Qué es la Ley 21.663 y por qué importa ahora
La Ley Marco de Ciberseguridad (Ley 21.663) entró en vigor en enero de 2024 y creó la Agencia Nacional de Ciberseguridad (ANCI). Fue la primera ley chilena que establece obligaciones de ciberseguridad con consecuencias regulatorias reales: multas de hasta 40.000 UTM (~$2.400M CLP) para infracciones graves.
Durante 2024 ANCI trabajó en el reglamento y las instrucciones sectoriales. En 2025 publicó las primeras Instrucciones Generales aplicables a todos los OIVs, marcando el inicio del cumplimiento efectivo.
¿Quién es Operador de Importancia Vital (OIV)?
La ley define como OIV a las entidades que operan servicios esenciales cuya interrupción afectaría significativamente a la población, la economía o la seguridad nacional. ANCI califica a los OIVs por sector:
| Sector | Ejemplos de operadores | Regulador sectorial |
|---|---|---|
| Energía | Generadoras, transmisoras, distribuidoras eléctricas, empresas de gas | CNE / SEC |
| Telecomunicaciones | Operadoras móviles, ISPs, proveedores de infraestructura | SUBTEL |
| Finanzas | Bancos, aseguradoras, bolsas, fintech con licencia | CMF |
| Salud | Hospitales, clínicas, laboratorios críticos, FONASA/ISAPRE | Minsal / SIS |
| Agua y saneamiento | Sanitarias, empresas de tratamiento | SISS |
| Transporte | Aeropuertos, puertos, operadores logísticos críticos | MTT / DAP |
| Sector público crítico | Organismos del Estado que prestan servicios esenciales | ANCI directamente |
Si no estás seguro de si tu empresa califica como OIV, la regla práctica es: si una interrupción de tus servicios por más de 24 horas afectaría directamente a miles de personas o a la operación de otros sectores críticos, probablemente seas OIV.
Las obligaciones concretas según las Instrucciones Generales ANCI 2025
Las Instrucciones Generales de ANCI establecen cuatro áreas de obligaciones para todos los OIVs:
1. Sistema de Gestión de Seguridad de la Información (SGSI)
Los OIVs deben implementar un SGSI alineado con ISO 27001 o estándar equivalente aprobado por ANCI. No es obligatorio certificarse bajo ISO 27001 — pero el marco de controles debe ser compatible. En la práctica, la mayoría de las empresas que cumplen este requisito buscan la certificación ISO como respaldo.
2. Reporte de incidentes a ANCI
Este es uno de los requisitos más operacionales y con consecuencias inmediatas si no se cumple. Los plazos son estrictos:
- 3 horas — Alerta inicial a ANCI desde detección del incidente significativo
- 24 horas — Reporte técnico preliminar con descripción del impacto
- 72 horas — Reporte detallado con medidas de contención adoptadas
- 7 días — Evaluación de impacto completa y plan de remediación
- 15 días — Informe final con análisis de causa raíz y lecciones aprendidas
El incumplimiento del plazo de 3 horas es la infracción más grave porque impide que ANCI coordine la respuesta a nivel nacional cuando el incidente puede afectar a otros OIVs.
3. Evaluaciones de ciberseguridad periódicas
Los OIVs deben realizar evaluaciones de riesgo al menos anuales y auditorías de seguridad cada dos años. Para servicios críticos (energía, agua, finanzas), ANCI puede exigir auditorías anuales o incluso semestrales.
4. Plan de continuidad operacional
Cada OIV debe contar con un Plan de Continuidad de Negocio (BCP) y un Plan de Recuperación ante Desastres (DRP) probados y actualizados. La palabra clave es "probados" — no basta con tener el documento, hay que evidenciar simulacros periódicos.
Qué pasa si no cumples
La ley establece tres categorías de infracciones:
- Leves: hasta 5.000 UTM (~$300M CLP)
- Graves: hasta 10.000 UTM (~$600M CLP)
- Gravísimas: hasta 40.000 UTM (~$2.400M CLP)
No reportar un incidente significativo dentro de las 3 horas se clasifica como infracción grave. La reincidencia puede escalar a gravísima. Además, ANCI puede publicar la sanción — el daño reputacional suele ser mayor que la multa.
El módulo de Ley 21.663 en Calut incluye los 5 plazos de reporte con alertas automáticas, el registro de OIVs, las Instrucciones Generales de ANCI 2025 como obligaciones verificables, y el flujo completo de gestión de incidentes con evidencia trazable.
Por dónde empezar si eres OIV
La prioridad 1 es el reporte de incidentes. Es el requisito más urgente y el que tiene consecuencias más rápidas si fallas. Necesitas un proceso documentado, un contacto ANCI designado, y una forma de escalar en menos de 3 horas cuando algo ocurre a las 2am un domingo.
La prioridad 2 es el inventario de activos críticos y la evaluación de riesgos. Sin saber qué tienes y cuáles son tus activos de importancia vital, no puedes protegerlos ni reportar correctamente el alcance de un incidente.
La prioridad 3 es el SGSI. Es el marco que sostiene todo lo demás. Sin él, las acciones de cumplimiento son puntuales y no sostenibles en el tiempo.
Calut tiene el módulo Ley 21.663 completo
Con las Instrucciones Generales ANCI 2025, los 5 plazos de reporte y el registro OIV integrado.
Ver módulo Ley 21.663 →