Ley 21.663 Chile 2026: qué exige la ANCI | NBITEK

Guía Técnica · Ley 21.663 y ANCI · Septiembre 2026

La Ley 21.663, Ley Marco de Ciberseguridad, ya tiene régimen sancionatorio activo desde marzo de 2025 y, a julio de 2026, la ANCI ha calificado a 1.154 Operadores de Importancia Vital (OIV) en sectores como energía, agua, telecomunicaciones, salud, transporte y banca. Estos operadores —y, en menor medida, todos los Prestadores de Servicios Esenciales— deben cumplir exigencias técnicas concretas: desde reportar un incidente en 3 horas hasta implementar un sistema de gestión de seguridad de la información. Esta guía resume, en términos técnicos y sin relleno comercial, qué exige exactamente la ley.

Ley 21.663 ANCI Chile Operadores de Importancia Vital Reporte de incidentes Ciberseguridad empresarial
1.154 OIV

Operadores de Importancia Vital calificados por ANCI al cierre del primer proceso, julio de 2026

Fuente: ANCI, Resoluciones Exentas N°50 y N°187
3 horas

Es el plazo de alerta temprana para reportar un incidente de ciberseguridad significativo

Fuente: Ley 21.663, esquema de reporte de incidentes
40.000 UTM

Es la multa máxima para un Operador de Importancia Vital por una infracción gravísima

Fuente: Ley 21.663, régimen de sanciones (Título VII)

¿Qué es la Ley 21.663 y a quién obliga?

La Ley 21.663, Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información, se publicó el 8 de abril de 2024 y creó dos instituciones nuevas: la ANCI (Agencia Nacional de Ciberseguridad), encargada de fiscalizar, instruir y sancionar, y la Red de CSIRT (CSIRT Nacional y CSIRT sectoriales), responsable de coordinar la respuesta técnica ante incidentes. A diferencia de una norma de protección de datos, esta ley no regula información personal: regula la resiliencia técnica de la infraestructura que sostiene servicios críticos para el país.

Sus obligaciones de reporte de incidentes y su régimen sancionatorio están exigibles desde el 1 de marzo de 2025. Desde entonces, ANCI fiscaliza de forma activa a las instituciones dentro de su ámbito de aplicación.

Dos categorías de obligados: PSE y OIV (no es lo mismo)

La ley distingue dos niveles de exigencia, y confundirlos es el error más común al leer sobre esta norma:

Prestador de Servicios Esenciales (PSE): cualquier organización, pública o privada, que preste un servicio indispensable para la población, el Estado o la actividad económica del país —energía, agua, telecomunicaciones, salud, transporte, banca y servicios financieros, servicios digitales críticos, entre otros. La clasificación depende del tipo de servicio, no del tamaño de la empresa.

Operador de Importancia Vital (OIV): un subconjunto de PSE cuya afectación causaría un impacto significativo en la continuidad del servicio, la seguridad nacional o la población. La calificación de OIV no es automática: la otorga ANCI mediante resolución formal, tras un procedimiento de calificación por sectores. Todo OIV es PSE, pero no todo PSE es OIV —y las exigencias técnicas y las multas son más estrictas para los OIV.

En la práctica: si su empresa opera en un sector regulado como energía, agua, telecomunicaciones, salud, transporte, banca o seguridad social, es razonable evaluar si califica como PSE y si podría ser calificada como OIV en un próximo procedimiento de ANCI —el primero ya calificó a 1.154 operadores entre septiembre de 2025 y julio de 2026, y la agencia puede seguir incorporando entidades en procesos posteriores.

Calendario de vigencia y estado actual del proceso OIV

La ley no entró en vigencia de una vez: sus obligaciones se activaron por etapas, y el proceso de calificación de OIV sigue en curso. Este es el estado a septiembre de 2026:

8 de abril de 2024 — Publicación de la ley La Ley 21.663 se publica en el Diario Oficial y crea la ANCI y la Red de CSIRT.
1 de marzo de 2025 — Obligaciones y sanciones exigibles Entran en vigor el reporte obligatorio de incidentes y el régimen sancionatorio (Título VII) para los Prestadores de Servicios Esenciales.
16 de septiembre de 2025 — Primera nómina OIV (Etapa 1) ANCI publica la Resolución Exenta N°50: 915 instituciones calificadas como Operadores de Importancia Vital.
24 de julio de 2026 — Nómina definitiva OIV (Etapa 2) Resolución Exenta N°187: 239 instituciones adicionales en seis sectores nuevos —combustibles, agua potable y saneamiento, transporte, concesiones de servicios públicos, seguridad social y producción farmacéutica. Total acumulado: 1.154 OIV calificados al cierre del primer procedimiento.
20 de agosto de 2026 — Consulta pública "Básicos de la Ciberseguridad" ANCI presenta el resumen ejecutivo de la consulta pública para la normativa que fijará los estándares técnicos mínimos exigibles. A la fecha de esta guía, sigue en desarrollo.

