Ciberseguridad · Junio 20, 2026

La ANCI ya fiscaliza la Ley Marco de Ciberseguridad

La ANCI ya fiscaliza la Ley 21.663: gestión de riesgos, controles mínimos y reporte de incidentes en plazos de 3h/72h/15 días, con multas de hasta 40.000 UTM. Por qué te afecta aunque no seas operador crítico.

Análisis · Neural Code AI

La Ley 21.663, la Ley Marco de Ciberseguridad, dejó de ser letra en el papel. La Agencia Nacional de Ciberseguridad (ANCI) ya está operativa y fiscalizando, y con ella llega un régimen de obligaciones concretas —y multas de hasta 40.000 UTM— para los servicios esenciales y los operadores de importancia vital.

Qué obliga la ley

Las entidades bajo su alcance deben cumplir un conjunto de deberes que antes eran “recomendables” y hoy son exigibles:

  • Gestión de riesgos: identificar, evaluar y tratar los riesgos de ciberseguridad de forma continua, no una vez al año.
  • Controles mínimos: implementar medidas técnicas y organizativas de seguridad según el estándar que define la ANCI.
  • Reporte de incidentes en plazos estrictos: alerta temprana a las 3 horas, reporte a las 72 horas e informe final a los 15 días.
  • Coordinación con el CSIRT Nacional ante incidentes de efecto significativo.

“No soy operador crítico, ¿me afecta?”

Puede que tu empresa no esté formalmente en la lista de operadores de importancia vital. Pero hay dos razones por las que igual te toca:

  • Efecto cadena: si le prestas servicios a una entidad regulada, ella te va a exigir a ti los mismos estándares por contrato. La seguridad de tu cliente depende de la tuya.
  • Licitaciones y contratos grandes: demostrar madurez en ciberseguridad se está volviendo requisito para competir. El que no cumple, queda fuera de la lista.

Qué significa para tu empresa

Aunque no seas operador de importancia vital, el estándar de la Ley 21.663 ya marca la cancha de lo que se considera “seguridad razonable” en Chile. Prepararte hoy no es solo evitar una eventual sanción — es poder responder con seriedad cuando un cliente grande te pregunte por tus controles, y no perder negocios por no tener las respuestas.

Primeros pasos sensatos

  • Hacer un diagnóstico de tu postura de seguridad actual frente al estándar.
  • Definir un plan de gestión de incidentes con roles y plazos claros.
  • Cerrar las brechas críticas primero (accesos, respaldos, monitoreo).
  • Dejar evidencia: la fiscalización pide demostrar, no solo declarar.

Nuestra lectura: aunque no seas Operador de Importancia Vital, el estándar ya marca la cancha — prepararte hoy te evita sustos, te abre licitaciones y te deja en posición de cumplir sin correr cuando un incidente o un cliente te lo exija.

¿Esta tendencia te afecta?

Te decimos cómo aprovecharla o cómo prepararte, y te cotizamos lo que necesites.

Cuéntanos tu necesidad
+56 9 7317 4313