LEY 21.663: SIN PERÍODO DE GRACIA

Muchas organizaciones todavía tratan la Ley Marco de Ciberseguridad como algo que "hay que ir viendo". 2026 es el primer año fiscal completo de fiscalización real de la ANCI, y los plazos ya están corriendo.

La Ley 21.663, o Ley Marco de Ciberseguridad, se promulgó en abril de 2024 y sus artículos clave entraron en vigor en marzo de 2025. Es fácil que esas fechas hayan quedado archivadas mentalmente como "algo del año pasado". El problema es que 2026 es, según los propios criterios de la Agencia Nacional de Ciberseguridad (ANCI), su primer año fiscal completo de fiscalización — y no existe un período de gracia general para las organizaciones que ya están dentro del alcance de la ley.

Qué cambia en 2026: fiscalización real, no solo el texto de la ley

Entre la promulgación de la ley y su entrada en vigor hubo una ventana de preparación. Esa ventana ya se cerró. Hoy, la calificación como Operador de Importancia Vital (OIV) es exigible, los deberes de gobernanza y controles técnicos están vigentes, el reporte obligatorio de incidentes al CSIRT Nacional ya corre, y el régimen sancionatorio se aplica activamente. La diferencia entre 2025 y 2026 no es el texto legal — es que ahora hay una agencia fiscalizando su cumplimiento con un año completo de operación detrás.

¿Eres un Operador de Importancia Vital (OIV)?

No toda empresa que presta un servicio esencial califica automáticamente como OIV. La calificación es una categoría más restrictiva, con deberes adicionales, que considera si la provisión de tu servicio depende de redes y sistemas informáticos, y si una afectación de esos sistemas produciría un impacto significativo en servicios esenciales. Determinarlo no es una autoevaluación informal: depende de criterios específicos que la ANCI aplica caso a caso.

Qué exige la ley si calificas como OIV

Si tu organización queda calificada como OIV, la ley exige, entre otras cosas:

Los plazos que ya están corriendo

Quizás el punto más concreto —y el que más equipos subestiman— son los tiempos de reporte ante el CSIRT Nacional una vez detectado un incidente:

3h

es todo el tiempo disponible para dar la alerta temprana desde que se conoce un incidente. No desde que ocurre — desde que tu organización lo sabe. Le siguen 24 horas para actualizar el impacto en servicios esenciales (OIV), 72 horas para una evaluación general de impacto, y 15 días para el informe final detallado, según los plazos publicados por la ANCI.

Cumplir con una ventana de 3 horas requiere, como mínimo, capacidad de monitoreo continuo que detecte el incidente rápido y un procedimiento ya ensayado —no improvisado en el momento— para escalarlo y reportarlo.

El costo de no cumplir

El régimen sancionatorio contempla multas de hasta 40.000 UTM para las infracciones más graves, considerando la gravedad del incumplimiento, su impacto, la reiteración y la capacidad económica de la organización infractora. A esto se suma un riesgo menos obvio pero igual de real: el costo reputacional y contractual de que un cliente o socio descubra que tu organización no cumplía con obligaciones que ya eran exigibles.

Qué hacer esta semana

1. Determina si calificas como OIV, no lo asumas

No basta con revisar la ley por encima. Una Auditoría de Seguridad que compare tu operación contra los criterios vigentes de la ANCI es la forma más confiable de saberlo con certeza.

2. Implementa o audita tu SGSI formal

Si ya tienes un SGSI, verifica que esté realmente alineado a lo exigido, no solo documentado. Si no lo tienes, este es el momento de implementarlo alineado a ISO/IEC 27001 y a los requisitos específicos de la ley.

3. Pon a prueba tu ventana de 3 horas

Simula un incidente y cronometra cuánto tarda realmente tu organización en detectarlo, escalarlo internamente y preparar la alerta temprana. Si no lo has probado, no sabes si cumples — solo lo supones.

4. Designa (o refuerza) tu delegado de ciberseguridad

No siempre necesita ser un cargo interno de tiempo completo. Nuestro servicio de CISOaaS está pensado exactamente para esto: liderazgo de ciberseguridad que puede asumir esta función de gobierno y reporte de forma fraccional, interina o full-time según lo que tu organización necesite.

Preguntas frecuentes

¿Qué es un Operador de Importancia Vital (OIV)?

Es una organización que, por la relevancia de sus servicios y su dependencia de sistemas informáticos, recibe obligaciones reforzadas bajo la Ley 21.663. No todo prestador de un servicio esencial califica automáticamente; es una categoría más restrictiva.

¿Cuáles son los plazos de reporte de incidentes ante la ANCI?

3 horas para alerta temprana, 24 horas para actualización si afecta un servicio esencial (OIV), 72 horas para evaluación general de impacto, y 15 días para el informe final detallado.

¿Qué pasa si mi empresa no cumple con la Ley 21.663?

El régimen sancionatorio contempla multas de hasta 40.000 UTM para infracciones gravísimas. En 2026 no existe un período de gracia general para quienes ya están en el alcance de la ley.

¿Qué es el delegado de ciberseguridad?

Es la persona designada por un OIV para responder ante la ANCI, coordinando el cumplimiento de las obligaciones de gobernanza y reporte de incidentes. No necesariamente debe ser un cargo interno de tiempo completo.

¿Cómo sé si mi empresa está en el alcance de la Ley 21.663?

La calificación depende de criterios específicos de la ANCI, no de una autoevaluación informal. La forma más confiable de saberlo es con una auditoría que revise tu operación contra los criterios vigentes.

¿Sabes si tu organización está en el alcance de la ley?

Auditamos tu cumplimiento frente a la Ley 21.663 y aportamos liderazgo de ciberseguridad continuo para sostenerlo en el tiempo.