Este articulo también tiene una versión en inglés disponible.
Si diriges la seguridad o el cumplimiento en un banco, una empresa sanitaria o de servicios básicos, un operador de telecomunicaciones, un hospital u otro servicio esencial en Chile, esta ley determina cómo monitoreas, reportas y demuestras tu trabajo. Un deber marca el ritmo: los incidentes graves se informan al equipo nacional de respuesta dentro de tres horas.
Esta guía cubre qué exige la ley, a quién aplica, los plazos de reporte y las sanciones. Luego revisa las obligaciones más difíciles de cumplir de forma manual, y dónde la automatización ayuda más.
Lo esencial
- La Ley 21.663 crea el marco de ciberseguridad de Chile y la ANCI como su regulador.
- Se publicó en abril de 2024, y sus obligaciones principales rigen desde el 1 de marzo de 2025.
- Obliga a los organismos del Estado y a los operadores privados de servicios esenciales.
- Un subconjunto es designado como Operadores de Importancia Vital (OIV) y asume obligaciones más estrictas.
- Los incidentes graves se informan al CSIRT Nacional, comenzando por una alerta temprana dentro de tres horas.
- Las multas llegan a 20.000 UTM, y a 40.000 UTM para un OIV (aproximadamente US$3 millones en el tramo más alto).
Por qué Chile promulgó la ley
La ley llegó tras una racha de incidentes graves. En septiembre de 2020, el ransomware REvil obligó a BancoEstado a cerrar toda su red de sucursales. En 2022, el grupo Guacamaya filtró cientos de miles de correos del Estado Mayor Conjunto. La Ley 21.663 fija deberes básicos de ciberseguridad en los sectores de los que depende Chile, y le da al país un único regulador para hacerlos cumplir.
Qué exige la Ley Marco de Ciberseguridad
La Ley 21.663 se promulgó el 26 de marzo de 2024 y se publicó en el Diario Oficial el 8 de abril de 2024. Establece las instituciones, los principios y los requisitos mínimos para prevenir, contener y responder ante incidentes de ciberseguridad.
Las fechas operativas llegaron después. La ANCI comenzó a funcionar el 1 de enero de 2025. Los artículos que fijan las obligaciones del día a día, incluidas las obligaciones de los OIV y las reglas de reporte de incidentes, entraron en vigor el 1 de marzo de 2025. Esos deberes están activos ahora.
La Ley 21.663 es distinta de la reforma de protección de datos de Chile, la Ley 21.719. Una regula la ciberseguridad y la respuesta a incidentes; la otra regula los datos personales. Si estás mapeando ambas, nuestra guía sobre cumplimiento en protección de datos cubre el lado de la privacidad.
Quién fiscaliza la ley: la ANCI y el CSIRT Nacional
La fiscalización recae en dos organizaciones que la Ley 21.663 sitúa en el centro del sistema: la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional.
¿Qué es la ANCI (Agencia Nacional de Ciberseguridad)?
La Agencia Nacional de Ciberseguridad (ANCI) es el organismo público que la Ley 21.663 crea como autoridad nacional de ciberseguridad. Comenzó a funcionar el 1 de enero de 2025 y es el regulador con el que trata directamente cualquier operador obligado. Sus funciones principales son:
- dictar los protocolos, estándares e instrucciones técnicas que deben seguir los obligados
- calificar qué prestadores de servicios esenciales son Operadores de Importancia Vital (OIV)
- supervisar el cumplimiento y requerir información
- coordinar al CSIRT Nacional y a los CSIRT sectoriales
- dirigir la respuesta durante un incidente y abrir procesos sancionatorios cuando se incumple un deber
En la práctica, la ANCI concentra en un solo organismo lo que antes estaba repartido entre reguladores sectoriales, y queda por encima de ellos como la autoridad nacional en la materia.
El CSIRT Nacional
El CSIRT Nacional es el equipo nacional de respuesta a incidentes. Recibe los reportes de incidentes y coordina la respuesta. Los reportes llegan a través de la plataforma de notificación que opera la ANCI. Ante este equipo se presenta la alerta temprana de tres horas del artículo 9.
Para un operador regulado, la ANCI es el regulador con el que tratarás directamente. Puede solicitar información, dirigir tu respuesta durante un incidente y abrir un proceso sancionatorio cuando se incumple un deber.
¿Qué es CiberLupa?
