Chile endurece reportes y multas en ciberseguridad
La Ley 21.663 fija plazos de 24, 72 horas y 15 días para reportar incidentes, y sube multas para operadores vitales.
Chile fijó plazos concretos para reportar incidentes de ciberseguridad y un régimen de sanciones que eleva las multas máximas hasta 20.000 UTM, con duplicación para operadores de importancia vital.
Plazos de reporte y cierres de incidente
El régimen chileno de ciberseguridad ya establece tiempos precisos para reportar incidentes. La actualización debe realizarse dentro de las 72 horas, o dentro de las 24 horas si el afectado es un operador de importancia vital y se compromete la prestación de servicios esenciales. Además, se exige un informe final en 15 días corridos y otro adicional si el incidente sigue en curso, según la guía de la Biblioteca del Congreso Nacional de Chile sobre la Ley 21.663.
Ese esquema ordena la notificación temprana y también la documentación posterior del incidente. En la práctica, no alcanza con avisar: el marco pide cierre formal, con una segunda entrega si el evento no quedó resuelto en el plazo inicial.
Multas y alcance regulatorio
La Ley 21.663 también contempla un régimen sancionatorio con multas máximas de 5.000, 10.000 y 20.000 UTM para infracciones leves, graves y gravísimas, respectivamente. Para los operadores de importancia vital, esos topes se duplican.
Chambers sitúa esta norma dentro de un marco chileno más amplio de seguridad de la información que también incluye la ley de protección de datos, la ley de delitos informáticos, la regulación sectorial de la CMF y las normas de telecomunicaciones. En esa lectura, la ley nueva refuerza expectativas de gobernanza, reporte de incidentes y resiliencia operacional.
Para las entidades financieras y otros actores que operan en Chile, el impacto no queda limitado al cumplimiento de una única ley. El esquema convive con obligaciones vinculadas al manejo de datos, con el tratamiento de delitos informáticos y con regulación sectorial, en un entorno donde los incidentes deben informarse y documentarse con plazos cerrados.
Controles exigidos por cumplimiento
La guía de cumplimiento de Prey Project agrega que, junto con la Ley 21.663 y la Ley 21.719, las organizaciones en Chile deben implementar controles de seguridad, gestionar riesgos, proteger datos personales, contar con planes de respuesta a incidentes y poder demostrar esas medidas ante autoridades.
Eso deja un estándar de cumplimiento que no se agota en políticas internas. También exige evidencia de que esos controles existen y funcionan, un punto que cobra peso en sectores con exposición regulatoria más alta, como el financiero.
Fuentes
- Robos y fraudes en el uso de tarjetas e instrumentos financieros (Ley 21.634)bcn.cl· Biblioteca del Congreso Nacional de Chile (BCN) – Ley Fácil
- Ciberseguridad de los organismos del Estado e infraestructura crítica de la información (Ley 21.663)bcn.cl· Biblioteca del Congreso Nacional de Chile (BCN) – Ley Fácil
- Guía de ciberseguridad y cumplimiento normativo en Chile (Ley 21.663 y 21.719)preyproject.com· Prey Project
- Information Technology 2026 - Chilepracticeguides.chambers.com· Chambers and Partners



