Ley 21.663 · Marco de Ciberseguridad

¿Eres OIV o Servicio Esencial? La ANCI ya está operando.

Ley Marco promulgada en marzo de 2024. La Agencia Nacional de Ciberseguridad ya tiene potestad sancionatoria. Multas de hasta 40.000 UTM para OIV por infracción gravísima — equivalentes a más de $2.700 millones.

ANCI con fiscalización activa CSIRT Nacional operando Reportes obligatorios 3h / 24h / 72h
Estado de la regulación

La ANCI ya no es un proyecto. Está funcionando.

La Ley Marco fue rápida en entrar en vigor. En paralelo al despliegue de reglamentos específicos, la Agencia ya recibe reportes de incidentes y notifica a OIV designados.

Mar · 2024
Promulgación
Publicación en el Diario Oficial y creación de la ANCI.
2025
Reglamentos base
Designación de primeros OIV, medidas mínimas, protocolo CSIRT.
Hoy · 2026
Fiscalización activa
Reportabilidad obligatoria, auditorías y primeras sanciones.
2027+
Expansión sectorial
Nuevos OIV, reglamentos sectoriales y madurez fiscalizadora.
Calculadora de sanción

¿Cuánto te cuesta no cumplir con la ANCI?

Estimación calibrada por tipo de organización, criticidad del sector, tipo de infracción y reincidencia. Referencial — la sanción definitiva depende de la gradualidad que determine la Agencia.

Los OIV tienen obligaciones reforzadas y topes sancionatorios superiores (hasta 40.000 UTM).
Leve: hasta 5.000 UTM · Grave: hasta 10.000 UTM · Gravísima: hasta 40.000 UTM (OIV).
Exposición potencial estimada
● Riesgo grave
$742M CLP
11.000 UTM · Servicio Esencial · factor ×1.10
UTM marzo 2026 $67.294 Factor organización ×1.00 Factor sector ×1.10 Reincidencia ×1 Tope aplicable 20.000 UTM
Tabla de sanciones

Tres niveles, dos topes

La Ley 21.663 diferencia topes por tipo de organización. Un OIV se expone al doble del techo que un Servicio Esencial — y con reincidencia la brecha se amplifica.

● Leve
$336M CLP hasta 5.000 UTM
  • Incumplimientos formales de reporte
  • Ausencia de políticas documentadas
  • Retrasos menores en capacitación
● Grave
$673M CLP hasta 10.000 UTM
  • No implementar medidas mínimas
  • No reportar incidente significativo
  • No tener CSIRT o plan de respuesta
  • Fallas en gestión de proveedores críticos
● Gravísima (OIV)
$2.692M CLP hasta 40.000 UTM
  • Incumplimiento grave que compromete continuidad
  • Ocultamiento de incidentes
  • Obstrucción reiterada a la ANCI
  • Reincidencia puede escalar hasta ×3
Plazos críticos de reportabilidad

Cuando pasa algo, el reloj no espera

El reporte de incidentes significativos a la ANCI opera en tres fases. Sin bitácora con timestamps y responsables, cumplir los plazos es prácticamente imposible bajo presión.

● Alerta temprana
3 horas desde la detección
  • Aviso inicial a la ANCI / CSIRT Nacional
  • Tipología del incidente
  • Alcance preliminar estimado
  • Vector de ataque si se conoce
● Reporte preliminar
24–72 horas desde la alerta
  • Impacto operacional y de servicio
  • Datos y sistemas comprometidos
  • Acciones de contención en curso
  • Evaluación de continuidad
● Informe final
Post cierre según complejidad
  • Análisis de causa raíz
  • Medidas correctivas y preventivas
  • Lecciones aprendidas
  • Evidencia de resolución
Matriz de obligaciones

OIV vs Servicio Esencial: dónde está la diferencia real

La designación como OIV multiplica obligaciones, plazos y topes sancionatorios. Si estás en duda, vale la pena diagnosticar antes que ser notificado.

Obligación
Servicio Esencial
OIV
Sector Público / Estado
Medidas mínimas de ciberseguridadControles técnicos y organizativos
Obligatorio
Reforzado
Obligatorio
Plan de continuidad operacionalRespuesta ante ciberincidentes
Obligatorio
Obligatorio + ejercicios
Obligatorio
CSIRT propio o contratadoCapacidad de respuesta a incidentes
Recomendado
Obligatorio
Según organismo
Reporte de incidentes (3h / 24h / 72h)A la ANCI y al CSIRT Nacional
Obligatorio
Obligatorio
Obligatorio
Auditorías periódicasInternas y externas
Condicional
Obligatorio
Obligatorio
Gestión de proveedores críticosCadena de suministro
Condicional
Obligatorio
Obligatorio
Designación de responsable de ciberseguridadRol formal frente a la ANCI
Obligatorio
Obligatorio
Obligatorio
Las seis piezas

Lo que la ANCI te va a pedir

Cumplimiento formal no basta: la Agencia audita la operación. Lo que diferencia una organización preparada es tener estas seis piezas funcionando con evidencia.

