Resumen ejecutivo — seis cosas que la dirección debe saber
- Ya está vigente y con dientes. La ley se promulgó en marzo de 2024 y se publicó el 8 de abril de 2024; sus artículos clave y el régimen de sanciones rigen desde el 1 de marzo de 2025, con la ANCI fiscalizando de forma activa.
- La responsabilidad es del directorio, no de TI. La ley traslada la responsabilidad a la alta dirección de forma indelegable: se puede delegar la ejecución técnica, no la responsabilidad legal.
- Los incidentes se reportan contra reloj. Alerta temprana en 3 horas, reporte de actualización en 72 horas (24 h para un OIV con servicio afectado) e informe final a los 15 días.
- Hay tres niveles de alcance. Operadores de Importancia Vital (OIV), Operadores de Servicios Esenciales (OSE) y el resto — que igual queda expuesto por contrato y por cadena de suministro.
- Las multas escalan con la criticidad. Hasta 20.000 UTM en el régimen general y hasta 40.000 UTM para un OIV (~$2.900 millones a valores de 2026).
- No corre sola: corre junto a la Ley 21.719. Un mismo incidente que exponga datos personales activa dos leyes, dos organismos y dos relojes. Conviene prepararlas de forma articulada.
1. Qué cambió: de firewalls a gobernanza del riesgo
Antes de la Ley 21.663 la regulación estaba dispersa —circulares del Banco Central, reglas de la CMF, protocolos sectoriales sin coordinación— y la ciberseguridad se entendía como una inversión de TI: firewalls y antivirus. La ley integra todo eso bajo una sola autoridad y lo convierte en gestión integral del riesgo con gobernanza corporativa.
| Elemento | Antes | Ahora (Ley 21.663) |
|---|---|---|
| Marco normativo | Disperso: circulares, reglas sectoriales sin coordinación | Ley integral con la ANCI como autoridad única |
| Enfoque | Inversión tecnológica de TI (firewalls, antivirus) | Gestión integral del riesgo con gobernanza corporativa |
| Reporte de incidentes | Interno, discrecional, sin plazos | Obligatorio al CSIRT Nacional: 3 h alerta, 72 h actualización, informe final a 15 días |
| Responsabilidad | Delegada al equipo técnico | Indelegable de la alta dirección / directorio |
| Sanciones | Casi inexistentes | Hasta 40.000 UTM para OIV (~$2.900 millones) |
| Proveedores | Evaluación anual pasiva | Riesgo de cadena de suministro bajo vigilancia continua |
El malentendido más peligroso: "de esto se encarga TI"
La ley es explícita: la responsabilidad es indelegable de la alta dirección. Un directorio puede delegar la ejecución técnica, pero no la responsabilidad legal. Y hay una consecuencia personal poco comentada: el Delegado de Ciberseguridad no es un cargo simbólico — asume responsabilidades concretas y, si actúa con negligencia evidente, puede quedar expuesto a acciones administrativas.
Un Delegado sin recursos —sin presupuesto, sin facultad para escalar, sin acceso a las decisiones— es un Delegado expuesto. Nombrar a alguien "en el papel" sin darle poder real es el error de gobernanza más común y el más caro.
2. ¿A quién aplica? Tres niveles y un test de 10 minutos
| Nivel | Quiénes | Qué implica |
|---|---|---|
| OIV — Operadores de Importancia Vital | Entidades cuya interrupción afecta la seguridad nacional, el orden público, el abastecimiento o la economía. La ANCI los designa por resolución (nómina final: 17-dic-2025, 915 instituciones) | Obligaciones reforzadas: más controles, reportes más breves, auditorías más frecuentes |
| OSE — Operadores de Servicios Esenciales | Energía, agua, telecomunicaciones, servicios financieros, salud, transporte, logística, servicios digitales de escala nacional, combustibles | Obligaciones de cumplimiento, en algunos aspectos menos exigentes que las del OIV |
| Fuera de alcance directo | Empresas que no prestan servicios esenciales ni manejan infraestructura crítica | Expuestas indirectamente: contratos con OIV/OSE, cadena de suministro, reputación y la Ley 21.719 |
Test de prioridad en 5 preguntas (10 minutos)
- ¿Tu sector está en la lista de servicios esenciales?
- ¿Entregas servicios al Estado o a infraestructura crítica?
- ¿Un incidente impactaría a más de 10.000 personas?
- ¿Tienes obligaciones regulatorias paralelas (CMF, SEC, Subtel, Superintendencia de Salud)?
- ¿Recibiste alguna comunicación de la ANCI en los últimos 18 meses?
Tres o más "sí" = prioridad alta, no opcional.
3. Los cinco pilares de obligaciones vigentes
| Pilar | Qué exige | Evidencia mínima |
|---|---|---|
| 1 · Gobernanza y liderazgo (Art. 8) | Designar formalmente un Encargado/Delegado de Ciberseguridad con formación, canal directo con la máxima autoridad e independencia funcional respecto de TI | Acta o resolución de designación, funciones y autoridad por escrito |
| 2 · Gestión de riesgos | Identificar, evaluar y priorizar los riesgos sobre los servicios críticos, con plan de tratamiento | Registro con al menos los 10 riesgos más relevantes, criterios y plan con responsables y plazos |
| 3 · Controles técnicos mínimos | Implementar controles alineados con marcos reconocidos (NIST CSF, ISO 27001) — y poder mostrar que operan, no solo que existen en una política | Configuración efectiva de MFA, respaldos probados, gestión de parches, inventario y registros |
| 4 · Reporte de incidentes (Art. 9) | Notificar al CSIRT Nacional en tres momentos (3 h, 72 h e informe final) los incidentes con efectos significativos | Notificaciones datadas y bitácora de incidentes |
| 5 · Auditoría documentada | Evaluaciones o auditorías periódicas (autoevaluación o auditores externos, según defina la ANCI) | Informe de auditoría reciente, plan de remediación y evidencia de cierre |
Los controles técnicos que la ANCI espera ver operando
No basta con tenerlos escritos: hay que poder demostrar que funcionan. Los estándares de la ANCI se alinean con marcos como NIST CSF e ISO 27001, y en la práctica se espera un conjunto de controles como estos:
| Control | Evidencia operativa esperada |
|---|---|
| MFA en cuentas privilegiadas y accesos críticos | Configuración forzada, no opcional |
| Respaldos con prueba de restauración | Registro de la última restauración exitosa |
| Gestión de parches críticos | Política con plazos por severidad y cadencia documentada |
| Inventario de activos | Visibilidad continua de dispositivos, estado y accesos |
| Registros (logs) centralizados | Con retención suficiente para investigar un incidente |
| Cifrado y respuesta remota | Cifrado de equipos con gestión de claves; capacidad de aislar o bloquear un dispositivo comprometido |
Los tres relojes del reporte de incidentes
Fuente: Ley 21.663 y su reglamento de reporte de incidentes. Elaboración GrowMkTech.
Caso práctico: cuándo sí reportar aunque el impacto sea contenido
Un hospital privado sufre un ransomware en una estación administrativa aislada. El equipo detecta, aísla y restaura en 4 horas, sin afectar el área clínica. Aunque el impacto fue contenido, la naturaleza del ataque (ransomware) y el sector regulado (salud) justificaron reportarlo como alerta temprana. Es mejor sobrerreportar y documentar el criterio que omitir y enfrentar una investigación posterior. Y si el incidente hubiera expuesto datos personales, además habría que notificar a la Agencia de Protección de Datos bajo la Ley 21.719.
4. Las sanciones, en números
El régimen de sanciones (Título VII) está vigente desde marzo de 2025. La ANCI gradúa cada multa según el daño, la intencionalidad o negligencia, la reincidencia, la cooperación con la autoridad y la capacidad económica. Y la escala es mayor para los OIV:
| Infracción | Máximo régimen general (OSE) | Máximo OIV |
|---|---|---|
| Leve | Hasta 5.000 UTM | Hasta 10.000 UTM |
| Grave | Hasta 10.000 UTM | Hasta 20.000 UTM |
| Gravísima | Hasta 20.000 UTM | Hasta 40.000 UTM (~$2.900 millones) |
Para dimensionar: 40.000 UTM equivalen a alrededor de $2.900 millones a valores de 2026. A las multas se suman sanciones accesorias —como la suspensión del responsable de ciberseguridad— y un régimen que es complementario a las sanciones sectoriales (CMF, SEC) y a la responsabilidad penal por delitos económicos y ciberdelitos (Ley 21.595).
5. Cómo se cruza con la Ley 21.719 de datos personales
Ambas leyes operan en paralelo y se tocan cuando un incidente de ciberseguridad afecta datos personales. Entender cómo se superponen es el núcleo de cualquier programa de cumplimiento serio: un mismo incidente puede gatillar obligaciones ante múltiples reguladores al mismo tiempo.
| Aspecto | Ley 21.663 (Ciberseguridad) | Ley 21.719 (Datos Personales) |
|---|---|---|
| Enfoque | Disponibilidad e integridad de servicios e infraestructura crítica | Confidencialidad de los datos personales |
| Autoridad | ANCI / CSIRT Nacional | Agencia de Protección de Datos Personales |
| Plazo de reporte | 3 h alerta / 72 h actualización / 15 días informe final | "Sin dilaciones indebidas" |
| Controles típicos | MFA, respaldos, parches, inventario, cifrado, logs | RAT, consentimiento, derechos ARSOP, DPAs |
| Vigencia | Marzo 2025 | Diciembre 2026 |
La sinergia que conviene aprovechar
Muchos controles técnicos de la 21.663 —gestión de accesos, cifrado, gestión de vulnerabilidades— son exactamente los que también exige la 21.719. El período 2025–2026 es la ventana para preparar ambos cumplimientos de forma articulada, no como dos esfuerzos paralelos sin conexión. Quien ordena su ciberseguridad para la 21.663 avanza buena parte del camino de la 21.719 — desarrollamos ese lado en el informe sobre la Ley 21.719.
6. El roadmap: un plan de 90 días paso a paso
Una regla de oro antes de empezar: define quién es el sponsor ejecutivo del plan antes del día 1. Sin sponsor, el plan dura 30 días y se diluye; con un sponsor activo, las decisiones se toman en horas y no en semanas.
Días 1–30 · Diagnóstico y ordenamiento
- Designar formalmente al Delegado de Ciberseguridad — acta firmada y autoridad definida. Crítico. (Para un OIV, dentro del plazo que fija la ANCI desde la publicación de la nómina.)
- Levantar el inventario de servicios críticos y plataformas — un mapa de activos.
- Diagnóstico de brechas frente al Art. 8 — un informe de gap analysis.
- Determinar tu nivel — OIV, OSE o fuera de alcance — y revisar comunicaciones de la ANCI de los últimos 18 meses.
Días 31–60 · Políticas mínimas y controles top 5
- Política de gestión de incidentes con el flujo de reporte hacia el CSIRT Nacional, diagramado.
- Registro de riesgos: los 10 principales priorizados con plan de tratamiento.
- Activar MFA en todas las cuentas con privilegios, documentado.
- Validar y documentar el último ciclo de respaldos con prueba de restauración.
- Inventario de equipos con estado de cifrado y parches; y una plantilla de reporte de incidentes lista para usar.
Días 61–90 · Simulacro, auditoría y consolidación
- Ejecutar un simulacro de incidente (tabletop o técnico) con minuta y lecciones aprendidas.
- Auditoría interna de los controles implementados, con plan de mejora.
