Qué es la Ley 21.663
La Ley 21.663, o Ley Marco de Ciberseguridad, crea la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional, y fija deberes de ciberseguridad para quienes prestan servicios esenciales. A los operadores de importancia vital (OIV) les exige además un sistema de gestión de seguridad de la información, planes de continuidad certificados y un delegado de ciberseguridad.
Para las empresas obligadas, el cambio más visible es el reporte de incidentes: una alerta al CSIRT Nacional dentro de 3 horas desde que se conoce un incidente significativo.
Desde cuándo rige
| Fecha | Hito |
|---|---|
| 8 abr 2024 | Publicación en el Diario Oficial |
| 1 ene 2025 | Vigencia general; la ANCI inicia actividades |
| 1 mar 2025 | Rigen la calificación de OIV, sus deberes, el reporte de incidentes y las sanciones; se publica el reglamento de reporte |
| 17 dic 2025 | Nómina de OIV de la primera etapa (915) |
| 26 dic 2025 | Instrucciones generales sobre delegado de ciberseguridad y medidas de contención |
| 24 jul 2026 | Nómina de OIV de la segunda etapa (239; 1.154 en total) |
| 1 dic 2026 | Entra en vigencia la Ley 21.719 de datos personales, con su propio deber de aviso |
A quién aplica
Servicios esenciales
Son servicios esenciales, sin necesidad de calificación, los que prestan los organismos de la Administración del Estado y el Coordinador Eléctrico Nacional, los que se prestan bajo concesión de servicio público y los de privados que se dediquen a:
- Generación, transmisión o distribución eléctrica.
- Transporte, almacenamiento o distribución de combustibles.
- Agua potable y saneamiento.
- Telecomunicaciones.
- Infraestructura digital, servicios digitales y servicios de tecnologías de la información gestionados por terceros.
- Transporte terrestre, aéreo, ferroviario o marítimo, y la operación de su infraestructura.
- Banca, servicios financieros y medios de pago.
- Administración de prestaciones de seguridad social.
- Servicios postales y de mensajería.
- Prestación institucional de salud y producción o investigación de productos farmacéuticos.
La ANCI puede además calificar otros servicios como esenciales por resolución. La obligación no depende de aparecer en una nómina de OIV: cada empresa debe evaluar si alguna de sus actividades encaja en el artículo 4 de la ley.
Operadores de importancia vital (OIV)
Son los prestadores cuyo servicio depende de sistemas informáticos y cuya afectación tendría un impacto significativo en la seguridad, la continuidad de servicios esenciales o las funciones del Estado. Los califica la ANCI por resolución, después de una consulta pública, y la calificación se revisa al menos cada 3 años.
La ANCI publicó dos nóminas en el Diario Oficial: 915 OIV en diciembre de 2025 y 239 en julio de 2026, con razón social y RUT: el primer proceso concluyó con 1.154 OIV. Para saber si tu empresa está incluida, busca su RUT en esas resoluciones y en sus eventuales modificaciones.
Obligaciones
Todos los obligados
- Aplicar medidas permanentes para prevenir, reportar y resolver incidentes, y cumplir las normas, protocolos, estándares e instrucciones de la ANCI que les sean aplicables.
- Inscribirse en el portal de la ANCI (portal.anci.gob.cl) con un encargado de reportes y su subrogante, acreditados por el representante legal.
- Reportar los incidentes significativos al CSIRT Nacional.
Además, los OIV
- Un sistema continuo de gestión de seguridad de la información y un registro de sus acciones.
- Planes de continuidad operacional y ciberseguridad certificados, revisados al menos cada 2 años.
- Ejercicios y simulacros informados al CSIRT Nacional (obligación del artículo 8, no una simple recomendación).
- Capacitación continua y campañas de ciberhigiene.
- Informar a los potenciales afectados cuando la ANCI lo requiera, en los casos del artículo 8 letra g), por ejemplo, incidentes que comprometan gravemente su información. Omitirlo es infracción grave.
- Un delegado de ciberseguridad, que no puede ser el jefe de TI y debe tener canal directo con la máxima autoridad (Instrucción General 3). Designar subrogantes es optativo; si se designan, deben cumplir los mismos requisitos.
