Ley 21.663 de Ciberseguridad en Chile: qué exige y a quién obliga
La Ley 21.663, o Ley Marco de Ciberseguridad, es la primera ley chilena dedicada exclusivamente a la ciberseguridad. Publicada en el Diario Oficial el 8 de abril de 2024, crea la Agencia Nacional de Ciberseguridad (ANCI) como autoridad fiscalizadora, define quiénes son operadores de importancia vital y servicios esenciales, obliga a reportar los incidentes graves en un plazo de 3 horas y fija multas de hasta 40.000 UTM. A diferencia de otras normas que dan largos plazos de adecuación, sus obligaciones clave ya están en vigor desde el 1 de marzo de 2025: la ANCI ya califica operadores, recibe reportes y aplica sanciones.
Esto cambia la pregunta que se hacen las organizaciones: ya no es "cuándo tenemos que prepararnos", sino "podemos demostrar que estamos al día". Puedes consultar el texto oficial en la Biblioteca del Congreso Nacional y la información del regulador en el sitio de la ANCI.
Qué es la Ley 21.663
La Ley 21.663 establece la institucionalidad, los principios y las normas generales para prevenir, contener, responder y reportar incidentes de ciberseguridad en Chile, tanto en el sector público como en las entidades privadas que la norma alcanza. Su gran cambio es que eleva la ciberseguridad de "buena práctica voluntaria" a obligación legal con rango de ley, fiscalizada por una autoridad con potestad sancionatoria.
Antes de esta ley, la mayoría de las organizaciones chilenas gestionaba su ciberseguridad con estándares voluntarios (ISO 27001, NIST) y reportaba los incidentes a discreción. La Ley 21.663 rompe ese esquema: define estándares mínimos obligatorios, centraliza la coordinación estatal en la ANCI y convierte el reporte de incidentes y ciertos controles en deberes exigibles. Se inspira en marcos internacionales como el NIST Cybersecurity Framework y la directiva europea NIS2.
A quién aplica: servicios esenciales y OIV
La ley no aplica a todas las empresas por igual, sino a dos categorías de instituciones —además de los organismos del Estado:
| Categoría | Quiénes son | Nivel de obligación |
|---|---|---|
| Prestadores de Servicios Esenciales (PSE) | Organizaciones de sectores como energía, agua, telecomunicaciones, salud, transporte, banca y servicios financieros, servicios digitales críticos | Obligaciones generales de gestión y reporte |
| Operadores de Importancia Vital (OIV) | PSE cuya interrupción tendría un impacto significativo en la seguridad, el abastecimiento, la economía o el funcionamiento del país | Obligaciones reforzadas |
| Órganos del Estado | Entidades de la Administración del Estado | Obligaciones del sector público |
La calificación como servicio esencial u OIV la determina la ANCI mediante resolución fundada, considerando el sector, la escala de operación, el número de personas afectadas y la criticidad del servicio. Aun si una empresa no es PSE ni OIV, puede verse obligada por contrato si presta servicios a una que sí lo es.
La Agencia Nacional de Ciberseguridad (ANCI)
La ANCI es el corazón institucional de la ley: una agencia técnica y descentralizada con facultades para dictar normas técnicas, calificar a los operadores, fiscalizar el cumplimiento, administrar el registro de incidentes y cursar multas. Coordina además a los CSIRT (equipos de respuesta a incidentes) nacional y sectoriales. En términos simples, es la autoridad que orquesta cómo el país previene y gestiona los incidentes de ciberseguridad. Desde su entrada en operación, la ANCI ha emitido instrucciones generales —como la inscripción obligatoria de los prestadores de servicios esenciales en su plataforma de reporte— cuyo incumplimiento ya constituye infracción.
El reporte de incidentes: la regla 3/72/15
La obligación más característica y exigente de la ley es el reporte escalonado de incidentes de ciberseguridad, conocido como la regla 3/72/15:
| Etapa | Plazo | Qué se reporta |
|---|---|---|
| Alerta temprana | Hasta 3 horas desde que se conoce el incidente | Aviso inicial del incidente al CSIRT Nacional |
| Actualización | Hasta 72 horas | Actualización de gravedad, impacto e indicadores |
| Informe final | Hasta 15 días corridos desde la alerta temprana | Reporte completo del incidente y su gestión |
Las 3 horas son el plazo que más tensiona a las organizaciones: exige tener detección, gobernanza y procedimientos ensayados para reaccionar en tiempo real. No reportar a tiempo se considera una infracción. Para los OIV, algunas exigencias son aún más estrictas.
Obligaciones clave para las organizaciones
Más allá del reporte, las instituciones obligadas deben:
- Implementar un Sistema de Gestión de Seguridad de la Información (SGSI) con medidas de gobernanza, gestión de riesgos y controles técnicos.
- Designar un encargado de ciberseguridad responsable de la coordinación con la ANCI.
- Adoptar medidas permanentes de prevención, detección, respuesta y recuperación (tecnológicas, organizativas, físicas e informativas).
- Gestionar el riesgo de forma documentada, con inventario de activos críticos y análisis de dependencias.
- Contar con capacidad de continuidad operacional y planes de recuperación probados.
- Regular la ciberseguridad de sus proveedores mediante cláusulas contractuales.
- Reportar los incidentes conforme a la regla 3/72/15 y mantener la trazabilidad.
