Saltar al contenido
Cumplimiento · 8 min de lectura

Ley Marco de Ciberseguridad (Ley 21.663): qué exige y a quién aplica

Una guía clara de la Ley 21.663: quiénes están obligados, qué deben hacer, en qué plazos reportar un incidente y cuánto pueden costar los incumplimientos.

La Ley Marco de Ciberseguridad es la Ley 21.663, publicada en el Diario Oficial el 8 de abril de 2024. Crea la Agencia Nacional de Ciberseguridad (ANCI), define qué instituciones están obligadas a protegerse y a reportar incidentes, y establece multas para quienes no cumplan. Puedes leer el texto completo en la Biblioteca del Congreso Nacional.

En esta guía te explicamos, en simple, a quién aplica, qué exige, cuáles son los plazos para reportar y cómo se sanciona. Es orientación general para entender la ley, no asesoría legal: para decisiones concretas sobre tu empresa, consulta con un abogado.

Qué es la Ley Marco de Ciberseguridad

Hasta 2024, Chile no tenía una ley dedicada exclusivamente a la ciberseguridad. La Ley 21.663 llena ese vacío con tres piezas centrales:

  • Una institucionalidad: crea la ANCI como servicio público técnico, con un Equipo Nacional de Respuesta a Incidentes de Seguridad Informática (el CSIRT Nacional) dentro de ella.
  • Obligaciones: fija deberes de prevención, reporte y respuesta para las instituciones que prestan servicios esenciales, y deberes adicionales para los llamados operadores de importancia vital.
  • Un régimen de sanciones: clasifica las infracciones en leves, graves y gravísimas, con multas expresadas en unidades tributarias mensuales (UTM).

Según su artículo 1°, el objetivo es establecer la institucionalidad, los principios y la normativa general para estructurar, regular y coordinar las acciones de ciberseguridad del Estado y entre el Estado y los particulares.

Desde cuándo rige

La ley se publicó en 2024, pero su aplicación fue gradual. El DFL N° 1-21.663, publicado el 24 de diciembre de 2024, fijó estas fechas:

HitoFecha
Publicación de la Ley 21.6638 de abril de 2024
Inicio de actividades de la ANCI1 de enero de 2025
Entrada en vigencia general de la ley1 de enero de 2025
Vigencia de los artículos 5° (operadores de importancia vital), 8° (deberes específicos), 9° (deber de reportar) y del Título VII (infracciones y sanciones)1 de marzo de 2025

La propia ANCI informó que comenzó a operar el jueves 2 de enero de 2025. En otras palabras: hoy la obligación de reportar incidentes y el régimen de multas ya están vigentes.

A quién aplica la ley

La ley aplica a dos grupos que se superponen: los prestadores de servicios esenciales y los operadores de importancia vital.

Servicios esenciales

El artículo 4° considera servicios esenciales los provistos por los organismos de la Administración del Estado y por el Coordinador Eléctrico Nacional, los prestados bajo concesión de servicio público y los que entregan instituciones privadas en estas actividades:

  • Generación, transmisión o distribución eléctrica.
  • Transporte, almacenamiento o distribución de combustibles.
  • Suministro de agua potable o saneamiento.
  • Telecomunicaciones.
  • Infraestructura digital.
  • Servicios digitales y servicios de tecnología de la información gestionados por terceros.
  • Transporte terrestre, aéreo, ferroviario o marítimo, y la operación de su infraestructura.
  • Banca, servicios financieros y medios de pago.
  • Administración de prestaciones de seguridad social.
  • Servicios postales y de mensajería.
  • Prestación institucional de salud, como hospitales, clínicas, consultorios y centros médicos.
  • Producción o investigación de productos farmacéuticos.

Fíjate en un punto que suele pasar inadvertido: los servicios de TI gestionados por terceros están en la lista. Si tu empresa administra infraestructura, nube o sistemas para otros, conviene revisar con atención si te alcanza. Además, la ANCI puede calificar otros servicios como esenciales mediante resolución fundada y consulta pública.

Operadores de importancia vital

Dentro de los prestadores de servicios esenciales, la ANCI califica a algunos como operadores de importancia vital (OIV). Según el artículo 5°, deben cumplir dos requisitos: que su servicio dependa de redes y sistemas informáticos, y que su afectación tenga un impacto significativo en la seguridad y el orden público, en la provisión continua de servicios esenciales o en las funciones del Estado.