- Medidas de contención (Instrucción General 4): aislar de inmediato los sistemas comprometidos; ante incidentes que afecten la confidencialidad, integridad o uso legítimo, cambiar las contraseñas administrativas y eliminar cuentas genéricas o inactivas dentro de 3 horas; eliminar esas cuentas de forma preventiva al menos cada 6 meses; acceso remoto solo por VPN (o, si no puede usarse, restringido a conexiones autorizadas), con doble factor cuando sea factible configurarlo de inmediato, y segmentación de red.
Las instrucciones sobre delegado y contención dan 60 días corridos desde la publicación de la nómina que calificó a cada OIV; el plazo no se reinicia para los OIV ya calificados. Una empresa puede exigirse un estándar interno más alto, pero conviene rotularlo como tal.
Reporte de incidentes
Se reportan al CSIRT Nacional, a través de portal.anci.gob.cl, los incidentes con efecto significativo: los que interrumpen un servicio esencial, afectan la salud o integridad de personas, comprometen la confidencialidad, integridad o disponibilidad de sistemas (aunque el servicio no se caiga), implican accesos no autorizados o afectan sistemas con datos personales. Las mantenciones planificadas no se consideran incidentes; el reglamento pide incluirlas en los planes de continuidad (artículo 4 del D.S. 295).
| Reporte | Plazo |
|---|---|
| Alerta temprana | 3 horas desde que se conoce el incidente |
| Segundo reporte | 72 horas desde que se conoce (24 horas si es un OIV con su servicio esencial afectado) |
| Plan de acción (solo OIV) | Implementarlo e informarlo en máximo 7 días corridos desde que se conoce el incidente |
| Informe final | 15 días corridos desde la alerta temprana, si el incidente está gestionado; si sigue en curso, informes parciales cada 15 días y el final dentro de 15 días desde que se gestione |
Los plazos son máximos: si ya es posible reportar, no hay que esperar. No adjuntes datos personales de los afectados, pero sí la identificación de la institución y los contactos que exige el formulario del reglamento. Las empresas que no están obligadas pueden reportar de forma voluntaria sin quedar sujetas a los deberes de la ley.
Infracciones y multas
| Tipo | Máximo general | Máximo para OIV |
|---|---|---|
| Leve | 5.000 UTM | 10.000 UTM |
| Grave | 10.000 UTM | 20.000 UTM |
| Gravísima | 20.000 UTM | 40.000 UTM |
Son multas máximas, no montos fijos: la clasificación depende de la conducta y las circunstancias que fija la ley. 40.000 UTM son unos $2.869 millones con la UTM de septiembre de 2026 ($71.721), como referencia.
- Graves: no reportar un incidente, no aplicar los protocolos o estándares, entregar información falsa. Para OIV, no tener sistema de gestión o planes de continuidad.
- Gravísimas: información falsa o incumplir instrucciones durante un incidente de impacto significativo; para OIV, no contenerlo.
- Leves para OIV: no designar delegado, no llevar el registro o no capacitar.
- Pagar dentro de 5 días sin reclamar rebaja la multa en 25 %. Las infracciones prescriben en 3 años.
- Si la autoridad del sector dictó normativa de ciberseguridad con efectos al menos equivalentes a la de la ANCI, esa autoridad fiscaliza y sanciona, en coordinación con la ANCI (artículos 26 y 37). No basta que exista cualquier regulación del sector.
Relación con la Ley 21.719
Un incidente que afecta sistemas con datos personales es significativo para la Ley 21.663 y se reporta al CSIRT Nacional. Desde el 1 de diciembre de 2026, la Ley 21.719 de datos personales agrega otro deber: avisar a la Agencia de Protección de Datos Personales sin dilaciones indebidas, y en ciertos casos a los afectados. El reporte a la ANCI no acredita por sí solo el cumplimiento del deber de datos personales: revisa destinatarios, contenido y cualquier mecanismo oficial de coordinación. El aviso a los afectados, cuando proceda, es adicional; y los OIV pueden tener que avisar a los potenciales afectados por la propia Ley 21.663.
Checklist para empresas
Marcamos qué es obligación legal y qué es buena práctica, y para quién.
- Evalúa si prestas algún servicio esencial del artículo 4 y busca tu RUT en las nóminas de OIV. (Necesario para saber si estás obligado.)
- Inscríbete en portal.anci.gob.cl con encargado de reportes y subrogante. (Obligación legal para todos los obligados.)
- Prepárate para reportar en 3 horas, 72 horas y 15 días, sin adjuntar datos personales de afectados. (Obligación legal; tener un procedimiento escrito y ensayarlo es buena práctica, salvo para los OIV, que deben hacer ejercicios y simulacros.)