CiberLupa es un servicio público que opera la ANCI para que las personas verifiquen si su correo aparece en filtraciones de datos conocidas. Es una herramienta de concientización, no el canal de reporte de incidentes de la ley ni un deber que la Ley 21.663 imponga a los operadores. Conviene no confundirla con la plataforma de notificación por la que un obligado presenta su alerta temprana al CSIRT Nacional. (verificar el alcance exacto de CiberLupa antes de publicar)
Quién debe cumplir y qué sectores están regulados
La ley alcanza a dos grupos que se superponen. El primero es cualquier prestador de un servicio esencial (PSE). El segundo es el conjunto más reducido de esos prestadores que la ANCI designa como de importancia vital.
Los sectores esenciales
El artículo 4 define los servicios esenciales. Abarcan la administración del Estado y el coordinador eléctrico nacional, los titulares de concesiones de servicio público, y las empresas privadas que trabajan en:
- generación, transmisión o distribución de electricidad
- transporte, almacenamiento o distribución de combustibles
- agua potable y saneamiento
- telecomunicaciones e infraestructura digital
- servicios digitales y gestión de TI a cargo de terceros
- transporte terrestre, aéreo, ferroviario y marítimo, y su infraestructura
- banca, servicios financieros y sistemas de pago
- administración de seguridad social
- servicios postales y de mensajería
- salud
- producción e investigación farmacéutica
Si prestas uno de estos servicios, asumes las obligaciones generales del artículo 7. Que además asumas las obligaciones más estrictas del artículo 8 depende de ser designado OIV.
PSE y OIV
Un Operador de Importancia Vital es un prestador cuya interrupción afectaría de forma significativa la seguridad pública, el suministro constante de servicios esenciales o el funcionamiento del Estado. El artículo 5 fija dos condiciones, y ambas deben cumplirse: que el servicio dependa de sistemas informáticos y que su interrupción cause un daño significativo. La ANCI lleva adelante la designación a través del Decreto 285/2024, evalúa a cada candidato junto con la autoridad sectorial correspondiente y revisa la lista al menos cada tres años.
La diferencia práctica entre un PSE y un OIV se resume así:
| Obligación | PSE (obligaciones generales, art. 7) | OIV (art. 7 + obligaciones específicas, art. 8) |
|---|---|---|
| Alerta temprana (3 h) e informe final (15 días) al CSIRT Nacional | Sí | Sí |
| Actualización a 72 horas | Sí | Sí, y además cada 24 h si el servicio esencial está caído |
| Plan de acción a 7 días | No | Sí |
| Medidas permanentes de prevención y respuesta; seguir los protocolos de la ANCI | Sí | Sí |
| SGSI continuo basado en riesgos | No exigido de forma específica | Sí (art. 8 letra a) |
| Registro auditable de las acciones del SGSI | No | Sí (art. 8 letra b) |
| Planes de continuidad certificados, revisados cada 2 años | No | Sí (art. 28) |
| Ejercicios, simulacros y revisión continua | No | Sí |
| Delegado de ciberseguridad | No | Sí (art. 8 letra i) |
| Tope máximo de multa (infracción gravísima) | Hasta 20.000 UTM | Hasta 40.000 UTM |
A quién ha designado ya la ANCI
La designación ya está en marcha. La ANCI realizó su primer proceso de calificación en dos etapas. La primera, finalizada el 17 de diciembre de 2025, designó a 915 operadores como OIV. Una segunda etapa en 2026 sumó otros 239, llevando el primer proceso a alrededor de 1.150 operadores. Abarcan los sectores esenciales, incluidos electricidad, telecomunicaciones, banca y pagos, servicios digitales e infraestructura, salud, combustibles y agua. Si operas en uno de estos y aún no has sido designado, el próximo ciclo de revisión es cuando tu estatus podría cambiar.
Cómo se articula la Ley 21.663 con las normas sectoriales vigentes
Para varios sectores, los deberes de ciberseguridad no comenzaron con la Ley 21.663. La ley agrega una capa transversal sobre regímenes que ya existían, y la ANCI queda ahora por encima de ellos como autoridad nacional, coordinando al CSIRT Nacional y a los CSIRT sectoriales.
Si diriges la seguridad en un banco, has seguido el Capítulo 20-10 de la CMF sobre seguridad de la información y ciberseguridad desde 2020. La Ley 21.663 no lo reemplaza. Un banco designado como OIV concilia el programa de la CMF con las obligaciones del artículo 8, y su reporte de incidentes debe satisfacer ambos.