La ANCI también puede calificar como OIV a instituciones privadas que no presten servicios esenciales, si han adquirido un rol crítico en el abastecimiento de la población o en la producción de bienes estratégicos. En todos los casos, la ley exige considerar el tamaño de la empresa, especialmente si es micro, pequeña o mediana. La calificación se revisa al menos cada tres años.

En su primer balance anual, la ANCI informó que publicó en el Diario Oficial el primer listado oficial de operadores de importancia vital, con 915 organizaciones públicas y privadas de sectores críticos.

Qué exige la ley

Deberes generales para todos los obligados

El artículo 7° pide aplicar de forma permanente medidas para prevenir, reportar y resolver incidentes de ciberseguridad. Pueden ser medidas tecnológicas, organizacionales, físicas o informativas, y deben seguir los protocolos y estándares que dicte la ANCI y la regulación sectorial. La ley también ordena a la ANCI diferenciar las medidas según el tipo de organización, considerando a las empresas de menor tamaño.

Deberes específicos de los operadores de importancia vital

El artículo 8° agrega obligaciones más exigentes para los OIV. Deben:

  1. Implementar un sistema de gestión de seguridad de la información continuo, que evalúe probabilidad e impacto de los incidentes.
  2. Mantener un registro de las acciones de ese sistema de gestión.
  3. Elaborar e implementar planes de continuidad operacional y ciberseguridad, certificados y revisados al menos cada dos años.
  4. Hacer continuamente revisiones, ejercicios, simulacros y análisis de sus redes y sistemas.
  5. Adoptar de forma oportuna medidas para reducir el impacto y la propagación de un incidente.
  6. Contar con las certificaciones que exija la ley.
  7. Informar a los potenciales afectados cuando un incidente pueda comprometer gravemente su información, si la ANCI lo requiere.
  8. Tener programas de capacitación continua para trabajadores y colaboradores, con campañas de ciberhigiene.
  9. Designar un delegado de ciberseguridad, contraparte de la ANCI.

Si te suena a lo que pide una norma como ISO 27001, no es coincidencia: un sistema de gestión de seguridad de la información es justamente lo que esa norma describe. Lo explicamos en nuestra guía sobre ISO 27001.

Cómo y cuándo reportar un incidente

El artículo 9° obliga a reportar al CSIRT Nacional los ciberataques e incidentes que puedan tener efectos significativos. El artículo 27 considera significativo un incidente capaz de interrumpir la continuidad de un servicio esencial, afectar la integridad física o la salud de las personas, o afectar sistemas que contengan datos personales.

Los plazos son estrictos:

EtapaPlazo máximoContenido
Alerta temprana3 horas desde que se conoce el incidenteAviso de que ocurrió el evento
Actualización72 horas (24 horas si es un OIV con su servicio esencial afectado)Evaluación inicial, gravedad, impacto e indicadores de compromiso si existen
Plan de acción (solo OIV)7 días corridos para adoptarloSe informa al CSIRT Nacional tan pronto se adopte
Informe final15 días corridos desde la alerta tempranaDescripción detallada, causa probable, medidas de mitigación y repercusiones transfronterizas si las hay

Si el incidente sigue en curso al vencer el informe final, se entrega un informe de situación y el informe final se presenta dentro de 15 días corridos desde que se gestionó el incidente.

Tres horas es muy poco tiempo si nadie sabe qué hacer. Por eso el reporte no se improvisa: hay que definir antes quién detecta, quién decide y quién envía la alerta.

Sanciones y multas

Las infracciones se clasifican en leves, graves y gravísimas (artículos 38 y 39). Algunos ejemplos que cita la ley:

  • Leve: entregar fuera de plazo información no necesaria para gestionar un incidente; en el caso de los OIV, no designar delegado de ciberseguridad o no tener programas de capacitación.
  • Grave: no implementar los protocolos y estándares de la ANCI o incumplir la obligación de reportar del artículo 9°; en los OIV, no tener sistema de gestión de seguridad o planes de continuidad.
  • Gravísima: entregar información manifiestamente falsa cuando es necesaria para gestionar un incidente, o reincidir en una infracción grave dentro de un año.

