CiberLATAMbywhalemate

Chile ajusta obrigações de cibersegurança

ANCI abriu consulta pública da Lei 21.663 e incluiu novos reportes obrigatórios para Defesa e fornecedores essenciais.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

Chile abriu a consulta pública da norma que vai definir padrões básicos obrigatórios sob a Lei 21.663, enquanto a ANCI ajusta quais entidades entram no alcance e Defesa passou a ter regras específicas de reporte ao CSIRT-DN.

Atualização 25 de agosto de 2026: a ANCI abriu a consulta pública da normativa que vai definir padrões básicos obrigatórios de cibersegurança sob a Lei 21.663, e a Defesa passou a integrar um regime específico de reporte ao CSIRT-DN. Além disso, a Agência já havia solicitado a determinados provedores essenciais o preenchimento de formulários para qualificar o risco e o impacto de incidentes.

Novas exigências regulatórias

A Lei 21.663 estabelece um marco regulatório voltado a incentivar boas práticas de gestão de riscos, segurança e continuidade digital para organizações de todos os tipos, embora as obrigações mais rígidas se concentrem nos setores críticos. Em paralelo, materiais de divulgação no Chile descrevem que a norma exige a implementação de um Sistema de Gestão de Segurança da Informação, a designação de um responsável por cibersegurança e a criação de procedimentos de reporte de incidentes, apresentando a lei como uma mudança transversal para as organizações que operam no país.

¿Qué agregó ahora la ANCI?

A ANCI abriu a consulta pública da normativa que definirá padrões básicos obrigatórios de cibersegurança para as entidades sujeitas à Lei 21.663. Segundo a Resolução Exenta 140, de 30 de maio de 2026, o processo ficou aberto por 30 dias corridos a partir de sua publicação no Diário Oficial.

Veículos especializados como a TrendTIC informaram que a Agência publicou a proposta e habilitou o envio de comentários até 29 de junho de 2026, às 23h59, com o objetivo declarado de avançar na implementação do principal marco regulatório do país. O site Ley21663.info apontou depois que, em 5 de agosto de 2026, o texto definitivo ainda não havia sido publicado.

Estado Diario descreveu que o projeto submetido à consulta organiza nove medidas operacionais que funcionam como um piso técnico de diligência para os serviços essenciais, entre elas atualização periódica de sistemas, capacitação recorrente, minimização de privilégios, backups regulares, segmentação de redes, firewall e sistemas de detecção e prevenção de intrusões. A MLV Abogados detalhou que a consulta busca tornar obrigatórios 6 dos chamados 9 básicos da cibersegurança, com controles que incluem atualizar, capacitar, minimizar privilégios, fazer backups, proteger redes, proteger equipamentos, monitorar em tempo real, usar MFA e usar gestor de senhas.

Marco Data Alcance Fonte
Consulta pública de padrões básicos obrigatórios 30 de maio de 2026 Aberta por 30 dias corridos desde sua publicação Resolução 140 Exenta, LeyChile
Prazo de comentários informado pela imprensa especializada 29 de junho de 2026, 23h59 Encerramento do recebimento de observações no Portal ANCI TrendTIC
Texto definitivo pendente 5 de agosto de 2026 A norma ainda não havia sido publicada Ley21663.info

¿A quiénes alcanzó el primer proceso de calificación?

A ANCI também começou a organizar o universo regulado. Segundo a Resolução Exenta 87, de 17 de dezembro de 2025, a Agência exigiu que provedores de serviços essenciais de categorias como serviços digitais, infraestrutura digital e TI gerenciada por terceiros preenchessem um formulário para classificar o risco e o impacto de eventuais incidentes de cibersegurança.

A TrendTIC acrescentou que esse primeiro processo de classificação distinguiu entre Serviços Essenciais e Operadores de Importância Vital, e que a lista de OIV caiu de 1.712 para 915 em dezembro de 2025. O foco, segundo essa cobertura, foi concentrar a carga regulatória nas entidades cujo comprometimento por ataques cibernéticos pode afetar a segurança, a ordem pública ou a continuidade de serviços críticos.

¿Qué cambió para Defensa?

O setor de Defesa passou a ser obrigado a reportar ao CSIRT-DN os ciberataques e incidentes de cibersegurança que possam ter efeitos significativos. O Decreto 2, de 31 de dezembro de 2025, também estabeleceu prazos rígidos para esse esquema de notificação.

A Actualidad Jurídica del Diario Oficial informou que a norma exige alertas iniciais em até três horas para incidentes relevantes, um relatório de atualização em prazos intermediários e um relatório final em no máximo quinze dias. A análise também apontou que o regime incorpora regras específicas de confidencialidade com base na Lei 21.663, na Lei 20.285 e no Código de Justiça Militar.

Datos personales y sanciones

Na proteção de dados, materiais de formação no Chile indicam que [a Lei 21.719](/pt/noticias/chile-ativa-nova-lei-dados) eleva de forma significativa as multas e sanções aplicáveis a organizações públicas e privadas que tratem dados pessoais sem cumprir a norma. Essa descrição posiciona a lei como uma mudança estrutural no regime sancionatório, com impacto direto nos processos internos de conformidade, tratamento e proteção de informações pessoais.

Plazos e incertidumbre de implementación

A transição regulatória ainda apresenta áreas cinzentas. Uma publicação no LinkedIn de Valentina Palma, advogada especializada em proteção de dados no Chile, afirma que existem obrigações de implementação da nova Lei 21.719 com um marco em 1º de dezembro, mas critica o fato de que, até essa data, ainda não havia certeza mínima sobre como a autoridade vai operar e sobre a regulamentação necessária. Esse ponto reflete a incerteza regulatória no processo de adequação.

A discussão ocorre em um momento em que diferentes peças de divulgação local vêm marcando o alcance prático da Lei 21.663, desde o papel da ANCI em regular e supervisionar até a necessidade de se preparar para um esquema mais formal de gestão de incidentes, segurança e privacidade. Nesse cenário, o eixo já não passa apenas pela adoção de controles técnicos, mas pela manutenção de evidências de conformidade diante de dois marcos legais que começam a ordenar de maneira mais rígida a operação digital no Chile.

Fontes

Ver todas