Vestigia Cumplimiento con evidencia

Publicaciones

Quedó calificado como OIV: esto es lo que tiene que poder acreditar

El artículo 8 no pide buenas intenciones. Pide nueve cosas puntuales, y para cada una hay un documento específico que un fiscalizador va a pedir ver.

Publicado

Autor: Antonio Vásquez Amestica, Socio · Datos y Seguridad · Revisión: Erika Quintana Espinoza, Socia · Legal y Regulatorio

Publicado: · Última revisión normativa:

¿Qué obligaciones tiene un Operador de Importancia Vital según el artículo 8?

Nueve, en las letras a) a i). No son declaraciones de principios: cada una corresponde a un documento o un registro concreto que un fiscalizador de la ANCI va a pedir ver. El resto de las obligaciones de un OIV —plazos de reporte y escala de multas incluidos— está en la página completa de Operadores de Importancia Vital.

¿Qué documento acredita cada uno de los nueve deberes?

  • Sistema de gestión de seguridad continuo (letra a). Una metodología de evaluación de riesgo documentada, aplicada, con fecha de última corrida.
  • Registro de acciones (letra b). Una bitácora, no un correo suelto: quién hizo qué, cuándo, sobre qué sistema.
  • Planes de continuidad certificados (letra c). El certificado del artículo 28, con fecha de emisión y de la próxima revisión bienal obligatoria.
  • Revisiones, ejercicios y simulacros (letra d). Actas de simulacro con fecha, participantes y hallazgos, no un procedimiento que nunca se ensayó.
  • Medidas de contención oportunas (letra e). El protocolo de contención, con los tiempos de respuesta que promete y evidencia de que se cumplieron en el último incidente real o simulado.
  • Certificaciones del artículo 28 (letra f). Emitidas por una entidad del registro de certificadoras de la Agencia, no por cualquier proveedor.
  • Información a afectados (letra g). La plantilla de comunicación a titulares, lista para usar antes de que ocurra el incidente, no redactada durante la crisis.
  • Capacitación continua (letra h). Registro de asistencia y contenido de las campañas de ciberhigiene, con periodicidad demostrable.
  • Delegado de ciberseguridad (letra i). El acta de designación, firmada por la máxima autoridad, con la línea de reporte directa que exige la ley.

El desarrollo completo de este último punto, y de cómo se relaciona con el DPO de la Ley 19.628, está en delegado de ciberseguridad y DPO: dos cargos, dos leyes.

El diagnóstico de exposición mapea los nueve deberes contra su operación real.

Ver el diagnóstico

Preguntas frecuentes

¿Cuántos deberes específicos fija el artículo 8 de la Ley 21.663 para un OIV?
Nueve, en las letras a) a i): sistema de gestión de seguridad continuo, registro de acciones, planes de continuidad certificados, revisiones y simulacros, medidas de contención, certificaciones del artículo 28, información a afectados, capacitación continua y designación de un delegado de ciberseguridad.
¿Qué certificaciones exige la Ley 21.663 a un Operador de Importancia Vital?
Las que señala el artículo 28: planes de continuidad operacional y ciberseguridad certificados por una entidad del registro de certificadoras autorizadas de la Agencia, con revisión periódica mínima cada dos años.

Fuentes

Ley 21.719 (D.O. 13-12-2024) y Ley 19.628 en su texto reformado, versión BCN. Ley 21.806 (D.O. 05-02-2026). Resolución Exenta 202503748 del Ministerio de Economía (D.O. 19-12-2025) sobre cláusulas contractuales tipo para transferencias internacionales. Circular IF/N° 514 de la Superintendencia de Salud (D.O. 05-11-2025). Valor UTM del Servicio de Impuestos Internos.

Este artículo tiene fines informativos y no constituye asesoría legal para un caso concreto.