Instrucciones Generales de la ANCI: qué exigen las N°1 a N°4

Las instrucciones generales son el instrumento con que la ANCI precisa cómo cumplir las obligaciones que la ley ya estableció. A agosto de 2026 hay cuatro publicadas, y son la fuente de buena parte de lo que hoy es exigible en la práctica: el perfil del delegado, el acceso al portal de reportes y las medidas de contención ante un incidente.

InstrucciónFechaMateriaA quién obliga
N° 1jun 2025Inscripción en la plataforma de reporte de incidentesPrestadores de servicios esenciales
N° 2dic 2025Instrucciones complementarias sobre la inscripciónPrestadores de servicios esenciales
N° 3dic 2025Designación del Delegado de CiberseguridadOperadores de Importancia Vital
N° 4dic 2025Medidas para reducir el impacto y la propagación de un incidenteOperadores de Importancia Vital

Instrucción General N°1: inscripción en el Portal ANCI

Publicada en junio de 2025, establece que para cumplir el deber de reportar las instituciones prestadoras de servicios esenciales deben inscribirse en portal.anci.gob.cl. El plazo original venció el 11 de junio de 2025; no estar inscrito es infracción leve.

  • La inscripción la realizan una o más personas designadas como encargados de reportar.
  • Requiere casilla electrónica institucional, ClaveÚnica personal de cada encargado y doble factor de autenticación.
  • Una misma persona puede ser encargada para dos o más instituciones, registrándose una vez por cada una.
  • La institución debe velar por que esa persona cuente con formación o experiencia técnica o profesional en ciberseguridad.

Instrucción General N°2: acceso sin ClaveÚnica

Complementa la anterior. Autoriza de manera excepcional la inscripción en el Portal ANCI de encargados que no puedan acceder a ClaveÚnica, situación frecuente en el caso de ejecutivos extranjeros.

Instrucción General N°3: el Delegado de Ciberseguridad

Es la instrucción con mayor impacto organizacional. Desarrolla el artículo 8 letra i) y fija plazo, perfil e incompatibilidades.

Lo que exige
  • Plazo: 60 días corridos desde la publicación en el Diario Oficial de la nómina final que calificó a la institución como OIV.
  • Perfil: formación, certificación o experiencia especializada en ciberseguridad, gestión de riesgos tecnológicos, continuidad operacional o disciplinas afines.
  • Acceso: canal de comunicación y reporte directo a la máxima autoridad institucional.
  • Independencia funcional suficiente para comunicar riesgos, incidentes y brechas sin interferencia de las áreas operativas.
  • Habilitación para representar a la institución ante la Agencia.
  • Incompatibilidad: no puede ser la misma persona que dirige el área de TI.
  • Cambios: deben informarse dentro de 5 días hábiles.

La instrucción aclara además que esta obligación es complementaria y no sustitutiva de la de designar encargado de reportar: un OIV debe contar con ambas designaciones, que pueden recaer en la misma persona solo si cumple el perfil del delegado.

Instrucción General N°4: medidas de contención

Es la más técnica de las cuatro y desarrolla el artículo 8 letra e). Convierte el deber genérico de «adoptar medidas oportunas y expeditas» en una lista de acciones concretas y verificables.

Ante un incidente, de forma inmediata

  • Restringir total o parcialmente el acceso a sistemas, redes, servicios o cuentas comprometidos o en riesgo.
  • Aislar los sistemas afectados del resto de la infraestructura.
  • Suspender temporalmente funcionalidades, integraciones o accesos remotos que puedan facilitar la expansión.
  • Cambiar de inmediato las contraseñas de todas las cuentas con permisos de administración en los sistemas afectados o sospechosos.
  • Eliminar las cuentas administrativas genéricas o no asociadas a funcionarios o proveedores activos, creando antes al menos una cuenta administrativa personal.
  • Revisar que no existan accesos remotos o administrativos expuestos públicamente a internet. Si los hay, deben informarse a la Agencia en la alerta temprana y bloquearse dentro de las primeras tres horas.
  • Permitir el acceso remoto solo por VPN institucional; si no es posible, restringirlo a IP específicas y registrar todo intento no autorizado.
  • Configurar accesos remotos con credenciales aleatorias y autenticación multifactor cuando sea factible.
  • Deshabilitar todo acceso remoto apenas termine la tarea que lo originó.
  • Suspender sitios web, servicios transaccionales o interfaces expuestas si hay riesgo de explotación activa, informando que la suspensión es una medida de seguridad.

Capacidades permanentes

Los OIV deben contar con herramientas que permitan identificar dispositivos, cuentas o procesos comprometidos; bloquear, aislar o deshabilitar de forma remota esos dispositivos o cuentas; y monitorear la evolución del incidente y los intentos de propagación.

Un punto importante para el presupuesto: la instrucción admite expresamente que esas herramientas sean soluciones comerciales o herramientas gratuitas o de código abierto, siempre que permitan cumplir de manera efectiva con la detección, contención y monitoreo.

También exige instalar y mantener firewalls configurados bajo el principio de bloqueo de conexiones entrantes por defecto, e implementar segmentación lógica y/o física de redes para limitar el movimiento lateral. Ante un incidente detectado o sospechado, hay que aislar segmentos, restringir el tráfico entre sistemas productivos y entornos de respaldo, y separar y proteger los sistemas de respaldo del resto de la infraestructura afectada.

Esta instrucción es una checklist de auditoría

A diferencia del resto de la normativa, la N°4 es verificable punto por punto. Varias de sus exigencias —eliminar cuentas genéricas, cerrar accesos remotos expuestos, exigir VPN, activar MFA en cuentas privilegiadas— pueden auditarse en días y son de las primeras que una fiscalización va a comprobar.

Fuentes

Revisado el 5 de agosto de 2026. Los resúmenes no reemplazan la lectura íntegra de cada instrucción.