Resumen ejecutivo — cinco lecturas
- Chile lidera la región, pero en el papel. Encabeza el índice regional de ciberseguridad (National Cyber Security Index 2025, primero de América Latina) gracias a la Ley 21.663 y a la ANCI. La brecha no está en la norma, está en la ejecución operativa.
- El riesgo se movió de TI a continuidad operativa. La convergencia IT/OT, la digitalización minera y energética y el ransomware potenciado por IA convirtieron el ciberriesgo en un asunto de continuidad del negocio y de seguridad nacional, no de un área.
- El ransomware ya opera campañas sostenidas. Según la firma chilena CronUp, entre diciembre de 2025 y marzo de 2026 hubo 13 organizaciones afectadas y 15 publicaciones en sitios de filtración en cuatro meses, con varios grupos operando en paralelo.
- La brecha crítica es de ejecución y talento. No la resuelve comprar herramientas: exige gobernanza IT/OT unificada, segmentación real de sistemas OT y personas capacitadas — y el déficit de talento en ciberseguridad en Chile es grande.
- La ventana para actuar es estrecha. La pregunta no es si ocurrirá un incidente grave en infraestructura crítica, sino cuándo — y si la organización podrá contenerlo en minutos, no en días.
1. El punto de inflexión: cuando conectar la planta se volvió un riesgo
Durante décadas los sistemas que controlan procesos físicos —una correa transportadora en una mina, una subestación eléctrica, una bomba de agua— vivían aislados del mundo digital. La digitalización rompió ese aislamiento: hoy esos sistemas OT (tecnología de operación) se conectan con los sistemas IT (tecnología de la información) para habilitar mantenimiento predictivo, operación remota y analítica en tiempo real. El beneficio es enorme; el problema es que cada conexión nueva es también una puerta nueva.
Ahí está el punto de inflexión de 2026: el ciberriesgo dejó de ser un problema de TI para convertirse en una amenaza a la continuidad operativa. Un ataque que antes cifraba unos correos, hoy puede detener una faena.
Dónde está realmente la brecha de Chile
Fuente: National Cyber Security Index 2025 (Chile 1º de América Latina). La preparación operativa es una lectura cualitativa de GrowMkTech, no un índice numérico.
El error conceptual más caro: "convergencia IT/OT es conectar las redes"
No lo es. Conectar las redes es la parte fácil —y la más peligrosa si es lo único que se hace. La convergencia real exige tres cosas que no vienen en ningún equipo: gobernanza unificada (quién responde por la seguridad del proceso físico), una arquitectura de seguridad común y procesos coordinados de gestión de riesgos entre los mundos IT y OT.
Muchos sistemas industriales siguen sin segmentar ni proteger adecuadamente. El resultado es una falsa sensación de seguridad: la empresa cree que "está conectada y monitoreada" cuando en realidad expandió su superficie de ataque sin contenerla.
2. El panorama de amenazas 2026
Dos cosas cambiaron a la vez: la frecuencia de los ataques y su sofisticación. Sobre lo primero, hay un dato agregado y atribuible: según CronUp, entre diciembre de 2025 y marzo de 2026 se registraron 13 organizaciones chilenas afectadas y 15 publicaciones en sitios de filtración de datos en cuatro meses, con varios grupos de ransomware operando en paralelo. La táctica dominante es la doble extorsión: cifrar los sistemas y, además, robar datos para presionar con su publicación.
Dos casos alcanzaron amplia confirmación pública y sirven para dimensionar el fenómeno sin especular:
- Clínica Dávila (salud, diciembre de 2025): el incidente fue reportado por prensa nacional y motivó un oficio del SERNAC a la clínica. Es el caso mejor documentado del período.
- Copec (energía y combustibles, enero de 2026): la empresa confirmó públicamente un incidente de ciberseguridad y afirmó que fue contenido, sin impacto en sus operaciones ni en los datos de clientes.
Otros nombres circularon en el período, pero su atribución a grupos específicos y el detalle de su impacto provienen principalmente de las reivindicaciones que los propios atacantes publican en sus sitios de filtración —fuentes interesadas y no verificadas—, y en al menos un caso la entidad afectada lo desmintió. Por rigor, este informe no reproduce esas acusaciones nominales.
