Ley 21.663 Chile: marco de ciberseguridad

  • Inicio
  • Blog
  • Ley 21.663 Chile: marco de ciberseguridad

Contenido

Ley 21.663 Chile: marco de ciberseguridad

La Ley Marco de Ciberseguridad Nº 21.663 establece el marco regulatorio de ciberseguridad en Chile. Aplica a los prestadores de servicios esenciales y, con exigencias reforzadas, a los operadores de importancia vital (artículos 4° y 5°), que deben implementar un sistema de gestión de seguridad de la información (SGSI) continuo y designar un delegado de ciberseguridad (artículo 8°).

Además, todas las instituciones alcanzadas deben reportar los incidentes de efecto significativo al CSIRT Nacional de la Agencia Nacional de Ciberseguridad (ANCI), dentro de los plazos que fija el artículo 9°. Para las entidades bancarias reguladas por la CMF rige además el Capítulo 20-10 de la RAN, y para las aseguradoras y reaseguradoras, la Norma de Carácter General N° 454.

¿Qué es la Ley Marco de Ciberseguridad Nº 21.663?

La Ley Nº 21.663 es el instrumento legal que formaliza el marco nacional de ciberseguridad en Chile. Define las responsabilidades de las organizaciones en materia de seguridad de la información, establece la estructura institucional del sistema de ciberseguridad del país y crea mecanismos de coordinación entre el sector público, el sector privado y los organismos reguladores.

La ley distingue dos categorías de sujetos obligados: los prestadores de servicios esenciales —organismos del Estado y empresas privadas de sectores como energía, combustibles, agua potable, telecomunicaciones, transporte, salud, servicios postales y servicios financieros— y, dentro de estos, los operadores de importancia vital, calificados por la ANCI cuando la afectación de su servicio tenga un impacto significativo en el orden público o en la provisión continua de servicios esenciales (artículos 4° y 5°). Su objetivo es elevar el nivel de resiliencia cibernética de Chile como nación y reducir el impacto de los incidentes sobre la infraestructura crítica y los servicios esenciales.

SGSI y delegado de ciberseguridad para operadores de importancia vital

Dos de las obligaciones más concretas que el artículo 8° de la Ley Nº 21.663 impone a los operadores de importancia vital son:

Sistema de gestión de seguridad de la información continuo: deben implementar un sistema que permita determinar los riesgos que afecten la seguridad de sus redes, sistemas informáticos y datos, y la continuidad operacional del servicio, evaluando tanto la probabilidad como el impacto potencial de un incidente. La Ley Nº 21.663 no nombra un estándar técnico específico; en la práctica, marcos como ISO 27001 son la referencia internacional más usada para estructurar este tipo de sistema.

Delegado de ciberseguridad: deben designar un delegado de ciberseguridad, que actúa como contraparte de la Agencia Nacional de Ciberseguridad e informa a la autoridad, jefatura o jefe superior del organismo, o a los directores, gerentes o ejecutivos principales de la institución privada. En la práctica, este rol suele recaer en la misma función que otras organizaciones conocen como CISO (Chief Information Security Officer), responsable de las decisiones de seguridad de aplicaciones y de la gestión del programa de ciberseguridad dentro de la organización.

Ambas obligaciones buscan que la ciberseguridad deje de ser una función reactiva y pase a ser una capacidad gestionada, medible y con responsabilidad ejecutiva clara.

Reporte a la Agencia Nacional de Ciberseguridad (ANCI)

La ley crea la Agencia Nacional de Ciberseguridad (ANCI) como el organismo público especializado en ciberseguridad a nivel nacional. La ANCI actúa como entidad coordinadora, supervisora y de respuesta ante incidentes que afecten a infraestructura crítica o a entidades reguladas.

Las instituciones señaladas en el artículo 4° deben reportar al CSIRT Nacional —equipo creado dentro de la ANCI por el artículo 24°— los ciberataques e incidentes de ciberseguridad de efecto significativo, en los plazos que fija el artículo 9°: una alerta temprana dentro de un máximo de tres horas desde que se tiene conocimiento del incidente, una actualización dentro de setenta y dos horas (veinticuatro horas si el incidente afecta a un operador de importancia vital en la prestación de sus servicios esenciales) y un informe final dentro de quince días corridos desde el envío de la alerta temprana. Este reporte no es opcional: forma parte del marco de coordinación interinstitucional que la ley establece para fortalecer la respuesta nacional ante amenazas. La ANCI puede emitir alertas, instrucciones de mitigación y protocolos de respuesta que las organizaciones deben seguir.

La detección de vulnerabilidades temprana es la herramienta que permite a las organizaciones identificar incidentes potenciales antes de que escalen y cumplir con los plazos de reporte a la ANCI.

Capítulo CMF 20-10: seguridad de la información, monitoreo permanente y gobierno corporativo

Para las entidades bancarias reguladas por la Comisión para el Mercado Financiero (CMF) —bancos, sus filiales, sociedades de apoyo al giro bancario y emisores u operadores de tarjetas de pago— existe una capa adicional de exigencias articulada en el Capítulo 20-10 de la Recopilación Actualizada de Normas de Bancos (RAN), vigente desde el 1 de diciembre de 2020.

