La Ley 21.663 de ciberseguridad, conocida como Ley Marco de Ciberseguridad, fue publicada el 8 de abril de 2024 y creó la Agencia Nacional de Ciberseguridad (ANCI). Obliga a las instituciones que prestan servicios esenciales a prevenir, reportar y resolver incidentes, y exige deberes adicionales a quienes la ANCI califica como operadores de importancia vital (OIV). Entre esos deberes está implementar un sistema de gestión de seguridad de la información, y ahí es donde ISO/IEC 27001 se vuelve una herramienta práctica.
Este artículo resume qué exige la ley, qué plazos rigen para reportar incidentes y cómo usar ISO 27001 para ordenar el cumplimiento.
A quién se aplica la Ley 21.663
La ley distingue dos grupos.
Servicios esenciales
Incluye a los órganos de la Administración del Estado y a instituciones privadas que realizan actividades como:
- Generación, transmisión y distribución eléctrica.
- Transporte y almacenamiento de combustibles.
- Suministro de agua potable.
- Telecomunicaciones, infraestructura digital y servicios digitales.
- Servicios de tecnologías de la información gestionados por terceros.
- Transporte terrestre, aéreo, ferroviario y marítimo.
- Banca y servicios financieros.
- Administración de prestaciones de seguridad social.
- Servicios postales.
- Prestación institucional de salud y producción e investigación farmacéutica.
La ANCI puede calificar otros servicios como esenciales cuando su afectación genere un daño grave a las personas, la economía o el funcionamiento del Estado.
Operadores de importancia vital (OIV)
Son prestadores de servicios esenciales que la ANCI califica como tales, principalmente cuando su servicio depende de redes y sistemas informáticos y su afectación tendría un impacto significativo. También puede calificar a instituciones privadas por su rol en la cadena de suministro o su exposición al riesgo. La nómina de la primera etapa del primer proceso de calificación se publicó en el Diario Oficial el 17 de diciembre de 2025, y la de la segunda etapa el 24 de julio de 2026, con lo que el primer proceso cerró con 1.154 operadores calificados. La calificación se revisa periódicamente.
Si presta servicios de TI a empresas de estos sectores, el tema también le concierne: sus clientes le trasladarán exigencias de seguridad por contrato.
Deberes que impone la ley
Todas las instituciones obligadas deben aplicar de manera permanente medidas para prevenir, reportar y resolver incidentes de ciberseguridad, siguiendo los protocolos y estándares que dicte la ANCI.
Los OIV, además, deben:
- Implementar un sistema de gestión de seguridad de la información continuo, que evalúe la probabilidad e impacto de los incidentes.
- Mantener un registro de las acciones del sistema de gestión.
- Elaborar planes de continuidad operacional y de ciberseguridad, revisados al menos cada dos años.
- Realizar revisiones, ejercicios y análisis de seguridad de forma continua.
- Adoptar con prontitud medidas para reducir el impacto y la propagación de un incidente.
- Contar con las certificaciones que establece la ley, otorgadas por entidades autorizadas por la ANCI.
- Informar a los posibles afectados cuando un incidente grave comprometa su información, en especial datos personales.
- Mantener programas de capacitación continua para sus trabajadores.
- Designar un delegado de ciberseguridad como contraparte ante la ANCI.
Plazos para reportar incidentes al CSIRT Nacional
La obligación de reportar rige desde el 1 de marzo de 2025. La alerta temprana se envía dentro de 3 horas desde que la institución toma conocimiento del incidente; los demás reportes siguen los plazos que fijan la ley y su reglamento:
| Reporte | Plazo | Contenido principal |
|---|---|---|
| Alerta temprana | Hasta 3 horas | Aviso inicial del incidente |
| Segundo reporte | 72 horas (24 horas si es un OIV con el servicio esencial afectado) | Evaluación de gravedad e impacto |
| Plan de acción (solo OIV) | Hasta 7 días | Medidas para enfrentar el incidente |
| Informe final | 15 días corridos | Descripción detallada, tipo de amenaza y medidas adoptadas |
Tres horas es muy poco tiempo si no existe un procedimiento definido. Por eso la gestión de incidentes debe estar diseñada antes de que ocurra el primero.
