Una amenaza que se automatiza
El cibercrimen usa IA generativa y agentes autónomos para encontrar fallas y explotarlas en minutos, con engaños que imitan a ejecutivos y proveedores.
Recursos · Informe estratégico
Análisis de ciberdefensa y riesgo regulatorio para directorios en Chile: por qué la ciberseguridad pasó de ser un asunto técnico a uno patrimonial, y qué modelo de gobierno responde a ataques automatizados, dos leyes nuevas y escasez de talento.
En síntesis
Cuatro ideas que el informe desarrolla. Si solo tienes dos minutos, están aquí.
El cibercrimen usa IA generativa y agentes autónomos para encontrar fallas y explotarlas en minutos, con engaños que imitan a ejecutivos y proveedores.
La Ley 21.663 exige reportar incidentes en un máximo de 3 horas; la Ley 21.719 eleva las multas y hace responsable a la empresa por sus proveedores.
Faltan especialistas y, sobre todo, perfiles que traduzcan entre lo técnico y lo legal. TI y asesoría jurídica miran partes distintas del mismo riesgo.
Ciberdefensa, cumplimiento y automatización bajo un mismo sistema de gestión, con mejora continua ISO/IEC 27001 y evidencia que se sostiene.
01 · El directorio
Las empresas chilenas atraviesan un cambio de escala en su riesgo digital. La ciberseguridad dejó de ser un problema del departamento de informática y hoy está entre las principales preocupaciones de los directorios. El riesgo es reputacional, legal y, sobre todo, patrimonial: una organización enfrenta al mismo tiempo una ofensiva criminal altamente automatizada y un marco legal que sanciona la negligencia corporativa.
Una paralización por secuestro de datos no solo interrumpe el flujo de caja. Socios comerciales, inversionistas y reguladores leen una brecha desprotegida como una falla directa del gobierno corporativo.
El cibercrimen dio un salto cualitativo con el uso a gran escala de IA generativa y agentes autónomos. Los atacantes ya no dependen de buscar fallas a mano ni de campañas de engaño genéricas: automatizan la detección de vulnerabilidades expuestas y las explotan a velocidad de máquina, minutos después de detectarlas.
La misma tecnología permite personalizar masivamente correos y mensajes fraudulentos que imitan con precisión la identidad y el estilo de ejecutivos o proveedores clave, y que los filtros tradicionales no distinguen.
Esa asimetría cambia el estándar de defensa. Una respuesta manual y reactiva no alcanza; el sistema defensivo necesita un nivel de sofisticación, velocidad y automatización comparable al de quien ataca.
03 · El cerco normativo
A la sofisticación de los ataques se suma una presión legal sin precedentes en el país. El detalle de plazos, aplicabilidad y calendario está en Cumplimiento OIV.
Ley 21.663
Crea la Agencia Nacional de Ciberseguridad (ANCI) y fija obligaciones para Servicios Esenciales y Operadores de Importancia Vital (OIV): sistemas de gestión de seguridad de la información y plazos mínimos de reporte. Ante un incidente significativo, la alerta temprana al CSIRT Nacional debe salir en un máximo de 3 horas. El incumplimiento acarrea multas y sanciones administrativas directas.
VigenteLey 21.719
Publicada a fines de 2024, cambia el tratamiento de los activos de información: una nueva agencia con capacidad fiscalizadora y sancionatoria, y multas que pueden llegar a 20.000 UTM o el 4 % de las ventas anuales en grandes empresas. Rige desde diciembre de 2026 y aplica a toda organización que trate datos de personas.
Diciembre 2026Art. 15 bis
El punto que más pesa en la alta dirección: la organización responde solidariamente por las brechas y pérdidas de datos que sufran sus proveedores y subcontratistas. Si un tercero crítico es vulnerado y compromete datos de la empresa mandante, el directorio responde patrimonialmente si no demuestra haber auditado y mitigado ese riesgo.
Proveedores04 · La brecha de capacidades
La respuesta lógica sería fortalecer los equipos internos. El obstáculo es estructural: escasez crítica de talento calificado. Las estimaciones del sector hablan de decenas de miles de especialistas en ciberseguridad que faltan en Chile.
La brecha no es solo numérica; es de capacidades y multidisciplinariedad. Los equipos de TI están dedicados, con razón, a la operación diaria: redes, soporte, hardware. Ese foco rara vez incluye el marco regulatorio, y traducir un requisito técnico a lenguaje de cumplimiento normativo, o al revés, no es parte de su trabajo.
Del otro lado, la asesoría legal domina la teoría de la ley, pero no audita sistemas, no lee flujos criptográficos ni estructura controles operables en entornos cloud. Esa desconexión deja al directorio confiando en políticas escritas en papel que no detienen un ataque automatizado ni superan una revisión real del regulador.
No es una crítica a ninguno de los dos equipos: es una división del trabajo que el nuevo escenario ya no permite.
| Dimensión | Informática tradicional (TI) | Defensa estratégica e inteligente |
|---|---|---|
| Enfoque primario | Disponibilidad de sistemas, soporte técnico y hardware básico. | Gobierno del riesgo, resiliencia y cumplimiento normativo integral. |
| Conocimiento legal | Escasa familiaridad con el lenguaje y los plazos de la ley. | Integración nativa de la legislación técnica (Leyes 21.663 y 21.719). |
| Enfoque ante incidentes | Reactivo ante fallas. Parche manual y restauración lenta. | Automatizado bajo playbooks y reportes de crisis en menos de 3 horas. |
| Gestión del tercero | Se limita al soporte técnico de herramientas o licencias de terceros. | Auditoría activa y blindaje contractual de la cadena de proveedores (Art. 15 bis). |
05 · Hacia un gobierno unificado
Para sostenerse en este escenario, los directorios deben dejar de delegar la ciberseguridad en el equipo de redes y adoptar un modelo que una, de forma indisoluble, la ciberdefensa técnica, el cumplimiento normativo riguroso y la automatización avanzada.
Monitoreo contra amenazas automatizadas con IA, con la velocidad de respuesta que exige el atacante, no la que permite el parche manual.
Capacidad · Detección y respuestaObligaciones de las Leyes 21.663 y 21.719 convertidas en roles, controles, plazos y evidencia forense lista para el regulador.
Capacidad · EvidenciaMitigación contractual y auditoría activa de terceros críticos, el frente que el Art. 15 bis pone bajo responsabilidad del directorio.
Capacidad · TercerosTodo operado bajo el estándar ISO/IEC 27001: lo que se implementa se mide, se revisa y se mantiene de manera sistemática.
Marco · ISO/IEC 27001Solo un gobierno de ciberseguridad multidisciplinario y robusto permite transformar una amenaza inminente en una ventaja competitiva de confianza y escala. El resultado no es un informe: es una capacidad que se mantiene.
Ficha del recurso
Este informe fue elaborado por CyberBrot para uso de directorios y alta dirección en Chile. Describe el escenario general; no sustituye una evaluación de aplicabilidad regulatoria ni asesoría legal sobre un caso particular.
Diagnóstico · Cumplimiento
Si quieres saber cómo se ve este escenario en tu organización, agenda un diagnóstico: en 30 minutos sabrás dónde estás frente a las Leyes 21.663 y 21.719 y qué resolver primero.
Agenda · Google Calendar
30 minutos para entender contexto, alcance y siguiente paso. Elige día y hora; la invitación llega a tu correo.