Tres horas. Ese es el plazo que tienen muchas organizaciones chilenas para avisar al Estado cuando sufren un incidente de ciberseguridad con efectos significativos. Lo exige la Ley 21.663, Ley Marco de Ciberseguridad, y ya no es un tema futuro: la obligación de reportar rige desde el 1 de marzo de 2025 y la Agencia Nacional de Ciberseguridad (ANCI) ya definió a las primeras 1.154 organizaciones con obligaciones reforzadas.
Los hitos que tienes que conocer
- 8 de abril de 2024: se publica la Ley 21.663 en el Diario Oficial.
- 1 de enero de 2025: inicia sus actividades la ANCI.
- 1 de marzo de 2025: entran en vigencia la calificación de operadores de importancia vital, sus deberes, la obligación de reportar incidentes y el régimen de sanciones.
- Diciembre de 2025: la ANCI publica la primera nómina definitiva de 915 operadores de importancia vital.
- Julio de 2026: se suma una segunda nómina de 239 operadores. En total, 1.154 organizaciones califican como operadores de importancia vital.
¿A quién aplica?
La ley distingue dos niveles:
Servicios esenciales. Incluyen los que prestan los organismos del Estado y las instituciones privadas en sectores como energía eléctrica, combustibles, agua potable y saneamiento, telecomunicaciones, infraestructura digital, servicios digitales y servicios TI gestionados por terceros, transporte, banca y medios de pago, seguridad social, servicios postales, y salud y producción farmacéutica. La ANCI puede agregar otros por resolución fundada.
Operadores de importancia vital (OIV). Son los prestadores de servicios esenciales cuyo servicio depende de sistemas informáticos y cuya afectación tendría un impacto significativo. La ANCI los califica mediante un procedimiento con consulta pública y revisa la calificación al menos cada tres años.
El reporte de incidentes, paso a paso
Los reportes se hacen al CSIRT Nacional a través del portal de la ANCI (con el teléfono 1510 como canal de contingencia):
- Alerta temprana: dentro de 3 horas desde que se conoce el incidente.
- Segunda notificación: dentro de 72 horas, o 24 horas si se trata de un OIV cuyo servicio esencial se vio afectado.
- Informe final: dentro de 15 días desde la alerta temprana.
Tres horas no alcanzan para improvisar. Necesitas saber de antemano quién detecta, quién decide y quién reporta, incluso un domingo en la noche.
Qué más exige a los operadores de importancia vital
- Un sistema de gestión de seguridad de la información continuo.
- Un registro de las acciones que realizan.
- Planes de continuidad operacional y ciberseguridad, revisados al menos cada dos años.
- Revisiones y ejercicios periódicos, y medidas de mitigación oportunas.
- Las certificaciones que se exijan e informar a los posibles afectados.
- Capacitación continua, incluida la ciberhigiene de los trabajadores.
- Un delegado de ciberseguridad. Según las instrucciones generales de la ANCI, debe tener formación o experiencia en ciberseguridad, ser independiente del área TI y reportar a la alta dirección.
Las sanciones
| Infracción | Servicios esenciales | Operadores de importancia vital |
|---|---|---|
| Leve | Hasta 5.000 UTM | Hasta 10.000 UTM |
| Grave | Hasta 10.000 UTM | Hasta 20.000 UTM |
| Gravísima | Hasta 20.000 UTM | Hasta 40.000 UTM |
Lo que viene en 2026
En mayo de 2026 la ANCI puso en consulta pública una norma que haría obligatorios seis de los “9 básicos de ciberseguridad” para todos los obligados. La consulta cerró en junio y en agosto la agencia publicó su resumen; al cierre de este artículo aún no tiene fecha de vigencia. Conviene revisarlos desde ya: son medidas de higiene que cualquier organización debería tener.
¿Y la ISO/IEC 27001?
La ley no obliga a certificarse en ISO/IEC 27001. Sin embargo, exige a los OIV un sistema de gestión de seguridad de la información, y la ISO/IEC 27001 es el estándar internacional más reconocido para construirlo. La ley además permite que la ANCI homologue certificaciones internacionales. En la práctica, implementar 27001 es una de las formas más ordenadas de demostrar cumplimiento.
Tu primer mes de trabajo
- Confirma si tu organización aparece en las nóminas de OIV o presta un servicio esencial.
- Define el flujo de reporte de 3 horas: responsables, turnos y plantillas.
- Designa al delegado de ciberseguridad si eres OIV.
- Revisa o crea tus planes de continuidad y de respuesta a incidentes.
- Capacita a todo el personal en ciberhigiene.
- Evalúa tu brecha frente a la ISO/IEC 27001.
Si además tratas datos personales, lee nuestra guía sobre la Ley 21.719 de protección de datos: una brecha puede activar ambas leyes.
Cómo te ayudamos
- Curso Cybersecurity Awareness: concientización y ciberhigiene para todo el personal.
- Curso Cyber Security Foundation: los fundamentos para quienes gestionan la seguridad.
- Curso ISO/IEC 27001 Foundation y ISO/IEC 27001 Lead Auditor: para construir y auditar un sistema de gestión de seguridad de la información.
- Ruta Ciberseguridad y Resiliencia Digital: el camino completo, incluida la continuidad del negocio.
Información actualizada al 25 de septiembre de 2026. Este artículo es informativo y no constituye asesoría legal.



