Honeywell Aerospace Inc. acordó pagar 2.042.518 dólares para resolver alegaciones del Departamento de Justicia de Estados Unidos por incumplir requisitos de ciberseguridad en un contrato con el Departamento de Defensa, según anunció el DOJ el 1 de septiembre de 2026.
El acuerdo se enmarca en la False Claims Act (FCA), la ley federal estadounidense que establece responsabilidad civil para contratistas que presenten declaraciones falsas o fraudulentas al gobierno. Según se informó, Honeywell Aerospace —con sede en Estados Unidos— habría facturado servicios bajo un contrato del Pentágono sin haber cumplido efectivamente con los controles de ciberseguridad exigidos en ese acuerdo. El caso fue revelado públicamente el 1 de septiembre de 2026 mediante un comunicado oficial del DOJ.
Datos confirmados del acuerdo con el DOJ
- Monto acordado: 2.042.518 dólares
- Empresa: Honeywell Aerospace Inc.
- Marco legal aplicado: False Claims Act (EE. UU.)
- Contraparte afectada: Departamento de Defensa de Estados Unidos (DoD)
- Anuncio del DOJ: 1 de septiembre de 2026
Qué se sabe y qué falta confirmar
Lo confirmado es que Honeywell Aerospace acordó el pago sin que ello implique necesariamente una admisión de responsabilidad, práctica habitual en este tipo de settlements bajo la FCA. Lo que no ha sido detallado públicamente es cuáles controles de ciberseguridad específicos fueron incumplidos, ni por cuánto tiempo se extendió el incumplimiento, ni si existió una brecha de datos asociada al contrato en cuestión. Tampoco se ha informado si el caso fue iniciado por un denunciante interno —los llamados qui tam relators— o por auditoría directa del DoD.
El caso suma a una serie de acciones del DOJ bajo la denominada Civil Cyber-Fraud Initiative, lanzada en 2021, que busca precisamente usar la FCA como herramienta de enforcement para contratistas federales que declaren cumplimiento de estándares como el NIST SP 800-171 o el CMMC (Cybersecurity Maturity Model Certification) sin haberlos implementado efectivamente. El mensaje regulatorio es claro: el incumplimiento contractual en materia de ciberseguridad tiene consecuencias patrimoniales directas, no solo reputacionales.
Para el ecosistema de proveedores del Estado en América Latina, el caso tiene lectura directa. En Brasil, los contratos de tecnología con la administración pública federal están sujetos a la Instrução Normativa SGD/ME nº 1/2019 y a los marcos de seguridad de la información del GSI; en Argentina, el Decreto 1066/2023 establece requisitos de ciberseguridad para organismos del Estado, con impacto en sus proveedores tecnológicos. En México, la Estrategia Nacional de Ciberseguridad carece aún de un mecanismo de enforcement equivalente a la FCA, lo que deja sin sanción patrimonial efectiva a los contratistas que declaren cumplimientos no verificados. La pregunta que este caso instala en la región es cuántos contratos públicos de tecnología se adjudican con declaraciones de cumplimiento de seguridad que nadie audita.
El próximo indicador a seguir es si el DOJ publica los detalles del incumplimiento específico de Honeywell, lo que permitirá determinar si el caso sienta precedente para contratistas que operan simultáneamente con gobiernos de la región.