Si diriges una operación eléctrica, el estándar de ciberseguridad del Coordinador Eléctrico Nacional, construido sobre NERC-CIP y supervisado por la SEC, se aplica al sector desde hace años, con su propio CSIRT sectorial y su reporte de incidentes. La Ley 21.663 superpone los deberes nacionales, y la alerta de tres horas al CSIRT Nacional, por encima de eso.
El patrón se repite en los sectores regulados. Las normas sectoriales vigentes siguen en vigor, y la Ley 21.663 fija la base común y el regulador único por encima de ellas. El verdadero trabajo es mapear lo que ya haces sobre los deberes del artículo 8, en lugar de partir de cero.
Las obligaciones principales
Toda institución obligada tiene las obligaciones generales del artículo 7. Aplican medidas permanentes para prevenir, reportar y resolver incidentes, y siguen los protocolos que dicta la ANCI.
El artículo 8 exige más a los Operadores de Importancia Vital. Deben:
- operar un sistema de gestión de seguridad de la información (SGSI) continuo que evalúe de forma permanente el riesgo para las redes, los sistemas y los datos
- mantener un registro de las acciones que componen el SGSI (artículo 8 letra b), de modo que exista un respaldo auditable de que el sistema funciona
- contar con planes de continuidad operacional y de ciberseguridad, certificados según el artículo 28 y revisados al menos cada dos años
- realizar revisión continua, ejercicios y simulacros, y reportar los hallazgos relevantes al CSIRT Nacional
- adoptar medidas prontas para limitar el impacto y la propagación de un incidente
- designar a un delegado de ciberseguridad (artículo 8 letra i) como contraparte ante la ANCI
- capacitar al personal y notificar a los afectados cuando un incidente lo amerite
Si ya operas un SGSI bajo ISO 27001, el SGSI te resultará familiar. La ley pide la misma disciplina de sistema de gestión, aplicada de forma continua y evidenciada en el registro del artículo 8 letra b). Esa postura continua es la que está detrás de la gestión continua de exposición a amenazas: tratar la exposición como algo que evalúas y reduces todo el tiempo, no una vez al año.
El registro del artículo 8 letra b) importa más de lo que parece a primera vista. Construir a mano un rastro auditable de acciones de seguridad es lento, y las brechas aparecen apenas el equipo se satura. Mantenido como un subproducto de cómo ya se ejecuta el trabajo, se conserva completo sin esfuerzo adicional.
La regla de las tres horas para reportar
El artículo 9 fija el calendario de reporte para incidentes con efectos significativos. Este es el plazo que el trabajo manual suele incumplir.
| Reporte | Plazo | Aplica a |
|---|---|---|
| Alerta temprana | Dentro de 3 horas desde que se toma conocimiento | Todas las instituciones obligadas |
| Actualización (segundo reporte) | Dentro de 72 horas | Caso general |
| Actualización cuando un servicio esencial está caído | Dentro de 24 horas | OIV |
| Plan de acción | Dentro de 7 días | OIV |
| Informe final | Dentro de 15 días desde la alerta temprana | Todas |
Las tres horas corren desde el momento en que tomas conocimiento de un incidente. Dentro de esa ventana tu equipo debe detectar el evento, determinar su alcance, recopilar indicadores de compromiso, decidir si supera el umbral de efectos significativos y presentar una alerta sobre la que el CSIRT Nacional pueda actuar. La mayor parte de eso es triage, y la mayor parte del triage todavía ocurre a mano, muchas veces fuera de horario y contra una cola llena de alertas.
Y eso se vuelve más difícil. Los atacantes ahora descubren, validan y explotan debilidades a velocidad de máquina, con frecuencia dentro del día en que una vulnerabilidad se hace pública. Cuando la detección y el triage dependen de traspasos manuales, tres horas es muy poco tiempo.
Incumplir el reporte no es un tecnicismo. El artículo 38 trata la falta de reporte del artículo 9 como una infracción grave.
Sanciones por incumplimiento
El artículo 40 fija las multas en una escala medida en UTM (unidad tributaria mensual). Cada tope se duplica para un OIV.
| Gravedad | Operador estándar | Operador de Importancia Vital |
|---|---|---|
| Leve | Hasta 5.000 UTM | Hasta 10.000 UTM |
| Grave | Hasta 10.000 UTM | Hasta 20.000 UTM |
| Gravísima | Hasta 20.000 UTM | Hasta 40.000 UTM |
El artículo 38 enumera las infracciones generales, y el artículo 39 las específicas de los OIV. No mantener el registro del artículo 8 letra b), o no nombrar a un delegado, cuenta como infracción leve. No contener un incidente con impacto significativo está entre las más graves. Las infracciones prescriben tres años después de ocurrir.
