La ley marco de ciberseguridad en Chile establece por primera vez un conjunto de obligaciones legales para proteger la infraestructura digital del país. Si tienes una empresa o trabajas en un sector regulado, esta ley te afecta directamente.
Chile promulgó en 2024 la Ley 21.663, conocida como la ley marco de ciberseguridad, con el objetivo de proteger las redes, sistemas y datos de los operadores que gestionan servicios esenciales. Esta norma crea la Agencia Nacional de Ciberseguridad (ANCI) y establece un marco de obligaciones para los llamados operadores de importancia vital.
La ley no aplica de igual forma a todas las empresas. Se centra en los sectores que, si sufrieran un ciberataque, podrían generar un impacto grave en la sociedad: energía, agua, telecomunicaciones, salud, servicios financieros y transporte. En esta guía explicamos qué dice la ley, a quién afecta, qué debes implementar y cuáles son las consecuencias de no cumplir.
¿Qué es la ley marco de ciberseguridad en Chile?
La Ley 21.663 es la primera norma chilena que establece un marco legal específico para la ciberseguridad a nivel nacional. Fue promulgada en enero de 2024 y entró en vigencia de forma progresiva durante ese mismo año.
Sus tres objetivos principales son proteger las redes y sistemas de información de los servicios esenciales del país, crear la Agencia Nacional de Ciberseguridad (ANCI) con facultades para fiscalizar y sancionar, y definir obligaciones concretas para los operadores que gestionan infraestructura crítica.
La ley también crea el CSIRT Nacional (Computer Security Incident Response Team), encargado de coordinar la respuesta ante incidentes que afecten al país. Actúa como punto central entre el sector público y privado ante ciberataques de gran escala.
📋 Resumen de la Ley 21.663
| Nombre oficial | Ley Marco de Ciberseguridad e Infraestructura Crítica |
| Número | Ley 21.663 |
| Promulgación | Enero de 2024 |
| Organismo regulador | Agencia Nacional de Ciberseguridad (ANCI) |
| Aplica a | Operadores de importancia vital en sectores críticos |
| Sanción máxima | Hasta 40.000 UTM por infracciones gravísimas |
¿A quién afecta la ley?
La ley distingue entre dos categorías: los operadores de importancia vital (OIV) y los organismos públicos. Los OIV son empresas cuya interrupción causaría un impacto significativo en la sociedad, la economía o la seguridad nacional. La ANCI determina qué organizaciones califican mediante resolución fundada.
⚡
Energía
Generación, transmisión y distribución eléctrica. Empresas de gas y combustibles.
🏥
Salud
Hospitales, clínicas y prestadores de salud que gestionen datos críticos de pacientes.
📡
Telecomunicaciones
Operadores de redes de comunicaciones e internet de escala nacional.
🏦
Servicios financieros
Bancos, compañías de seguros y entidades supervisadas por la CMF.
🚰
Agua y saneamiento
Empresas sanitarias y operadores de agua potable.
🚢
Transporte
Puertos, aeropuertos y operadores logísticos de escala nacional.
Si tu empresa no pertenece a ninguno de estos sectores, la ley también te aplica de forma indirecta: establece principios generales de ciberseguridad que toda organización que procese datos o preste servicios digitales debería considerar como buena práctica.
Obligaciones principales para los OIV
Los operadores de importancia vital deben cumplir un conjunto de obligaciones concretas. Estas son las más relevantes:
Implementar un sistema de gestión de seguridad de la información
Políticas, procedimientos y controles documentados para gestionar los riesgos de ciberseguridad de forma continua, incluyendo un plan de respuesta ante incidentes.
Notificar incidentes de ciberseguridad
Ante cualquier incidente significativo, los OIV deben notificar al CSIRT Nacional en los plazos que establezca la ANCI. La notificación tardía o la omisión son infracciones sancionables.
Realizar auditorías y revisiones periódicas
Los sistemas deben someterse a revisiones regulares de seguridad, incluyendo pruebas de penetración o pentesting, para identificar vulnerabilidades antes de que sean explotadas.
Designar un responsable de ciberseguridad
Cada OIV debe designar a una persona responsable de coordinar las medidas de ciberseguridad y ser el punto de contacto con la ANCI.
Mantener continuidad operacional
Planes de continuidad del negocio que garanticen la prestación del servicio esencial ante un ciberataque o fallo de sistemas, incluyendo copias de seguridad y planes de recuperación.
Sanciones por incumplimiento
La ley establece un régimen sancionatorio proporcional a la gravedad de la infracción. La ANCI es el organismo encargado de investigar, instruir y resolver los procedimientos sancionatorios.
Infracciones leves
Hasta 5.000 UTM
Incumplimientos menores de las obligaciones de reporte o de implementación de medidas básicas.
Infracciones graves
Hasta 10.000 UTM
Omisión de notificación de incidentes significativos o incumplimiento reiterado de obligaciones.
Infracciones gravísimas
Hasta 40.000 UTM
Infracciones que causen daño grave a la continuidad de servicios esenciales o a la seguridad nacional.
⚠️ Referencia de valor
Una UTM equivale aproximadamente a $65.000 CLP (valor referencial). Las multas más altas por infracciones gravísimas pueden superar los $2.600 millones de pesos chilenos.
Cómo prepararse para cumplir la ley
Si tu organización puede ser clasificada como OIV o quieres anticiparte al cumplimiento, estos son los pasos recomendados para abordar la adaptación de forma ordenada.
Primero, realiza un diagnóstico de tu situación actual. Antes de implementar medidas necesitas saber en qué punto estás. Una auditoría de seguridad o un proceso de ethical hacking permite identificar qué vulnerabilidades existen en tus sistemas y qué distancia hay entre tu nivel actual y lo que exige la ley.
Segundo, documenta tus políticas y procedimientos. La ley exige que las medidas de seguridad estén documentadas. No basta con tenerlas implementadas técnicamente — deben estar escritas, aprobadas y comunicadas dentro de la organización.
Tercero, designa un responsable interno. Debe tener autoridad para tomar decisiones y coordinar con la ANCI cuando sea necesario. No necesita ser un experto técnico de alto nivel, pero sí debe entender el marco legal.
Cuarto, establece un protocolo de notificación de incidentes. El equipo debe saber exactamente qué hacer ante un ciberataque: a quién avisar internamente, en qué plazo notificar a la ANCI y cómo documentar el incidente. Improvisar en ese momento tiene un coste muy alto.
Preguntas frecuentes sobre la ley marco de ciberseguridad
Respuestas directas a las dudas más comunes sobre la Ley 21.663.
¿Tienes dudas sobre si tu empresa está obligada?
Cuéntanos tu caso y te orientamos sobre qué dice la ley para tu situación. Sin costo y sin compromiso.