados

Un marco reconocido completo: NIST CSF, NIST SP 800-53 o 800-171, ISO/IEC 27001, Controles CIS o FedRAMP, implementado y mantenido contra la versión vigente.

¿Ya Está Regulado?

Cumplir de lleno con HIPAA, Gramm-Leach-Bliley o PCI DSS también califica. Si ya cumple con alguno, gran parte del trabajo está hecho — lo que suele faltar es la documentación.

SOC 2 También Cuenta

Un programa SOC 2 se alinea con los marcos que reconoce la ley. Si ya está trabajando en SOC 2 con Drata, de todos modos ya está construyendo casi todo esto.

La Prueba Está en los Papeles

La protección es una defensa que hay que probar. Sus abogados tienen que demostrar que el programa existía antes del incidente — políticas con fecha, registros de instalación, listas de capacitación. Las buenas intenciones no son evidencia.

El Momento Importa
Esto No Se Puede Comprar Después del Ataque.

Esta es la parte que casi nadie menciona sobre la SB 2610. La ley protege un programa que ya estaba implementado y mantenido al momento del incidente. No hay calificación retroactiva, no hay periodo de gracia, y no cuenta haber tenido la intención de hacerlo. Cada día sin un programa documentado es un día de exposición que después ya no se recupera.

  • Vigente desde el 1 de septiembre de 2025 — los incidentes anteriores quedan fuera de la ley
  • Evidencia, no palabra — políticas con fecha, registros de instalación y listas de capacitación
  • Mantenido, no de una sola vez — los marcos se actualizan y su programa tiene que seguirles el paso
  • Revisado cada año — y con la revisión misma documentada
Capabilities
Qué Hacemos Para Que Califique

Construido principalmente sobre las herramientas de seguridad de Microsoft, porque la mayoría de las empresas de su tamaño ya las tienen. Los controles que espera la SB 2610 son en gran medida los que ya instalamos — lo que agrega la ley es documentarlos lo suficientemente bien como para que resistan.

Medidas Administrativas
  • Written security policies mapped to your tier
  • Security awareness training with completion records
  • Access control and least-privilege standards
  • Incident response plan and tabletop exercises
  • Vendor and third-party risk documentation
Medidas Técnicas
  • Endpoint detection and response (EDR)
  • Device compliance baselines and encryption
  • Vulnerability and patch management
  • Email security and anti-phishing controls
  • Backup and tested restore to defined targets
Evidencia y Revisión
  • Dated deployment and configuration records
  • Control-to-framework mapping for your tier
  • Centralized logging and audit retention
  • Annual program review, documented
  • Evidence package your counsel can actually use
  • Risk register kept current
Why Radtak
La Mayoría de los Ataques No Son Sofisticados. Son Descuidos Que Nadie Notó.

Los incidentes que de verdad afectan a empresas de su tamaño son de lo más común: una contraseña repetida en varios servicios, una laptop con dos meses sin actualizar, un respaldo que nadie probó, la cuenta de un ex empleado que todavía funciona. Los proveedores le venden un tablero para esto. Lo que realmente hace falta es alguien operando lo básico cada semana.

  • Risk assessment before product — defense in depth, not another agent to license
  • A managed IT practice behind it — controls get operated, not just recommended
  • Con base en Austin, trabajando en su horario y yendo a sitio cuando hace falta
Process
Cómo Funciona un Proyecto de SB 2610

Qualification Call

Cuánta gente tiene, qué información maneja y qué nivel le aplica. Muchos negocios están más cerca de lo que creen.

STEP 01

Gap Assessment

Sus controles actuales medidos contra el marco que exige su nivel, con las brechas ordenadas por prioridad.

STEP 02

Remediation Plan

Qué hay que cambiar, en qué orden y cuánto cuesta — no un reporte de 90 páginas que nunca va a leer.

STEP 03

Implementation & Documentation

Controles instalados y, igual de importante, documentados y fechados para que el programa quede evidenciado desde el primer día.

STEP 04

Maintain & Review

Monitoreo, actualizaciones, revisión de accesos, capacitación y una revisión anual documentada — porque la protección solo se sostiene mientras el programa se mantenga.

STEP 05

Esta página es información general, no asesoría legal. Radtak Solutions es una empresa de tecnología, no un despacho jurídico, y nada de lo aquí escrito crea una relación abogado-cliente ni garantiza que su negocio vaya a calificar para la protección de la Ley SB 2610 de Texas. Si la ley le aplica, y si un programa determinado la satisface, son preguntas legales que dependen de su situación específica y que en última instancia resuelve un tribunal. Consulte a un abogado con licencia en Texas. Nosotros construimos y documentamos el programa de seguridad; su abogado le asesora sobre la ley. Resumen vigente a agosto de 2026 — la SB 2610 se firmó el 20 de junio de 2025 y entró en vigor el 1 de septiembre de 2025. La versión en inglés de esta página es la de referencia.

Austin, Texas skyline at dusk
Empecemos
Sepa Si Su Negocio Calificaría Hoy.

Una llamada gratuita de 30 minutos. Le decimos qué nivel le aplica y qué tan lejos está de cumplirlo.

Check Your SB 2610 Readiness

Nombre Completo
Correo Electrónico
Empresa
How many employees do you have?

Usamos sus datos únicamente para responderle. Nunca vendemos su información. Consulte nuestro Aviso de Privacidad.