Ley Marco de Ciberseguridad en Chile: qué obligaciones ya están vigentes en 2026

Diego Velázquez
5 Min de lectura
5 Min de lectura
Ley Marco de Ciberseguridad en Chile: qué obligaciones ya están vigentes en 2026

La Ley 21.663 exige a empresas de sectores críticos reportar incidentes en plazos acotados y designar responsables de seguridad digital.

Chile cuenta desde 2024 con su primera normativa dedicada exclusivamente a la ciberseguridad, la Ley 21.663, conocida como Ley Marco de Ciberseguridad. A diferencia de un estándar técnico voluntario como ISO 27001 o el marco NIST, esta ley tiene rango legal y contempla un régimen de sanciones concreto para quienes no cumplan con sus disposiciones, según explica un análisis publicado por Prey Project. En 2026, la conversación entre empresas y organismos públicos ya no gira en torno a cuándo deberán cumplir la norma, sino en cómo demostrar que efectivamente la están cumpliendo.

¿Qué establece la Ley 21.663 y quién debe cumplirla?

La normativa crea la Agencia Nacional de Ciberseguridad (ANCI), organismo encargado de calificar a los llamados Operadores de Importancia Vital, coordinar la respuesta ante incidentes y aplicar el régimen sancionatorio. Junto a la ANCI, la ley establece el CSIRT Nacional como el organismo técnico que recibe los reportes de incidentes con efectos significativos, de acuerdo con el detalle recogido por Global Suite Solutions.

Los artículos 5, 8, 9 y el Título VII de la ley, junto con sus reglamentos complementarios, entraron en vigencia el 1 de marzo de 2025, luego de que la norma fuera promulgada en abril de 2024. Esto significa que sectores como la banca, los servicios financieros, la energía, la salud y las telecomunicaciones ya operan bajo un marco regulatorio obligatorio, mientras que la calificación progresiva de nuevos operadores de importancia vital continúa en curso durante 2026, según precisa el análisis de Asentic.

¿Cuáles son los plazos de reporte y las sanciones?

Uno de los puntos que más atención ha generado entre las empresas chilenas es el plazo para reportar incidentes. La norma exige una alerta temprana dentro de las primeras tres horas desde que se detecta un incidente con efectos significativos, un reporte más completo dentro de 72 horas y un reporte final una vez que el incidente ha sido contenido. Estos plazos, mucho más ajustados que los de otras regulaciones similares en la región, buscan que la respuesta ante un ataque sea prácticamente inmediata.

En materia de sanciones, las multas pueden llegar hasta 40.000 UTM para las infracciones más graves, según el detalle publicado por Your Devs. Otro análisis, publicado por Netprovider, advierte que más de la mitad de los directorios de empresas en Chile todavía desconoce el alcance real de estas exigencias, lo que representa un riesgo relevante considerando que la ANCI ya cuenta con facultades sancionatorias activas desde marzo de 2025.

¿Qué desafíos enfrentan las empresas chilenas para cumplir?

Para las organizaciones obligadas, cumplir con la ley implica bastante más que instalar un firewall o un antivirus. La norma exige designar formalmente a un encargado de ciberseguridad dentro de la organización, mantener un registro de riesgos actualizado, contar con una política de gestión de incidentes documentada y disponer de controles técnicos verificables, como autenticación multifactor y respaldos periódicos de la información.

A este escenario se suma un segundo frente regulatorio: la Ley 21.719 de Protección de Datos Personales, cuya plena vigencia comienza en diciembre de 2026 y que comparte varias exigencias técnicas con la Ley 21.663, como el control de accesos y el cifrado de información sensible. Para las empresas que ya cumplen con los estándares de ciberseguridad, avanzar en protección de datos resulta un paso natural, mientras que para quienes aún no han comenzado este proceso, el margen de tiempo para ponerse al día se reduce cada mes que pasa.

Compartilhe esse artigo
Sin Comentarios

Agregar un comentario

Tu dirección de correo electrónico no será publicada. Los campos requeridos están marcados *