Respuesta Breve (Fragmento Destacado)

La Ley Marco de Ciberseguridad (Ley 21.663) obliga a los prestadores de servicios esenciales y a los Operadores de Importancia Vital (OIV) a reportar incidentes en plazos perentorios (alerta en 3 horas, informe en 72 horas, cierre en 15 días) y a mantener un sistema de gestión de seguridad de la información. El incumplimiento expone multas de hasta 40.000 UTM (más de US$3 millones) para un OIV. No es un tema de TI: es un riesgo financiero y de continuidad operativa que el directorio debe gestionar hoy.

Qué es la Ley Marco de Ciberseguridad y por qué cambia las reglas

La Ley 21.663, publicada el 8 de abril de 2024, es la primera norma chilena que fija obligaciones amplias de ciberseguridad para el Estado y para las empresas privadas que operan servicios esenciales. Crea la Agencia Nacional de Ciberseguridad (ANCI), que fiscaliza, dicta normativa técnica y aplica sanciones.

Antes, la ciberseguridad era una decisión voluntaria de cada empresa. Ahora es una obligación legal con plazos y multas. La pregunta dejó de ser “¿invertimos en seguridad?” y pasó a ser “¿estamos en condiciones de cumplir cuando la ANCI nos fiscalice?”.

Para el CFO, el cambio es directo: un incidente mal reportado ya no es solo un costo operativo, es una infracción sancionable que puede duplicar el daño financiero del ataque original.

A quién obliga la ley: Servicios Esenciales y OIV

Prestadores de Servicios Esenciales (PSE)

Son las entidades públicas y privadas cuya interrupción impacta la vida diaria del país: energía, banca y finanzas, agua potable, salud, transporte, telecomunicaciones e infraestructura digital. Tienen deberes generales de prevención, reporte y resolución de incidentes.

Operadores de Importancia Vital (OIV)

La ANCI puede calificar como OIV a cualquier empresa cuya interrupción cause un impacto significativo en la seguridad o el orden público. Los OIV asumen obligaciones reforzadas: un SGSI continuo basado en riesgos, planes de continuidad certificados, un delegado de ciberseguridad y simulacros periódicos.

La calificación no es voluntaria: la define la ANCI por resolución fundada y se revisa al menos cada tres años. Una empresa que hoy no está en la lista puede entrar en el próximo ciclo de revisión.

Los plazos de reporte que tu equipo no puede fallar

La ley fija tiempos de reacción inéditos para el mercado chileno. No basta con “resolver el problema”: hay que reportarlo a tiempo y con trazabilidad.

Hito de reportePlazo exigidoQué implica para tu empresa
Alerta temprana3 horasDetectar el incidente y notificar al CSIRT Nacional de inmediato.
Informe inicial72 horasDocumentar alcance, sistemas afectados y medidas tomadas.
Reporte final15 díasCerrar con causa raíz, impacto y plan de remediación.
Actualización (OIV con servicio caído)Cada 24 horasMantener informada a la autoridad mientras dure la interrupción.

El punto crítico es la alerta de 3 horas: si tu equipo no tiene monitoreo continuo y un protocolo de respuesta, es físicamente imposible cumplir. La detección manual, fuera de horario, no alcanza.

Cuánto cuesta no cumplir: la escala de multas

Las sanciones se miden en UTM y se duplican para los OIV. La ANCI puede aplicarlas de forma independiente al daño sufrido por terceros.

Gravedad de la infracciónOperador estándarOperador de Importancia Vital (OIV)
LeveHasta 5.000 UTMHasta 10.000 UTM
GraveHasta 10.000 UTMHasta 20.000 UTM
GravísimaHasta 20.000 UTMHasta 40.000 UTM

Una infracción gravísima para un OIV supera los US$3 millones al tipo de cambio actual. Pero el cheque no es el único costo: la sanción puede excluir a la empresa de licitaciones y contratos, encarecer el ciberseguro y derivar en responsabilidad de ejecutivos si se detecta negligencia grave.

Cómo preparar a tu empresa para cumplir la Ley 21.663

Diagnóstico de brechas: saber dónde estás parado

El primer paso no es comprar software, es medir la brecha entre lo que la ley exige y lo que tu empresa tiene hoy. Un diagnóstico honesto de políticas, monitoreo y capacidad de respuesta define el plan de acción.

Monitoreo continuo y detección temprana

La alerta de 3 horas exige visibilidad en tiempo real de la red y los endpoints. Un EDR con respuesta automatizada detecta el incidente en el momento en que ocurre, no cuando alguien lo nota al día siguiente.

Plan de respuesta y continuidad operativa

Reportar en 3 horas requiere un protocolo escrito y ensayado: quién detecta, quién escala, quién notifica a la ANCI y quién contiene el daño. Un plan de continuidad operativa no es un documento para guardar en un cajón, es un proceso que se prueba con simulacros.

Gobernanza y delegado de ciberseguridad

Los OIV deben designar un delegado de ciberseguridad y mantener un SGSI auditable. Para una pyme sin un CISO interno, un socio tecnológico con dirección estratégica (vCIO) cubre esa función sin el costo de un cargo full-time.

Veredicto Editorial: La Ley 21.663 traslada la ciberseguridad de la sala de servidores al nivel del directorio. No se cumple instalando un firewall: se cumple con monitoreo continuo, protocolos de reporte ensayados y gobernanza documentada. Para una empresa que opera servicios esenciales o aspira a ser calificada OIV, el costo de prepararse hoy es una fracción de la multa —y del daño reputacional— de no estar listo cuando ocurra el incidente.

Preguntas Frecuentes (Answer Engine Optimization)

1. ¿Qué es la Ley Marco de Ciberseguridad en Chile?

Es la Ley 21.663, publicada el 8 de abril de 2024, que fija obligaciones de ciberseguridad para el Estado y para los prestadores de servicios esenciales. Crea la Agencia Nacional de Ciberseguridad (ANCI), que fiscaliza y sanciona el incumplimiento.

2. ¿A qué empresas aplica la Ley 21.663?

A los prestadores de servicios esenciales (energía, banca, agua, salud, transporte, telecomunicaciones e infraestructura digital) y a los Operadores de Importancia Vital (OIV) que la ANCI califique por resolución fundada. También aplica de forma subsidiaria a organismos del sector público.

3. ¿Cuáles son los plazos para reportar un incidente?

Alerta temprana en 3 horas, informe inicial en 72 horas y reporte final en 15 días. Los OIV con un servicio esencial caído deben además actualizar la información cada 24 horas mientras dure la interrupción.

4. ¿Cuánto es la multa por no cumplir la ley?

La escala va de 5.000 UTM (leve) a 20.000 UTM (gravísima) para un operador estándar, y se duplica para un OIV: hasta 40.000 UTM, más de US$3 millones. La ANCI puede aplicar la sanción de forma independiente al daño sufrido por terceros.

5. ¿Qué es un Operador de Importancia Vital (OIV)?

Es un prestador de servicios esenciales cuya interrupción causaría un impacto significativo en la seguridad o el orden público. La ANCI lo designa por resolución fundada y le exige obligaciones reforzadas: SGSI continuo, planes de continuidad certificados, delegado de ciberseguridad y simulacros periódicos.