Guía de Cumplimiento · Ciberseguridad · Chile

Ley 21.663 de Ciberseguridad: Guía Práctica, ANCI y Roadmap de 90 Días

La ciberseguridad dejó de ser "una buena práctica" para volverse una obligación legal auditable, con responsabilidad directa del directorio. Desde marzo de 2025 la conversación cambió: ya no es "¿cuándo partimos?", sino "demuéstrame que estamos al día".

Informe GrowMkTech: cómo cumplir la Ley 21.663 de ciberseguridad en Chile

Resumen ejecutivo — seis cosas que la dirección debe saber

  • Ya está vigente y con dientes. La ley se promulgó en marzo de 2024 y se publicó el 8 de abril de 2024; sus artículos clave y el régimen de sanciones rigen desde el 1 de marzo de 2025, con la ANCI fiscalizando de forma activa.
  • La responsabilidad es del directorio, no de TI. La ley traslada la responsabilidad a la alta dirección de forma indelegable: se puede delegar la ejecución técnica, no la responsabilidad legal.
  • Los incidentes se reportan contra reloj. Alerta temprana en 3 horas, reporte de actualización en 72 horas (24 h para un OIV con servicio afectado) e informe final a los 15 días.
  • Hay tres niveles de alcance. Operadores de Importancia Vital (OIV), Operadores de Servicios Esenciales (OSE) y el resto — que igual queda expuesto por contrato y por cadena de suministro.
  • Las multas escalan con la criticidad. Hasta 20.000 UTM en el régimen general y hasta 40.000 UTM para un OIV (~$2.900 millones a valores de 2026).
  • No corre sola: corre junto a la Ley 21.719. Un mismo incidente que exponga datos personales activa dos leyes, dos organismos y dos relojes. Conviene prepararlas de forma articulada.
1-mar-2025
Vigencia de los artículos clave y del régimen de sanciones
3h / 72h
Alerta temprana y reporte de actualización al CSIRT Nacional
40.000 UTM
Multa máxima para un OIV (~$2.900 millones)
915
Operadores de Importancia Vital en la nómina final (17-dic-2025)

1. Qué cambió: de firewalls a gobernanza del riesgo

Antes de la Ley 21.663 la regulación estaba dispersa —circulares del Banco Central, reglas de la CMF, protocolos sectoriales sin coordinación— y la ciberseguridad se entendía como una inversión de TI: firewalls y antivirus. La ley integra todo eso bajo una sola autoridad y lo convierte en gestión integral del riesgo con gobernanza corporativa.

ElementoAntesAhora (Ley 21.663)
Marco normativoDisperso: circulares, reglas sectoriales sin coordinaciónLey integral con la ANCI como autoridad única
EnfoqueInversión tecnológica de TI (firewalls, antivirus)Gestión integral del riesgo con gobernanza corporativa
Reporte de incidentesInterno, discrecional, sin plazosObligatorio al CSIRT Nacional: 3 h alerta, 72 h actualización, informe final a 15 días
ResponsabilidadDelegada al equipo técnicoIndelegable de la alta dirección / directorio
SancionesCasi inexistentesHasta 40.000 UTM para OIV (~$2.900 millones)
ProveedoresEvaluación anual pasivaRiesgo de cadena de suministro bajo vigilancia continua

El malentendido más peligroso: "de esto se encarga TI"

La ley es explícita: la responsabilidad es indelegable de la alta dirección. Un directorio puede delegar la ejecución técnica, pero no la responsabilidad legal. Y hay una consecuencia personal poco comentada: el Delegado de Ciberseguridad no es un cargo simbólico — asume responsabilidades concretas y, si actúa con negligencia evidente, puede quedar expuesto a acciones administrativas.

Un Delegado sin recursos —sin presupuesto, sin facultad para escalar, sin acceso a las decisiones— es un Delegado expuesto. Nombrar a alguien "en el papel" sin darle poder real es el error de gobernanza más común y el más caro.

2. ¿A quién aplica? Tres niveles y un test de 10 minutos

NivelQuiénesQué implica
OIV — Operadores de Importancia VitalEntidades cuya interrupción afecta la seguridad nacional, el orden público, el abastecimiento o la economía. La ANCI los designa por resolución (nómina final: 17-dic-2025, 915 instituciones)Obligaciones reforzadas: más controles, reportes más breves, auditorías más frecuentes
OSE — Operadores de Servicios EsencialesEnergía, agua, telecomunicaciones, servicios financieros, salud, transporte, logística, servicios digitales de escala nacional, combustiblesObligaciones de cumplimiento, en algunos aspectos menos exigentes que las del OIV
Fuera de alcance directoEmpresas que no prestan servicios esenciales ni manejan infraestructura críticaExpuestas indirectamente: contratos con OIV/OSE, cadena de suministro, reputación y la Ley 21.719

Test de prioridad en 5 preguntas (10 minutos)

  1. ¿Tu sector está en la lista de servicios esenciales?
  2. ¿Entregas servicios al Estado o a infraestructura crítica?
  3. ¿Un incidente impactaría a más de 10.000 personas?
  4. ¿Tienes obligaciones regulatorias paralelas (CMF, SEC, Subtel, Superintendencia de Salud)?
  5. ¿Recibiste alguna comunicación de la ANCI en los últimos 18 meses?

Tres o más "sí" = prioridad alta, no opcional.

3. Los cinco pilares de obligaciones vigentes

PilarQué exigeEvidencia mínima
1 · Gobernanza y liderazgo (Art. 8)Designar formalmente un Encargado/Delegado de Ciberseguridad con formación, canal directo con la máxima autoridad e independencia funcional respecto de TIActa o resolución de designación, funciones y autoridad por escrito
2 · Gestión de riesgosIdentificar, evaluar y priorizar los riesgos sobre los servicios críticos, con plan de tratamientoRegistro con al menos los 10 riesgos más relevantes, criterios y plan con responsables y plazos
3 · Controles técnicos mínimosImplementar controles alineados con marcos reconocidos (NIST CSF, ISO 27001) — y poder mostrar que operan, no solo que existen en una políticaConfiguración efectiva de MFA, respaldos probados, gestión de parches, inventario y registros
4 · Reporte de incidentes (Art. 9)Notificar al CSIRT Nacional en tres momentos (3 h, 72 h e informe final) los incidentes con efectos significativosNotificaciones datadas y bitácora de incidentes
5 · Auditoría documentadaEvaluaciones o auditorías periódicas (autoevaluación o auditores externos, según defina la ANCI)Informe de auditoría reciente, plan de remediación y evidencia de cierre

Los controles técnicos que la ANCI espera ver operando

No basta con tenerlos escritos: hay que poder demostrar que funcionan. Los estándares de la ANCI se alinean con marcos como NIST CSF e ISO 27001, y en la práctica se espera un conjunto de controles como estos:

ControlEvidencia operativa esperada
MFA en cuentas privilegiadas y accesos críticosConfiguración forzada, no opcional
Respaldos con prueba de restauraciónRegistro de la última restauración exitosa
Gestión de parches críticosPolítica con plazos por severidad y cadencia documentada
Inventario de activosVisibilidad continua de dispositivos, estado y accesos
Registros (logs) centralizadosCon retención suficiente para investigar un incidente
Cifrado y respuesta remotaCifrado de equipos con gestión de claves; capacidad de aislar o bloquear un dispositivo comprometido
Gráfico 1

Los tres relojes del reporte de incidentes

Los tres plazos de reporte de la Ley 21.663 ALERTA TEMPRANA 3 horas desde que se conoce ACTUALIZACIÓN 72 horas 24 h si es OIV con servicio afectado INFORME FINAL 15 días desde la alerta temprana REGLA PRÁCTICA Ante la duda de si un incidente es "significativo": sobrerreportar y documentar el criterio.

Fuente: Ley 21.663 y su reglamento de reporte de incidentes. Elaboración GrowMkTech.

Caso práctico: cuándo sí reportar aunque el impacto sea contenido

Un hospital privado sufre un ransomware en una estación administrativa aislada. El equipo detecta, aísla y restaura en 4 horas, sin afectar el área clínica. Aunque el impacto fue contenido, la naturaleza del ataque (ransomware) y el sector regulado (salud) justificaron reportarlo como alerta temprana. Es mejor sobrerreportar y documentar el criterio que omitir y enfrentar una investigación posterior. Y si el incidente hubiera expuesto datos personales, además habría que notificar a la Agencia de Protección de Datos bajo la Ley 21.719.

