La Ley 21.663, Ley Marco de Ciberseguridad, ya tiene régimen sancionatorio activo desde marzo de 2025 y, a julio de 2026, la ANCI ha calificado a 1.154 Operadores de Importancia Vital (OIV) en sectores como energía, agua, telecomunicaciones, salud, transporte y banca. Estos operadores —y, en menor medida, todos los Prestadores de Servicios Esenciales— deben cumplir exigencias técnicas concretas: desde reportar un incidente en 3 horas hasta implementar un sistema de gestión de seguridad de la información. Esta guía resume, en términos técnicos y sin relleno comercial, qué exige exactamente la ley.
Operadores de Importancia Vital calificados por ANCI al cierre del primer proceso, julio de 2026
Fuente: ANCI, Resoluciones Exentas N°50 y N°187Es el plazo de alerta temprana para reportar un incidente de ciberseguridad significativo
Fuente: Ley 21.663, esquema de reporte de incidentesEs la multa máxima para un Operador de Importancia Vital por una infracción gravísima
Fuente: Ley 21.663, régimen de sanciones (Título VII)¿Qué es la Ley 21.663 y a quién obliga?
La Ley 21.663, Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información, se publicó el 8 de abril de 2024 y creó dos instituciones nuevas: la ANCI (Agencia Nacional de Ciberseguridad), encargada de fiscalizar, instruir y sancionar, y la Red de CSIRT (CSIRT Nacional y CSIRT sectoriales), responsable de coordinar la respuesta técnica ante incidentes. A diferencia de una norma de protección de datos, esta ley no regula información personal: regula la resiliencia técnica de la infraestructura que sostiene servicios críticos para el país.
Sus obligaciones de reporte de incidentes y su régimen sancionatorio están exigibles desde el 1 de marzo de 2025. Desde entonces, ANCI fiscaliza de forma activa a las instituciones dentro de su ámbito de aplicación.
Dos categorías de obligados: PSE y OIV (no es lo mismo)
La ley distingue dos niveles de exigencia, y confundirlos es el error más común al leer sobre esta norma:
Prestador de Servicios Esenciales (PSE): cualquier organización, pública o privada, que preste un servicio indispensable para la población, el Estado o la actividad económica del país —energía, agua, telecomunicaciones, salud, transporte, banca y servicios financieros, servicios digitales críticos, entre otros. La clasificación depende del tipo de servicio, no del tamaño de la empresa.
Operador de Importancia Vital (OIV): un subconjunto de PSE cuya afectación causaría un impacto significativo en la continuidad del servicio, la seguridad nacional o la población. La calificación de OIV no es automática: la otorga ANCI mediante resolución formal, tras un procedimiento de calificación por sectores. Todo OIV es PSE, pero no todo PSE es OIV —y las exigencias técnicas y las multas son más estrictas para los OIV.
En la práctica: si su empresa opera en un sector regulado como energía, agua, telecomunicaciones, salud, transporte, banca o seguridad social, es razonable evaluar si califica como PSE y si podría ser calificada como OIV en un próximo procedimiento de ANCI —el primero ya calificó a 1.154 operadores entre septiembre de 2025 y julio de 2026, y la agencia puede seguir incorporando entidades en procesos posteriores.
Calendario de vigencia y estado actual del proceso OIV
La ley no entró en vigencia de una vez: sus obligaciones se activaron por etapas, y el proceso de calificación de OIV sigue en curso. Este es el estado a septiembre de 2026:
ANCI puede seguir incorporando nuevas instituciones en procedimientos de calificación posteriores. Si su empresa opera en un sector regulado y aún no ha sido notificada, no significa que quede fuera de la ley de forma definitiva: la calificación como OIV es un proceso vivo.
Las obligaciones técnicas que exige la ley
Más allá de la calificación como PSE u OIV, la Ley 21.663 exige acciones concretas y verificables. Estas son las seis que todo equipo de TI o seguridad debe tener resueltas —con exigencia reforzada para los OIV:
Delegado de Ciberseguridad
Una persona formalmente designada, con facultades operativas reales para tomar decisiones de seguridad y ser el punto de contacto con ANCI. No es un cargo simbólico: la ley espera que tenga autoridad efectiva dentro de la organización.
Sistema de Gestión de Seguridad de la Información (SGSI)
Un proceso documentado de identificación, evaluación y tratamiento de riesgos, con responsables y plazos definidos para cada acción de mitigación —no basta con controles técnicos aislados sin un marco de gestión que los sostenga.
Plan de Continuidad Operacional
Procedimientos de recuperación con tiempos objetivo definidos (RTO/RPO) ante un incidente que interrumpa el servicio, incluyendo respaldo de datos con evidencia de restauración probada, no solo copias sin validar.
Reporte de incidentes al CSIRT Nacional en 3 fases
Alerta temprana, reporte preliminar y reporte final, con plazos acotados en horas y días (ver tabla más abajo). Cumplir estos plazos requiere capacidad real de detección y respuesta — plataformas de EDR/XDR reducen el tiempo entre la detección de un incidente y su contención, lo que es determinante para no incumplir el plazo de 3 horas.
