¿La Ley 21.663 aplica
a tu empresa?
La Ley Marco de Ciberseguridad no obliga a todas las empresas por igual. Responde 4 preguntas y te decimos si aplica, en qué grado y qué hacer.
No se guarda ningún dato. El resultado es orientativo y no constituye asesoría legal.
¿Qué tipo de organización es tu empresa?
Selecciona la opción que mejor te describe.
¿En qué sector opera principalmente tu empresa?
Elige el sector más representativo de tu actividad.
¿Qué tamaño tiene tu empresa?
Considera número de empleados o ventas anuales aproximadas.
¿Tu empresa provee servicios tecnológicos a sectores críticos?
Por ejemplo: software, soporte TI, hosting, ciberseguridad, telecomunicaciones.
La ley aplica plenamente
Los organismos del Estado quedan sujetos a la Ley 21.663 desde su entrada en vigencia en marzo 2024.
¿Qué significa esto?
Como organismo público, debes cumplir con todas las obligaciones establecidas por la Agencia Nacional de Ciberseguridad (ANCI), incluyendo:
- Aplicar los protocolos y estándares de seguridad que dicte la ANCI
- Reportar incidentes de ciberseguridad al CSIRT Nacional dentro de los plazos establecidos (3 horas para incidentes críticos)
- Designar un responsable de ciberseguridad institucional
- Participar en ejercicios nacionales de ciberseguridad cuando la ANCI lo solicite
Pasos inmediatos
- Revisar las instrucciones vigentes de la ANCI en anci.gob.cl
- Designar formalmente al responsable de ciberseguridad de tu institución
- Verificar si ya están suscritos al CSIRT Nacional para recepción de alertas
- Hacer un inventario de los sistemas críticos de la institución
Probablemente aplica
Una empresa de tu tamaño en un sector crítico es candidata fuerte a ser designada Operador de Importancia Vital (OIV) por la ANCI.
¿Qué es un OIV?
La ley designa como Operadores de Importancia Vital a las entidades privadas cuya operación es esencial para la economía o sociedad chilena. La lista definitiva la publica la ANCI, pero las empresas grandes en sectores como energía, agua, telecomunicaciones, banca o salud son los candidatos directos.
Obligaciones si eres designado OIV
- Reportar incidentes críticos al CSIRT Nacional en menos de 3 horas
- Designar un CISO (responsable de ciberseguridad)
- Implementar un sistema de gestión de seguridad de la información
- Mantener planes de continuidad ante incidentes
- Someterse a auditorías de la ANCI
Pasos inmediatos
- Verificar en anci.gob.cl si tu empresa ha sido notificada como OIV
- Comenzar a documentar tus sistemas críticos y procesos de seguridad
- Revisar nuestra guía de plan de respuesta a incidentes
- Considerar asesoría legal para evaluar tu exposición específica
Zona gris — monitorear
Tu empresa está en un sector crítico pero es mediana. La designación como OIV depende de factores adicionales que solo la ANCI puede determinar.
¿Qué significa esto?
La Ley 21.663 no designa automáticamente a todas las empresas de un sector crítico como OIV. La ANCI evalúa criterios adicionales como el número de usuarios afectados, la interdependencia con otras infraestructuras y el impacto potencial de un incidente.
Una empresa mediana en un sector crítico puede o no ser designada OIV. La incertidumbre es real mientras la ANCI no publique la lista definitiva.
Qué hacer mientras tanto
- Suscribirse a las actualizaciones de la ANCI en anci.gob.cl
- Implementar controles de seguridad básicos aunque no seas obligado: reduce riesgo y facilita el cumplimiento si llegas a ser designado
- Revisar el checklist de seguridad para PYMEs como punto de partida
- Documentar tus sistemas y procesos actuales de seguridad
Riesgo por cadena de suministro
La ley no te obliga directamente, pero tus clientes OIV sí pueden exigirte controles de seguridad como condición contractual.
¿Por qué importa la cadena de suministro?
La Ley 21.663 obliga a los OIV a gestionar los riesgos de su cadena de suministro tecnológica. Esto significa que cuando una empresa crítica contrata servicios de TI, puede — y probablemente debe — exigir a sus proveedores demostrar niveles mínimos de seguridad.
Muchos contratos ya están incluyendo cláusulas de seguridad para proveedores. Si no cumples, podrías perder licitaciones o contratos.
Qué hacer
- Revisar los contratos actuales con clientes de sectores críticos — ¿incluyen requisitos de seguridad?
- Preparar documentación básica de seguridad: política de contraseñas, backup, acceso a sistemas
- Revisar nuestra guía de respuesta a incidentes
- Considerar una certificación voluntaria (ISO 27001 o similar) si tus clientes lo requieren
La Ley 21.663 no aplica directamente
Tu empresa no está en un sector crítico ni tiene vínculos directos con infraestructura esencial. La Ley 21.663 no te obliga directamente.
Ojo: otras leyes sí pueden aplicarte
Aunque la Ley 21.663 no aplique, la Ley de Protección de Datos (19.628) aplica a prácticamente todas las empresas que manejan datos de clientes o empleados, y la nueva modificación endurece las obligaciones y sanciones.
Recomendaciones igualmente válidas
- Revisar qué datos personales maneja tu empresa y cómo los proteges
- Implementar controles básicos de seguridad: buena práctica que reduce el riesgo real
- Usar el checklist de seguridad básica para PYMEs como diagnóstico de partida
- Prepararte para la nueva Ley de Protección de Datos antes de que entre en vigor
Este diagnóstico es orientativo y no constituye asesoría legal. La designación como OIV es una decisión exclusiva de la ANCI. Ante dudas específicas, consulta con un abogado especializado.