CiberLATAMbywhalemate

Chile ajusta sus obligaciones de ciberseguridad

Chile abrió la consulta pública de los estándares básicos de la Ley 21.663 y sumó nuevos reportes obligatorios para Defensa y proveedores esenciales.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

Chile abrió la consulta pública de la normativa que fijará estándares básicos obligatorios bajo la Ley 21.663, mientras la ANCI sigue ajustando qué entidades quedan alcanzadas y el sector Defensa sumó reglas específicas de reporte al CSIRT-DN.

Actualización 25 de agosto de 2026: la ANCI abrió la consulta pública de la normativa que fijará estándares básicos obligatorios de ciberseguridad bajo la Ley 21.663, y Defensa quedó alcanzado por un régimen específico de reporte al CSIRT-DN. Además, la Agencia ya había pedido a ciertos proveedores esenciales completar formularios para calificar riesgo e impacto de incidentes.

Nuevas exigencias regulatorias

La Ley 21.663 crea un marco regulatorio que impulsa mejores prácticas de gestión de riesgos, seguridad y continuidad digital para todo tipo de organizaciones, aunque las obligaciones más estrictas se dirigen a sectores críticos. En paralelo, materiales de divulgación en Chile describen que la norma exige implementar un Sistema de Gestión de Seguridad de la Información, designar un responsable de ciberseguridad y establecer procedimientos de reporte de incidentes, y la presentan como un cambio transversal para organizaciones que operan en el país.

¿Qué agregó ahora la ANCI?

La ANCI abrió la consulta pública de la normativa que establecerá estándares básicos obligatorios en ciberseguridad para las entidades sujetas a la Ley 21.663. Según la Resolución 140 Exenta, de 30 de mayo de 2026, el proceso quedó abierto por 30 días corridos desde su publicación en el Diario Oficial.

Medios especializados como TrendTIC informaron que la Agencia publicó la propuesta y habilitó el envío de comentarios hasta el 29 de junio de 2026 a las 23:59, con el objetivo declarado de avanzar en la implementación del marco regulatorio principal del país. Ley21663.info señaló después que, al 5 de agosto de 2026, el texto definitivo todavía no había sido publicado.

Estado Diario describió que el proyecto sometido a consulta articula nueve medidas operativas que funcionan como un piso técnico de diligencia para los servicios esenciales, entre ellas actualización periódica de sistemas, capacitación recurrente, minimización de privilegios, respaldos regulares, segmentación de redes, firewall y sistemas de detección y prevención de intrusiones. MLV Abogados precisó que la consulta busca volver obligatorios 6 de los llamados 9 básicos de la ciberseguridad, con controles que incluyen actualizar, capacitar, minimizar privilegios, respaldar, asegurar redes, asegurar equipos, monitorear en tiempo real, usar MFA y usar gestor de contraseñas.

Hito Fecha Alcance Fuente
Consulta pública de estándares básicos obligatorios 30 de mayo de 2026 Abierta por 30 días corridos desde su publicación Resolución 140 Exenta, LeyChile
Plazo de comentarios informado por prensa especializada 29 de junio de 2026, 23:59 Cierre de recepción de observaciones en el Portal ANCI TrendTIC
Texto definitivo pendiente 5 de agosto de 2026 La norma aún no estaba publicada Ley21663.info

¿A quiénes alcanzó el primer proceso de calificación?

La ANCI también empezó a ordenar el universo regulado. Según la Resolución 87 Exenta, de 17 de diciembre de 2025, la Agencia requirió a proveedores de servicios esenciales de categorías como servicios digitales, infraestructura digital y TI gestionados por terceros completar un formulario para calificar el riesgo y el impacto de eventuales incidentes de ciberseguridad.

TrendTIC añadió que ese primer proceso de calificación distinguió entre Servicios Esenciales y Operadores de Importancia Vital, y que la nómina de OIV bajó de 1.712 a 915 en diciembre de 2025. El foco, según esa cobertura, fue concentrar la carga regulatoria en las entidades cuyo compromiso por ciberataques puede afectar la seguridad, el orden público o la continuidad de servicios críticos.

¿Qué cambió para Defensa?

El sector Defensa quedó obligado a reportar al CSIRT-DN los ciberataques e incidentes de ciberseguridad que puedan tener efectos significativos. El Decreto 2, de 31 de diciembre de 2025, además fijó plazos estrictos para ese esquema de notificación.

Actualidad Jurídica del Diario Oficial señaló que la norma exige alertas tempranas dentro de tres horas para incidentes relevantes, un informe de actualización en plazos intermedios y un informe final en un máximo de quince días. Ese análisis también indicó que el régimen incorpora reglas específicas de confidencialidad basadas en la Ley 21.663, la Ley 20.285 y el Código de Justicia Militar.

Datos personales y sanciones

En protección de datos, materiales de formación en Chile señalan que la Ley 21.719 eleva significativamente las multas y sanciones aplicables a organizaciones públicas y privadas que traten datos personales sin cumplir la normativa. Esa descripción ubica a la ley como un cambio estructural en el régimen sancionatorio, con impacto directo en los procesos internos de cumplimiento, tratamiento y resguardo de información personal.

Plazos e incertidumbre de implementación

La transición normativa todavía muestra zonas grises. Una publicación en LinkedIn de Valentina Palma, abogada especialista en protección de datos en Chile, señala que existen obligaciones de implementación de la nueva Ley 21.719 con un hito al 1 de diciembre, pero critica que a esa fecha aún no se cuente con certezas mínimas sobre cómo operará la autoridad y la reglamentación necesaria. Ese planteo refleja incertidumbre regulatoria en el proceso de adecuación.

La discusión llega en un momento en que distintas piezas de divulgación local vienen marcando el alcance práctico de la Ley 21.663, desde el rol de la ANCI en regular y supervisar hasta la necesidad de prepararse para un esquema más formal de gestión de incidentes, seguridad y privacidad. En ese tablero, el eje ya no pasa solo por adoptar controles técnicos, sino por sostener evidencias de cumplimiento frente a dos marcos legales que empiezan a ordenar de manera más estricta la operación digital en Chile.

Fuentes

Ver todas