Operar bajo la Ley 21.663
La ley señala qué lograr. Cómo lograrlo queda en tus manos. La mayor parte del esfuerzo recae en tres deberes con plazo que se activan durante el mismo incidente: la alerta de tres horas, el SGSI continuo y su registro, y la contención de un ataque activo. Respondes por ellos ante tu directorio y, ahora, ante un regulador.
Los primeros 90 días
Un orden de trabajo práctico suele mantenerse entre operadores. Confirma tu estatus como prestador o como OIV, y designa al delegado. Levanta el SGSI y el registro para que la evidencia empiece a acumularse por defecto. Luego conecta la detección con el reporte, de modo que los pasos de 3 y 72 horas no dependan de que alguien se dé cuenta.
Qué automatizar y qué queda en manos humanas
La alerta de tres horas y el registro del artículo 8 letra b) son repetitivos y corren contra un plazo. Ese es el trabajo que la automatización hace mejor. Montar a mano una alerta temprana, en medio de un incidente, consume la mayor parte de las tres horas, y un SOC reactivo y basado en tickets rara vez lo logra. Redactar el registro después deja brechas que la ANCI encontrará. Un sistema que detecta el incidente, redacta la alerta a partir de lo que ya sabe y construye el registro a medida que ocurre la respuesta le quita ambas cargas a tu equipo.
El criterio queda contigo. Si un riesgo es aceptable, cómo aplica una obligación a tu operación, el análisis de causa raíz, las conversaciones con el regulador y el directorio: nada de eso puede delegarse a un software. Automatizar el trabajo mecánico es lo que libera el tiempo para hacerlo bien.
La herramienta que elijas debe actuar dentro de los límites que tú fijas, porque una automatización que se mueve por su cuenta durante un incidente puede provocar el siguiente. Debe producir un registro que la ANCI acepte tal como está, no una bitácora que reescribas después. Y debe funcionar con tu programa ISO 27001, tus obligaciones ante la CMF y tu CSIRT sectorial, no reemplazarlos.
Así hemos construido Zynap. Nuestros agentes actúan dentro de tus límites y te devuelven las decisiones que importan. Nuestros flujos de trabajo mantienen el registro del artículo 8 letra b) a medida que se ejecutan. Ninguno te pide abandonar los marcos ante los que ya respondes. Para equipos de empresa, eso es Zynap para Empresas.
La Ley 21.663 para MSSP
Si eres un proveedor gestionado, cumples estos deberes para varios clientes regulados a la vez, cada uno con sus propios plazos y su propio rastro de evidencia. Manejar eso a escala es una cuestión de multitenancy y automatización de la entrega: ejecutar flujos de trabajo proactivos por cliente sin reconstruir el proceso cada vez. Nuestra solución para MSSP está construida para eso.
Cómo se compara con NIS2
La estructura les resultará familiar a las multinacionales. El reporte escalonado de la Ley 21.663 refleja el modelo de alerta temprana y seguimiento de la directiva europea NIS2, y el alcance de operadores esenciales se parece a las entidades esenciales e importantes de NIS2. Una filial chilena de un grupo europeo muchas veces puede reutilizar el mismo marco, mapeado a los plazos de la ANCI y a la designación de OIV.
Encuéntranos en nuestro CISO Breakfast y en SEGURINFO Chile
Vamos a realizar una sesión sobre exactamente esto. El martes 11 de agosto de 2026 a las 10:00, hora de Chile, nuestro Field CTO Vicente Martín y Carlos Ortiz Hijar, de Anida, presentan un CISO Breakfast, en español, sobre cómo cumplir la Ley 21.663. Está pensado para CISOs, delegados de ciberseguridad y responsables de cumplimiento en sectores regulados.
También estaremos en SEGURINFO Chile 2026 el 25 de agosto, en el Hotel W de Santiago. Búscanos si vas a estar ahí, estaremos encantados de conversar sobre lo que la ley significa para tu operación. O, para ver cómo los deberes de reporte y evidencia pueden ejecutarse sin esfuerzo manual, solicita una demo.