No sabes si la ley te alcanza
La Ley 21.663 habla de servicios esenciales y operadores de importancia vital. No es obvio si tu empresa entra, si entra un cliente tuyo o si te lo exigirán por contrato como proveedor.
Te explicamos en simple qué piden la Ley Marco de Ciberseguridad y la nueva ley de protección de datos personales, y te ayudamos a poner en marcha las medidas técnicas que tu empresa necesita para cumplirlas.
La Ley 21.663 habla de servicios esenciales y operadores de importancia vital. No es obvio si tu empresa entra, si entra un cliente tuyo o si te lo exigirán por contrato como proveedor.
Avisar un incidente en pocas horas requiere saber detectarlo, tener a alguien designado y una forma de reunir la información. Eso no se arma el día del ataque.
Planillas con RUT y teléfonos en el correo, respaldos sin cifrar, sistemas antiguos con datos de clientes. La Ley 21.719 exige medidas de seguridad y no está claro por dónde partir.
La Ley N° 21.663, Ley Marco de Ciberseguridad, se publicó el 8 de abril de 2024 y creó la Agencia Nacional de Ciberseguridad (ANCI). Desde el 1 de marzo de 2025, las instituciones que prestan servicios esenciales deben reportar a la ANCI los incidentes con efectos significativos. La Ley N° 21.719, publicada el 13 de diciembre de 2024, moderniza la protección de datos personales, crea la Agencia de Protección de Datos Personales y fija su entrada en vigencia el 1 de diciembre de 2026. Nosotros te ayudamos con la parte técnica de ambas: inventario de sistemas y datos, detección de incidentes, procedimiento de reporte, cifrado, control de accesos, respaldos y registros. Esta página es orientación técnica, no asesoría legal: determinar si la ley te aplica y en qué calidad es tarea de un abogado, con quien coordinamos el trabajo.
Conversemos tu casoRevisamos cómo detectas, contienes y registras incidentes, y dónde y cómo tratas datos personales, para identificar las brechas técnicas más urgentes.
Preparamos el flujo interno para cumplir la secuencia de la Ley 21.663: alerta temprana, actualización con evaluación inicial e informe final, con responsables y formatos listos.
Monitoreo, registros centralizados y alertas para que un incidente se detecte a tiempo y quede evidencia para el reporte y para el análisis posterior.
Cifrado, seudonimización cuando corresponde, control de accesos, respaldos restaurables y revisiones periódicas, que son ejemplos de medidas que menciona la Ley 21.719.
Identificamos en qué sistemas, bases y archivos están los datos de clientes y trabajadores, quién accede a ellos y qué proveedores los procesan.
Si tu empresa fue calificada como OIV, apoyamos la parte técnica del sistema de gestión de seguridad, los planes de continuidad, los simulacros y la capacitación.
Partimos de lo que tu abogado o asesor legal determinó sobre tus obligaciones; si aún no lo tienes, te recomendamos hacerlo en paralelo.
Revisamos sistemas, datos, procedimientos y capacidad de detección frente a lo que exigen las leyes.
Ordenamos las medidas por prioridad, con responsables y plazos realistas para tu empresa.
Ponemos en marcha las medidas y ensayamos un incidente simulado para probar el procedimiento de reporte.
Si te reconoces en alguno de estos casos, vale la pena conversar.

Es la Ley N° 21.663, publicada el 8 de abril de 2024. Establece la institucionalidad de ciberseguridad del país, crea la Agencia Nacional de Ciberseguridad (ANCI) y fija obligaciones para quienes prestan servicios esenciales y para los operadores de importancia vital. Entre ellas está aplicar medidas permanentes para prevenir, reportar y resolver incidentes. Te recomendamos revisar el texto vigente en la Biblioteca del Congreso Nacional.
La ley menciona, entre otros, al Estado, a las concesiones de servicio público y a privados en energía, combustibles, agua, telecomunicaciones, infraestructura digital, servicios de TI gestionados por terceros, transporte, banca y medios de pago, seguridad social, servicios postales y salud. Los operadores de importancia vital son los que la ANCI califica mediante resolución, según su dependencia de sistemas informáticos y el impacto de su afectación.
Según el artículo 9 de la Ley 21.663, se envía una alerta temprana dentro de tres horas desde que se conoce un incidente con impacto significativo, una actualización con evaluación inicial dentro de 72 horas (24 horas para un operador de importancia vital cuyo servicio esencial se vea afectado) y un informe final dentro de quince días corridos. El reporte se hace en el portal de la ANCI.
La Ley 21.719 se publicó el 13 de diciembre de 2024 y su texto fija la entrada en vigencia el 1 de diciembre de 2026. En 2026 el Gobierno presentó un proyecto para postergarla hasta el 1 de diciembre de 2027; mientras ese proyecto no se apruebe y publique, la fecha legal sigue siendo la original. Revisa el estado actualizado con tu asesor legal antes de planificar.
Exige que el responsable adopte medidas técnicas y organizativas adecuadas al riesgo para proteger la confidencialidad, integridad y disponibilidad de los datos, mencionando ejemplos como el cifrado, la seudonimización, la capacidad de restaurar datos tras un incidente y la evaluación periódica de esas medidas. También obliga a reportar a la Agencia de Protección de Datos Personales las vulneraciones de seguridad que impliquen un riesgo razonable para los titulares.
Cumplimiento · 8 minLey Marco de Ciberseguridad (Ley 21.663): qué exige y a quién aplicaUna guía clara de la Ley 21.663: quiénes están obligados, qué deben hacer, en qué plazos reportar un incidente y cuánto pueden costar los incumplimientos.Leer guía
Cumplimiento · 8 minLey de protección de datos personales en Chile (Ley 21.719): qué cambia para tu empresaQué trae la Ley 21.719, cuándo entra en vigencia, qué nuevas obligaciones tendrán las empresas y por dónde empezar a adecuarse sin perder tiempo.Leer guía Escríbenos por WhatsApp y te ofrecemos un diagnóstico técnico frente a la Ley 21.663 y la Ley 21.719.