Cumplimiento

Ley 21.663 en Chile: la Ley Marco de Ciberseguridad, explicada

·7 min de lectura

Chile aprobó en 2024 la Ley 21.663, Ley Marco de Ciberseguridad, publicada el 8 de abril de ese año. Crea la Agencia Nacional de Ciberseguridad, define qué son los servicios esenciales y los operadores de importancia vital, y establece obligaciones de prevención, reporte y respuesta con un régimen de infracciones detrás.

¿Qué es un servicio esencial y por qué importa?

Es la categoría que decide si la ley te obliga de verdad. Cubre actividades cuya interrupción afectaría gravemente a la población: energía, agua, salud, telecomunicaciones, banca, transporte y servicios digitales, entre otras. Quien queda dentro pasa de recomendaciones a deberes con plazo.

Y hay un segundo escalón, el de operador de importancia vital, con obligaciones reforzadas. La calificación no la elige la empresa: la hace la Agencia.

Las obligaciones que cambian el día a día

  • Implantar un sistema de gestión de seguridad de la información y mantenerlo vivo.
  • Reportar los incidentes de ciberseguridad a la Agencia dentro de los plazos que fija la ley.
  • Contar con planes de continuidad y de respuesta, y haberlos probado.
  • Responder de la seguridad en la cadena de suministro, que es por donde llega buena parte del riesgo.

Lo que llega en diciembre de 2026

La Ley 21.719, publicada el 13 de diciembre de 2024, entra en vigor en diciembre de 2026 y sustituye el régimen de datos personales que Chile arrastraba desde 1999. Crea la Agencia de Protección de Datos Personales, refuerza el tratamiento de datos sensibles como los biométricos y los de salud, y amplía los derechos de las personas. Las dos leyes se leen juntas: una protege la operación y la otra el dato. El planteamiento es el mismo que el de NIS2 en Europa.

Por dónde empezar si te alcanza

Por saber qué expones y hasta dónde se llega desde dentro, porque las dos leyes acaban preguntando lo mismo con palabras distintas: si tus medidas funcionan. Auditamos ambas cosas y entregamos el informe técnico con evidencias, el ejecutivo para dirección y el retest a los seis meses. Es la documentación que un regulador acepta como prueba y no como declaración.

Qué es la ANCI y qué puede hacer

La Agencia Nacional de Ciberseguridad es la autoridad que aplica la ley. Califica a los operadores de importancia vital, dicta instrucciones generales, recibe los reportes de incidentes, coordina la respuesta a través del CSIRT nacional y tiene potestad sancionadora. Sus instrucciones son de obligado cumplimiento para las entidades bajo su ámbito.

El deber de reporte, en detalle

La ley establece un reporte escalonado y con plazos cortos desde que se toma conocimiento del incidente. Lo que decide si se cumple no es la rapidez durante la crisis, es tener antes: alguien que declare el incidente, un canal ya probado con la Agencia y una plantilla con la información mínima.

La cadena de suministro

Los operadores de importancia vital responden de la seguridad de sus proveedores, y lo trasladan por contrato. Esto alcanza a empresas que no aparecen en ninguna calificación oficial: proveedores de software, de mantenimiento o de servicios en la nube, que reciben el anexo de seguridad y tienen que poder cumplirlo.

Cómo se prepara una empresa que acaba de saber que le aplica

  • Inventario de activos y de servicios, para saber qué se está protegiendo.
  • Análisis de riesgo con metodología escrita y revisión periódica.
  • Plan de respuesta a incidentes probado, no solo redactado.
  • Pruebas técnicas periódicas que demuestren que los controles resisten.
  • Revisión de los contratos con proveedores críticos.

La cuarta es la nuestra. Auditamos lo expuesto y la red interna, entregamos el informe técnico con evidencias y el ejecutivo para dirección, y a los seis meses hacemos el retest con informe nuevo.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.

Preguntas frecuentes

A los organismos del Estado y a las instituciones privadas que prestan servicios esenciales o que son operadores de importancia vital. La calificación la hace la Agencia Nacional de Ciberseguridad, y arrastra a proveedores por la vía del contrato aunque no estén calificados ellos mismos.

La ley establece un régimen de reporte escalonado a la Agencia Nacional de Ciberseguridad, con una alerta inicial en cuestión de horas desde que se tiene conocimiento. Cumplir ese plazo depende de lo preparado que estés antes, no de la velocidad a la que reacciones durante.

Entra en vigor la Ley 21.719, publicada en diciembre de 2024, que sustituye el régimen anterior y crea la Agencia de Protección de Datos Personales. Trae garantías reforzadas para datos sensibles y derechos ampliados, y la vigencia diferida existía justamente para dar tiempo a prepararse.

Ayuda mucho y no basta sola. Un sistema de gestión certificado cubre el análisis de riesgo, la política y la gestión de incidentes, que es buena parte de lo que la ley pide. Lo que ISO no aporta es la prueba técnica de que los controles resisten, y eso se consigue auditando.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés