Obligaciones de la Ley 21.663: las tres capas de cumplimiento

La Ley 21.663 impone obligaciones en tres niveles: los deberes generales del artículo 7, que alcanzan a todos los sujetos obligados; los deberes reforzados del artículo 8, exclusivos de los Operadores de Importancia Vital; y el deber de reportar del artículo 9, que vuelve a alcanzar a todos. Esta página es el mapa de las tres capas.

7Deberes generales · Art. 7
9Deberes de OIV · Art. 8
3 hPara la alerta temprana · Art. 9
40.000UTM de multa máxima

Capa 1 · Deberes generales del artículo 7

Aplican a todas las instituciones del artículo 4, sean o no OIV. El deber es aplicar de manera permanente medidas para prevenir, reportar y resolver incidentes de ciberseguridad. La ley admite que sean de naturaleza tecnológica, organizacional, física o informativa.

El cumplimiento exige implementar dos conjuntos de reglas: los protocolos y estándares dictados por la ANCI y los estándares particulares de ciberseguridad que dicte la regulación sectorial respectiva. Su objeto es prevenir y gestionar riesgos, y contener y mitigar el impacto de los incidentes sobre la continuidad operacional, la confidencialidad y la integridad de la información.

No implementar esos protocolos y estándares es infracción grave.

Capa 2 · Deberes reforzados del artículo 8

Solo para Operadores de Importancia Vital. Son nueve, identificados por letras, y cada uno tiene su propia sanción en el artículo 39.

LetraObligaciónGravedad si se incumple
a)Implementar un SGSI continuo que permita evaluar probabilidad e impacto de un incidenteGrave
b)Mantener registro de las acciones que componen el SGSILeve
c)Elaborar e implementar planes de continuidad operacional y ciberseguridad, certificarlos y revisarlos cada dos añosGrave
d)Realizar continuamente revisiones, ejercicios y simulacros, e informar al CSIRT NacionalLeve
e)Adoptar medidas oportunas y expeditas de contenciónGrave · Gravísima si el incidente tiene impacto significativo
f)Contar con las certificaciones del artículo 28Leve
g)Informar a los potenciales afectados cuando la Agencia lo requieraGrave
h)Contar con programas de capacitación, formación y educación continua, incluyendo ciberhigieneLeve
i)Designar un delegado de ciberseguridadLeve

Vale la pena leer esa tercera columna con atención. Las obligaciones más pesadas de implementar —el SGSI y los planes de continuidad— son también las que se sancionan como graves. Y la única que puede escalar a gravísima es la contención tardía de un incidente significativo, que es precisamente donde se juega la reputación.

ART. 8 A) Y B)

Sistema de Gestión de Seguridad de la Información

Continuo, capaz de evaluar probabilidad e impacto, y con registro documentado de sus acciones. Es el núcleo del cumplimiento.

Ver qué exige
ART. 8 I)

Delegado de Ciberseguridad

Contraparte de la Agencia, con perfil especializado e independencia funcional respecto de TI. 60 días corridos para designarlo.

Ver requisitos y plazo
ART. 8 E)

Medidas de contención

La Instrucción General N°4 las detalla punto por punto: aislamiento, cuentas administrativas, accesos remotos, VPN, MFA y segmentación.

Ver la checklist
ART. 8 H)

Capacitación y ciberhigiene

Programas de formación y educación continua para trabajadores y colaboradores. De las más fáciles de acreditar y de las más olvidadas.

Ver cursos

Capa 3 · Deber de reportar del artículo 9

Vuelve a alcanzar a todos los sujetos del artículo 4. Los incidentes con efecto significativo se reportan al CSIRT Nacional según un esquema escalonado: 3 horas para la alerta temprana, 72 horas para la actualización —o 24 si eres OIV con el servicio afectado— y 15 días corridos para el informe final. Los OIV deben además informar su plan de acción en un máximo de 7 días.

Incumplir este deber es infracción grave.

Qué obligación corresponde a quién

ObligaciónOrganismos del EstadoPrestador de servicios esencialesOIV
Medidas permanentes de prevención y respuesta (art. 7)
Inscripción en el Portal ANCI
Encargado de reportar incidentes
Reporte de incidentes significativos (art. 9)Sí, con plazos reducidos
SGSI continuo y su registro
Planes de continuidad certificados
Ejercicios y simulacros continuos
Delegado de Ciberseguridad
Capacitación y ciberhigiene
Cláusulas contractuales con proveedores TI

La última fila corresponde a una exigencia específica del artículo 9 para el sector público: los jefes de servicio deben exigir a sus proveedores TI que compartan información sobre vulnerabilidades e incidentes, y los contratos no pueden contener cláusulas que restrinjan esa comunicación.

Fuentes

Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.