Recursos · Informe estratégico

El nuevo escenario de riesgo digital.

Análisis de ciberdefensa y riesgo regulatorio para directorios en Chile: por qué la ciberseguridad pasó de ser un asunto técnico a uno patrimonial, y qué modelo de gobierno responde a ataques automatizados, dos leyes nuevas y escasez de talento.

Para directoriosChile · 2026Lectura 7 minPDF descargable

En cuatro puntos

  • Los ataques ya se automatizan con IA y ganan velocidad
  • Las Leyes 21.663 y 21.719 fijan plazos, multas y responsabilidad por terceros
  • Ni TI ni legal cubren solos el problema completo
  • El directorio necesita un gobierno unificado de riesgo, cumplimiento y defensa

En síntesis

La ciberseguridad dejó de ser un tema de informática y pasó a ser un tema patrimonial.

Cuatro ideas que el informe desarrolla. Si solo tienes dos minutos, están aquí.

01

Una amenaza que se automatiza

El cibercrimen usa IA generativa y agentes autónomos para encontrar fallas y explotarlas en minutos, con engaños que imitan a ejecutivos y proveedores.

02

Un cerco normativo nuevo

La Ley 21.663 exige reportar incidentes en un máximo de 3 horas; la Ley 21.719 eleva las multas y hace responsable a la empresa por sus proveedores.

03

Una brecha de capacidades

Faltan especialistas y, sobre todo, perfiles que traduzcan entre lo técnico y lo legal. TI y asesoría jurídica miran partes distintas del mismo riesgo.

04

Un gobierno unificado

Ciberdefensa, cumplimiento y automatización bajo un mismo sistema de gestión, con mejora continua ISO/IEC 27001 y evidencia que se sostiene.

01 · El directorio

El riesgo ya no es operacional.

Las empresas chilenas atraviesan un cambio de escala en su riesgo digital. La ciberseguridad dejó de ser un problema del departamento de informática y hoy está entre las principales preocupaciones de los directorios. El riesgo es reputacional, legal y, sobre todo, patrimonial: una organización enfrenta al mismo tiempo una ofensiva criminal altamente automatizada y un marco legal que sanciona la negligencia corporativa.

Una paralización por secuestro de datos no solo interrumpe el flujo de caja. Socios comerciales, inversionistas y reguladores leen una brecha desprotegida como una falla directa del gobierno corporativo.

02 · La amenaza: ataques respaldados por inteligencia artificial

El cibercrimen dio un salto cualitativo con el uso a gran escala de IA generativa y agentes autónomos. Los atacantes ya no dependen de buscar fallas a mano ni de campañas de engaño genéricas: automatizan la detección de vulnerabilidades expuestas y las explotan a velocidad de máquina, minutos después de detectarlas.

La misma tecnología permite personalizar masivamente correos y mensajes fraudulentos que imitan con precisión la identidad y el estilo de ejecutivos o proveedores clave, y que los filtros tradicionales no distinguen.

Esa asimetría cambia el estándar de defensa. Una respuesta manual y reactiva no alcanza; el sistema defensivo necesita un nivel de sofisticación, velocidad y automatización comparable al de quien ataca.

03 · El cerco normativo

Dos leyes y un artículo que fijan el estándar.

A la sofisticación de los ataques se suma una presión legal sin precedentes en el país. El detalle de plazos, aplicabilidad y calendario está en Cumplimiento OIV.

Ley 21.663

Ley Marco de Ciberseguridad

Crea la Agencia Nacional de Ciberseguridad (ANCI) y fija obligaciones para Servicios Esenciales y Operadores de Importancia Vital (OIV): sistemas de gestión de seguridad de la información y plazos mínimos de reporte. Ante un incidente significativo, la alerta temprana al CSIRT Nacional debe salir en un máximo de 3 horas. El incumplimiento acarrea multas y sanciones administrativas directas.

Vigente

Ley 21.719

Protección de Datos Personales

Publicada a fines de 2024, cambia el tratamiento de los activos de información: una nueva agencia con capacidad fiscalizadora y sancionatoria, y multas que pueden llegar a 20.000 UTM o el 4 % de las ventas anuales en grandes empresas. Rige desde diciembre de 2026 y aplica a toda organización que trate datos de personas.