Controles técnicos mínimos
Autenticación multifactor en cuentas privilegiadas, gestión de parches críticos, inventario de activos, registros centralizados y control de accesos. ANCI está facultada para dictar instrucciones generales obligatorias que precisan estos estándares —a septiembre de 2026, la normativa "Básicos de la Ciberseguridad" sigue en desarrollo tras su consulta pública. Soluciones de protección de endpoints y de control de fuga de datos (DLP) cubren varios de estos controles de forma directa.
Auditorías y colaboración con la fiscalización de ANCI
Someterse a auditorías —internas o de terceros— con documentación de hallazgos y seguimiento de su remediación, y responder a los requerimientos de información que formule la agencia dentro del ejercicio de sus facultades fiscalizadoras.
Los 3 plazos que no puede pasar por alto
Ante un incidente de ciberseguridad con efectos significativos, la ley exige reportar al CSIRT Nacional a través de la plataforma de ANCI en un esquema de tres fases. El plazo más crítico —y el que más empresas incumplen por falta de capacidad de detección— es el de la alerta temprana:
| Fase | Plazo | Qué debe incluir |
|---|---|---|
| Alerta temprana | 3 horas | Primer aviso al CSIRT Nacional desde que se toma conocimiento del incidente, aunque no estén claros aún todos los detalles |
| Reporte preliminar | 72 horas | Vectores de ataque, sistemas y datos afectados, y medidas de contención ya adoptadas |
| Reporte final | 15 días | Análisis de causa raíz, impacto definitivo y medidas correctivas implementadas |
Plazos según el esquema de reporte de incidentes de la Ley 21.663, corroborados en múltiples fuentes de análisis legal especializado (ver "Fuentes consultadas"). Se recomienda confirmar el detalle exacto del procedimiento en la normativa complementaria de ANCI vigente al momento de reportar.
El costo real de no cumplir
El régimen sancionatorio de la Ley 21.663 está activo desde marzo de 2025. Las multas se duplican para los Operadores de Importancia Vital respecto de un Prestador de Servicios Esenciales estándar:
| Nivel de infracción | Multa máxima — PSE | Multa máxima — OIV | Ejemplo típico |
|---|---|---|---|
| Leve | 5.000 UTM | 10.000 UTM | Falta de designación del Delegado de Ciberseguridad |
| Grave | 10.000 UTM | 20.000 UTM | No reportar un incidente significativo dentro de los plazos exigidos |
| Gravísima | 20.000 UTM | 40.000 UTM | Omisión deliberada de reporte, u obstrucción de una auditoría de ANCI |
La graduación final considera magnitud del daño, dolo o negligencia, reincidencia, colaboración con la autoridad y capacidad económica del infractor. Cifras según el régimen de sanciones de la Ley 21.663 (ver "Fuentes consultadas" al final de este artículo).
¿Su empresa está lista para cumplir
los plazos de la Ley 21.663?
Los especialistas de Nbitek revisan la capacidad de detección, respuesta y continuidad de su empresa frente a la ley, y le entregan una hoja de ruta priorizada — sin costo y sin compromiso de compra.
Preguntas frecuentes
Las dudas más comunes de equipos de TI y seguridad en Chile sobre la Ley 21.663.
Fuentes consultadas
- Biblioteca del Congreso Nacional — Texto oficial de la Ley 21.663 Legislación Chile
- ANCI — Agencia Nacional de Ciberseguridad de Chile, sitio oficial Fuente oficial
- ANCI — Cierre del primer proceso de calificación de Operadores de Importancia Vital (julio 2026) Fuente oficial
- Carey Abogados — Análisis legal de la nómina definitiva de OIV (Etapa 2) Análisis legal
- Ley 21.719 — Protección de Datos Personales (ley complementaria) Legislación Chile
Aviso legal: Este artículo tiene carácter informativo y divulgativo, y no constituye asesoría legal en materia de cumplimiento normativo. La interpretación y aplicación de la Ley 21.663 a un caso concreto —incluida la calificación de una empresa como PSE u OIV— debe ser evaluada por un asesor legal calificado y confirmada con ANCI. Los plazos de reporte de incidentes citados en este artículo (3 horas, 72 horas y 15 días) provienen de fuentes de análisis legal especializado y no de una lectura directa del articulado, dado que el texto oficial en el sitio de la Biblioteca del Congreso Nacional requiere JavaScript para su despliegue; se recomienda confirmarlos con el texto legal vigente y la normativa complementaria de ANCI antes de tomar decisiones de cumplimiento.
SentinelOne®, Kaspersky® y Safetica® son marcas registradas de sus respectivos titulares. Nbitek es distribuidor y partner autorizado de estas soluciones en Chile. Las referencias a estos productos en este artículo son ilustrativas de controles técnicos habituales para el cumplimiento normativo, y no implican que sean la única alternativa disponible en el mercado.
Continúe leyendo
Más recursos de ciberseguridad y cumplimiento normativo para empresas en Chile.






