Saltar al contenido
Ley 21.663 y Ley 21.719

Ley Marco de Ciberseguridad y Ley 21.719 de datos personales: cómo adecuar tu empresa

Te explicamos en simple qué piden la Ley Marco de Ciberseguridad y la nueva ley de protección de datos personales, y te ayudamos a poner en marcha las medidas técnicas que tu empresa necesita para cumplirlas.

  • Reporte de incidentes
  • Medidas de seguridad
  • Datos personales
El problema

Dos leyes nuevas y poca claridad sobre qué hacer

01

No sabes si la ley te alcanza

La Ley 21.663 habla de servicios esenciales y operadores de importancia vital. No es obvio si tu empresa entra, si entra un cliente tuyo o si te lo exigirán por contrato como proveedor.

02

Plazos de reporte que no se cumplen improvisando

Avisar un incidente en pocas horas requiere saber detectarlo, tener a alguien designado y una forma de reunir la información. Eso no se arma el día del ataque.

03

Datos personales repartidos por todas partes

Planillas con RUT y teléfonos en el correo, respaldos sin cifrar, sistemas antiguos con datos de clientes. La Ley 21.719 exige medidas de seguridad y no está claro por dónde partir.

La solución

Traducimos la ley a tareas técnicas concretas

La Ley N° 21.663, Ley Marco de Ciberseguridad, se publicó el 8 de abril de 2024 y creó la Agencia Nacional de Ciberseguridad (ANCI). Desde el 1 de marzo de 2025, las instituciones que prestan servicios esenciales deben reportar a la ANCI los incidentes con efectos significativos. La Ley N° 21.719, publicada el 13 de diciembre de 2024, moderniza la protección de datos personales, crea la Agencia de Protección de Datos Personales y fija su entrada en vigencia el 1 de diciembre de 2026. Nosotros te ayudamos con la parte técnica de ambas: inventario de sistemas y datos, detección de incidentes, procedimiento de reporte, cifrado, control de accesos, respaldos y registros. Esta página es orientación técnica, no asesoría legal: determinar si la ley te aplica y en qué calidad es tarea de un abogado, con quien coordinamos el trabajo.

Conversemos tu caso
¿Me aplica?DiagnósticoMedidas técnicasReporteSimulacro
Qué incluye

Todo lo necesario para que funcione de verdad

Diagnóstico técnico frente a ambas leyes

Revisamos cómo detectas, contienes y registras incidentes, y dónde y cómo tratas datos personales, para identificar las brechas técnicas más urgentes.

Procedimiento de reporte de incidentes

Preparamos el flujo interno para cumplir la secuencia de la Ley 21.663: alerta temprana, actualización con evaluación inicial e informe final, con responsables y formatos listos.

Detección y registro

Monitoreo, registros centralizados y alertas para que un incidente se detecte a tiempo y quede evidencia para el reporte y para el análisis posterior.

Medidas de seguridad para datos personales

Cifrado, seudonimización cuando corresponde, control de accesos, respaldos restaurables y revisiones periódicas, que son ejemplos de medidas que menciona la Ley 21.719.

Inventario de datos personales

Identificamos en qué sistemas, bases y archivos están los datos de clientes y trabajadores, quién accede a ellos y qué proveedores los procesan.

Apoyo a operadores de importancia vital

Si tu empresa fue calificada como OIV, apoyamos la parte técnica del sistema de gestión de seguridad, los planes de continuidad, los simulacros y la capacitación.

Cómo trabajamos

De la primera conversación al resultado

  1. 01

    Contexto legal

    Partimos de lo que tu abogado o asesor legal determinó sobre tus obligaciones; si aún no lo tienes, te recomendamos hacerlo en paralelo.

  2. 02

    Diagnóstico técnico

    Revisamos sistemas, datos, procedimientos y capacidad de detección frente a lo que exigen las leyes.

  3. 03

    Plan de adecuación

    Ordenamos las medidas por prioridad, con responsables y plazos realistas para tu empresa.

  4. 04

    Implementación y ejercicio

    Ponemos en marcha las medidas y ensayamos un incidente simulado para probar el procedimiento de reporte.

Para quién es

¿Es para tu empresa?

Si te reconoces en alguno de estos casos, vale la pena conversar.

  • Empresas de sectores considerados servicios esenciales por la Ley 21.663
  • Proveedores de servicios de TI gestionados por terceros
  • Empresas que tratan datos personales de clientes, pacientes o trabajadores
  • Organizaciones calificadas como operadores de importancia vital
Preguntas frecuentes

Lo que suelen preguntarnos

¿Qué es la Ley Marco de Ciberseguridad?

Es la Ley N° 21.663, publicada el 8 de abril de 2024. Establece la institucionalidad de ciberseguridad del país, crea la Agencia Nacional de Ciberseguridad (ANCI) y fija obligaciones para quienes prestan servicios esenciales y para los operadores de importancia vital. Entre ellas está aplicar medidas permanentes para prevenir, reportar y resolver incidentes. Te recomendamos revisar el texto vigente en la Biblioteca del Congreso Nacional.

¿Qué empresas son servicios esenciales y qué es un operador de importancia vital?

La ley menciona, entre otros, al Estado, a las concesiones de servicio público y a privados en energía, combustibles, agua, telecomunicaciones, infraestructura digital, servicios de TI gestionados por terceros, transporte, banca y medios de pago, seguridad social, servicios postales y salud. Los operadores de importancia vital son los que la ANCI califica mediante resolución, según su dependencia de sistemas informáticos y el impacto de su afectación.

¿En qué plazos se reporta un incidente a la ANCI?

Según el artículo 9 de la Ley 21.663, se envía una alerta temprana dentro de tres horas desde que se conoce un incidente con impacto significativo, una actualización con evaluación inicial dentro de 72 horas (24 horas para un operador de importancia vital cuyo servicio esencial se vea afectado) y un informe final dentro de quince días corridos. El reporte se hace en el portal de la ANCI.

¿Cuándo entra en vigencia la Ley 21.719 de protección de datos personales?

La Ley 21.719 se publicó el 13 de diciembre de 2024 y su texto fija la entrada en vigencia el 1 de diciembre de 2026. En 2026 el Gobierno presentó un proyecto para postergarla hasta el 1 de diciembre de 2027; mientras ese proyecto no se apruebe y publique, la fecha legal sigue siendo la original. Revisa el estado actualizado con tu asesor legal antes de planificar.

¿Qué medidas de seguridad exige la Ley 21.719?

Exige que el responsable adopte medidas técnicas y organizativas adecuadas al riesgo para proteger la confidencialidad, integridad y disponibilidad de los datos, mencionando ejemplos como el cifrado, la seudonimización, la capacidad de restaurar datos tras un incidente y la evaluación periódica de esas medidas. También obliga a reportar a la Agencia de Protección de Datos Personales las vulneraciones de seguridad que impliquen un riesgo razonable para los titulares.

Tecnología e infraestructura

Adecúa tus sistemas a las nuevas leyes

Escríbenos por WhatsApp y te ofrecemos un diagnóstico técnico frente a la Ley 21.663 y la Ley 21.719.

contacto@vitisorigins.cl
Ñuñoa, Santiago de Chile

Solicitar diagnóstico

Te respondemos a la brevedad desde contacto@vitisorigins.cl.