ANCI puede seguir incorporando nuevas instituciones en procedimientos de calificación posteriores. Si su empresa opera en un sector regulado y aún no ha sido notificada, no significa que quede fuera de la ley de forma definitiva: la calificación como OIV es un proceso vivo.

Las obligaciones técnicas que exige la ley

Más allá de la calificación como PSE u OIV, la Ley 21.663 exige acciones concretas y verificables. Estas son las seis que todo equipo de TI o seguridad debe tener resueltas —con exigencia reforzada para los OIV:

Delegado de Ciberseguridad

Una persona formalmente designada, con facultades operativas reales para tomar decisiones de seguridad y ser el punto de contacto con ANCI. No es un cargo simbólico: la ley espera que tenga autoridad efectiva dentro de la organización.

Sistema de Gestión de Seguridad de la Información (SGSI)

Un proceso documentado de identificación, evaluación y tratamiento de riesgos, con responsables y plazos definidos para cada acción de mitigación —no basta con controles técnicos aislados sin un marco de gestión que los sostenga.

Plan de Continuidad Operacional

Procedimientos de recuperación con tiempos objetivo definidos (RTO/RPO) ante un incidente que interrumpa el servicio, incluyendo respaldo de datos con evidencia de restauración probada, no solo copias sin validar.

Reporte de incidentes al CSIRT Nacional en 3 fases

Alerta temprana, reporte preliminar y reporte final, con plazos acotados en horas y días (ver tabla más abajo). Cumplir estos plazos requiere capacidad real de detección y respuesta — plataformas de EDR/XDR reducen el tiempo entre la detección de un incidente y su contención, lo que es determinante para no incumplir el plazo de 3 horas.

Controles técnicos mínimos

Autenticación multifactor en cuentas privilegiadas, gestión de parches críticos, inventario de activos, registros centralizados y control de accesos. ANCI está facultada para dictar instrucciones generales obligatorias que precisan estos estándares —a septiembre de 2026, la normativa "Básicos de la Ciberseguridad" sigue en desarrollo tras su consulta pública. Soluciones de protección de endpoints y de control de fuga de datos (DLP) cubren varios de estos controles de forma directa.

Auditorías y colaboración con la fiscalización de ANCI

Someterse a auditorías —internas o de terceros— con documentación de hallazgos y seguimiento de su remediación, y responder a los requerimientos de información que formule la agencia dentro del ejercicio de sus facultades fiscalizadoras.

Los 3 plazos que no puede pasar por alto

Ante un incidente de ciberseguridad con efectos significativos, la ley exige reportar al CSIRT Nacional a través de la plataforma de ANCI en un esquema de tres fases. El plazo más crítico —y el que más empresas incumplen por falta de capacidad de detección— es el de la alerta temprana:

FasePlazoQué debe incluir
Alerta temprana3 horasPrimer aviso al CSIRT Nacional desde que se toma conocimiento del incidente, aunque no estén claros aún todos los detalles
Reporte preliminar72 horasVectores de ataque, sistemas y datos afectados, y medidas de contención ya adoptadas
Reporte final15 díasAnálisis de causa raíz, impacto definitivo y medidas correctivas implementadas

Plazos según el esquema de reporte de incidentes de la Ley 21.663, corroborados en múltiples fuentes de análisis legal especializado (ver "Fuentes consultadas"). Se recomienda confirmar el detalle exacto del procedimiento en la normativa complementaria de ANCI vigente al momento de reportar.

El costo real de no cumplir

El régimen sancionatorio de la Ley 21.663 está activo desde marzo de 2025. Las multas se duplican para los Operadores de Importancia Vital respecto de un Prestador de Servicios Esenciales estándar:

Nivel de infracciónMulta máxima — PSEMulta máxima — OIVEjemplo típico
Leve5.000 UTM10.000 UTMFalta de designación del Delegado de Ciberseguridad
Grave10.000 UTM20.000 UTMNo reportar un incidente significativo dentro de los plazos exigidos
Gravísima20.000 UTM40.000 UTMOmisión deliberada de reporte, u obstrucción de una auditoría de ANCI

La graduación final considera magnitud del daño, dolo o negligencia, reincidencia, colaboración con la autoridad y capacidad económica del infractor. Cifras según el régimen de sanciones de la Ley 21.663 (ver "Fuentes consultadas" al final de este artículo).

