Ley 21.663 en Chile: la Ley Marco de Ciberseguridad, explicada
Chile aprobó en 2024 la Ley 21.663, Ley Marco de Ciberseguridad, publicada el 8 de abril de ese año. Crea la Agencia Nacional de Ciberseguridad, define qué son los servicios esenciales y los operadores de importancia vital, y establece obligaciones de prevención, reporte y respuesta con un régimen de infracciones detrás.
¿Qué es un servicio esencial y por qué importa?
Es la categoría que decide si la ley te obliga de verdad. Cubre actividades cuya interrupción afectaría gravemente a la población: energía, agua, salud, telecomunicaciones, banca, transporte y servicios digitales, entre otras. Quien queda dentro pasa de recomendaciones a deberes con plazo.
Y hay un segundo escalón, el de operador de importancia vital, con obligaciones reforzadas. La calificación no la elige la empresa: la hace la Agencia.
Las obligaciones que cambian el día a día
- › Implantar un sistema de gestión de seguridad de la información y mantenerlo vivo.
- › Reportar los incidentes de ciberseguridad a la Agencia dentro de los plazos que fija la ley.
- › Contar con planes de continuidad y de respuesta, y haberlos probado.
- › Responder de la seguridad en la cadena de suministro, que es por donde llega buena parte del riesgo.
Lo que llega en diciembre de 2026
La Ley 21.719, publicada el 13 de diciembre de 2024, entra en vigor en diciembre de 2026 y sustituye el régimen de datos personales que Chile arrastraba desde 1999. Crea la Agencia de Protección de Datos Personales, refuerza el tratamiento de datos sensibles como los biométricos y los de salud, y amplía los derechos de las personas. Las dos leyes se leen juntas: una protege la operación y la otra el dato. El planteamiento es el mismo que el de NIS2 en Europa.
Por dónde empezar si te alcanza
Por saber qué expones y hasta dónde se llega desde dentro, porque las dos leyes acaban preguntando lo mismo con palabras distintas: si tus medidas funcionan. Auditamos ambas cosas y entregamos el informe técnico con evidencias, el ejecutivo para dirección y el retest a los seis meses. Es la documentación que un regulador acepta como prueba y no como declaración.
Qué es la ANCI y qué puede hacer
La Agencia Nacional de Ciberseguridad es la autoridad que aplica la ley. Califica a los operadores de importancia vital, dicta instrucciones generales, recibe los reportes de incidentes, coordina la respuesta a través del CSIRT nacional y tiene potestad sancionadora. Sus instrucciones son de obligado cumplimiento para las entidades bajo su ámbito.
El deber de reporte, en detalle
La ley establece un reporte escalonado y con plazos cortos desde que se toma conocimiento del incidente. Lo que decide si se cumple no es la rapidez durante la crisis, es tener antes: alguien que declare el incidente, un canal ya probado con la Agencia y una plantilla con la información mínima.
La cadena de suministro
Los operadores de importancia vital responden de la seguridad de sus proveedores, y lo trasladan por contrato. Esto alcanza a empresas que no aparecen en ninguna calificación oficial: proveedores de software, de mantenimiento o de servicios en la nube, que reciben el anexo de seguridad y tienen que poder cumplirlo.
Cómo se prepara una empresa que acaba de saber que le aplica
- › Inventario de activos y de servicios, para saber qué se está protegiendo.
- › Análisis de riesgo con metodología escrita y revisión periódica.
- › Plan de respuesta a incidentes probado, no solo redactado.
- › Pruebas técnicas periódicas que demuestren que los controles resisten.
- › Revisión de los contratos con proveedores críticos.
La cuarta es la nuestra. Auditamos lo expuesto y la red interna, entregamos el informe técnico con evidencias y el ejecutivo para dirección, y a los seis meses hacemos el retest con informe nuevo.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.