Cumplimiento

Ley 21.663 en Chile: qué obliga la Ley Marco de Ciberseguridad

·Revisado el ·8 min de lectura

La Ley 21.663 obliga a las instituciones que prestan servicios esenciales en Chile a alertar al CSIRT Nacional dentro de las tres horas desde que conocen un incidente con impacto significativo, y a entregar el informe final en quince días.

La ley se publicó el 8 de abril de 2024, crea la Agencia Nacional de Ciberseguridad y reparte a los obligados en dos escalones: prestadores de servicios esenciales y operadores de importancia vital. El escalón decide cuántos deberes caen encima. No lo elige la empresa.

¿La Ley 21.663 te aplica? Mira primero el artículo 4

El artículo 4 de la Ley 21.663 enumera qué actividades prestan servicios esenciales: generación, transmisión o distribución eléctrica, combustibles, agua potable y saneamiento, telecomunicaciones, infraestructura digital, transporte, banca y medios de pago, seguridad social, servicios postales, salud institucional y producción o investigación farmacéutica.

También entran los organismos de la Administración del Estado, el Coordinador Eléctrico Nacional y quien preste bajo concesión de servicio público. Y hay una actividad en esa lista que conviene leer dos veces: los servicios de tecnología de la información gestionados por terceros. Una empresa de servicios gestionados casi nunca se ve a sí misma como servicio esencial, y está nombrada con todas las letras.

Operador de importancia vital: lo decide la Agencia, no tú

La calificación de operador de importancia vital la dicta la Agencia Nacional de Ciberseguridad por resolución de su Director Nacional, según el artículo 5 de la Ley 21.663. Se miran dos cosas: si el servicio depende de las redes y sistemas informáticos, y si interrumpirlo tendría impacto significativo en la seguridad y el orden público.

El mismo artículo permite calificar a instituciones privadas que ni siquiera prestan un servicio esencial, cuando han adquirido un rol crítico en el abastecimiento de la población o en la producción de bienes estratégicos. Y obliga a tener en cuenta el tamaño, con mención expresa a las micro, pequeñas y medianas empresas de la ley 20.416. El tamaño no exime, pero sí modula lo que se exige.

Tres horas, veinticuatro y quince días: el reloj del reporte

El artículo 9 de la Ley 21.663 fija un reporte escalonado al CSIRT Nacional que arranca a las tres horas. Los plazos corren desde que se tiene conocimiento del incidente, no desde que se resuelve, y esa diferencia es la que descoloca a casi todo el mundo la primera vez.

Qué se entregaPlazo máximoDesde cuándo cuenta
Alerta temprana3 horasConocimiento del incidente con impacto significativo
Actualización con evaluación inicial, gravedad, impacto e indicadores de compromiso72 horasConocimiento del incidente
Esa misma actualización, si eres operador de importancia vital y el incidente afecta a tus servicios esenciales24 horasConocimiento del incidente
Informe final con descripción, causa, medidas de mitigación y repercusiones transfronterizas15 días corridosEnvío de la alerta temprana
Plan de acción, solo operadores de importancia vital7 días corridos para adoptarloConocimiento del incidente

Tres horas es poco tiempo para decidir quién firma un correo dirigido a un organismo del Estado. Lo que se cumple o se incumple ahí no es la velocidad de reacción durante la crisis. Es si existía antes un responsable con nombre, un canal ya probado con el CSIRT y una plantilla con la información mínima. Eso se prepara un martes cualquiera.

Lo que la ley pide tener antes de que pase nada

El artículo 8 de la Ley 21.663 impone a los operadores de importancia vital deberes permanentes, no reacciones. Son estos, con la letra del artículo delante para que puedas buscarlos en el texto oficial.

  • Un sistema de gestión de seguridad de la información continuo, para determinar los riesgos que afectan a las redes, los sistemas y la continuidad operacional del servicio (letra a).
  • Planes de continuidad operacional y ciberseguridad, certificados conforme al artículo 28 y revisados con una frecuencia mínima de dos años (letra c).
  • Operaciones continuas de revisión, ejercicios, simulacros y análisis de las redes y sistemas, comunicando al CSIRT Nacional lo que se detecte, en la forma que determine el reglamento (letra d).
  • Un delegado de ciberseguridad que actúe como contraparte de la Agencia y que informe directamente a la dirección de la organización (letra i).
  • Informar a los potenciales afectados cuando el incidente comprometa gravemente su información, especialmente si hay datos personales de por medio (letra g).

Aquí hay una confusión que aparece en casi todas las primeras reuniones. La ley no te pide un test de intrusión con ese nombre: la letra d) habla de revisiones, ejercicios, simulacros y análisis, y remite al reglamento la forma de hacerlos. Quien sí te va a pedir evidencia concreta es el certificador del artículo 28, y una prueba técnica documentada es el camino corto para dársela. Una cosa es la obligación y otra cómo la demuestras. Confundirlas es lo que hace que alguien compre lo que no necesitaba.

Sala de reuniones vacía después de un simulacro de crisis, con las sillas movidas y la pizarra borrada a medias

El anexo de seguridad que le llega al proveedor

La cadena de suministro alcanza a empresas que no aparecen en ninguna resolución de la Agencia. Los operadores de importancia vital trasladan sus obligaciones por contrato, así que el proveedor de software, el de mantenimiento o el de nube recibe un anexo de seguridad y tiene que poder firmarlo sin cruzar los dedos.

