Soy OIV, ¿qué hago ahora? Hoja de ruta de cumplimiento Ley 21.663

Lo primero

Si te calificaron el 24 de julio de 2026, tienes hasta el 22 de septiembre

Son 60 días corridos para designar y acreditar al delegado de ciberseguridad. Es la única obligación con fecha de vencimiento explícita. Todo lo demás es exigible desde ya, pero sin contador.

Días
Horas
Minutos
Segundos

Tu organización aparece en una nómina de la ANCI. A partir de ese momento pesan sobre ella nueve deberes del artículo 8, el deber de reportar del artículo 9 con plazos de horas, y un régimen sancionatorio que llega a 40.000 UTM. Esta página ordena qué hacer y en qué secuencia.

El error más común es partir comprando tecnología. La ley no exige herramientas: exige gobernanza documentada. Casi todas las infracciones del artículo 39 se refieren a no tener algo establecido, no a no tener algo instalado.

Los primeros 60 días

  1. Confirma tu resolución y tu fecha. Identifica si te calificó la Res. Ex. N° 87 (17 de diciembre de 2025) o la N° 187 (24 de julio de 2026). De esa fecha de publicación en el Diario Oficial nace tu plazo de 60 días.
  2. Verifica tu inscripción en el Portal ANCI. Entra a portal.anci.gob.cl y comprueba que tus encargados de reportar tengan acceso operativo hoy. Si nadie puede entrar, ese es el problema más urgente: sin acceso no hay forma de cumplir el plazo de 3 horas.
  3. Designa al delegado de ciberseguridad. Recuerda que no puede ser quien dirige TI, debe acreditar formación o experiencia especializada y necesita canal directo a la máxima autoridad. Formaliza por escrito y acredita ante la Agencia.
  4. Levanta el inventario de activos críticos. Qué sistemas sostienen el servicio esencial, quién los administra, dónde están alojados y qué proveedores los tocan. Sin esto no se puede evaluar riesgo ni decidir qué aislar durante un incidente.
  5. Define el circuito de reporte y ensáyalo. Quién declara que un incidente tiene efecto significativo, quién redacta, quién aprueba y quién envía. Cronometra el circuito completo: el objetivo es cerrar la alerta temprana holgadamente dentro de las 3 horas.
  6. Aplica las medidas de contención de la Instrucción General N°4. Varias son verificables en días: eliminar cuentas administrativas genéricas, cerrar accesos remotos expuestos a internet, exigir VPN institucional, activar MFA en cuentas privilegiadas y segmentar la red.

Los siguientes seis meses

ART. 8 A) Y B)

SGSI continuo y su registro

Un sistema de gestión que permita evaluar probabilidad e impacto de un incidente, con registro documentado de las acciones que lo componen. No basta con tenerlo: hay que poder demostrar que opera.

Ver qué exige
ART. 8 C)

Planes de continuidad

Elaborarlos, implementarlos, certificarlos conforme al artículo 28 y revisarlos con una frecuencia mínima de dos años. No tenerlos es infracción grave.

ART. 8 D)

Ejercicios y simulacros

De forma continua, comunicando los hallazgos al CSIRT Nacional. Aprovéchalos para cronometrar el circuito de reporte.

ART. 8 H)

Capacitación y ciberhigiene

Programas de formación y educación continua para trabajadores y colaboradores, incluyendo campañas de ciberhigiene. Es de las obligaciones más fáciles de acreditar y de las más olvidadas.

Ver cursos

Por dónde NO empezar

Tres desvíos habituales que consumen presupuesto sin reducir exposición:

  • Comprar un SOC antes de tener inventario de activos. Monitorear lo que no sabes que tienes no acredita cumplimiento. Además, el artículo 8 no menciona SOC ni monitoreo 24/7 en ninguna parte.
  • Lanzar la certificación ISO 27001 el primer mes. Es el camino correcto a mediano plazo, pero el plazo que corre ahora es el del delegado, y el registro de entidades certificadoras del artículo 28 todavía no está operativo.
  • Nombrar al gerente de TI como delegado. La Instrucción General N°3 lo prohíbe expresamente. Si ya lo hiciste, conviene corregirlo antes de que venza el plazo.

Qué se te va a pedir si te fiscalizan

Leyendo el artículo 39 al revés se obtiene la lista de evidencia que conviene tener ordenada y accesible:

EvidenciaBase legal
Acto de designación del delegado y acreditación ante la ANCIArt. 8 i) · IG N°3
Documentación del SGSI y registro de sus accionesArt. 8 a) y b)
Planes de continuidad operacional y ciberseguridad, con su certificaciónArt. 8 c)
Bitácora de ejercicios y simulacros, y su comunicación al CSIRTArt. 8 d)
Registros de capacitación y campañas de ciberhigieneArt. 8 h)
Historial de reportes cursados por el Portal ANCIArt. 9
Contratos TI sin cláusulas que restrinjan la comunicación de amenazasArt. 9

Un consejo práctico: mantén esa evidencia centralizada. Si un incidente afecta datos personales, activarás además la supervisión de la Agencia de Protección de Datos bajo la Ley 21.719, y tendrás que responder dos veces por los mismos hechos ante autoridades distintas.

Si el plazo ya se te pasó

Aplica a las instituciones de la primera etapa que no designaron delegado antes del 15 de febrero de 2026. La obligación sigue vigente y el incumplimiento se mantiene mientras no se cumpla.

Regularizar fuera de plazo no borra la infracción, pero sí detiene su prolongación y evita que la reincidencia dentro de un año la eleve de leve a grave. Además, el artículo 40 obliga a considerar las medidas adoptadas por el infractor al graduar la multa: haber corregido pesa a favor.

Si necesitas ayuda

Tres formas de acelerar

Un diagnóstico de brechas te dice en semanas dónde estás parado frente a cada literal del artículo 8. Un delegado externo resuelve el plazo que corre, con la independencia funcional ya resuelta por diseño. Y la formación del equipo acredita el cumplimiento del artículo 8 letra h) mientras prepara a tu sucesor interno.

Preguntas frecuentes

¿Por dónde empiezo si me acaban de calificar?

Por el delegado de ciberseguridad, porque es la única obligación con plazo explícito: 60 días corridos desde la publicación de tu nómina en el Diario Oficial. En paralelo, verifica que tus encargados de reportar tengan acceso operativo al Portal ANCI.

¿Necesito certificarme ISO 27001 de inmediato?

No. El artículo 8 exige implementar un SGSI y obtener las certificaciones del artículo 28, pero el registro de entidades certificadoras autorizadas todavía no está operativo. Conviene avanzar hacia ese estándar sin postergar lo que sí tiene plazo hoy.

¿La ley me obliga a tener un SOC 24/7?

No. El artículo 8 no menciona centros de operaciones de seguridad ni monitoreo permanente. Sí exige capacidad de detectar, contener y monitorear la evolución de un incidente, según detalla la Instrucción General N°4, pero admite herramientas comerciales o de código abierto.

¿Qué pasa si sufro un incidente antes de tener todo listo?

El deber de reportar es exigible igual. Cumple los plazos del artículo 9 y coopera con la Agencia: casi todas las infracciones gravísimas se refieren a entregar información falsa, no entregarla o desoír instrucciones durante la gestión del incidente.

¿Puedo delegar todo esto en un proveedor externo?

Puedes externalizar la ejecución, pero la responsabilidad legal sigue siendo de la institución. El delegado, en particular, debe estar habilitado para representarte ante la Agencia y contar con canal directo a tu máxima autoridad.

Fuentes

Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.