Ley Marco de Ciberseguridad
Para empresas que pueden quedar sujetas a la Ley 21.663: diagnóstico y plan, implementación de lo que la ley pide y preparación para reportar incidentes en plazo al CSIRT Nacional, el equipo de respuesta a incidentes de la Agencia Nacional de Ciberseguridad (ANCI).
Quiere saber si la Ley Marco de Ciberseguridad aplica a su empresa y qué le pide
Su empresa presta un servicio que puede quedar dentro de la ley, y quiere saber con certeza si le aplica, qué le pide y cómo reportaría un incidente a tiempo.
La Ley 21.663 se aplica a las instituciones que prestan servicios esenciales, como energía, agua, telecomunicaciones, transporte, banca y servicios financieros, salud o servicios digitales y servicios de tecnología de la información gestionados por terceros, y a las que la ANCI califica como operadores de importancia vital (arts. 4 a 6).
Todas las instituciones a las que se aplica la Ley 21.663 deben reportar al CSIRT Nacional los incidentes que puedan tener efectos significativos (art. 9): una alerta temprana en 3 horas desde que se tiene conocimiento del incidente; una actualización en 72 horas, o en 24 horas si es operador de importancia vital y se afecta la prestación de su servicio esencial; y un informe final en 15 días corridos desde la alerta temprana.
Según la Ley 21.663, un incidente tiene efecto significativo si puede interrumpir la continuidad de un servicio esencial, afectar la integridad física o la salud de las personas, o afectar sistemas informáticos que contengan datos personales (art. 27).
Para reportar en 3 horas, su empresa necesita saber de antemano qué cuenta como incidente significativo, detectarlo a tiempo y tener claro quién reporta y cómo. El diagnóstico parte por lo primero: saber si su empresa es sujeto de la ley.
Qué le entregamos
El diagnóstico termina en un plan que presentamos a la dirección. La preparación para reportar incidentes es parte del servicio, y la implementación pone en marcha con su equipo lo que el plan prioriza.
Diagnóstico y plan
- Determinación de si su empresa es sujeto de la leySi su empresa presta un servicio esencial o es operador de importancia vital, y qué obligaciones le corresponden en cada caso.
- Brecha frente a las obligacionesLo que su empresa ya hace y lo que le falta frente a los deberes de la ley y a los protocolos y estándares de la ANCI que le apliquen.
- Plan de 90 díasQué cerrar primero, en qué orden y con qué responsables, durante los primeros 90 días.
Preparación para reportar incidentes
- Criterios de impacto significativoCuándo un incidente se reporta, a partir de lo que piden la ley y su reglamento: los efectos que la ley considera significativos y los criterios de personas afectadas, duración y extensión geográfica.
- Catálogo de objetivos de servicio (SLO)Para cada servicio esencial, el nivel de servicio esperado y desde qué punto una caída o una degradación pasa a ser un incidente.
- Mapa de detecciónQué registros y alertas tiene hoy su empresa y cuáles le faltan para enterarse a tiempo de un incidente.
- Protocolo de reporte al CSIRTQuién decide, quién reporta y con qué plantilla, para la alerta temprana, la actualización y el informe final.
- Informe de simulacroUn incidente simulado, reportado de punta a punta con su equipo, con lo que funcionó y lo que conviene corregir.
Cómo se desarrolla
-
Determinamos si su empresa es sujeto de la ley y en qué calidad: prestador de servicios esenciales u operador de importancia vital.
-
Revisamos lo que su empresa ya tiene frente a las obligaciones que le aplican y armamos el plan.
-
Presentamos el resultado y el plan a la dirección.
-
Preparamos el reporte de incidentes: criterios de impacto, objetivos de servicio, mapa de detección y protocolo, y lo probamos con un simulacro de reporte.
-
Si usted lo decide, ponemos en marcha con su equipo lo que el plan prioriza.
Qué define el alcance
- Cuántos servicios y sistemas esenciales entran en el alcance.
- Si su empresa presta servicios esenciales o es operador de importancia vital.
- Cuántas herramientas de monitoreo hay que revisar para el mapa de detección.
- Si se suma la implementación.
Cómo se contrata
La preparación para reportar incidentes es parte del servicio. El diagnóstico y el plan se contratan a precio cerrado, y la implementación se acuerda según lo que el plan priorice.
Referencias
- Ley 21.663 (Ley Marco de Ciberseguridad)
- Ley 21.663 · arts. 4 a 6, 9, 27 y 28
Servicios relacionados
Línea GRC
Sus servicios críticos, cuánto tiempo puede estar detenido cada uno y las pruebas que muestran si vuelve a tiempo.
Continuidad y resiliencia operacional
Línea GRC
Responsable de seguridad (CISO), delegado de protección de datos (DPO) y de cumplimiento (GRC), a su medida.
Cumplimiento fraccional
Línea Ciberseguridad
Madurez frente a ISO/IEC 27001 y NIST CSF 2.0, identidades y accesos, y DevSecOps: qué hacer primero.
Evaluaciones de ciberseguridad
Conversemos sobre lo que la Ley Marco de Ciberseguridad pide a su empresa.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.