La ciberseguridad ya no es solamente una buena práctica: hoy forma parte de las obligaciones estratégicas de muchas organizaciones en Chile.
Durante 2026, la Agencia Nacional de Ciberseguridad (ANCI) continúa avanzando en la designación de nuevos Operadores de Importancia Vital (OIV), organizaciones que deberán cumplir exigencias específicas en materia de gestión de riesgos, continuidad operacional y seguridad de la información.
Este escenario ha llevado a que cada vez más gerencias generales, áreas de TI, riesgos, continuidad de negocio y cumplimiento se hagan la misma pregunta:
¿Qué debemos hacer para prepararnos?
En esta guía encontrarás una explicación clara sobre la Ley 21.663, sus principales obligaciones y los pasos recomendados para comenzar un proceso de cumplimiento de forma planificada.
¿Qué es la Ley 21.663?
La Ley Marco de Ciberseguridad (Ley N.º 21.663) establece el primer marco legal integral en Chile para la gestión de la ciberseguridad.
Su objetivo es fortalecer la resiliencia digital del país mediante un enfoque preventivo, estableciendo responsabilidades tanto para organismos públicos como para organizaciones cuya operación resulta esencial para el funcionamiento del país.
Entre sus principales objetivos se encuentran:
- Fortalecer la gestión de riesgos de ciberseguridad.
- Proteger servicios e infraestructura crítica.
- Establecer obligaciones de reporte de incidentes.
- Promover la continuidad operacional.
- Fortalecer la coordinación nacional frente a amenazas cibernéticas.
- Otorgar a la ANCI facultades de supervisión y fiscalización.
Más que exigir tecnología, la ley impulsa una gestión continua de la seguridad de la información basada en procesos, gobierno y mejora permanente.
¿Por qué 2026 es un año clave?
La implementación de la Ley 21.663 continúa avanzando.
Durante este año, la ANCI ha seguido desarrollando el proceso de identificación y designación de nuevos Operadores de Importancia Vital, organizaciones que deberán cumplir obligaciones reforzadas en materia de ciberseguridad.
Para muchas empresas, esto significa que comenzar a prepararse hoy permitirá llegar con mayor madurez cuando deban acreditar el cumplimiento de las exigencias regulatorias.
Implementar un Sistema de Gestión de Seguridad de la Información (SGSI) requiere tiempo, planificación y compromiso de distintas áreas de la organización, por lo que iniciar anticipadamente evita implementar controles bajo presión.
¿Mi empresa podría estar alcanzada por la ley?
La normativa considera principalmente a:
- Organismos del Estado.
- Prestadores de Servicios Esenciales.
- Operadores de Importancia Vital (OIV).
- Organizaciones cuya interrupción pueda generar impactos relevantes sobre la población, la economía o la continuidad de servicios críticos.
Sectores como energía, salud, telecomunicaciones, banca, transporte, infraestructura digital, tecnologías de la información y otros servicios estratégicos son algunos de los que podrían verse involucrados.
Aunque una organización aún no haya sido designada como OIV, comenzar desde ahora permite reducir brechas y facilitar una futura adaptación.
¿Qué obligaciones establece la Ley 21.663?
Las obligaciones dependerán del tipo de organización y de la clasificación que establezca la autoridad. Entre las principales se encuentran:
Gestión formal del riesgo
Las organizaciones deben implementar un proceso permanente para identificar activos críticos, evaluar amenazas, analizar vulnerabilidades y gestionar los riesgos asociados.
Implementación de controles de ciberseguridad
La ley exige establecer medidas técnicas y organizacionales proporcionales al nivel de riesgo para proteger sistemas, redes, información y servicios críticos.
Plan de respuesta ante incidentes
Las organizaciones deben contar con procedimientos definidos para detectar, contener, responder y recuperar sus operaciones frente a incidentes de ciberseguridad.
Reporte de incidentes
Determinados incidentes deberán ser informados a la ANCI conforme a los plazos y procedimientos establecidos por la normativa.
Mejora continua
La gestión de la ciberseguridad debe revisarse periódicamente mediante auditorías, evaluación de controles, actualización de riesgos y acciones de mejora.
¿Es obligatorio implementar un SGSI?
La Ley 21.663 no establece expresamente que todas las organizaciones deban certificarse en ISO/IEC 27001.
Sin embargo, para las organizaciones sujetas a mayores exigencias regulatorias, implementar un Sistema de Gestión de Seguridad de la Información (SGSI) alineado con este estándar internacional representa una de las formas más eficientes de estructurar procesos, gestionar riesgos y demostrar un modelo de gestión sólido frente a auditorías y fiscalizaciones.
Por ello, muchas empresas están iniciando proyectos de implementación antes de que la exigencia sea inminente.
¿Qué gana una empresa al prepararse desde hoy?