01

Determinación OIV

La ANCI designa a los Operadores de Importancia Vital. Si te aplica, las obligaciones son reforzadas y los plazos más exigentes.

02

Medidas mínimas

Controles de seguridad obligatorios: gestión de accesos, continuidad, respuesta a incidentes, cifrado y monitoreo.

03

Reporte de incidentes

Cadencia 3h / 24h / 72h a la ANCI y al CSIRT Nacional — con formato, evidencia y cadena de custodia.

04

Equipo CSIRT

Capacidad de respuesta a incidentes propia o contratada, con procedimientos documentados y probados periódicamente.

05

Gestión de proveedores

Responsabilidad por la ciberseguridad de la cadena de suministro — contratos, evaluaciones y auditorías de terceros.

06

Fiscalización ANCI

La Agencia puede requerir información, auditar y sancionar. Tener la evidencia ordenada hace la diferencia.

Sistema de Agentes · Calut

Automatiza lo que no puedes improvisar bajo presión

Tres agentes trabajan de forma continua para que el día del requerimiento ANCI ya tengas los reportes, la evidencia y las prioridades listas.

Altair ANCI

Detecta incidentes, evalúa si activan el plazo de 3 horas y genera el borrador del reporte con timestamps y cadena de custodia lista para la Agencia.

Rigel PTR

Ordena tu PTR por impacto regulatorio y vencimientos. Sabe exactamente qué controles reducen más tu exposición ante la fiscalización ANCI.

Auror SGSI

Tu CISO IA. Conoce tu estado de cumplimiento real: controles implementados, evidencia cargada y vencimientos próximos — siempre con contexto vigente.

Recurso gratuito · PDF

Checklist Ley 21.663 — 52 puntos de verificación

Diseñado para que un equipo de ciberseguridad y legal diagnostique su estado en una tarde. Aplicable a OIV y Servicios Esenciales — marca qué te aplica y prioriza.

  • Determinación OIV y perfil regulatorio
  • Medidas mínimas y controles técnicos
  • Plan de respuesta, CSIRT y ejercicios
  • Reportabilidad ANCI (3h / 24h / 72h)
  • Gestión de proveedores y auditorías
Usaremos tu email solo para enviarte el checklist y contenido relacionado. Puedes darte de baja cuando quieras.
Preguntas frecuentes

Las dudas típicas antes de una fiscalización

¿Cómo sé si soy OIV?
La ANCI designa a los Operadores de Importancia Vital mediante resolución fundada. Si aún no fuiste notificado, no eres OIV — pero si operas en sectores críticos (energía, banca, telecom, salud, agua, transporte) deberías asumir que la designación puede llegar y prepararte como si ya la tuvieras. El costo de prepararse es marginal frente al costo de improvisar después de la notificación.
¿Qué pasa si no reporto un incidente a tiempo?
El incumplimiento de los plazos (típicamente 3 horas para alerta temprana) es en sí mismo una infracción — independiente del incidente. Además, la Agencia suele ser más estricta con quien intenta gestionar la crisis por su cuenta que con quien reportó rápido y coordinó. El primer incumplimiento es formal, el segundo se mira con la lupa de la reincidencia.
¿Necesito un CSIRT propio o puedo contratarlo?
Ambos son válidos. Los OIV deben tener capacidad de respuesta a incidentes de forma obligatoria; puede ser un equipo interno o un servicio contratado (MSSP / SOC externo). Lo que no es opcional es la evidencia: procedimientos documentados, ejercicios periódicos, bitácora y responsables identificables. Tener un contrato firmado no basta si no hay práctica operacional demostrable.
¿Cómo se relaciona la Ley 21.663 con la Ley 21.719?
Son complementarias. La 21.663 regula la ciberseguridad de infraestructuras críticas y servicios esenciales (el cómo proteger). La 21.719 regula el tratamiento de datos personales (el qué y el para qué). Un incidente de ciberseguridad que comprometa datos personales te deja expuesto a sanciones de ambas leyes — por eso Calut integra ambos marcos en una sola plataforma.
¿Qué tan real es la fiscalización?
La ANCI ya opera, ya recibe reportes y ya ha iniciado procedimientos. No es una ley dormida — es una de las implementaciones regulatorias más rápidas que Chile ha visto en infraestructura crítica. El momento para tener la casa ordenada no es después de la primera auditoría: es antes.
¿Qué resuelve Calut específicamente?
Calut mantiene el registro de controles, evidencias, ejercicios, proveedores y reportes ANCI en un solo lugar — con bitácora auditable, plantillas de reporte 3h/24h/72h pre-armadas, y exportación lista para fiscalización. En vez de armar la carpeta bajo presión el día que llega el requerimiento, tienes la carpeta viva todo el año.

La fiscalización no se improvisa

Calut mantiene tu evidencia, tus controles y tus reportes ANCI listos — en vez de armarlos bajo presión cuando llega el requerimiento.