Ciberseguridad · Regulación · Chile

Ley Marco de Ciberseguridad N°21.663: qué deben hacer las empresas en Chile

La ley ya está vigente. Si tu empresa es OIV o presta servicios tecnológicos a uno, tienes plazos de reporte, controles obligatorios y multas concretas. Esta guía explica qué debes hacer y por dónde empezar.

¿Qué es la Ley Marco de Ciberseguridad N°21.663?

La Ley N°21.663 es el marco regulatorio principal en materia de ciberseguridad en Chile. Promulgada en 2024 y actualmente vigente, crea la Agencia Nacional de Ciberseguridad (ANCI) como organismo rector, y establece las obligaciones mínimas que deben cumplir los servicios esenciales y los Operadores de Importancia Vital.

A diferencia de iniciativas anteriores que dependían de la voluntad sectorial, la Ley N°21.663 tiene rango de ley, es obligatoria, tiene plazos definidos y contempla sanciones con multas de hasta 40.000 UTM. No es una guía de buenas prácticas: es derecho vigente.

Puntos clave
· ANCI: Agencia Nacional de Ciberseguridad — organismo rector
· OIV: Operadores de Importancia Vital — 1.154 organizaciones designadas
· Reporte de incidente: 3 horas (alerta) + 72 horas (informe completo)
· Multas: hasta 40.000 UTM (~USD 38M) para infracciones gravísimas
· Complementa la Ley N°21.719 (Protección de Datos Personales)

¿A quién aplica la ley?

La ley aplica directamente a dos categorías:

  1. Servicios esenciales: organizaciones públicas y privadas cuya interrupción causaría un impacto significativo en la sociedad. Incluye energía, agua, telecomunicaciones, transporte, sistema financiero, salud e infraestructura digital.
  2. Operadores de Importancia Vital (OIV): subconjunto de los servicios esenciales con mayor criticidad. La ANCI publica y actualiza la lista de OIV. Actualmente son 1.154 organizaciones.

¿Y si no soy OIV pero trabajo con uno? Aunque la ley no te obliga directamente, los OIV están exigidos a gestionar su cadena de suministro tecnológico. En la práctica, tus clientes OIV te pedirán controles, auditorías o declaraciones de cumplimiento como condición para seguir trabajando contigo. Los integradores TI, proveedores cloud, empresas de soporte y consultores tecnológicos que atienden OIV están en este grupo.

Obligaciones concretas para OIV

La ley exige implementar y mantener al menos los siguientes controles:

1. Gestión de identidades y accesos

Autenticación multifactor (MFA), principio de mínimo privilegio, revocación oportuna de accesos de exempleados y proveedores. Monitoreo de cuentas privilegiadas.

2. Monitoreo continuo y detección de amenazas

Capacidad de detectar incidentes en tiempo real. Incluye monitoreo de credenciales comprometidas, alertas ante comportamientos anómalos y trazabilidad de eventos de seguridad.

3. Plan de continuidad operacional y recuperación

Plan documentado, probado y actualizado para mantener la operación o restaurarla en caso de incidente grave. Incluye copias de seguridad, tiempos de recuperación (RTO/RPO) y responsables definidos.

4. Gestión de vulnerabilidades y parches

Proceso formal para identificar, priorizar y remediar vulnerabilidades en sistemas críticos. Ciclos de parchado documentados y trazables.

5. Gestión de la cadena de suministro tecnológico

Evaluar y monitorear la seguridad de proveedores tecnológicos que accedan a sistemas críticos. Contratos con cláusulas de seguridad y notificación de incidentes.

6. Capacitación y concientización

Programas periódicos de formación en ciberseguridad para todo el personal, con énfasis en phishing, ingeniería social y manejo seguro de credenciales.

Plazos de reporte de incidentes

Este es uno de los puntos más críticos para los equipos de TI y seguridad. La ley establece una cadena de reporte ante la ANCI con dos momentos:

3h
Alerta temprana
Notificación inicial desde que se toma conocimiento del incidente. Puede ser preliminar, pero debe enviarse.
72h
Informe completo
Detalles del incidente, sistemas afectados, impacto estimado, medidas adoptadas y plan de remediación.

El reloj corre desde que la organización toma conocimiento del incidente, no desde que ocurre. La ley reconoce que puede haber incidentes que ocurren semanas antes de ser detectados. Por eso el monitoreo continuo es una obligación, no una recomendación: reducir el tiempo de detección es la única forma de gestionar los plazos.

Multas y sanciones

Tipo de infracción Multa máxima Ejemplos
Gravísima 40.000 UTM (~USD 38M) Ocultamiento de incidente, daño grave a servicios críticos, reincidencia
Grave 20.000 UTM (~USD 19M) Incumplimiento de plazos de reporte, falta de controles obligatorios
Leve 10.000 UTM (~USD 9.5M) Deficiencias menores, incumplimientos formales sin impacto directo

Las multas son recurribles ante la Corte de Apelaciones. Las sanciones pueden aplicarse con independencia del daño efectivo: el incumplimiento de un plazo de reporte es sancionable aunque el incidente no haya causado un impacto visible.

Relación con la Ley de Protección de Datos N°21.719

Chile tiene ahora dos leyes de cumplimiento digital que pueden activarse simultáneamente ante un mismo incidente:

Un ransomware que cifra datos de clientes puede generar obligaciones ante ambas agencias con plazos distintos. Las organizaciones que traten datos personales y sean OIV necesitan un protocolo unificado de respuesta a incidentes que contemple ambos marcos en paralelo.

Por dónde empezar: hoja de ruta práctica

  1. Determinar si eres OIV o proveedor de OIV. Consulta la lista publicada por la ANCI o evalúa si tus clientes están en ella.
  2. Levantar el estado actual de controles. Realizar un gap analysis contra los requisitos mínimos de la ley. Identificar los controles inexistentes o insuficientes.
  3. Priorizar por riesgo y plazo. El monitoreo de amenazas y la gestión de identidades son los controles que más impactan en la capacidad de cumplir los plazos de reporte. Deben implementarse primero.
  4. Implementar monitoreo continuo de credenciales comprometidas. Una brecha que empieza con credenciales robadas (el 81% de los casos) puede detectarse semanas antes del incidente con las herramientas correctas.
  5. Documentar procesos y responsables. La ANCI puede pedir evidencia de los controles implementados. Tener procesos documentados y trazables es la diferencia entre una sanción y un cumplimiento acreditado.
  6. Capacitar al equipo. Los plazos de 3 y 72 horas son imposibles de cumplir si el equipo de respuesta no conoce el protocolo de antemano.
Cynersis puede ayudarte

¿Tu organización está preparada para la Ley N°21.663?

Cynersis implementa HEROIC DarkWatch (monitoreo de credenciales comprometidas) y ESET (protección de endpoints) — dos controles directamente exigidos por la ley. Como integrador certificado ISO 9001 con 29 años de experiencia, acompañamos a tu organización desde el levantamiento hasta la documentación de controles.

Solicitar diagnóstico sin costo

Preguntas frecuentes sobre la Ley N°21.663

¿Qué es la Ley Marco de Ciberseguridad N°21.663?
La Ley N°21.663 es el marco regulatorio principal en ciberseguridad en Chile. Vigente desde 2024, crea la Agencia Nacional de Ciberseguridad (ANCI) y establece obligaciones para los 1.154 Operadores de Importancia Vital del país, incluyendo controles de seguridad, plazos de reporte y sanciones por incumplimiento.
¿Cómo sé si mi empresa es un Operador de Importancia Vital (OIV)?
La ANCI publica la lista de OIV y notifica directamente a las organizaciones designadas. Son OIV las empresas en sectores críticos como energía, agua, telecomunicaciones, transporte, banca, salud e infraestructura digital. Los proveedores tecnológicos de OIV, aunque no sean OIV directamente, quedan alcanzados por los controles que el OIV les exige a ellos.
¿En qué plazo debo reportar un incidente de ciberseguridad?
Hay dos plazos desde que la organización toma conocimiento del incidente: una notificación inicial en 3 horas (alerta temprana, puede ser preliminar) y un informe completo en 72 horas con detalles, impacto y medidas adoptadas. El incumplimiento es sancionable con independencia del daño causado.
¿Cuáles son las multas por incumplimiento?
Las multas van desde amonestación escrita hasta 40.000 UTM (aprox. USD 38 millones) para infracciones gravísimas. La reincidencia, el ocultamiento del incidente y el daño a terceros son agravantes. Las sanciones son aplicadas por la ANCI y recurribles ante la Corte de Apelaciones.
¿Qué relación tiene con la Ley de Protección de Datos N°21.719?
Son leyes complementarias que pueden activarse simultáneamente ante un mismo incidente. La Ley 21.663 regula la seguridad de sistemas (reporte a ANCI); la Ley 21.719 regula los datos personales (reporte a la Agencia de Protección de Datos). Una brecha de ransomware que exponga datos de clientes genera obligaciones ante ambas agencias.
¿Cómo puede Cynersis ayudar a cumplir la ley?
Cynersis implementa HEROIC DarkWatch para monitoreo continuo de credenciales comprometidas y ESET para protección de endpoints — ambos controles exigidos por la ley. Además, como integrador con 29 años de experiencia y certificación ISO 9001, acompaña a las organizaciones en el levantamiento de controles, documentación de procesos y preparación para auditorías. El diagnóstico inicial es sin costo.

Artículos relacionados

Ciberseguridad

El 81% de las brechas parte con credenciales robadas

Solución

Ciberseguridad para empresas — HEROIC DarkWatch