- Consolidar la evidencia documental en un repositorio único, accesible para una auditoría externa.
- Definir la cadencia de revisiones y responsables, y presentar un reporte ejecutivo al directorio con acta de cierre.
7. El impacto en pymes y proveedores
Aunque la ley se enfoca en OIV y OSE, su alcance se extiende a las pymes por varias vías: las exigencias contractuales que los OIV/OSE trasladan a sus proveedores; la cadena de suministro, porque un incidente en una pyme proveedora puede comprometer a un operador crítico; los riesgos reputacionales, cuando el marco de la ley se vuelve el estándar de "lo seguro"; y la Ley 21.719, que sí les aplica directamente si tratan datos personales. Una pyme que desarrolla software para un OIV no está regulada por la 21.663, pero responde ante su cliente por incumplimiento contractual y por el daño a una cadena crítica.
8. Conclusión: tres preguntas que debe poder responder hoy
El cumplimiento operativo se construye sobre tres capas: visibilidad (saber qué tienes), control (poder actuar) y evidencia (poder demostrar con registros fechados). Si alguien preguntara mañana, debería tener respuesta clara y documentada para tres cosas:
Las tres preguntas
- ¿Su organización está en alcance de la ley? OIV, OSE, proveedor indirecto o fuera de alcance.
- ¿Quién es el Delegado de Ciberseguridad y qué autoridad real tiene? No solo el nombre en un acta, sino presupuesto, facultad para escalar y acceso a las decisiones.
- ¿Dónde está la evidencia operativa de los últimos 12 meses? Logs, registros, tickets, informes, simulacros — todo fechado y trazable.
Si las tres tienen respuesta clara, va en buen camino. Si una está borrosa, ese es su punto de partida esta semana. Y recuerde el cruce: cuando un incidente toca datos personales, no es un reloj, son dos — el del CSIRT bajo la 21.663 y el de la Agencia de Datos bajo la 21.719.
Metodología y fuentes
Datos legales verificados en fuentes especializadas chilenas y en el Servicio de Impuestos Internos para el valor de la UTM. Referencias: Prey — Guía TI Ley 21.663 · Carey — Entrada en vigencia y normativas complementarias · ANCI — Ley Marco de Ciberseguridad · SII — Valor UTM 2026.
Nota de precisión. (1) La ley fue promulgada el 26 de marzo de 2024 y publicada el 8 de abril de 2024; sus artículos 5, 8, 9 y el Título VII entraron en vigencia el 1 de marzo de 2025 (diferimiento fijado por el DFL respectivo). (2) Reporte de incidentes: alerta temprana 3 horas; reporte de actualización 72 horas —que baja a 24 horas para un OIV con servicio esencial afectado—; e informe final dentro de 15 días desde la alerta temprana (no "tras la contención", como suele citarse). (3) Sanciones: la escala del OIV es mayor que la del régimen general (leves hasta 10.000, graves hasta 20.000 y gravísimas hasta 40.000 UTM para OIV); 40.000 UTM equivalen a alrededor de $2.900 millones con la UTM de 2026 (~$71.649), cifra referencial que varía con la UTM. (4) La nómina final de OIV se publicó el 17 de diciembre de 2025 con 915 instituciones (reducidas desde una lista preliminar mayor). (5) Los controles técnicos (MFA, respaldos, parches, inventario, logs, cifrado) reflejan buenas prácticas alineadas con NIST CSF e ISO 27001 y con las instrucciones de la ANCI; parámetros específicos como una retención exacta de logs o el cifrado obligatorio de todos los equipos no deben leerse como cita literal de la norma, sino como práctica esperada. (6) Este artículo es divulgativo y no constituye asesoría legal; verifique el detalle aplicable con un especialista y contra el texto vigente y las instrucciones de la ANCI. (7) El roadmap 30/60/90, el test de prioridad, los recuadros y las recomendaciones son elaboración de GrowMkTech a partir de la evidencia citada.