Ley 21.663: qué exige a los operadores de importancia vital
La Ley Marco de Ciberseguridad explicada para la dirección de su empresa: a quién se aplica, cómo reportar un incidente en plazo y qué pide a los operadores de importancia vital.
Actualizado:
A quién se aplica
La Ley 21.663, Ley Marco de Ciberseguridad, se aplica a las instituciones que prestan servicios esenciales y a las que la Agencia Nacional de Ciberseguridad (ANCI) califica como operadores de importancia vital (arts. 4 a 6).
Entre los servicios esenciales, la Ley 21.663 nombra la generación, transmisión o distribución eléctrica, el suministro de agua potable y el saneamiento, las telecomunicaciones, la infraestructura digital, los servicios digitales y servicios de tecnología de la información gestionados por terceros, el transporte, la banca, los servicios financieros y los medios de pago, y la prestación institucional de salud, entre otros (art. 4).
La ANCI ya calificó a los operadores de importancia vital del primer proceso, en dos etapas: la primera (energía eléctrica, telecomunicaciones, infraestructura y servicios digitales, banca, servicios financieros y medios de pago, salud, y empresas y órganos del Estado) en la Resolución Exenta 87/2025, publicada en el Diario Oficial el 17 de diciembre de 2025, y la segunda (combustibles, agua potable y saneamiento, transporte, seguridad social, servicios postales, productos farmacéuticos y otros concesionarios) en la Resolución Exenta 187/2026, publicada en el Diario Oficial el 24 de julio de 2026. Su empresa puede revisar si figura en alguna de las dos. La ANCI revisa la calificación al menos cada tres años (Ley 21.663, art. 6).
Lo que pide a todas: reportar incidentes en plazo
La Ley 21.663 crea, dentro de la ANCI, el Equipo Nacional de Respuesta a Incidentes de Seguridad Informática (CSIRT Nacional), según su art. 24. Todas las instituciones a las que se aplica la ley deben reportar al CSIRT Nacional los ciberataques e incidentes que puedan tener efectos significativos, tan pronto como les sea posible y dentro de estos plazos (Ley 21.663, art. 9):
Alerta temprana
Dentro de 3 horas desde que su empresa tiene conocimiento del incidente (Ley 21.663, art. 9, letra a).
Actualización
Dentro de 72 horas; o dentro de 24 horas si su empresa es operador de importancia vital y el incidente afecta la prestación de su servicio esencial (Ley 21.663, art. 9, letra b).
Informe final
Dentro de 15 días corridos desde el envío de la alerta temprana. Si el incidente sigue en curso, ese día se entrega un informe de situación y el informe final se entrega dentro de 15 días corridos desde que se gestionó (Ley 21.663, art. 9, letras c y d).
Plan de acción
Si su empresa es operador de importancia vital, además informa al CSIRT Nacional su plan de acción, adoptado en no más de 7 días corridos desde que tuvo conocimiento del incidente (Ley 21.663, art. 9).
Qué cuenta como incidente significativo
Según la Ley 21.663, un incidente tiene efecto significativo si puede interrumpir la continuidad de un servicio esencial, afectar la integridad física o la salud de las personas, o afectar sistemas informáticos que contengan datos personales (art. 27). La forma de reportar la fija el reglamento de la ley (Ley 21.663, art. 27).
Para reportar en 3 horas, su empresa necesita saber de antemano qué cuenta como incidente significativo, enterarse a tiempo y tener claro quién reporta y cómo.
Si su empresa tiene un regulador sectorial con normas propias de ciberseguridad, como la Comisión para el Mercado Financiero (CMF), puede tener que reportar también a esa autoridad; la ley prevé que la ANCI procure una ventanilla única para notificar a ambas (Ley 21.663, arts. 9 y 37).
Lo que pide a los operadores de importancia vital
Si su empresa es operador de importancia vital, la Ley 21.663 le pide, entre otras cosas (art. 8):
- Un sistema de gestión de seguridad de la información continuo, que determine los riesgos para sus redes, sistemas y datos y para la continuidad operacional del servicio (letra a).
- Planes de continuidad operacional y ciberseguridad, que deben certificarse conforme a la ley y revisarse «con una frecuencia mínima de dos años» (letra c).
- Revisiones, ejercicios, simulacros y análisis continuos de sus redes y sistemas para detectar acciones que comprometan la ciberseguridad, informando al CSIRT Nacional (letra d).
- Programas de capacitación, formación y educación continua de sus trabajadores y colaboradores, que incluyan campañas de ciberhigiene (letra h).
- Un delegado de ciberseguridad, que actúa como contraparte de la ANCI (letra i).
La certificación de los planes y las infracciones
La certificación de esos planes solo pueden emitirla las entidades que formen parte del registro de entidades certificadoras de la ANCI, con los requisitos que fije un reglamento, y la ANCI puede además homologar certificaciones internacionales (Ley 21.663, art. 28). Al 6 de octubre de 2026 no encontramos publicados ese reglamento ni el registro. Mientras tanto, su empresa puede preparar el plan y la evidencia de sus pruebas.
No reportar un incidente conforme al art. 9 es una infracción grave para cualquier institución obligada, con multa de hasta 10.000 unidades tributarias mensuales (UTM), o hasta 20.000 si es operador de importancia vital (Ley 21.663, arts. 38 y 40). Para un operador de importancia vital, no haber implementado el sistema de gestión de seguridad de la información o no haber elaborado o implementado los planes de continuidad también son infracciones graves, con multas de hasta 20.000 UTM; las gravísimas llegan a 40.000 UTM (Ley 21.663, arts. 39 y 40).
Cómo prepararse
El trabajo parte por saber si la ley aplica a su empresa y en qué calidad, y sigue por el reporte de incidentes, que pide a todas:
- Determine si su empresa presta un servicio esencial o figura como operador de importancia vital, y qué obligaciones le corresponden en cada caso.
- Defina de antemano qué cuenta como incidente significativo para cada servicio esencial.
- Revise qué registros y alertas tiene hoy para enterarse a tiempo de un incidente.
- Escriba quién decide, quién reporta y con qué plantilla, y pruébelo con un simulacro de reporte.
- Si su empresa es operador de importancia vital, prepare el sistema de gestión, los planes de continuidad y su programa de ejercicios.
Cómo lo acompañamos
Determinamos si su empresa es sujeto de la ley y en qué calidad, medimos la brecha frente a sus obligaciones y preparamos con su equipo el procedimiento para reportar incidentes dentro de los plazos de la ley, y lo probamos con un simulacro. Para los planes de continuidad, preparamos el plan y la evidencia de sus pruebas.
Fuentes
Estas son las fuentes oficiales de esta guía, revisadas a la fecha de su actualización. Cuando una norma es de pago, la citamos por su número y su cláusula.
- Ley 21.663, Ley Marco de Ciberseguridad, en la Biblioteca del Congreso Nacional (BCN)
- Resolución Exenta 87/2025 de la ANCI, nómina de operadores de importancia vital del primer proceso (primera etapa), en el Diario Oficial
- Resolución Exenta 187/2026 de la ANCI, nómina de operadores de importancia vital del primer proceso (segunda etapa), en el Diario Oficial
Conversemos sobre su próximo paso.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.