4. Las sanciones, en números

El régimen de sanciones (Título VII) está vigente desde marzo de 2025. La ANCI gradúa cada multa según el daño, la intencionalidad o negligencia, la reincidencia, la cooperación con la autoridad y la capacidad económica. Y la escala es mayor para los OIV:

InfracciónMáximo régimen general (OSE)Máximo OIV
LeveHasta 5.000 UTMHasta 10.000 UTM
GraveHasta 10.000 UTMHasta 20.000 UTM
GravísimaHasta 20.000 UTMHasta 40.000 UTM (~$2.900 millones)

Para dimensionar: 40.000 UTM equivalen a alrededor de $2.900 millones a valores de 2026. A las multas se suman sanciones accesorias —como la suspensión del responsable de ciberseguridad— y un régimen que es complementario a las sanciones sectoriales (CMF, SEC) y a la responsabilidad penal por delitos económicos y ciberdelitos (Ley 21.595).

5. Cómo se cruza con la Ley 21.719 de datos personales

Ambas leyes operan en paralelo y se tocan cuando un incidente de ciberseguridad afecta datos personales. Entender cómo se superponen es el núcleo de cualquier programa de cumplimiento serio: un mismo incidente puede gatillar obligaciones ante múltiples reguladores al mismo tiempo.

AspectoLey 21.663 (Ciberseguridad)Ley 21.719 (Datos Personales)
EnfoqueDisponibilidad e integridad de servicios e infraestructura críticaConfidencialidad de los datos personales
AutoridadANCI / CSIRT NacionalAgencia de Protección de Datos Personales
Plazo de reporte3 h alerta / 72 h actualización / 15 días informe final"Sin dilaciones indebidas"
Controles típicosMFA, respaldos, parches, inventario, cifrado, logsRAT, consentimiento, derechos ARSOP, DPAs
VigenciaMarzo 2025Diciembre 2026

La sinergia que conviene aprovechar

Muchos controles técnicos de la 21.663 —gestión de accesos, cifrado, gestión de vulnerabilidades— son exactamente los que también exige la 21.719. El período 2025–2026 es la ventana para preparar ambos cumplimientos de forma articulada, no como dos esfuerzos paralelos sin conexión. Quien ordena su ciberseguridad para la 21.663 avanza buena parte del camino de la 21.719 — desarrollamos ese lado en el informe sobre la Ley 21.719.

6. El roadmap: un plan de 90 días paso a paso

Una regla de oro antes de empezar: define quién es el sponsor ejecutivo del plan antes del día 1. Sin sponsor, el plan dura 30 días y se diluye; con un sponsor activo, las decisiones se toman en horas y no en semanas.

Días 1–30 · Diagnóstico y ordenamiento

  1. Designar formalmente al Delegado de Ciberseguridad — acta firmada y autoridad definida. Crítico. (Para un OIV, dentro del plazo que fija la ANCI desde la publicación de la nómina.)
  2. Levantar el inventario de servicios críticos y plataformas — un mapa de activos.
  3. Diagnóstico de brechas frente al Art. 8 — un informe de gap analysis.
  4. Determinar tu nivel — OIV, OSE o fuera de alcance — y revisar comunicaciones de la ANCI de los últimos 18 meses.

Días 31–60 · Políticas mínimas y controles top 5

  1. Política de gestión de incidentes con el flujo de reporte hacia el CSIRT Nacional, diagramado.
  2. Registro de riesgos: los 10 principales priorizados con plan de tratamiento.
  3. Activar MFA en todas las cuentas con privilegios, documentado.
  4. Validar y documentar el último ciclo de respaldos con prueba de restauración.
  5. Inventario de equipos con estado de cifrado y parches; y una plantilla de reporte de incidentes lista para usar.

Días 61–90 · Simulacro, auditoría y consolidación

  1. Ejecutar un simulacro de incidente (tabletop o técnico) con minuta y lecciones aprendidas.
  2. Auditoría interna de los controles implementados, con plan de mejora.
  3. Consolidar la evidencia documental en un repositorio único, accesible para una auditoría externa.
  4. Definir la cadencia de revisiones y responsables, y presentar un reporte ejecutivo al directorio con acta de cierre.

