Inicio

Vigente y fiscalizable desde el 1 de marzo de 2025

La Ley 21.663 ya no es teoría.
Es una obligación con plazos, multas y 1.154 empresas en la mira.

Guía práctica y verificada de la Ley Marco de Ciberseguridad de Chile: quién está obligado, qué exige la ANCI, qué plazos corren hoy y cómo cumplir sin improvisar. Cada afirmación citada a su fuente oficial.

1.154OIV calificados
3 hPara la alerta temprana
40.000UTM de multa máxima
12Sectores obligados
Plazo en curso

239 organizaciones deben designar su Delegado de Ciberseguridad

La ANCI publicó la segunda nómina de Operadores de Importancia Vital el 24 de julio de 2026. La Instrucción General N°3 da 60 días corridos desde esa publicación para designar al delegado y acreditarlo ante la Agencia. No hacerlo es infracción leve, sancionable con hasta 10.000 UTM.

Días
Horas
Minutos
Segundos
Por dónde empezar

Seis rutas según dónde estés parado

Cada ruta parte de una pregunta real y termina en una acción concreta.

01 / LA LEY

Qué dice la Ley 21.663

Objeto, definiciones, principios y estructura. La ley explicada artículo por artículo, sin humo y con enlace al texto oficial.

Leer la guía
02 / ALCANCE

¿A quién obliga?

Servicios esenciales, prestadores y Operadores de Importancia Vital. Con el listado oficial de los OIV calificados, buscable por nombre y RUT.

Ver si aplica
03 / DEBERES

Qué hay que cumplir

Deberes generales del Art. 7, deberes reforzados de OIV del Art. 8 y el régimen de reporte del Art. 9 con sus plazos exactos.

Ver obligaciones
04 / PLAZOS

Qué vence y cuándo

Calendario vivo de cumplimiento: nóminas publicadas, instrucciones de la ANCI y los plazos que corren ahora mismo.

Ver el calendario
05 / RIESGO

Qué pasa si no cumplo

Infracciones leves, graves y gravísimas. La escala real de multas del Art. 40, sin las cifras erróneas que circulan por ahí.

Ver sanciones
06 / SOLUCIÓN

Cómo cumplir de verdad

El SGSI que exige el Art. 8, su relación honesta con ISO 27001 y el camino de implementación paso a paso.

Ver el camino
Artículo 9 · Deber de reportar

El reloj que casi nadie tiene bien configurado

Aplica a todos los sujetos del Art. 4, no solo a los OIV. Se cuenta desde que tomas conocimiento del incidente.

T + 3 HORAS

Alerta temprana

Aviso al CSIRT Nacional de que ocurrió un incidente con posible impacto significativo.

T + 72 HORAS

Actualización

Evaluación inicial, gravedad, impacto e indicadores de compromiso. Baja a 24 horas si eres OIV y se afectó la prestación del servicio esencial.

T + 7 DÍAS

Plan de acción

Exclusivo de OIV. Debe informarse al CSIRT tan pronto se adopte, con un máximo de siete días corridos.

T + 15 DÍAS

Informe final

Descripción detallada, tipo de amenaza, medidas de mitigación y repercusiones transfronterizas si las hubo.

Formación

Cursos que además cumplen el Art. 8 h)

La ley obliga a los OIV a mantener programas de capacitación continua y campañas de ciberhigiene. Nuestros cursos acreditan ese cumplimiento y forman al perfil que exige la Instrucción General N°3.

Implementación

Del diagnóstico al SGSI certificable

Diagnóstico de brechas contra la ley, implementación del SGSI alineado a ISO 27001, planes de continuidad y acompañamiento hasta la certificación. También delegado de ciberseguridad externo.

Por qué confiar en este sitio

Fuentes primarias, fechas visibles y correcciones públicas

Todo el contenido se contrasta contra el texto oficial de la ley en la Biblioteca del Congreso Nacional, las resoluciones e instrucciones generales de la ANCI y el Diario Oficial. Cada página indica cuándo fue revisada por última vez. Cuando la norma cambia, lo actualizamos y lo decimos.