Guía · Ley 21.663
Guía Ley 21.663: ciberseguridad y Operadores de Importancia Vital
Documento vivo, no una publicación fechada. Reúne las 16 preguntas que más se repiten sobre la Ley Marco de Ciberseguridad, con respuesta corta y enlace al desarrollo completo, verificado artículo por artículo contra el texto legal.
Última revisión: · Vestigia
Esta ley ya está vigente. A diferencia de la Ley 21.719, cuyo régimen sancionatorio empieza el 1 de diciembre de 2026, los deberes de los operadores de importancia vital y el deber de reportar incidentes rigen desde el 1 de marzo de 2025, y la ANCI ya puede sancionar.
16 preguntas, respuesta corta primero
- ¿Qué es la Ley 21.663?
- La Ley Marco de Ciberseguridad chilena, publicada el 8 de abril de 2024. Crea la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional, y fija deberes de prevención, reporte y respuesta ante incidentes.
- ¿Desde cuándo están vigentes sus obligaciones?
- La ley entró en vigencia el 1 de enero de 2025, y los artículos 5, 8, 9 y el Título VII —que incluyen los deberes de los operadores de importancia vital y el deber de reportar— desde el 1 de marzo de 2025. A diferencia de la Ley 21.719, acá el régimen sancionatorio ya está activo.
- ¿A quién se aplica la Ley 21.663?
- A las instituciones que prestan servicios calificados como esenciales y a las calificadas como operadores de importancia vital. El artículo 4 enumera los sectores: energía, combustibles, agua potable, telecomunicaciones, infraestructura digital, transporte, banca y servicios financieros, seguridad social, servicios postales, salud institucional y producción farmacéutica, entre otros.
- ¿Qué es un Operador de Importancia Vital y cuántos hay en Chile?
- Una institución calificada como tal por la ANCI, sujeta a un régimen reforzado de obligaciones y de multas. El 24 de julio de 2026 la ANCI cerró el primer proceso de calificación —iniciado en 2025 y desarrollado en dos etapas sucesivas— con 1.154 instituciones. Ver el desarrollo completo →
- ¿Qué obligaciones tiene un OIV según el artículo 8?
- Nueve, en las letras a) a i): sistema de gestión de seguridad de la información continuo, registro de acciones, planes de continuidad certificados, revisiones y simulacros, medidas de contención, certificaciones del artículo 28, información a afectados, capacitación continua y designación de un delegado de ciberseguridad. Ver el desarrollo completo →
- ¿Qué documento acredita cada uno de esos deberes ante un fiscalizador?
- Cada deber tiene un entregable concreto: la metodología de riesgo aplicada y fechada, la bitácora de acciones, el certificado del artículo 28, las actas de simulacro, el protocolo de contención, la plantilla de comunicación a afectados, el registro de capacitaciones y el acta de designación del delegado firmada por la máxima autoridad. Ver el desarrollo completo →
- ¿En qué plazo hay que reportar un incidente al CSIRT Nacional?
- Alerta temprana dentro de 3 horas desde que se toma conocimiento del incidente; actualización a las 72 horas, que baja a 24 si es un OIV con servicios esenciales afectados; plan de acción del OIV dentro de 7 días corridos; e informe final a los 15 días corridos desde la alerta temprana. Ver el desarrollo completo →
- ¿Por qué casi ningún procedimiento interno cumple el plazo de tres horas?
- Porque suelen exigir que un comité o una jefatura autorice el reporte antes de enviarlo, lo que es incompatible con un plazo que puede vencer un sábado de madrugada. La autorización tiene que estar delegada desde el diseño, y el procedimiento ensayado fuera de horario de oficina. Ver el desarrollo completo →
- ¿Qué es un incidente de efecto significativo?
- Según el artículo 27, aquel capaz de interrumpir la continuidad de un servicio esencial o de afectar la integridad física o la salud de las personas, así como el que afecta sistemas informáticos que contienen datos personales.
- ¿Cuáles son las multas de la Ley 21.663?
- El artículo 40 fija hasta 5.000 UTM para infracciones leves, 10.000 para graves y 20.000 para gravísimas. Para un operador de importancia vital cada tramo se duplica: hasta 10.000, 20.000 y 40.000 UTM respectivamente. Ver el desarrollo completo →
- ¿Se puede impugnar la calificación como OIV?
- Sí, y prospera en la práctica: en la segunda etapa del primer proceso, de 372 instituciones calificadas preliminarmente en abril de 2026, 239 quedaron en la nómina definitiva de julio. El argumento que funciona suele ser técnico —acreditar con datos de operación en qué medida el servicio depende realmente de las redes y sistemas—, no puramente jurídico. Ver el desarrollo completo →
- ¿Cómo se reclama contra una sanción de la ANCI?
- En sede administrativa, formulando descargos en el plazo que fije la Agencia, que no puede ser inferior a 15 ni superior a 30 días según el artículo 42. Contra la resolución final procede reclamo de ilegalidad ante la Corte de Apelaciones dentro de 15 días hábiles, conforme al artículo 46. Ver el desarrollo completo →
- ¿El delegado de ciberseguridad es lo mismo que el DPO?
- No. Son figuras de leyes distintas: el delegado de ciberseguridad del artículo 8 letra i) es obligatorio para todo OIV y reporta a la ANCI; el DPO del artículo 50 de la Ley 19.628 es facultativo y su contraparte es la Agencia de Protección de Datos Personales. Ver el desarrollo completo →
- ¿Puede la misma persona ejercer ambos cargos?
- Ninguna de las dos leyes lo prohíbe ni lo autoriza expresamente: es una decisión de diseño organizacional. Quien los ejerza debe cumplir por separado los requisitos de cada cargo, incluida la línea de reporte directa a la máxima autoridad que exige el artículo 8 letra i). Ver el desarrollo completo →
- ¿Qué pasa si mi regulador sectorial ya tiene sus propias normas de ciberseguridad?
- El artículo 26 permite que la normativa sectorial prevalezca sobre la de la Agencia cuando tenga efectos al menos equivalentes, previa dictación de una norma conjunta que fije los criterios de equivalencia. No elimina la obligación: obliga a mapear cuál régimen aplica primero.
- ¿A quién hay que notificar si el incidente además compromete datos personales?
- Puede activar hasta tres deberes en paralelo: el reporte al CSIRT Nacional de la Ley 21.663, la notificación a la Agencia de Protección de Datos del artículo 14 sexies de la Ley 19.628, y el reporte a la autoridad sectorial si corresponde. Cada uno con su plazo y su formato. Ver el desarrollo completo →
Cómo se mantiene esta guía
Cada respuesta enlaza al artículo donde está desarrollada con su cita legal correspondiente, no a un resumen aparte. Cuando el texto de un artículo citado cambie, o la ANCI emita una instrucción que corrija algo de lo dicho acá, esta página y el artículo enlazado se actualizan juntos y la fecha de revisión sube.
No es una guía exhaustiva de toda la ley. Es el punto de entrada a las preguntas operativas que enfrenta una institución calificada como operador de importancia vital.
¿Prefiere que revisemos su caso concreto?
Revisamos su calificación como OIV, el estado de los nueve deberes del artículo 8 y el protocolo de incidentes, con un ingeniero y una abogada en la misma reunión.