7. El impacto en pymes y proveedores

Aunque la ley se enfoca en OIV y OSE, su alcance se extiende a las pymes por varias vías: las exigencias contractuales que los OIV/OSE trasladan a sus proveedores; la cadena de suministro, porque un incidente en una pyme proveedora puede comprometer a un operador crítico; los riesgos reputacionales, cuando el marco de la ley se vuelve el estándar de "lo seguro"; y la Ley 21.719, que sí les aplica directamente si tratan datos personales. Una pyme que desarrolla software para un OIV no está regulada por la 21.663, pero responde ante su cliente por incumplimiento contractual y por el daño a una cadena crítica.

8. Conclusión: tres preguntas que debe poder responder hoy

El cumplimiento operativo se construye sobre tres capas: visibilidad (saber qué tienes), control (poder actuar) y evidencia (poder demostrar con registros fechados). Si alguien preguntara mañana, debería tener respuesta clara y documentada para tres cosas:

Las tres preguntas

  1. ¿Su organización está en alcance de la ley? OIV, OSE, proveedor indirecto o fuera de alcance.
  2. ¿Quién es el Delegado de Ciberseguridad y qué autoridad real tiene? No solo el nombre en un acta, sino presupuesto, facultad para escalar y acceso a las decisiones.
  3. ¿Dónde está la evidencia operativa de los últimos 12 meses? Logs, registros, tickets, informes, simulacros — todo fechado y trazable.
Si las tres tienen respuesta clara, va en buen camino. Si una está borrosa, ese es su punto de partida esta semana. Y recuerde el cruce: cuando un incidente toca datos personales, no es un reloj, son dos — el del CSIRT bajo la 21.663 y el de la Agencia de Datos bajo la 21.719.

Metodología y fuentes

Datos legales verificados en fuentes especializadas chilenas y en el Servicio de Impuestos Internos para el valor de la UTM. Referencias: Prey — Guía TI Ley 21.663 · Carey — Entrada en vigencia y normativas complementarias · ANCI — Ley Marco de Ciberseguridad · SII — Valor UTM 2026.

Nota de precisión. (1) La ley fue promulgada el 26 de marzo de 2024 y publicada el 8 de abril de 2024; sus artículos 5, 8, 9 y el Título VII entraron en vigencia el 1 de marzo de 2025 (diferimiento fijado por el DFL respectivo). (2) Reporte de incidentes: alerta temprana 3 horas; reporte de actualización 72 horas —que baja a 24 horas para un OIV con servicio esencial afectado—; e informe final dentro de 15 días desde la alerta temprana (no "tras la contención", como suele citarse). (3) Sanciones: la escala del OIV es mayor que la del régimen general (leves hasta 10.000, graves hasta 20.000 y gravísimas hasta 40.000 UTM para OIV); 40.000 UTM equivalen a alrededor de $2.900 millones con la UTM de 2026 (~$71.649), cifra referencial que varía con la UTM. (4) La nómina final de OIV se publicó el 17 de diciembre de 2025 con 915 instituciones (reducidas desde una lista preliminar mayor). (5) Los controles técnicos (MFA, respaldos, parches, inventario, logs, cifrado) reflejan buenas prácticas alineadas con NIST CSF e ISO 27001 y con las instrucciones de la ANCI; parámetros específicos como una retención exacta de logs o el cifrado obligatorio de todos los equipos no deben leerse como cita literal de la norma, sino como práctica esperada. (6) Este artículo es divulgativo y no constituye asesoría legal; verifique el detalle aplicable con un especialista y contra el texto vigente y las instrucciones de la ANCI. (7) El roadmap 30/60/90, el test de prioridad, los recuadros y las recomendaciones son elaboración de GrowMkTech a partir de la evidencia citada.

🛡️

¿Podría demostrar hoy que está al día con la ANCI?

En GrowMkTech ayudamos a construir la evidencia operativa que exige la Ley 21.663: gobernanza y Delegado, registro de riesgos, controles técnicos, playbook de incidentes y simulacros — articulado con la Ley 21.719 de datos.

¿Podemos ayudarte?