Multas
La ley clasifica las infracciones en leves, graves y gravísimas. Para las gravísimas, la multa puede llegar a 20.000 UTM, y a 40.000 UTM si el infractor es un OIV. Para fijar el monto se consideran, entre otros factores, las medidas de seguridad que se habían adoptado, la gravedad del incidente y el tamaño de la organización.
Cómo ISO 27001 ayuda a cumplir la Ley 21.663
La ley no obliga a certificarse en ISO 27001. Pero sus exigencias coinciden en buena parte con lo que pide la norma, lo que permite usarla como estructura para cumplir y como evidencia ante la autoridad. Las certificaciones que menciona la ley son las que otorguen entidades autorizadas por la ANCI; ISO 27001 no las reemplaza por sí sola, pero deja a la organización mejor preparada para enfrentarlas.
| Exigencia de la ley | Apoyo en ISO/IEC 27001:2022 |
|---|---|
| Sistema de gestión de seguridad de la información | Cláusulas 4 a 10: alcance, riesgos, objetivos, auditoría y mejora |
| Registro de acciones | Información documentada y registros exigidos por la norma |
| Planes de continuidad | Controles de seguridad durante interrupciones y preparación de TIC para la continuidad |
| Revisiones y análisis continuos | Auditoría interna, revisión por la dirección, gestión de vulnerabilidades técnicas |
| Reporte y respuesta ante incidentes | Controles de gestión de incidentes, desde la planificación hasta el aprendizaje |
| Capacitación | Controles de concientización, educación y formación |
| Gestión de proveedores | Controles de seguridad en la relación con proveedores y servicios en la nube |
La ventaja de este enfoque es que el cumplimiento deja de ser una lista de tareas aisladas. Un SGSI obliga a revisar riesgos, medir y corregir de forma periódica, que es justamente lo que la ley espera de un OIV. Si aún no conoce la norma, revise primero qué es ISO 27001 y cómo certificarse en Chile.
Pasos recomendados para prepararse
- Confirmar si su organización está obligada. Revise si presta un servicio esencial y si figura en las nóminas de OIV publicadas por la ANCI.
- Designar responsables. Un delegado de ciberseguridad con acceso directo a la dirección.
- Diseñar el procedimiento de reporte. Quién detecta, quién decide, quién reporta y con qué información, para cumplir el plazo de 3 horas.
- Evaluar riesgos. Inventariar activos y sistemas críticos del servicio esencial.
- Implementar el SGSI. Usar ISO/IEC 27001:2022 como marco, priorizando controles de incidentes, continuidad, accesos y proveedores.
- Probar. Ejercicios de respuesta a incidentes y pruebas de continuidad, con registro de resultados.
- Revisar la normativa de la ANCI. La agencia dicta protocolos, instrucciones y estándares que complementan la ley.
Errores frecuentes
- Suponer que la ley solo aplica a grandes empresas o al Estado.
- Tener un plan de continuidad que nunca se ha probado.
- No saber quién debe reportar un incidente fuera del horario laboral.
- Tratar la ciberseguridad como tema exclusivo del área de TI, sin participación de la dirección.
- Confundir una certificación ISO con las certificaciones que otorgan entidades autorizadas por la ANCI.
Si además administra servicios de TI para terceros, puede complementar el SGSI con la gestión de servicios que describe ISO 27001 vs ISO 20000-1. Para una implementación guiada, vea nuestro servicio de implementación ISO 27001.
Resumen
- La Ley 21.663, publicada el 8 de abril de 2024, creó la ANCI y obliga a prestadores de servicios esenciales y a los OIV.
- Los OIV deben implementar un sistema de gestión de seguridad de la información, planes de continuidad, capacitación y un delegado de ciberseguridad.
- Los incidentes se reportan al CSIRT Nacional con una alerta temprana dentro de 3 horas, y luego con reportes a las 24 o 72 horas y un informe final a los 15 días.
- Las multas pueden llegar a 40.000 UTM para un OIV en infracciones gravísimas.
- ISO 27001 no es obligatoria por ley, pero es una forma reconocida de estructurar el sistema de gestión que la ley exige y de demostrar su funcionamiento.