Los operadores de importancia vital (OIV)
Ser calificado como OIV implica el nivel más alto de exigencia. Un OIV es un prestador de servicios esenciales cuya interrupción tendría consecuencias graves más allá de la propia empresa: afectación a la seguridad nacional, el orden público, el abastecimiento o la economía. La ANCI los califica mediante un proceso formal, y una vez designados, los OIV deben cumplir obligaciones reforzadas: elaborar planes de continuidad, implementar sistemas de gestión de seguridad más robustos, y en algunos casos, plazos de actualización de información más cortos. Los sectores típicamente involucrados son energía, agua, telecomunicaciones, salud, transporte, banca y servicios financieros.
Sanciones por incumplimiento
La ANCI puede sancionar los incumplimientos con multas que escalan según la gravedad, y que en el nivel más alto llegan hasta 40.000 UTM. La ley clasifica las infracciones en leves, graves y gravísimas: no reportar un incidente en el plazo exigido, por ejemplo, es una infracción grave. Como las multas se expresan en UTM —unidad que se reajusta mensualmente— su equivalente en pesos varía en el tiempo. Más allá de la multa, la ley traslada la responsabilidad a los niveles directivos, por lo que un incumplimiento tiene consecuencias legales y reputacionales que alcanzan a la alta dirección.
Relación con ISO 27001 y la Ley de Protección de Datos
La Ley 21.663 no exige certificarse en ISO 27001, pero su columna vertebral —el Sistema de Gestión de Seguridad de la Información— está directamente inspirada en ese estándar. Una organización con un SGSI maduro bajo ISO/IEC 27001 tiene gran parte del camino recorrido para cumplir la ley. Además, la ciberseguridad de la Ley 21.663 se complementa con la Ley 21.719 de Protección de Datos Personales: una brecha de ciberseguridad suele implicar también una vulneración de datos personales, con lo que ambas obligaciones de reporte pueden activarse a la vez. Gestionar las dos de forma integrada, dentro de un mismo sistema de seguridad de la información, es la vía más eficiente.
Cómo cumplir la Ley 21.663 paso a paso
- Determina si tu organización es PSE, OIV o proveedor de alguno de ellos.
- Inventaria tus activos críticos y evalúa sus riesgos y dependencias.
- Implementa el SGSI con controles técnicos, organizativos y físicos.
- Designa al encargado de ciberseguridad e inscríbete en la plataforma de la ANCI.
- Diseña y ensaya el procedimiento de reporte 3/72/15 con checklist y plantillas.
- Regula por contrato la ciberseguridad de tus proveedores.
- Prueba tus planes de continuidad y recuperación con simulacros.
Cumple con la Ley 21.663 usando Pirani
Cumplir la Ley 21.663 exige demostrar capacidad real: activos identificados, riesgos evaluados, controles operando, incidentes detectados y reportados en 3 horas con trazabilidad. Sostener eso en carpetas compartidas y planillas hace casi imposible responder a tiempo y probar el cumplimiento ante la ANCI.
Pirani ISMS permite construir el inventario y la clasificación de activos de información, gestionar los riesgos de seguridad de la información y ciberseguridad, dar seguimiento a los controles y registrar los incidentes con la trazabilidad que la regla 3/72/15 exige, alineado con estándares como ISO/IEC 27001. Al integrar la ciberseguridad con la gestión de riesgo operativo y la auditoría, Pirani ayuda a las organizaciones chilenas a pasar de la reacción improvisada a un sistema que detecta, responde y demuestra. Así es como hacemos simple la gestión de riesgos.
Puedes agendar una demo o crear una cuenta gratis —no necesitas tarjeta de crédito— para ver cómo se gestiona la ciberseguridad y la seguridad de la información en la práctica.
Preguntas frecuentes
- ¿Qué es la Ley 21.663? Es la Ley Marco de Ciberseguridad de Chile, publicada el 8 de abril de 2024. Crea la Agencia Nacional de Ciberseguridad (ANCI), establece obligaciones de gestión y reporte de incidentes para los servicios esenciales y operadores de importancia vital, y fija un régimen de sanciones.
- ¿Desde cuándo está vigente la Ley 21.663? La ley se publicó en abril de 2024 y sus obligaciones clave están en vigor desde el 1 de marzo de 2025. Desde esa fecha, la ANCI califica operadores, recibe reportes de incidentes y aplica el régimen sancionatorio; no hay un período de gracia general para quienes ya están en alcance.
- ¿A quién obliga la Ley 21.663? A los organismos del Estado y a las entidades privadas que prestan servicios esenciales (energía, agua, telecomunicaciones, salud, transporte, banca, entre otros) o que son calificadas como operadores de importancia vital (OIV) por la ANCI.
- ¿Qué es la regla 3/72/15? Es el esquema de reporte de incidentes: alerta temprana en un máximo de 3 horas desde que se conoce el incidente, una actualización a las 72 horas y un informe final dentro de los 15 días corridos siguientes a la alerta temprana.
- ¿Cuál es la multa máxima por incumplir la Ley 21.663? Las infracciones más graves pueden sancionarse con multas de hasta 40.000 UTM. El valor en pesos varía porque la UTM se reajusta mensualmente.
- ¿La Ley 21.663 obliga a tener ISO 27001? No exige la certificación, pero su base es un Sistema de Gestión de Seguridad de la Información inspirado en ISO/IEC 27001. Contar con ese estándar facilita significativamente el cumplimiento de la ley.
Mantente al día con las últimas publicaciones del blog

8 Claves para elegir software AML en financieras 2026

Principales aprendizajes del Foro Regional AML en Latinoamérica