Evaluación técnica sin costo · Chile

¿Su empresa está lista para cumplir
los plazos de la Ley 21.663?

Los especialistas de Nbitek revisan la capacidad de detección, respuesta y continuidad de su empresa frente a la ley, y le entregan una hoja de ruta priorizada — sin costo y sin compromiso de compra.

Preguntas frecuentes

Las dudas más comunes de equipos de TI y seguridad en Chile sobre la Ley 21.663.

Es un Prestador de Servicios Esenciales cuya afectación causaría un impacto significativo en la continuidad del servicio, la seguridad nacional o la población. La calificación no es automática: la otorga ANCI mediante resolución formal. Al cierre del primer procedimiento (24 de julio de 2026), ANCI había calificado a 1.154 operadores en sectores como energía, agua, telecomunicaciones, salud, transporte, banca, seguridad social y farmacéutica. Si su empresa no ha sido notificada, puede consultar a ANCI directamente o esperar futuros procesos de calificación, ya que la agencia puede seguir incorporando entidades.
La ley se publicó el 8 de abril de 2024, pero sus obligaciones de reporte de incidentes y su régimen sancionatorio son exigibles desde el 1 de marzo de 2025. Desde esa fecha ANCI fiscaliza de forma activa a las instituciones dentro de su ámbito de aplicación, con exigencias reforzadas para los operadores calificados como OIV.
No reportar un incidente significativo dentro de los plazos exigidos se considera una infracción grave, con multas de hasta 10.000 UTM para un Prestador de Servicios Esenciales estándar y hasta 20.000 UTM si es un OIV. La omisión deliberada del reporte puede calificarse como infracción gravísima, con multas de hasta 40.000 UTM para un OIV. Por eso la capacidad de detectar un incidente rápido es tan determinante como la de reportarlo a tiempo.
La ley aplica a las instituciones del Estado y a los Prestadores de Servicios Esenciales (PSE) en sectores como energía, agua, telecomunicaciones, salud, transporte, banca y servicios digitales críticos, sin importar el tamaño de la empresa. Dentro de ese universo, los operadores calificados como OIV enfrentan exigencias y multas más estrictas. Una empresa fuera de estos sectores no está directamente obligada por esta ley, aunque igual puede beneficiarse de aplicar sus estándares como buena práctica.
Son leyes complementarias que exigen controles técnicos similares. La Ley 21.663 exige medidas de ciberseguridad a nivel de infraestructura y continuidad, fiscalizadas por ANCI; la Ley 21.719 protege los datos personales de las personas, fiscalizada por la Agencia de Protección de Datos Personales. Un plan de cifrado, control de accesos y respuesta ante incidentes ayuda a avanzar en el cumplimiento de ambas normativas al mismo tiempo.
Por confirmar si su empresa califica como PSE u OIV, y luego evaluar su capacidad real de detección y respuesta ante incidentes: es el punto donde más empresas fallan frente al plazo de 3 horas. Nbitek ofrece una evaluación técnica inicial sin costo para identificar las brechas más urgentes antes de una fiscalización.

Aviso legal: Este artículo tiene carácter informativo y divulgativo, y no constituye asesoría legal en materia de cumplimiento normativo. La interpretación y aplicación de la Ley 21.663 a un caso concreto —incluida la calificación de una empresa como PSE u OIV— debe ser evaluada por un asesor legal calificado y confirmada con ANCI. Los plazos de reporte de incidentes citados en este artículo (3 horas, 72 horas y 15 días) provienen de fuentes de análisis legal especializado y no de una lectura directa del articulado, dado que el texto oficial en el sitio de la Biblioteca del Congreso Nacional requiere JavaScript para su despliegue; se recomienda confirmarlos con el texto legal vigente y la normativa complementaria de ANCI antes de tomar decisiones de cumplimiento.

SentinelOne®, Kaspersky® y Safetica® son marcas registradas de sus respectivos titulares. Nbitek es distribuidor y partner autorizado de estas soluciones en Chile. Las referencias a estos productos en este artículo son ilustrativas de controles técnicos habituales para el cumplimiento normativo, y no implican que sean la única alternativa disponible en el mercado.

Leer más artículos