Lo que viene: amenazas emergentes
| Amenaza | Nivel | Qué la hace peligrosa |
|---|---|---|
| IA ofensiva | Crítico | Agentes que prueban defensas de forma autónoma y automatizan ingeniería social a gran escala |
| Exfiltración pura de datos | Alto | Robo sin cifrado: más rápido, más silencioso y más difícil de detectar que el ransomware clásico |
| Deepfakes y clonación de voz (vishing) | Alto | Suplantación de ejecutivos para autorizar transferencias o accesos |
| Cadena de suministro | Alto | El eslabón débil es un proveedor: comprometerlo abre la puerta a sus clientes críticos |
| Cosecha para descifrado cuántico | Emergente | Robar hoy datos cifrados para descifrarlos cuando la computación cuántica lo permita |
3. El marco regulatorio: la fortaleza de Chile
El activo real de Chile es su marco. La Ley 21.663 (Ley Marco de Ciberseguridad) creó una institucionalidad que la región mira como referencia:
| Organismo | Rol | Funciones clave |
|---|---|---|
| ANCI | Regulador central | Supervisar, fiscalizar, sancionar, designar a los Operadores de Importancia Vital y emitir estándares |
| CSIRT Nacional | Respuesta técnica | Monitoreo de amenazas, alertas tempranas, asistencia técnica y coordinación internacional |
| CSIRT de Defensa | Seguridad nacional | Protección de las redes del Ministerio de Defensa y servicios esenciales de defensa |
Para los Operadores de Importancia Vital, las obligaciones vigentes son concretas: un sistema de gestión de seguridad alineado a ISO 27001, planes de continuidad y recuperación, auditorías, y sobre todo un protocolo de notificación de incidentes al CSIRT: alerta temprana en 3 horas, reporte de actualización en 72 horas e informe final en 15 días. Desarrollamos el detalle —incluidas las sanciones, que llegan hasta 40.000 UTM para un OIV— en la guía completa de la Ley 21.663.
4. Las cuatro brechas del ecosistema
Si el marco es la fortaleza, estas son las grietas por donde se cuela el riesgo real:
| Brecha | En qué consiste | Consecuencia |
|---|---|---|
| Talento | Escasez de profesionales de ciberseguridad; el jefe del CSIRT nacional ha señalado un déficit superior a 28.000 personas en el país (dotación total, no solo industrial) | No hay quién opere los controles que la ley exige |
| Convergencia IT/OT | Sistemas industriales conectados pero no segmentados ni gobernados como un todo | Un incidente de oficina puede escalar hasta un proceso físico |
| Ejecución sobre papel | Políticas y certificaciones que existen en documentos pero no operan de forma demostrable | Cumplimiento aparente que no resiste ni una auditoría ni un ataque |
| Geográfica | La capacidad se concentra en Santiago; las regiones mineras del norte tienen alta exposición OT y las del sur, menos especialistas | Las faenas más críticas quedan lejos del talento que las protege |
5. Análisis sectorial: dónde está lo crítico en Chile
| Sector | Por qué es crítico | Prioridad de defensa |
|---|---|---|
| Minería del cobre (norte) | Camiones autónomos, mantenimiento predictivo y centros de operación remotos a cientos de kilómetros de la faena | Back-haul cifrado, detección de anomalías y protección ICS en fundición y transporte de mineral |
| Energía y combustibles | Sistemas SCADA que controlan generación, transmisión y distribución | Protección de SCADA, planes de continuidad operacional y segmentación de la red de control |
| Salud | Datos sensibles de pacientes y creciente telemedicina; ya hubo incidentes de alto perfil | Protección de datos (cruce con la Ley 21.719), respaldos probados y continuidad clínica |
| Banca y finanzas | El sector que más invierte, y el más atacado por fraude | Análisis de fraude en tiempo real y seguridad de la red de sucursales |
Por qué la minería del norte es el frente más expuesto
La digitalización minera es un caso de manual de expansión de superficie de ataque: operar un camión o una correa desde Santiago, a más de mil kilómetros, significa que la seguridad del proceso físico ahora depende de un enlace de datos. Ese enlace es, a la vez, la mayor ganancia de productividad y el mayor riesgo nuevo. Por eso el norte concentra la demanda de seguridad OT — y por eso el déficit de especialistas en regiones es un problema estratégico, no logístico.
6. Recomendaciones: qué hacer, por horizonte
Para una empresa de infraestructura crítica, el trabajo se ordena por horizontes de tiempo. La secuencia importa: sin segmentación, ninguna herramienta de detección rinde.
| Horizonte | Acción | Qué se busca |
|---|---|---|
| Inmediato | Cumplir la Ley 21.663: sistema de gestión alineado a ISO 27001, planes de continuidad y protocolo de notificación al CSIRT en 3 horas | Estar en regla y con la capacidad de reportar bien un incidente |
| 3–6 meses | Segmentar los sistemas OT críticos: zonas de seguridad, separación lógica y monitoreo de anomalías en SCADA y PLC | Contener la propagación lateral de un incidente |
| 6–12 meses | Convergencia IT/OT de verdad: gobernanza unificada, arquitectura común y procesos de riesgo coordinados; más simulacros de incidentes OT | Cerrar la brecha entre "conectado" y "protegido" |
| 12–18 meses | IA defensiva: detección que correlacione telemetría IT y OT en tiempo real; ciberresiliencia con planes de recuperación probados | Detectar antes y recuperar en horas, no en días |
Y a nivel país: las palancas del ecosistema
- Cerrar la brecha de talento con programas conjuntos universidad–industria, y llevar la capacitación a las regiones mineras, no solo a Santiago.
- Simulacros público-privados de respuesta a incidentes en infraestructura crítica, coordinados por la ANCI.
- Cooperación regional: compartir indicadores de compromiso y tácticas entre los CSIRT nacionales de la región.
- Infraestructura: el Plan Nacional de Data Centers (meta de US$2.500 millones) puede acercar cómputo y reducir latencia si se acompaña de exigencias de seguridad desde el diseño.
7. Conclusión
Chile tiene una ventaja real y poco común en la región: el mejor marco regulatorio, una autoridad dedicada y un liderazgo de índice que ningún vecino exhibe. Pero la lección de 2026 es incómoda: el liderazgo en el papel no detiene un ransomware. Los grupos ya demostraron que pueden operar campañas sostenidas en el país, y la digitalización de la minería y la energía abre puertas nuevas más rápido de lo que se cierran.
La brecha, entonces, no es normativa: es de ejecución —convergencia IT/OT bien resuelta, segmentación real, talento en las regiones donde está el riesgo— y de evidencia, la misma que exige la ley. Cumplir la 21.663 no es el techo; es el piso.
La pregunta estratégica no es si ocurrirá un incidente grave en infraestructura crítica, sino cuándo — y si la organización estará preparada para contenerlo en minutos, no en días. Esa preparación se decide antes del ataque: en la segmentación que se hizo, en el simulacro que se ensayó y en el respaldo que sí se pudo restaurar.
Metodología y fuentes
Este informe depura el material de origen: se verificaron los datos con búsquedas independientes y se descartaron las cifras que no resistieron esa verificación (ver nota). Fuentes citables utilizadas: CronUp — Chile en el radar del ransomware (13 organizaciones y 15 publicaciones en sitios de filtración en cuatro meses) · ANCI / National Cyber Security Index 2025 (Chile, primero de América Latina) · SERNAC — oficio tras el incidente de Clínica Dávila · El Mostrador — Copec confirma incidente contenido · Ministerio de Ciencia — Plan Nacional de Data Centers.
Nota de precisión. (1) Casos de ransomware: solo se nombran los dos casos con confirmación pública sólida —Clínica Dávila (prensa nacional y oficio del SERNAC) y Copec (confirmación de la propia empresa, que declaró el incidente contenido)—. Otros nombres que circularon se sostienen principalmente en las reivindicaciones de los propios atacantes en sus sitios de filtración (fuentes interesadas y no verificadas), y en un caso la entidad lo desmintió; por rigor y responsabilidad no se reproducen como acusaciones nominales, ni se citan como hechos los volúmenes de datos afirmados por los atacantes. (2) Cifras de mercado descartadas: las proyecciones de tamaño del mercado (por ejemplo "US$319 millones para Chile" o el mercado global industrial) provienen de informes de pago de consultoras (Mordor Intelligence, Straits Research) que difieren fuertemente entre sí; se omiten como dato duro. (3) Cifras corregidas o eliminadas: el "78% de industriales atacadas", la comparación "2,3% vs 5,7% de inversión", el "déficit de 42.000 profesionales industriales" y el "3 de 21 países con estrategia" no pudieron verificarse en fuente confiable o resultaron inexactos, y no se usan. En particular, Chile no está 5º sino 1º de América Latina en el índice NCSI 2025. La cifra de más de 28.000 profesionales faltantes corresponde a un déficit total de ciberseguridad citado por el CSIRT nacional, no específicamente "industrial". (4) Marco legal: la Ley 21.663 fue publicada el 8 de abril de 2024 y sus disposiciones clave rigen desde el 1 de marzo de 2025; las multas se expresan en UTM (hasta 40.000 UTM para un OIV), no en UF. (5) Este artículo es divulgativo, no es asesoría legal ni de seguridad; el detalle aplicable debe validarse con especialistas. (6) El gráfico, las cuatro brechas, el análisis sectorial y las recomendaciones por horizonte son elaboración de GrowMkTech a partir de la evidencia citada y de nuestra experiencia en Chile y Latinoamérica.