Ese anexo suele pedir dos cosas concretas: saber qué expones a Internet y poder demostrar que alguien lo ha comprobado desde fuera. En Pentesting Team eso es una auditoría de superficie externa, que parte de 450 € y cubre el descubrimiento de subdominios olvidados, los servicios abiertos y las credenciales tuyas filtradas en brechas ajenas. El informe trae los pasos para reproducir cada hallazgo, así que tu cliente puede comprobarlo con su propio equipo.

Anexo de contrato impreso sobre una mesa, con una esquina doblada y tres cláusulas marcadas a lápiz

Lo que no hace falta que contrates todavía

Si no estás calificado como operador de importancia vital y lo único que ha pasado es que un cliente te ha mandado su anexo, no necesitas certificarte en ISO 27001 para contestarlo, ni pagar una auditoría de todo el parque. Lo que te van a pedir es alcance: qué sistemas sostienen ese servicio y qué se ha probado sobre ellos.

La certificación tiene sentido cuando la exige un contrato o cuando el sistema de gestión ya está montado y hay algo que certificar. Antes de eso es un gasto que llega demasiado pronto. La guía de certificación ISO 27001 cuenta qué hace falta tener antes de llamar a una entidad.

Cuánto cuesta prepararse y en qué plazo

Prepararse para la Ley 21.663 son dos trabajos distintos: revisar el sistema de gestión frente a un marco reconocido y probar técnicamente lo que sostiene el servicio. Los dos tienen precio de partida publicado, y el precio final depende del número de activos y de roles de usuario.

Qué se auditaPrecio de partidaQué se entrega
Superficie externa expuesta a Internet450 €Informe técnico con evidencias, informe ejecutivo, la presentación para dirección y retest a los seis meses
Sistema de gestión frente a ISO 27001 y ENS980 €Análisis de brechas, plan de acción priorizado y evidencias para la certificación
Infraestructura interna, hasta dónde se llega en el dominio1.520 €Informe técnico con evidencias, informe ejecutivo y retest a los seis meses

Los plazos van con el alcance. Una auditoría de infraestructura interna lleva de una a tres semanas; una de cortafuegos o de WiFi cabe en una jornada presencial. El trabajo es manual y sigue seis fases, con un plan de auditoría por escrito antes de empezar, con fechas, pruebas previstas y equipo. Un escáner automático no encadena dos fallos menores para llegar al controlador de dominio. Una persona sí, y ese encadenamiento es justo lo que un certificador quiere ver documentado.

Queda la pregunta incómoda: por qué no se lo encargas a quien ya te administra los sistemas. Nadie audita bien lo que ha configurado. Su incentivo es que salga limpio y el nuestro es encontrar lo que falla, así que cada hallazgo se entrega con su evidencia y con los pasos para reproducirlo. Tu equipo lo comprueba sin llamarnos, y si algo no merece la pena arreglarlo, también lo decimos.

Diciembre de 2026: la Ley 21.719 llega detrás

La Ley 21.719 de protección de datos personales se publicó el 13 de diciembre de 2024 y entra en vigencia el día primero del mes vigésimo cuarto posterior a su publicación, es decir el 1 de diciembre de 2026. Crea la Agencia de Protección de Datos Personales y sustituye el régimen que Chile arrastraba desde 1999.

Las dos leyes se leen juntas. Una protege la operación y la otra el dato, y las dos acaban preguntando lo mismo con palabras distintas: si tus medidas funcionan. El planteamiento se parece al de NIS2 en Europa, y el calendario recuerda al de otros países de la región, como la ley de ciberseguridad de México.

Por dónde empezar el lunes

Abre el artículo 4 y comprueba si alguna de tus actividades está nombrada. Si lo está, lo siguiente no es contratar nada: es escribir en una hoja quién manda la alerta de las tres horas y por qué canal, y probar ese canal antes de necesitarlo. Con eso decidido, el alcance de la auditoría se acota solo, y el presupuesto también.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.

Preguntas frecuentes

Desde que se tiene conocimiento del incidente, no desde que ocurre ni desde que se contiene. El informe final es distinto: sus quince días corridos cuentan desde el envío de la alerta temprana. La ley habla de horas y de días corridos, así que el fin de semana no para el reloj.

Por la ley no, salvo que la Agencia te califique. Te llega por contrato: el operador traslada sus obligaciones a su cadena de suministro y tú firmas un anexo de seguridad. Lo que suele pedir ese anexo es una prueba externa de lo que expones, que aquí parte de 450 € y trae retest a los seis meses.

Ayuda mucho y no basta sola. El artículo 8 pide un sistema de gestión de seguridad de la información continuo, que es exactamente lo que ISO 27001 estructura. Lo que la norma no aporta es la prueba técnica de que los controles resisten. Auditamos ese sistema desde 980 €, con plan de acción priorizado.

Con una frecuencia mínima de dos años, según el artículo 8 letra c), y además tienen que certificarse conforme al artículo 28. Dos años es el suelo legal, no un ritmo recomendable: cuando el plan depende de una prueba técnica, nuestro retest va a los seis meses y ahí ya se ve lo que se quedó sin corregir.

Entra en vigencia la Ley 21.719, publicada el 13 de diciembre de 2024, que sustituye el régimen de datos personales vigente desde 1999 y crea la Agencia de Protección de Datos Personales. Trae garantías reforzadas para datos sensibles, como los biométricos y los de salud, y derechos ampliados.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés