Ley Marco de Ciberseguridad: el reporte en 3 horas y lo que exige la ANCI

1.154 organizaciones ya son operadores de importancia vital. Quiénes están obligados, cómo reportar un incidente en 3 horas, qué exige la ANCI y cuáles son las multas.

Tres horas. Ese es el plazo que tienen muchas organizaciones chilenas para avisar al Estado cuando sufren un incidente de ciberseguridad con efectos significativos. Lo exige la Ley 21.663, Ley Marco de Ciberseguridad, y ya no es un tema futuro: la obligación de reportar rige desde el 1 de marzo de 2025 y la Agencia Nacional de Ciberseguridad (ANCI) ya definió a las primeras 1.154 organizaciones con obligaciones reforzadas.

Los hitos que tienes que conocer

  • 8 de abril de 2024: se publica la Ley 21.663 en el Diario Oficial.
  • 1 de enero de 2025: inicia sus actividades la ANCI.
  • 1 de marzo de 2025: entran en vigencia la calificación de operadores de importancia vital, sus deberes, la obligación de reportar incidentes y el régimen de sanciones.
  • Diciembre de 2025: la ANCI publica la primera nómina definitiva de 915 operadores de importancia vital.
  • Julio de 2026: se suma una segunda nómina de 239 operadores. En total, 1.154 organizaciones califican como operadores de importancia vital.

¿A quién aplica?

La ley distingue dos niveles:

Servicios esenciales. Incluyen los que prestan los organismos del Estado y las instituciones privadas en sectores como energía eléctrica, combustibles, agua potable y saneamiento, telecomunicaciones, infraestructura digital, servicios digitales y servicios TI gestionados por terceros, transporte, banca y medios de pago, seguridad social, servicios postales, y salud y producción farmacéutica. La ANCI puede agregar otros por resolución fundada.

Operadores de importancia vital (OIV). Son los prestadores de servicios esenciales cuyo servicio depende de sistemas informáticos y cuya afectación tendría un impacto significativo. La ANCI los califica mediante un procedimiento con consulta pública y revisa la calificación al menos cada tres años.

El reporte de incidentes, paso a paso

Los reportes se hacen al CSIRT Nacional a través del portal de la ANCI (con el teléfono 1510 como canal de contingencia):

  1. Alerta temprana: dentro de 3 horas desde que se conoce el incidente.
  2. Segunda notificación: dentro de 72 horas, o 24 horas si se trata de un OIV cuyo servicio esencial se vio afectado.
  3. Informe final: dentro de 15 días desde la alerta temprana.

Tres horas no alcanzan para improvisar. Necesitas saber de antemano quién detecta, quién decide y quién reporta, incluso un domingo en la noche.

Qué más exige a los operadores de importancia vital

  • Un sistema de gestión de seguridad de la información continuo.
  • Un registro de las acciones que realizan.
  • Planes de continuidad operacional y ciberseguridad, revisados al menos cada dos años.
  • Revisiones y ejercicios periódicos, y medidas de mitigación oportunas.
  • Las certificaciones que se exijan e informar a los posibles afectados.
  • Capacitación continua, incluida la ciberhigiene de los trabajadores.
  • Un delegado de ciberseguridad. Según las instrucciones generales de la ANCI, debe tener formación o experiencia en ciberseguridad, ser independiente del área TI y reportar a la alta dirección.

Las sanciones

Infracción Servicios esenciales Operadores de importancia vital
Leve Hasta 5.000 UTM Hasta 10.000 UTM
Grave Hasta 10.000 UTM Hasta 20.000 UTM
Gravísima Hasta 20.000 UTM Hasta 40.000 UTM

Lo que viene en 2026

En mayo de 2026 la ANCI puso en consulta pública una norma que haría obligatorios seis de los “9 básicos de ciberseguridad” para todos los obligados. La consulta cerró en junio y en agosto la agencia publicó su resumen; al cierre de este artículo aún no tiene fecha de vigencia. Conviene revisarlos desde ya: son medidas de higiene que cualquier organización debería tener.

¿Y la ISO/IEC 27001?

La ley no obliga a certificarse en ISO/IEC 27001. Sin embargo, exige a los OIV un sistema de gestión de seguridad de la información, y la ISO/IEC 27001 es el estándar internacional más reconocido para construirlo. La ley además permite que la ANCI homologue certificaciones internacionales. En la práctica, implementar 27001 es una de las formas más ordenadas de demostrar cumplimiento.

Tu primer mes de trabajo

  1. Confirma si tu organización aparece en las nóminas de OIV o presta un servicio esencial.
  2. Define el flujo de reporte de 3 horas: responsables, turnos y plantillas.
  3. Designa al delegado de ciberseguridad si eres OIV.
  4. Revisa o crea tus planes de continuidad y de respuesta a incidentes.
  5. Capacita a todo el personal en ciberhigiene.
  6. Evalúa tu brecha frente a la ISO/IEC 27001.

Si además tratas datos personales, lee nuestra guía sobre la Ley 21.719 de protección de datos: una brecha puede activar ambas leyes.

Cómo te ayudamos

Información actualizada al 25 de septiembre de 2026. Este artículo es informativo y no constituye asesoría legal.

Fuentes

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos requeridos están marcados *

¿Listo para certificarte?

Forma a tu equipo con cursos 100% online y certificación reconocida internacionalmente. Da el siguiente paso hoy.