Acceso clientes Agendar reunión

Ley 21.663 ciberseguridad: qué exige y cómo apoya ISO 27001

Ley 21.663 ciberseguridad: a quién obliga, deberes de los OIV, plazos para reportar incidentes a la ANCI y cómo ISO 27001 ayuda a demostrar cumplimiento.

Sistemas de gestión ISOEquipo Haciendo Negocios · actualizado el 7 min de lectura

La Ley 21.663 de ciberseguridad, conocida como Ley Marco de Ciberseguridad, fue publicada el 8 de abril de 2024 y creó la Agencia Nacional de Ciberseguridad (ANCI). Obliga a las instituciones que prestan servicios esenciales a prevenir, reportar y resolver incidentes, y exige deberes adicionales a quienes la ANCI califica como operadores de importancia vital (OIV). Entre esos deberes está implementar un sistema de gestión de seguridad de la información, y ahí es donde ISO/IEC 27001 se vuelve una herramienta práctica.

Este artículo resume qué exige la ley, qué plazos rigen para reportar incidentes y cómo usar ISO 27001 para ordenar el cumplimiento.

A quién se aplica la Ley 21.663

La ley distingue dos grupos.

Servicios esenciales

Incluye a los órganos de la Administración del Estado y a instituciones privadas que realizan actividades como:

  • Generación, transmisión y distribución eléctrica.
  • Transporte y almacenamiento de combustibles.
  • Suministro de agua potable.
  • Telecomunicaciones, infraestructura digital y servicios digitales.
  • Servicios de tecnologías de la información gestionados por terceros.
  • Transporte terrestre, aéreo, ferroviario y marítimo.
  • Banca y servicios financieros.
  • Administración de prestaciones de seguridad social.
  • Servicios postales.
  • Prestación institucional de salud y producción e investigación farmacéutica.

La ANCI puede calificar otros servicios como esenciales cuando su afectación genere un daño grave a las personas, la economía o el funcionamiento del Estado.

Operadores de importancia vital (OIV)

Son prestadores de servicios esenciales que la ANCI califica como tales, principalmente cuando su servicio depende de redes y sistemas informáticos y su afectación tendría un impacto significativo. También puede calificar a instituciones privadas por su rol en la cadena de suministro o su exposición al riesgo. La nómina de la primera etapa del primer proceso de calificación se publicó en el Diario Oficial el 17 de diciembre de 2025, y la de la segunda etapa el 24 de julio de 2026, con lo que el primer proceso cerró con 1.154 operadores calificados. La calificación se revisa periódicamente.

Si presta servicios de TI a empresas de estos sectores, el tema también le concierne: sus clientes le trasladarán exigencias de seguridad por contrato.

Deberes que impone la ley

Todas las instituciones obligadas deben aplicar de manera permanente medidas para prevenir, reportar y resolver incidentes de ciberseguridad, siguiendo los protocolos y estándares que dicte la ANCI.

Los OIV, además, deben:

  1. Implementar un sistema de gestión de seguridad de la información continuo, que evalúe la probabilidad e impacto de los incidentes.
  2. Mantener un registro de las acciones del sistema de gestión.
  3. Elaborar planes de continuidad operacional y de ciberseguridad, revisados al menos cada dos años.
  4. Realizar revisiones, ejercicios y análisis de seguridad de forma continua.
  5. Adoptar con prontitud medidas para reducir el impacto y la propagación de un incidente.
  6. Contar con las certificaciones que establece la ley, otorgadas por entidades autorizadas por la ANCI.
  7. Informar a los posibles afectados cuando un incidente grave comprometa su información, en especial datos personales.
  8. Mantener programas de capacitación continua para sus trabajadores.
  9. Designar un delegado de ciberseguridad como contraparte ante la ANCI.

Plazos para reportar incidentes al CSIRT Nacional

La obligación de reportar rige desde el 1 de marzo de 2025. La alerta temprana se envía dentro de 3 horas desde que la institución toma conocimiento del incidente; los demás reportes siguen los plazos que fijan la ley y su reglamento:

ReportePlazoContenido principal
Alerta tempranaHasta 3 horasAviso inicial del incidente
Segundo reporte72 horas (24 horas si es un OIV con el servicio esencial afectado)Evaluación de gravedad e impacto
Plan de acción (solo OIV)Hasta 7 díasMedidas para enfrentar el incidente
Informe final15 días corridosDescripción detallada, tipo de amenaza y medidas adoptadas

Tres horas es muy poco tiempo si no existe un procedimiento definido. Por eso la gestión de incidentes debe estar diseñada antes de que ocurra el primero.

Multas

La ley clasifica las infracciones en leves, graves y gravísimas. Para las gravísimas, la multa puede llegar a 20.000 UTM, y a 40.000 UTM si el infractor es un OIV. Para fijar el monto se consideran, entre otros factores, las medidas de seguridad que se habían adoptado, la gravedad del incidente y el tamaño de la organización.

