La Ley 21.663 ya no es teoría.
Es una obligación con plazos, multas y 1.154 empresas en la mira.
Guía práctica y verificada de la Ley Marco de Ciberseguridad de Chile: quién está obligado, qué exige la ANCI, qué plazos corren hoy y cómo cumplir sin improvisar. Cada afirmación citada a su fuente oficial.
239 organizaciones deben designar su Delegado de Ciberseguridad
La ANCI publicó la segunda nómina de Operadores de Importancia Vital el 24 de julio de 2026. La Instrucción General N°3 da 60 días corridos desde esa publicación para designar al delegado y acreditarlo ante la Agencia. No hacerlo es infracción leve, sancionable con hasta 10.000 UTM.
Seis rutas según dónde estés parado
Cada ruta parte de una pregunta real y termina en una acción concreta.
Qué dice la Ley 21.663
Objeto, definiciones, principios y estructura. La ley explicada artículo por artículo, sin humo y con enlace al texto oficial.
Leer la guía¿A quién obliga?
Servicios esenciales, prestadores y Operadores de Importancia Vital. Con el listado oficial de los OIV calificados, buscable por nombre y RUT.
Ver si aplicaQué hay que cumplir
Deberes generales del Art. 7, deberes reforzados de OIV del Art. 8 y el régimen de reporte del Art. 9 con sus plazos exactos.
Ver obligacionesQué vence y cuándo
Calendario vivo de cumplimiento: nóminas publicadas, instrucciones de la ANCI y los plazos que corren ahora mismo.
Ver el calendarioQué pasa si no cumplo
Infracciones leves, graves y gravísimas. La escala real de multas del Art. 40, sin las cifras erróneas que circulan por ahí.
Ver sancionesCómo cumplir de verdad
El SGSI que exige el Art. 8, su relación honesta con ISO 27001 y el camino de implementación paso a paso.
Ver el caminoEl reloj que casi nadie tiene bien configurado
Aplica a todos los sujetos del Art. 4, no solo a los OIV. Se cuenta desde que tomas conocimiento del incidente.
Alerta temprana
Aviso al CSIRT Nacional de que ocurrió un incidente con posible impacto significativo.
Actualización
Evaluación inicial, gravedad, impacto e indicadores de compromiso. Baja a 24 horas si eres OIV y se afectó la prestación del servicio esencial.
Plan de acción
Exclusivo de OIV. Debe informarse al CSIRT tan pronto se adopte, con un máximo de siete días corridos.
Informe final
Descripción detallada, tipo de amenaza, medidas de mitigación y repercusiones transfronterizas si las hubo.
Cursos que además cumplen el Art. 8 h)
La ley obliga a los OIV a mantener programas de capacitación continua y campañas de ciberhigiene. Nuestros cursos acreditan ese cumplimiento y forman al perfil que exige la Instrucción General N°3.
Del diagnóstico al SGSI certificable
Diagnóstico de brechas contra la ley, implementación del SGSI alineado a ISO 27001, planes de continuidad y acompañamiento hasta la certificación. También delegado de ciberseguridad externo.
Fuentes primarias, fechas visibles y correcciones públicas
Todo el contenido se contrasta contra el texto oficial de la ley en la Biblioteca del Congreso Nacional, las resoluciones e instrucciones generales de la ANCI y el Diario Oficial. Cada página indica cuándo fue revisada por última vez. Cuando la norma cambia, lo actualizamos y lo decimos.