Cumplimiento · OIV

El marco normativo chileno, resuelto.

Las Leyes 21.663 y 21.719 cambiaron las reglas del juego. Aquí está lo que exigen, a quién aplican, los plazos que ya corren y cómo dejamos a tu empresa en cumplimiento antes de que lo pida el regulador o lo aproveche un atacante.

Ley 21.663Ley 21.719Art. 15 bis

Diagnóstico Express

  • Brechas frente a la Ley 21.663 y la ANCI
  • Exposición de datos personales (Ley 21.719)
  • Riesgo contractual con OIV (Art. 15 bis)
  • Roadmap priorizado con quick wins

Las leyes

Las reglas del juego.

Dos leyes y un artículo que redefinen qué se exige, a quién y con qué plazos.

Ley 21.663

Ley Marco de Ciberseguridad

Vigente. Crea la ANCI y fija obligaciones para los Operadores de Importancia Vital: sistema de gestión de seguridad, resiliencia operacional, simulacros y gestión de incidentes. Ante un incidente significativo, la alerta temprana a la ANCI debe salir en un máximo de 3 horas, con reportes de seguimiento en las horas y días siguientes. Las multas en los casos más graves pueden llegar a las 40.000 UTM para OIV.

Vigente

Ley 21.719

Protección de Datos Personales

Rige desde diciembre de 2026. Moderniza el régimen de datos: nuevas bases de licitud, derechos reforzados, rol del DPO y una Agencia fiscalizadora con multas relevantes. Aplica a toda organización que trate datos de personas, sin importar el tamaño. La adecuación (inventario de datos, bases de licitud, gobierno interno) toma meses, no semanas.

Diciembre 2026

Art. 15 bis

Responsabilidad de la cadena

La Ley 21.663 alcanza también a los proveedores de los OIV: los contratos deben trasladar exigencias de ciberseguridad mediante adendas y SLAs. Un incidente originado en un tercero puede acarrear responsabilidad solidaria, y para el proveedor, perder el contrato.

Proveedores

Línea de tiempo

El calendario que tu directorio debe conocer.

El calendario normativo ya está en marcha. Cada hito acorta el margen para adecuarse.

01

Se publica la Ley 21.663

Chile estrena su Ley Marco de Ciberseguridad y crea la Agencia Nacional de Ciberseguridad (ANCI).

Abril 2024
02

La ANCI entra en operación

Comienza la calificación de Operadores de Importancia Vital y la dictación de reglamentos y protocolos.

2025
03

Obligaciones OIV vigentes

Gestión de incidentes, resiliencia operacional y alerta temprana a la ANCI en un máximo de 3 horas. El que fue calificado, ya está dentro.

Hoy
04

Entra a regir la Ley 21.719

Protección de datos personales exigible a toda organización. Quedan meses: la adecuación debería estar partiendo ahora.

Diciembre 2026

Aplicabilidad

¿Te alcanza a ti?

Si operas un servicio esencial o le vendes a alguien que lo hace, sí. La pregunta correcta no es si te alcanza, sino cuánto.

OIV

Operadores de Importancia Vital

Energía, telecomunicaciones, banca, salud, transporte, agua potable y otros sectores esenciales calificados por la ANCI.

  • Sistema de gestión de seguridad obligatorio
  • Alerta temprana en un máximo de 3 horas ante incidentes
  • Responsable formal frente al regulador

Proveedores

Proveedores y no OIV

Cualquier empresa que preste servicios a un OIV, tenga acceso a sus sistemas o trate datos personales.

  • Adendas y SLAs con obligaciones de seguridad
  • Evidencia de madurez ante auditorías del cliente
  • La Ley 21.719 aplica sin importar el tamaño

Diagnóstico · Cumplimiento

El regulador ya tiene calendario.
¿Y tu empresa?

Agenda tu diagnóstico: en 30 minutos sabrás exactamente dónde estás parado frente a las Leyes 21.663 y 21.719.

Correocontacto@cyberbrot.com Teléfono+56 9 7498 7056 Incidente activoIndícalo en el mensaje: traspaso humano prioritario