Más allá del cumplimiento normativo, prepararse anticipadamente entrega ventajas concretas para la organización.
Reduce riesgos operacionales
Una empresa con procesos de seguridad definidos disminuye la probabilidad de interrupciones, pérdida de información y ataques exitosos.
Optimiza la continuidad del negocio
Contar con planes de respuesta y recuperación permite reducir tiempos de inactividad y mantener la operación frente a incidentes.
Facilita el cumplimiento regulatorio
Prepararse con anticipación evita implementar controles bajo presión y permite responder de manera más eficiente cuando la autoridad solicite evidencia de cumplimiento.
Fortalece la confianza de clientes y socios
Cada vez más organizaciones exigen a sus proveedores demostrar prácticas sólidas de seguridad de la información. Contar con un SGSI robusto puede transformarse en un diferenciador competitivo.
Mejora la gestión interna
La implementación de un SGSI ayuda a definir responsabilidades, documentar procesos, ordenar controles y establecer una cultura de mejora continua.
Aumenta la competitividad
Las organizaciones con una gestión madura de ciberseguridad suelen estar mejor posicionadas para participar en licitaciones, acceder a nuevos mercados y cumplir requisitos de grandes clientes nacionales e internacionales.
En definitiva, prepararse para la Ley 21.663 no solo significa cumplir con una obligación regulatoria, sino también fortalecer la resiliencia y la capacidad competitiva de la organización.
¿Cómo comenzar?
Una estrategia recomendada considera las siguientes etapas:
1. Realizar un diagnóstico
Evaluar el nivel actual de madurez en ciberseguridad, identificando fortalezas y brechas.
2. Analizar las brechas
Comparar la situación actual de la organización con los requisitos de la Ley 21.663 y las buenas prácticas internacionales.
3. Implementar un SGSI
Diseñar e implementar un Sistema de Gestión de Seguridad de la Información basado en ISO/IEC 27001, incorporando políticas, procedimientos, controles y mecanismos de seguimiento.
4. Capacitar a las personas
La ciberseguridad depende tanto de la tecnología como del comportamiento de las personas. Capacitar a colaboradores y equipos críticos es fundamental para reducir riesgos.
5. Prepararse para auditorías y mejora continua
Mantener evidencia documental, indicadores y procesos de revisión periódica facilitará demostrar el cumplimiento y fortalecer continuamente el sistema de gestión.
Preguntas frecuentes
¿La Ley 21.663 aplica solo a grandes empresas?
No necesariamente. La aplicación depende del tipo de servicio que presta la organización y de su importancia para la continuidad de servicios esenciales, más que de su tamaño.
¿ISO/IEC 27001 reemplaza el cumplimiento de la ley?
No. ISO/IEC 27001 es un estándar internacional que facilita estructurar un SGSI y apoyar el cumplimiento, pero debe complementarse con las obligaciones específicas establecidas por la Ley 21.663 y las instrucciones emitidas por la ANCI.
¿Conviene esperar una eventual designación como Operador de Importancia Vital?
Lo más recomendable es comenzar la preparación cuanto antes. Implementar un SGSI, definir procesos y fortalecer la gestión de riesgos requiere tiempo, por lo que anticiparse permite avanzar de forma planificada y con menor impacto operativo.
Conclusión
La Ley 21.663 representa un cambio relevante en la forma en que las organizaciones chilenas deben abordar la ciberseguridad.
Más allá de responder a una obligación legal, prepararse con anticipación permite fortalecer la continuidad operacional, mejorar la gestión de riesgos, aumentar la confianza de clientes y socios, y construir una organización más resiliente frente a un entorno de amenazas cada vez más complejo.
En Adaptive Security acompañamos a las organizaciones en este proceso mediante diagnósticos, implementación de Sistemas de Gestión de Seguridad de la Información (SGSI) basados en ISO/IEC 27001, gestión de riesgos, preparación para auditorías y apoyo en el cumplimiento de los nuevos desafíos regulatorios establecidos por la Ley 21.663.
Bibliografía
- Biblioteca del Congreso Nacional de Chile. Ley N.º 21.663 – Ley Marco de Ciberseguridad. https://www.bcn.cl/leychile/navegar?idNorma=1202434
- Agencia Nacional de Ciberseguridad (ANCI). https://www.anci.gob.cl
- Carey. ANCI publica segunda nómina preliminar de Operadores de Importancia Vital. https://www.carey.cl/anci-publica-segunda-nomina-preliminar-de-operadores-de-importancia-vital-oiv/
- Prey Project. La ANCI y su rol en la implementación de la Ley 21.663. https://preyproject.com/es/blog/la-anci-y-su-rol-con-la-ley-21-663/
- ISO. ISO/IEC 27001 Information Security Management Systems. https://www.iso.org/isoiec-27001-information-security.html
15 total vistas , 1 total vistas de hoy