El artículo 40 fija los montos máximos:

InfracciónMulta máxima generalMulta máxima para OIV
Leve5.000 UTM10.000 UTM
Grave10.000 UTM20.000 UTM
Gravísima20.000 UTM40.000 UTM

Para fijar la multa se consideran, entre otros factores, cuánto se protegió el infractor, la gravedad de los efectos del ataque, la reincidencia, y el tamaño y la capacidad económica de la empresa. Las infracciones prescriben a los tres años.

Cómo empezar a prepararte

  1. Determina si estás obligado: revisa si tu actividad está en la lista del artículo 4° o si figuras en la nómina de operadores de importancia vital.
  2. Inventaría tus activos críticos: sistemas, datos y proveedores de los que depende tu servicio.
  3. Evalúa riesgos y prioriza las brechas más importantes.
  4. Define el procedimiento de reporte: responsables, canales y plantillas para cumplir las 3 horas, 72 horas y 15 días.
  5. Prepara la continuidad: un plan de recuperación ante desastres bien probado es parte de cumplir.
  6. Capacita a tu equipo: la ley lo exige a los OIV y es una buena práctica para todos.
  7. Sigue la normativa de la ANCI: los protocolos y estándares técnicos se publican y actualizan en su sitio.

Cómo te acompañamos en Vitis Origins

Cumplir la Ley 21.663 es, sobre todo, un trabajo técnico y ordenado: saber qué tienes, qué riesgos corres y cómo vas a responder cuando algo falle. En Vitis Origins te ayudamos a diagnosticar tus brechas frente a la ley, preparar el procedimiento de reporte y poner en marcha las medidas técnicas, coordinando con tus asesores legales cuando corresponda. Conoce el servicio de cumplimiento de la Ley de Ciberseguridad y conversemos sobre tu caso.

Preguntas frecuentes

¿Qué es la Ley 21.663?

Es la Ley Marco de Ciberseguridad de Chile, publicada el 8 de abril de 2024. Crea la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional, define qué instituciones prestan servicios esenciales y cuáles son operadores de importancia vital, les exige prevenir, reportar y resolver incidentes, y establece multas de hasta 40.000 UTM para los incumplimientos más graves de los operadores vitales.

¿Mi empresa está obligada por la Ley Marco de Ciberseguridad?

Depende de tu actividad. La ley aplica a organismos del Estado y a privados en sectores como energía, agua, telecomunicaciones, infraestructura digital, servicios de TI gestionados por terceros, transporte, banca, salud y farmacéutica, entre otros. Además, la ANCI califica a algunos como operadores de importancia vital. Revisa el artículo 4° de la ley y, ante dudas, consulta con un abogado.

¿En cuánto tiempo hay que reportar un incidente de ciberseguridad?

Si el incidente puede tener efectos significativos, debes enviar una alerta temprana al CSIRT Nacional dentro de 3 horas desde que lo conoces, una actualización dentro de 72 horas (24 horas si eres operador de importancia vital con tu servicio afectado) y un informe final dentro de 15 días corridos desde la alerta temprana.

¿Cuáles son las multas de la Ley 21.663?

Las infracciones leves tienen multas de hasta 5.000 UTM, las graves hasta 10.000 UTM y las gravísimas hasta 20.000 UTM. Para los operadores de importancia vital los máximos se duplican: 10.000, 20.000 y 40.000 UTM. El monto se fija considerando la gravedad, la reincidencia y el tamaño y capacidad económica del infractor.

¿Qué es un operador de importancia vital?

Es una institución que la ANCI califica por resolución porque su servicio depende de sistemas informáticos y porque su afectación tendría un impacto significativo en la seguridad, el orden público o la continuidad de servicios esenciales. Los operadores de importancia vital tienen deberes adicionales, como contar con un sistema de gestión de seguridad, planes de continuidad certificados y un delegado de ciberseguridad.

Contacto

¿Lo vemos en tu empresa?

Te ayudamos a aplicarlo con un diagnóstico de tu caso.

contacto@vitisorigins.cl
Ñuñoa, Santiago de Chile

Solicitar contacto

Te respondemos a la brevedad desde contacto@vitisorigins.cl.