Guía · Ciberseguridad

Ley Marco de Ciberseguridad: qué debe hacer tu empresa.

Rige desde 2025 para los servicios esenciales y los operadores de importancia vital. Resumen revisado contra la ley, sus reglamentos y las instrucciones de la ANCI: a quién aplica, cómo reportar incidentes y cuánto son las multas.

En 30 segundos

La ley
Ley N° 21.663, publicada en el Diario Oficial el 8 de abril de 2024. Crea la ANCI y el CSIRT Nacional.
Vigencia
Desde el 1 de enero de 2025; el reporte de incidentes, los deberes de los OIV y las sanciones rigen desde el 1 de marzo de 2025.
A quién aplica
A quienes prestan servicios esenciales y a los operadores de importancia vital (OIV). El primer proceso de calificación terminó con 1.154 OIV.
Reporte de incidentes
Alerta en 3 horas, segundo reporte en 72 horas (24 para OIV con servicio afectado) e informe final en 15 días desde la alerta si el incidente está gestionado.
Multas
Máximos de 20.000 UTM, y de 40.000 UTM para OIV. No reportar es una infracción grave.
Pymes
No hay exención por tamaño; el tamaño se pondera en la calificación de OIV y en las medidas exigidas.

Qué es la Ley 21.663

La Ley 21.663, o Ley Marco de Ciberseguridad, crea la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional, y fija deberes de ciberseguridad para quienes prestan servicios esenciales. A los operadores de importancia vital (OIV) les exige además un sistema de gestión de seguridad de la información, planes de continuidad certificados y un delegado de ciberseguridad.

Para las empresas obligadas, el cambio más visible es el reporte de incidentes: una alerta al CSIRT Nacional dentro de 3 horas desde que se conoce un incidente significativo.

Desde cuándo rige

Fechas clave de la Ley 21.663
FechaHito
8 abr 2024Publicación en el Diario Oficial
1 ene 2025Vigencia general; la ANCI inicia actividades
1 mar 2025Rigen la calificación de OIV, sus deberes, el reporte de incidentes y las sanciones; se publica el reglamento de reporte
17 dic 2025Nómina de OIV de la primera etapa (915)
26 dic 2025Instrucciones generales sobre delegado de ciberseguridad y medidas de contención
24 jul 2026Nómina de OIV de la segunda etapa (239; 1.154 en total)
1 dic 2026Entra en vigencia la Ley 21.719 de datos personales, con su propio deber de aviso

A quién aplica

Servicios esenciales

Son servicios esenciales, sin necesidad de calificación, los que prestan los organismos de la Administración del Estado y el Coordinador Eléctrico Nacional, los que se prestan bajo concesión de servicio público y los de privados que se dediquen a:

  • Generación, transmisión o distribución eléctrica.
  • Transporte, almacenamiento o distribución de combustibles.
  • Agua potable y saneamiento.
  • Telecomunicaciones.
  • Infraestructura digital, servicios digitales y servicios de tecnologías de la información gestionados por terceros.
  • Transporte terrestre, aéreo, ferroviario o marítimo, y la operación de su infraestructura.
  • Banca, servicios financieros y medios de pago.
  • Administración de prestaciones de seguridad social.
  • Servicios postales y de mensajería.
  • Prestación institucional de salud y producción o investigación de productos farmacéuticos.

La ANCI puede además calificar otros servicios como esenciales por resolución. La obligación no depende de aparecer en una nómina de OIV: cada empresa debe evaluar si alguna de sus actividades encaja en el artículo 4 de la ley.

Operadores de importancia vital (OIV)

Son los prestadores cuyo servicio depende de sistemas informáticos y cuya afectación tendría un impacto significativo en la seguridad, la continuidad de servicios esenciales o las funciones del Estado. Los califica la ANCI por resolución, después de una consulta pública, y la calificación se revisa al menos cada 3 años.

La ANCI publicó dos nóminas en el Diario Oficial: 915 OIV en diciembre de 2025 y 239 en julio de 2026, con razón social y RUT: el primer proceso concluyó con 1.154 OIV. Para saber si tu empresa está incluida, busca su RUT en esas resoluciones y en sus eventuales modificaciones.

Obligaciones

Todos los obligados

  • Aplicar medidas permanentes para prevenir, reportar y resolver incidentes, y cumplir las normas, protocolos, estándares e instrucciones de la ANCI que les sean aplicables.
  • Inscribirse en el portal de la ANCI (portal.anci.gob.cl) con un encargado de reportes y su subrogante, acreditados por el representante legal.
  • Reportar los incidentes significativos al CSIRT Nacional.

Además, los OIV

  • Un sistema continuo de gestión de seguridad de la información y un registro de sus acciones.
  • Planes de continuidad operacional y ciberseguridad certificados, revisados al menos cada 2 años.
  • Ejercicios y simulacros informados al CSIRT Nacional (obligación del artículo 8, no una simple recomendación).
  • Capacitación continua y campañas de ciberhigiene.
  • Informar a los potenciales afectados cuando la ANCI lo requiera, en los casos del artículo 8 letra g), por ejemplo, incidentes que comprometan gravemente su información. Omitirlo es infracción grave.
  • Un delegado de ciberseguridad, que no puede ser el jefe de TI y debe tener canal directo con la máxima autoridad (Instrucción General 3). Designar subrogantes es optativo; si se designan, deben cumplir los mismos requisitos.
  • Medidas de contención (Instrucción General 4): aislar de inmediato los sistemas comprometidos; ante incidentes que afecten la confidencialidad, integridad o uso legítimo, cambiar las contraseñas administrativas y eliminar cuentas genéricas o inactivas dentro de 3 horas; eliminar esas cuentas de forma preventiva al menos cada 6 meses; acceso remoto solo por VPN (o, si no puede usarse, restringido a conexiones autorizadas), con doble factor cuando sea factible configurarlo de inmediato, y segmentación de red.

Las instrucciones sobre delegado y contención dan 60 días corridos desde la publicación de la nómina que calificó a cada OIV; el plazo no se reinicia para los OIV ya calificados. Una empresa puede exigirse un estándar interno más alto, pero conviene rotularlo como tal.

Reporte de incidentes

Se reportan al CSIRT Nacional, a través de portal.anci.gob.cl, los incidentes con efecto significativo: los que interrumpen un servicio esencial, afectan la salud o integridad de personas, comprometen la confidencialidad, integridad o disponibilidad de sistemas (aunque el servicio no se caiga), implican accesos no autorizados o afectan sistemas con datos personales. Las mantenciones planificadas no se consideran incidentes; el reglamento pide incluirlas en los planes de continuidad (artículo 4 del D.S. 295).

Plazos de reporte de incidentes de la Ley 21.663
ReportePlazo
Alerta temprana3 horas desde que se conoce el incidente
Segundo reporte72 horas desde que se conoce (24 horas si es un OIV con su servicio esencial afectado)
Plan de acción (solo OIV)Implementarlo e informarlo en máximo 7 días corridos desde que se conoce el incidente
Informe final15 días corridos desde la alerta temprana, si el incidente está gestionado; si sigue en curso, informes parciales cada 15 días y el final dentro de 15 días desde que se gestione

Los plazos son máximos: si ya es posible reportar, no hay que esperar. No adjuntes datos personales de los afectados, pero sí la identificación de la institución y los contactos que exige el formulario del reglamento. Las empresas que no están obligadas pueden reportar de forma voluntaria sin quedar sujetas a los deberes de la ley.

Infracciones y multas

Multas máximas de la Ley 21.663
TipoMáximo generalMáximo para OIV
Leve5.000 UTM10.000 UTM
Grave10.000 UTM20.000 UTM
Gravísima20.000 UTM40.000 UTM

Son multas máximas, no montos fijos: la clasificación depende de la conducta y las circunstancias que fija la ley. 40.000 UTM son unos $2.869 millones con la UTM de septiembre de 2026 ($71.721), como referencia.

  • Graves: no reportar un incidente, no aplicar los protocolos o estándares, entregar información falsa. Para OIV, no tener sistema de gestión o planes de continuidad.
  • Gravísimas: información falsa o incumplir instrucciones durante un incidente de impacto significativo; para OIV, no contenerlo.
  • Leves para OIV: no designar delegado, no llevar el registro o no capacitar.
  • Pagar dentro de 5 días sin reclamar rebaja la multa en 25 %. Las infracciones prescriben en 3 años.
  • Si la autoridad del sector dictó normativa de ciberseguridad con efectos al menos equivalentes a la de la ANCI, esa autoridad fiscaliza y sanciona, en coordinación con la ANCI (artículos 26 y 37). No basta que exista cualquier regulación del sector.

Relación con la Ley 21.719

Un incidente que afecta sistemas con datos personales es significativo para la Ley 21.663 y se reporta al CSIRT Nacional. Desde el 1 de diciembre de 2026, la Ley 21.719 de datos personales agrega otro deber: avisar a la Agencia de Protección de Datos Personales sin dilaciones indebidas, y en ciertos casos a los afectados. El reporte a la ANCI no acredita por sí solo el cumplimiento del deber de datos personales: revisa destinatarios, contenido y cualquier mecanismo oficial de coordinación. El aviso a los afectados, cuando proceda, es adicional; y los OIV pueden tener que avisar a los potenciales afectados por la propia Ley 21.663.

Checklist para empresas

Marcamos qué es obligación legal y qué es buena práctica, y para quién.

  1. Evalúa si prestas algún servicio esencial del artículo 4 y busca tu RUT en las nóminas de OIV. (Necesario para saber si estás obligado.)
  2. Inscríbete en portal.anci.gob.cl con encargado de reportes y subrogante. (Obligación legal para todos los obligados.)
  3. Prepárate para reportar en 3 horas, 72 horas y 15 días, sin adjuntar datos personales de afectados. (Obligación legal; tener un procedimiento escrito y ensayarlo es buena práctica, salvo para los OIV, que deben hacer ejercicios y simulacros.)
  4. Aplica medidas permanentes de prevención y cumple las normas e instrucciones de la ANCI que te apliquen; compleméntalas con buenas prácticas reconocidas. (Obligación legal.)
  5. Designa un delegado de ciberseguridad que no sea el jefe de TI y acredítalo en el portal; los subrogantes son optativos. (Obligación legal para OIV.)
  6. Implementa el sistema de gestión de seguridad de la información y su registro. (Obligación legal para OIV.)
  7. Ten planes de continuidad y ciberseguridad revisados cada 2 años. (Obligación legal para OIV.)
  8. Aplica las medidas de contención de la Instrucción General 4: aislamiento, cambio de contraseñas administrativas y eliminación de cuentas genéricas ante incidentes, revisión semestral de cuentas, acceso remoto por VPN, doble factor cuando sea factible y segmentación. (Obligación legal para OIV; buena práctica para el resto.)
  9. Capacita y haz simulacros de forma continua. (Obligación legal para OIV; buena práctica para el resto.)
  10. Prepara el aviso de brechas de datos personales para la Ley 21.719. (Obligación legal desde el 1 de diciembre de 2026 para quien trate datos personales.)

Lo que se ha publicado sobre ciberseguridad

Normas y proyectos detectados por LexAlert en fuentes oficiales. Aquí aparecen 7 días después de su publicación. Las alertas llegan según las áreas que elijas y la frecuencia de tu plan: un resumen semanal en el plan gratuito y diario en los planes pagados.

  • · Diario Oficial

    Agencia Nacional de Ciberseguridad aprueba nómina de Operadores de Importancia Vital

    Resolución exenta número 187, de 2026.- Aprueba nómina de operadores de importancia vital correspondiente a la segunda etapa del primer proceso de calificación

    Ver fuente oficial
  • · Diario Oficial

    Agencia Ciberseguridad aprueba lista preliminar de operadores vitales e inicia consulta

    Resolución exenta número 85, de 2026.- Aprueba nómina preliminar de calificación de operadores de importancia vital correspondiente a la segunda etapa del primer proceso de calificación y da inicio a la consulta pública respectiva

    Ver fuente oficial
  • · Diario Oficial

    Resolución deja sin efecto norma de ciberseguridad en telecomunicaciones

    Resolución exenta número 141, de 2026.- Deja sin efecto norma técnica sobre fundamentos generales de ciberseguridad para el diseño, instalación y operación de redes y sistemas utilizados para la prestación de servicios de telecomunicaciones

    Ver fuente oficial
  • · Diario Oficial

    Decreto número 2, de 2025.- Aprueba Reglamento de Ciberseguridad de la Defensa Nacional

    Ver fuente oficial
  • · Diario Oficial

    Instrucción General número 3, de 2025.- Imparte instrucciones sobre la designación del Delegado de Ciberseguridad, conforme al literal i) del artículo 8° de la ley N° 21.663

    Ver fuente oficial
  • · Diario Oficial

    Instrucción General número 2, de 2025.- Imparte instrucciones complementarias sobre inscripción en la plataforma de reporte de incidentes de la Agencia Nacional de Ciberseguridad

    Ver fuente oficial
  • · Diario Oficial

    Instrucción General número 4, de 2025.- Imparte instrucciones sobre las medidas necesarias para reducir el impacto y la propagación de un incidente de ciberseguridad, conforme al artículo 8 literal e) de la ley N° 21.663

    Ver fuente oficial

Errores frecuentes

  • «Solo aplica a los OIV». Todo prestador de servicio esencial debe reportar incidentes.
  • «Solo se reporta si se cae el servicio». También se reportan accesos no autorizados y afectaciones a la confidencialidad o integridad sin caída del servicio.
  • «Los 15 días corren desde el incidente». Corren desde la alerta temprana, si el incidente está gestionado; las 72 horas, desde que se conoce el incidente.
  • «Todavía no se puede multar». Las sanciones rigen desde el 1 de marzo de 2025.
  • «El delegado puede ser el jefe de TI». La ANCI lo prohíbe.
  • «Con ISO 27001 basta». Hay que cumplir las normas e instrucciones de la ANCI que apliquen. Las certificaciones de la ley las emiten entidades registradas en la ANCI, y una ISO no las reemplaza automáticamente: la homologación requiere resolución.
  • «Reportar a la ANCI cubre la Ley 21.719». No por sí solo: son deberes y autoridades distintas.
  • «Las pymes están exentas». No hay exención por tamaño.

Preguntas frecuentes

¿Qué es la Ley Marco de Ciberseguridad?
Es la Ley 21.663, publicada el 8 de abril de 2024. Crea la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional, obliga a quienes prestan servicios esenciales a reportar incidentes y fija deberes reforzados para los operadores de importancia vital (OIV), con multas de hasta 40.000 UTM.
¿A qué empresas aplica la Ley 21.663?
A los organismos de la Administración del Estado, al Coordinador Eléctrico Nacional, a los concesionarios de servicio público y a las empresas que presten alguno de los servicios esenciales del artículo 4 (energía, combustibles, agua, telecomunicaciones, infraestructura y servicios digitales, servicios TI de terceros, transporte y operación de su infraestructura, banca y medios de pago, seguridad social, correos, salud y producción o investigación farmacéutica), y a quienes la ANCI califique como OIV. La ANCI puede calificar otros servicios como esenciales.
¿Cómo sé si mi empresa es operador de importancia vital?
Buscando el RUT de la empresa en las nóminas publicadas en el Diario Oficial: la Resolución Exenta 87 de 2025 (primera etapa, 915 OIV) y la Resolución Exenta 187 de 2026 (segunda etapa, 239 OIV), y en sus eventuales modificaciones. Las empresas de la nómina preliminar fueron notificadas. Aunque no estés en una nómina, igual puedes estar obligado si prestas un servicio esencial.
¿En cuánto tiempo hay que reportar un ciberataque?
Alerta temprana al CSIRT Nacional dentro de 3 horas desde que se conoce el incidente, segundo reporte en 72 horas (24 horas si es un OIV con su servicio afectado) e informe final en 15 días corridos desde la alerta si el incidente ya está gestionado; si sigue en curso, informes parciales cada 15 días y el final dentro de 15 días desde que se gestione. Los OIV deben además implementar e informar un plan de acción dentro de 7 días corridos desde que conocen el incidente. Son plazos máximos: si ya es posible reportar, no hay que esperar.
¿De cuánto son las multas?
Son máximos: hasta 5.000, 10.000 o 20.000 UTM según si la infracción es leve, grave o gravísima, y el doble para los OIV (hasta 40.000 UTM). No reportar un incidente es una infracción grave.
¿Qué pasa si mi empresa no presta servicios esenciales ni es OIV?
La Ley 21.663 no le impone obligaciones, salvo que la ANCI la califique como OIV por su rol crítico. Puede reportar incidentes de forma voluntaria. Si trata datos personales, igual le aplica la Ley 21.719 desde el 1 de diciembre de 2026.
¿El delegado de ciberseguridad puede ser el jefe de TI?
No. La Instrucción General 3 de la ANCI exige que el delegado de un OIV no sea el jefe o responsable de tecnologías de la información y que tenga un canal directo con la máxima autoridad de la empresa. La empresa puede además designar subrogantes, que deben cumplir los mismos requisitos.
¿Reportar a la ANCI cumple también con la Ley 21.719?
No por sí solo. La Ley 21.663 exige reportar al CSIRT Nacional y, desde el 1 de diciembre de 2026, la Ley 21.719 exige avisar las vulneraciones de datos personales a la Agencia de Protección de Datos Personales y, en ciertos casos, a los afectados. Revisa destinatarios, contenido y cualquier mecanismo oficial de coordinación entre ambos; el aviso a los afectados, cuando proceda, es adicional.

Recibe alertas de cada instrucción de la ANCI

LexAlert lee el Diario Oficial, el Congreso y los organismos cada día y te avisa por correo de las normas de las áreas que elijas. Las alertas llegan según las áreas que elijas y la frecuencia de tu plan: un resumen semanal en el plan gratuito y diario en los planes pagados.