Cómo ISO 27001 ayuda a cumplir la Ley 21.663

La ley no obliga a certificarse en ISO 27001. Pero sus exigencias coinciden en buena parte con lo que pide la norma, lo que permite usarla como estructura para cumplir y como evidencia ante la autoridad. Las certificaciones que menciona la ley son las que otorguen entidades autorizadas por la ANCI; ISO 27001 no las reemplaza por sí sola, pero deja a la organización mejor preparada para enfrentarlas.

Exigencia de la leyApoyo en ISO/IEC 27001:2022
Sistema de gestión de seguridad de la informaciónCláusulas 4 a 10: alcance, riesgos, objetivos, auditoría y mejora
Registro de accionesInformación documentada y registros exigidos por la norma
Planes de continuidadControles de seguridad durante interrupciones y preparación de TIC para la continuidad
Revisiones y análisis continuosAuditoría interna, revisión por la dirección, gestión de vulnerabilidades técnicas
Reporte y respuesta ante incidentesControles de gestión de incidentes, desde la planificación hasta el aprendizaje
CapacitaciónControles de concientización, educación y formación
Gestión de proveedoresControles de seguridad en la relación con proveedores y servicios en la nube

La ventaja de este enfoque es que el cumplimiento deja de ser una lista de tareas aisladas. Un SGSI obliga a revisar riesgos, medir y corregir de forma periódica, que es justamente lo que la ley espera de un OIV. Si aún no conoce la norma, revise primero qué es ISO 27001 y cómo certificarse en Chile.

Pasos recomendados para prepararse

  1. Confirmar si su organización está obligada. Revise si presta un servicio esencial y si figura en las nóminas de OIV publicadas por la ANCI.
  2. Designar responsables. Un delegado de ciberseguridad con acceso directo a la dirección.
  3. Diseñar el procedimiento de reporte. Quién detecta, quién decide, quién reporta y con qué información, para cumplir el plazo de 3 horas.
  4. Evaluar riesgos. Inventariar activos y sistemas críticos del servicio esencial.
  5. Implementar el SGSI. Usar ISO/IEC 27001:2022 como marco, priorizando controles de incidentes, continuidad, accesos y proveedores.
  6. Probar. Ejercicios de respuesta a incidentes y pruebas de continuidad, con registro de resultados.
  7. Revisar la normativa de la ANCI. La agencia dicta protocolos, instrucciones y estándares que complementan la ley.

Errores frecuentes

  • Suponer que la ley solo aplica a grandes empresas o al Estado.
  • Tener un plan de continuidad que nunca se ha probado.
  • No saber quién debe reportar un incidente fuera del horario laboral.
  • Tratar la ciberseguridad como tema exclusivo del área de TI, sin participación de la dirección.
  • Confundir una certificación ISO con las certificaciones que otorgan entidades autorizadas por la ANCI.

Si además administra servicios de TI para terceros, puede complementar el SGSI con la gestión de servicios que describe ISO 27001 vs ISO 20000-1. Para una implementación guiada, vea nuestro servicio de implementación ISO 27001.

Resumen

  • La Ley 21.663, publicada el 8 de abril de 2024, creó la ANCI y obliga a prestadores de servicios esenciales y a los OIV.
  • Los OIV deben implementar un sistema de gestión de seguridad de la información, planes de continuidad, capacitación y un delegado de ciberseguridad.
  • Los incidentes se reportan al CSIRT Nacional con una alerta temprana dentro de 3 horas, y luego con reportes a las 24 o 72 horas y un informe final a los 15 días.
  • Las multas pueden llegar a 40.000 UTM para un OIV en infracciones gravísimas.
  • ISO 27001 no es obligatoria por ley, pero es una forma reconocida de estructurar el sistema de gestión que la ley exige y de demostrar su funcionamiento.
Preguntas frecuentes

Dudas habituales.

¿La Ley 21.663 obliga a certificarse en ISO 27001?

No. La ley exige a los operadores de importancia vital un sistema de gestión de seguridad de la información, pero no nombra a ISO 27001 como obligatoria. La norma es una forma reconocida de estructurar ese sistema y dejar evidencia de su funcionamiento.

¿Cómo sé si mi empresa es operador de importancia vital?

La calificación la realiza la Agencia Nacional de Ciberseguridad mediante un procedimiento formal, y las nóminas se publican en el Diario Oficial. Si su empresa presta un servicio esencial, conviene revisar esas nóminas y las resoluciones de la ANCI.

¿Una pyme puede quedar sujeta a la ley de ciberseguridad?

Sí, si presta un servicio esencial o es calificada como operador de importancia vital. La ley indica que la ANCI debe considerar medidas diferenciadas según la capacidad de las empresas de menor tamaño.

Diagnóstico sin costo

Cuéntanos tu proyecto y te contactamos.

Responda unas preguntas breves, una a la vez. Con esa información un consultor prepara la reunión de diagnóstico y le contacta en un día hábil.

Pregunta 1
¿Qué servicio necesita?