Diciembre 2026

Art. 15 bis

Responsabilidad por la cadena

El punto que más pesa en la alta dirección: la organización responde solidariamente por las brechas y pérdidas de datos que sufran sus proveedores y subcontratistas. Si un tercero crítico es vulnerado y compromete datos de la empresa mandante, el directorio responde patrimonialmente si no demuestra haber auditado y mitigado ese riesgo.

Proveedores

04 · La brecha de capacidades

Faltan especialistas, y falta traducción.

La respuesta lógica sería fortalecer los equipos internos. El obstáculo es estructural: escasez crítica de talento calificado. Las estimaciones del sector hablan de decenas de miles de especialistas en ciberseguridad que faltan en Chile.

La brecha no es solo numérica; es de capacidades y multidisciplinariedad. Los equipos de TI están dedicados, con razón, a la operación diaria: redes, soporte, hardware. Ese foco rara vez incluye el marco regulatorio, y traducir un requisito técnico a lenguaje de cumplimiento normativo, o al revés, no es parte de su trabajo.

Del otro lado, la asesoría legal domina la teoría de la ley, pero no audita sistemas, no lee flujos criptográficos ni estructura controles operables en entornos cloud. Esa desconexión deja al directorio confiando en políticas escritas en papel que no detienen un ataque automatizado ni superan una revisión real del regulador.

No es una crítica a ninguno de los dos equipos: es una división del trabajo que el nuevo escenario ya no permite.

Tabla 1 · Enfoque tradicional frente al enfoque sugerido
DimensiónInformática tradicional (TI)Defensa estratégica e inteligente
Enfoque primarioDisponibilidad de sistemas, soporte técnico y hardware básico.Gobierno del riesgo, resiliencia y cumplimiento normativo integral.
Conocimiento legalEscasa familiaridad con el lenguaje y los plazos de la ley.Integración nativa de la legislación técnica (Leyes 21.663 y 21.719).
Enfoque ante incidentesReactivo ante fallas. Parche manual y restauración lenta.Automatizado bajo playbooks y reportes de crisis en menos de 3 horas.
Gestión del terceroSe limita al soporte técnico de herramientas o licencias de terceros.Auditoría activa y blindaje contractual de la cadena de proveedores (Art. 15 bis).

05 · Hacia un gobierno unificado

Un modelo que actúe como cerebro estratégico.

Para sostenerse en este escenario, los directorios deben dejar de delegar la ciberseguridad en el equipo de redes y adoptar un modelo que una, de forma indisoluble, la ciberdefensa técnica, el cumplimiento normativo riguroso y la automatización avanzada.

01

Ciberdefensa técnica

Monitoreo contra amenazas automatizadas con IA, con la velocidad de respuesta que exige el atacante, no la que permite el parche manual.

Capacidad · Detección y respuesta
02

Cumplimiento riguroso

Obligaciones de las Leyes 21.663 y 21.719 convertidas en roles, controles, plazos y evidencia forense lista para el regulador.

Capacidad · Evidencia
03

Cadena de proveedores

Mitigación contractual y auditoría activa de terceros críticos, el frente que el Art. 15 bis pone bajo responsabilidad del directorio.

Capacidad · Terceros
04

Mejora continua

Todo operado bajo el estándar ISO/IEC 27001: lo que se implementa se mide, se revisa y se mantiene de manera sistemática.

Marco · ISO/IEC 27001
La conclusión del informe

Solo un gobierno de ciberseguridad multidisciplinario y robusto permite transformar una amenaza inminente en una ventaja competitiva de confianza y escala. El resultado no es un informe: es una capacidad que se mantiene.

Ficha del recurso

Autor, fecha, fuentes y alcance.

Este informe fue elaborado por CyberBrot para uso de directorios y alta dirección en Chile. Describe el escenario general; no sustituye una evaluación de aplicabilidad regulatoria ni asesoría legal sobre un caso particular.

AutorCyberBrot
PublicadoAgosto 2026
AlcanceChile · Directorios
FormatoPDF · 5 páginas

Diagnóstico · Cumplimiento

El regulador ya tiene calendario.
¿Y tu directorio?

Si quieres saber cómo se ve este escenario en tu organización, agenda un diagnóstico: en 30 minutos sabrás dónde estás frente a las Leyes 21.663 y 21.719 y qué resolver primero.

Correocontacto@cyberbrot.com Teléfono+56 9 7498 7056 Incidente activoIndícalo en el mensaje: traspaso humano prioritario