La Ley 21.663 en 10 minutos
La Ley 21.663 — la Ley Marco de Ciberseguridad — cambió el cumplimiento de ciberseguridad en Chile de una buena práctica voluntaria a una obligación con fiscalizador, plazos y multas. Se publicó el 8 de abril de 2024; sus normas rigen desde el 1 de enero de 2025, salvo la calificación de operadores de importancia vital, los deberes específicos de esos operadores, el deber de reportar y todo el régimen sancionatorio, vigentes desde el 1 de marzo de 2025.
Este capítulo resume qué exige, para que sepas qué vas a construir en la plataforma y por qué. No es un resumen exhaustivo de la ley: es el mapa que necesitas para trabajar.
Lo primero: ¿te aplica?
Sección titulada «Lo primero: ¿te aplica?»La ley distingue dos condiciones, y de cuál te toque depende cuánto tienes que hacer.
Prestador de servicios esenciales. La ley los enumera de forma expresa. Entre los privados: generación, transmisión o distribución eléctrica; combustibles; agua potable y saneamiento; telecomunicaciones; infraestructura digital y servicios de tecnología de la información gestionados por terceros; transporte; banca, servicios financieros y medios de pago; seguridad social; servicios postales; salud institucional, y producción o investigación farmacéutica. También lo son los organismos del Estado, el Coordinador Eléctrico Nacional y los servicios prestados bajo concesión de servicio público. La ANCI puede además calificar otros servicios como esenciales por resolución fundada.
Si estás en esa lista, los deberes generales te aplican.
Operador de importancia vital (OIV). Es una calificación que hace la ANCI — la Agencia Nacional de Ciberseguridad — por resolución de su Director Nacional, tras un procedimiento con nómina preliminar, consulta pública y nómina final. No es algo que decidas tú: te califican, y la nómina se revisa al menos cada tres años. Si te califican, se suma una lista bastante más exigente de deberes específicos.
Cordillera genera electricidad, así que presta un servicio esencial: los deberes generales le aplican sin discusión. Carolina y Marco revisan las nóminas publicadas por la ANCI para su sector y preparan el cumplimiento como OIV — es más trabajo, pero evita tener que improvisar si la calificación llega o si ya llegó y nadie en la empresa se enteró.
Los deberes generales
Sección titulada «Los deberes generales»Le aplican a todos los sujetos obligados, seas OIV o no:
Medidas permanentes de ciberseguridad. Prevenir, reportar y resolver incidentes, con medidas proporcionales a tus riesgos y al estado de la técnica. La palabra clave es permanentes: no es un proyecto que termina.
Protocolos y estándares mínimos de la ANCI. Implementar lo que la Agencia dicte, incluidas sus instrucciones generales y particulares.
Vigilancia normativa. Monitorear de forma continua la normativa secundaria de la ANCI — reglamentos, resoluciones, instructivos — y actualizar tu programa cuando cambie. Es un deber que se olvida con facilidad y que envejece mal.
Los deberes de un OIV
Sección titulada «Los deberes de un OIV»Si te califican como operador de importancia vital, se agrega esto:
| Deber | Qué implica |
|---|---|
| Sistema de gestión de seguridad de la información | Un SGSI continuo que determine riesgos sobre redes, sistemas y datos, y sobre la continuidad operacional |
| Registro de las acciones del SGSI | Dejar traza de lo que efectivamente se ejecuta |
| Planes de continuidad y de ciberseguridad | Elaborarlos, certificarlos y revisarlos al menos cada dos años |
| Revisiones, ejercicios y simulacros | De forma continua, comunicando al CSIRT Nacional lo que corresponda |
| Contención de incidentes | Medidas oportunas para reducir impacto y propagación |
| Certificaciones | Emitidas por centros de certificación acreditados |
| Información a los afectados | Cuando sean identificables y la Agencia lo requiera |
| Capacitación y ciberhigiene | Programas continuos para trabajadores y colaboradores |
| Delegado de ciberseguridad | Una persona designada como contraparte de la ANCI, que reporta a la alta dirección |
Los plazos que no se negocian
Sección titulada «Los plazos que no se negocian»El deber de reportar es la parte de la ley donde un error cuesta caro, porque los plazos son cortos y corren desde que tomas conocimiento del incidente.
| Hito | Plazo | A quién |
|---|---|---|
| Alerta temprana | 3 horas desde que se conoce el incidente | CSIRT Nacional |
| Actualización | 72 horas — o 24 horas si eres OIV y se afectó la prestación de un servicio esencial | CSIRT Nacional |
| Plan de acción (solo OIV) | Tan pronto se adopte, y en ningún caso más de 7 días corridos desde el conocimiento | CSIRT Nacional |
| Informe final | 15 días corridos desde la alerta temprana | CSIRT Nacional |
Si el incidente sigue en curso al cumplirse los 15 días, se presenta un informe de situación y el informe final se entrega dentro de los 15 días siguientes a que el incidente quede gestionado.
Lo que hay al final: fiscalización y sanciones
Sección titulada «Lo que hay al final: fiscalización y sanciones»La ANCI fiscaliza —o la autoridad sectorial, cuando ha dictado normativa de efectos al menos equivalentes— y el Título VII establece el régimen de infracciones y sanciones. Las multas se gradúan según la gravedad, y para un operador de importancia vital el tope se duplica:
| Gravedad | Sujeto obligado | Operador de importancia vital |
|---|---|---|
| Leve | hasta 5.000 UTM | hasta 10.000 UTM |
| Grave | hasta 10.000 UTM | hasta 20.000 UTM |
| Gravísima | hasta 20.000 UTM | hasta 40.000 UTM |
Dos referencias que ordenan las prioridades: incumplir el deber de reportar es una infracción grave, y para un OIV, no adoptar las medidas de contención frente a un incidente de impacto significativo es gravísima.
Y dos consecuencias prácticas para tu programa:
- Necesitas un proceso para atender fiscalizaciones, con registro de comunicaciones y plazos. Improvisar frente a un requerimiento formal es la peor manera de descubrir que tu evidencia estaba dispersa.
- Necesitas informar periódicamente a la alta dirección sobre el estado de cumplimiento y la exposición al régimen sancionatorio. No es solo prudencia: es un requisito, y en organismos del Estado la responsabilidad alcanza al jefe superior.
Cómo se traduce esto en la plataforma
Sección titulada «Cómo se traduce esto en la plataforma»Preceptix trae la Ley 21.663 como marco normativo cargable. Al abrir una auditoría sobre ese marco eliges tu grupo de implementación — servicios esenciales u OIV — y el conjunto de requisitos se ajusta a lo que te corresponde. Sus requisitos están organizados igual que la ley:
- Ámbito de aplicación y calificación
- Deberes generales
- Deberes específicos de los OIV
- Deber de reportar
- Certificaciones
- Fiscalización, infracciones y sanciones
Además, el marco viene con un cruce hacia ISO 27001:2022, lo que significa que buena parte del trabajo que hagas acá alimenta la certificación ISO — y viceversa. Esa es la razón de ser de los cruces entre marcos.
Sigue por acá
Sección titulada «Sigue por acá»El punto de partida no es responder la ley requisito por requisito: es saber dónde estás parado. Sigue con Diagnóstico: tu punto de partida.
Este manual explica cómo usar Preceptix para organizar tu cumplimiento; no es asesoría legal. La interpretación de la Ley 21.663, de sus reglamentos y de las instrucciones de la ANCI frente a tu caso concreto corresponde a tu asesor jurídico. Las referencias a artículos buscan orientarte, no reemplazar el texto oficial de la ley.
