Ley 21.663 de Ciberseguridad: qué exige a las empresas en Chile

Una guía práctica para entender la Ley Marco de Ciberseguridad: a quién aplica, qué obligaciones tiene, plazos, sanciones y cómo cumplir el requisito de capacitación con evidencia auditable.

La Ley 21.663 cambió el panorama de la ciberseguridad en Chile. Por primera vez, hay una ley específica con sanciones reales para las empresas que no protegen su infraestructura. Esta guía te da lo esencial para entender si te aplica, qué tienes que hacer y cómo demostrar cumplimiento.

¿Qué es la Ley 21.663?

Publicada el 8 de abril de 2024, la Ley 21.663 establece el Marco de Ciberseguridad e Infraestructura Crítica de la Información en Chile. Su objetivo es proteger los servicios esenciales del país (energía, banca, salud, telecom, gobierno digital) frente a ciberataques, mediante un conjunto de obligaciones de gestión de riesgos, reporte de incidentes y capacitación continua.

También crea la Agencia Nacional de Ciberseguridad (ANCI), que es el regulador y fiscalizador, y al CSIRT Nacional, encargado de la respuesta a incidentes. Es el equivalente chileno —con varios años de retraso— a la directiva NIS2 europea o a las regulaciones de CISA en EE.UU.

¿A quién aplica?

La ley distingue dos categorías principales:

¿Y si no calificas como ninguna de las dos? Igual conviene alinearse: la ley impone reporte obligatorio a cualquier organización que sufra un incidente con efectos sobre servicios esenciales, y los clientes y aseguradoras están exigiendo controles tipo Ley 21.663 a sus proveedores como parte de la cadena de suministro.

Las 4 obligaciones principales

1. Sistema de gestión de riesgos

Implementar un programa formal de gestión de riesgos de ciberseguridad alineado con estándares internacionales (NIST CSF, ISO 27001). Debe incluir identificación de activos críticos, evaluación de riesgos, controles y revisión periódica.

2. Reporte de incidentes

Reportar a la ANCI los incidentes de ciberseguridad de impacto significativo en plazos cortos (preliminar dentro de 3 horas, completo a las 72 horas según el caso). El no reporte es una de las infracciones gravísimas.

3. Capacitación y sensibilización

Mantener un programa permanente de capacitación, sensibilización y entrenamiento del personal en ciberseguridad. Es exactamente para esto que sirve una plataforma de Security Awareness: cursos, simulaciones de phishing y reportes auditables.

4. Continuidad operacional

Planes de continuidad y respuesta a incidentes documentados, probados periódicamente. Incluye respaldos, roles definidos y simulacros de respuesta.

Sanciones: qué arriesgas si no cumples

La ley clasifica las infracciones en leves, graves y gravísimas:

Además de la multa, la ANCI puede ordenar suspensión del servicio, medidas correctivas urgentes y exigir reportes periódicos. La reincidencia escala las sanciones.

Importante: No reportar un incidente significativo es infracción gravísima. Más vale reportar de más que de menos. La ANCI valora la transparencia como factor atenuante en la sanción.

Cómo cumplir el requisito de capacitación con evidencia auditable

Esta es la parte donde más fallan las empresas en auditorías. La ley pide capacitación "continua" y "auditable". En la práctica:

Una plataforma como Certisec automatiza los tres puntos y genera el reporte de cumplimiento listo para presentar a auditores o fiscalizadores de la ANCI.

Relación con ISO 27001 y la Ley 21.719

Las tres normas se complementan: ISO 27001 es el estándar técnico voluntario más usado para certificar el sistema de gestión de seguridad. Cumplir ISO 27001 te deja muy cerca de cumplir la Ley 21.663. La Ley 21.719 de protección de datos personales se enfoca en privacidad —es ortogonal pero complementaria.

¿Necesitas demostrar cumplimiento de la Ley 21.663?

Certisec genera reportes automáticos de capacitación auditables, listos para presentar a la ANCI o en certificación ISO 27001.

Solicitar demo gratuita

Sigue leyendo

ISO 27001
ISO 27001 Control A.6.3: capacitación obligatoria de seguridad
Compliance
Ley 21.719 de Protección de Datos Personales: cómo prepararte

¿Tu empresa está realmente protegida?

Descúbrelo con una simulación de phishing gratuita. En 5 minutos sabrás cuántos de tus colaboradores caerían en un ataque real.

Sin tarjeta de crédito · Sin instalación · Resultado en 24 horas