El Capítulo 20-10 establece, entre otros lineamientos:

  • Sistema de gestión de la seguridad de la información: las entidades alcanzadas deben estructurar un programa que identifique activos, valore riesgos, defina controles y contemple revisiones periódicas; marcos como ISO 27001 son una referencia habitual para estructurar este tipo de programa, aunque el Capítulo 20-10 no impone un estándar único.
  • Proceso formal de gestión de riesgos: el proceso cubre las fases de identificación, análisis, valoración, tratamiento y aceptación de riesgos de seguridad de la información.
  • Monitoreo permanente: el riesgo de seguridad de la información no puede gestionarse de forma puntual. Se exige un monitoreo continuo que detecte desviaciones, nuevas amenazas y cambios en el perfil de riesgo.
  • Involucramiento del gobierno corporativo: la normativa de la CMF enmarca la gestión de riesgos de ciberseguridad dentro de sus principios de buen gobierno corporativo, lo que implica la participación del Directorio y la alta gerencia en la aprobación y supervisión de las políticas de seguridad de la información.

Un pentest regular sobre sistemas críticos es una de las herramientas que buenas prácticas como ISO 27001 y los marcos regulatorios de la CMF reconocen para validar la efectividad de los controles implementados.

Norma NCG 454-2021 de riesgo operacional

La Norma de Carácter General N° 454, emitida por la CMF el 18 de mayo de 2021, establece un marco específico de gestión de riesgo operacional y ciberseguridad para las entidades aseguradoras y reaseguradoras del mercado financiero chileno —un universo de sujetos obligados distinto del que cubre el Capítulo 20-10, centrado en bancos y medios de pago.

La NCG 454 refuerza los requisitos de gestión de riesgos operacionales, incluyendo los de origen tecnológico y cibernético. Las aseguradoras y reaseguradoras deben identificar y valorar los riesgos operacionales que podrían afectar la continuidad de sus servicios y la integridad de su información, e implementar controles proporcionales al nivel de riesgo identificado.

Esta norma sitúa el riesgo cibernético dentro del marco general de riesgo operacional de las aseguradoras y reaseguradoras, lo que obliga a las áreas de riesgos y tecnología a trabajar de forma integrada bajo la supervisión de la CMF.

Qué deben implementar las entidades reguladas por la CMF

Las entidades bancarias reguladas por la CMF deben articular un programa de ciberseguridad que combine las exigencias de la Ley Nº 21.663 con las del Capítulo 20-10; las aseguradoras y reaseguradoras, con las de la Norma de Carácter General N° 454. Los elementos clave incluyen:

  1. Sistema de gestión de seguridad de la información, voluntariamente alineado con estándares como ISO 27001: política de seguridad documentada, inventario de activos, evaluación de riesgos, plan de tratamiento y revisiones periódicas.
  2. Delegado de ciberseguridad designado formalmente (frecuentemente denominado CISO en la práctica): con dependencia jerárquica adecuada, presupuesto propio y reporte a la alta dirección.
  3. Proceso de gestión de riesgos cibernéticos: integrado con el marco general de riesgo operacional de la entidad.
  4. Monitoreo continuo de amenazas: herramientas y procesos para detectar incidentes en tiempo real.
  5. Protocolo de reporte al CSIRT Nacional de la ANCI: procedimiento documentado y probado para notificar incidentes significativos dentro de los plazos del artículo 9° de la Ley Nº 21.663.
  6. Pruebas de resiliencia: validaciones periódicas de los controles de seguridad, incluyendo pruebas de penetración y ejercicios de simulación de incidentes.

El NIST Cybersecurity Framework ofrece una estructura reconocida internacionalmente que complementa el cumplimiento regulatorio local y facilita la comunicación del estado de ciberseguridad al Directorio.


¿Tu entidad necesita alinear su programa de ciberseguridad con la Ley Nº 21.663, el Capítulo CMF 20-10 y la NCG 454-2021? En WhiteJaguars acompañamos a organizaciones en Chile en el diseño e implementación de sus programas de seguridad de la información. También puedes revisar las exigencias de la Ley Nº 21.719 de protección de datos personales, que entra en vigencia en diciembre de 2026.

Publicado el

Mario Robles

CEO & Founder

Hacker Ético con más de 20 años de experiencia, creador de herramientas de ciberseguridad, ex-líder de OWASP Costa Rica y miembro activo de Cybersec Cluster y el capítulo de ciberseguridad de CAMTIC.

¿Necesitas ayuda?

Nuestro equipo de especialistas puede ayudarte a implementar las mejores prácticas de ciberseguridad en tu organización.

Consulta Gratuita

¿Necesitas proteger tu empresa?

Consulta Gratuita

También te podría interesar

Ley 21.719 Chile: protección de datos 2026

La Ley Nº 21.719 de Chile entra en vigencia el 01-12-2026 con 8 principios, multas hasta 20.000 UTM y reporte de brechas sin dilaciones indebidas.

Leer: Ley 21.719 Chile: protección de datos...

BCP Paraguay: ciberseguridad y cloud banking

El BCP regula la ciberseguridad bancaria con Resolución 12/2021 y cloud computing para entidades financieras. Obligaciones mínimas para bancos en Paraguay.

Leer: BCP Paraguay: ciberseguridad y cloud ...

Ciberseguridad bancaria en Argentina: BCRA

La normativa BCRA exige autenticación multifactor y reporte de incidentes. Conoce las Comunicaciones A 8401/2026 y A 8280/2025 para cumplir.

Leer: Ciberseguridad bancaria en Argentina:...
Este sitio web utiliza cookies para mejorar su experiencia, puede consultar nuestra política de privacidad.