- Aplica medidas permanentes de prevención y cumple las normas e instrucciones de la ANCI que te apliquen; compleméntalas con buenas prácticas reconocidas. (Obligación legal.)
- Designa un delegado de ciberseguridad que no sea el jefe de TI y acredítalo en el portal; los subrogantes son optativos. (Obligación legal para OIV.)
- Implementa el sistema de gestión de seguridad de la información y su registro. (Obligación legal para OIV.)
- Ten planes de continuidad y ciberseguridad revisados cada 2 años. (Obligación legal para OIV.)
- Aplica las medidas de contención de la Instrucción General 4: aislamiento, cambio de contraseñas administrativas y eliminación de cuentas genéricas ante incidentes, revisión semestral de cuentas, acceso remoto por VPN, doble factor cuando sea factible y segmentación. (Obligación legal para OIV; buena práctica para el resto.)
- Capacita y haz simulacros de forma continua. (Obligación legal para OIV; buena práctica para el resto.)
- Prepara el aviso de brechas de datos personales para la Ley 21.719. (Obligación legal desde el 1 de diciembre de 2026 para quien trate datos personales.)
Lo que se ha publicado sobre ciberseguridad
Normas y proyectos detectados por LexAlert en fuentes oficiales. Aquí aparecen 7 días después de su publicación. Las alertas llegan según las áreas que elijas y la frecuencia de tu plan: un resumen semanal en el plan gratuito y diario en los planes pagados.
· Diario Oficial
Agencia Nacional de Ciberseguridad aprueba nómina de Operadores de Importancia Vital
Resolución exenta número 187, de 2026.- Aprueba nómina de operadores de importancia vital correspondiente a la segunda etapa del primer proceso de calificación
Ver fuente oficial· Diario Oficial
Agencia Ciberseguridad aprueba lista preliminar de operadores vitales e inicia consulta
Resolución exenta número 85, de 2026.- Aprueba nómina preliminar de calificación de operadores de importancia vital correspondiente a la segunda etapa del primer proceso de calificación y da inicio a la consulta pública respectiva
Ver fuente oficial· Diario Oficial
Resolución deja sin efecto norma de ciberseguridad en telecomunicaciones
Resolución exenta número 141, de 2026.- Deja sin efecto norma técnica sobre fundamentos generales de ciberseguridad para el diseño, instalación y operación de redes y sistemas utilizados para la prestación de servicios de telecomunicaciones
Ver fuente oficial· Diario Oficial
Decreto número 2, de 2025.- Aprueba Reglamento de Ciberseguridad de la Defensa Nacional
Ver fuente oficial· Diario Oficial
Instrucción General número 3, de 2025.- Imparte instrucciones sobre la designación del Delegado de Ciberseguridad, conforme al literal i) del artículo 8° de la ley N° 21.663
Ver fuente oficial· Diario Oficial
Instrucción General número 2, de 2025.- Imparte instrucciones complementarias sobre inscripción en la plataforma de reporte de incidentes de la Agencia Nacional de Ciberseguridad
Ver fuente oficial· Diario Oficial
Instrucción General número 4, de 2025.- Imparte instrucciones sobre las medidas necesarias para reducir el impacto y la propagación de un incidente de ciberseguridad, conforme al artículo 8 literal e) de la ley N° 21.663
Ver fuente oficial
Errores frecuentes
- «Solo aplica a los OIV». Todo prestador de servicio esencial debe reportar incidentes.
- «Solo se reporta si se cae el servicio». También se reportan accesos no autorizados y afectaciones a la confidencialidad o integridad sin caída del servicio.
- «Los 15 días corren desde el incidente». Corren desde la alerta temprana, si el incidente está gestionado; las 72 horas, desde que se conoce el incidente.
- «Todavía no se puede multar». Las sanciones rigen desde el 1 de marzo de 2025.
- «El delegado puede ser el jefe de TI». La ANCI lo prohíbe.
- «Con ISO 27001 basta». Hay que cumplir las normas e instrucciones de la ANCI que apliquen. Las certificaciones de la ley las emiten entidades registradas en la ANCI, y una ISO no las reemplaza automáticamente: la homologación requiere resolución.
- «Reportar a la ANCI cubre la Ley 21.719». No por sí solo: son deberes y autoridades distintas.
- «Las pymes están exentas». No hay exención por tamaño.