El CSIRT Nacional es el equipo técnico que recibe los reportes del artículo 9 y coordina la respuesta a incidentes. Si tu organización sufre un ciberataque con efecto significativo, es el destinatario de tu alerta temprana dentro de las tres horas.
Qué es un CSIRT
El artículo 2 lo define como un centro multidisciplinario que tiene por objeto prevenir, detectar, gestionar y responder a incidentes de ciberseguridad o ciberataques, de forma rápida y efectiva, actuando conforme a procedimientos y políticas predefinidas y ayudando a mitigar sus efectos.
Los tres niveles de CSIRT en Chile
| Equipo | Depende de | Ámbito |
|---|---|---|
| CSIRT Nacional | ANCI | Recibe los reportes del artículo 9 y coordina la respuesta a nivel nacional |
| CSIRT de la Defensa Nacional | Estado Mayor Conjunto, Ministerio de Defensa | Redes del Ministerio de Defensa y operadores vitales para la defensa nacional |
| CSIRT institucionales | Cada organismo | Los equipos propios de instituciones y sectores, que se coordinan con el CSIRT Nacional |
El artículo 27 añade una obligación que suele pasarse por alto: los CSIRT que pertenezcan a organismos de la Administración del Estado deben tomar las providencias necesarias para apoyar el restablecimiento del servicio afectado, bajo la coordinación del CSIRT Nacional. Es decir, la respuesta a un incidente en infraestructura crítica es un esfuerzo coordinado, no solo responsabilidad del afectado.
Qué le reportas y en qué plazo
| Hito | Plazo | Quién |
|---|---|---|
| Alerta temprana | 3 horas | Todos los sujetos del artículo 4 |
| Actualización con evaluación inicial e indicadores de compromiso | 72 horas | Todos |
| Actualización si eres OIV con el servicio esencial afectado | 24 horas | Solo OIV |
| Plan de acción | Máximo 7 días corridos | Solo OIV |
| Informe final | 15 días corridos desde la alerta temprana | Todos |
Además de estos hitos, el artículo 8 letra d) obliga a los OIV a comunicar al CSIRT Nacional la información relativa a las acciones o programas informáticos que detecten en sus operaciones continuas de revisión, ejercicios y simulacros. No es solo un canal de crisis: también recibe inteligencia preventiva.
Sin datos personales
El artículo 27 obliga a omitir de los reportes todo dato o información personal, conforme al artículo 2 letra f) de la Ley 19.628. Y aclara expresamente que, para estos efectos, la dirección IP no se considera dato personal.
Cómo se le reporta
A través del Portal ANCI (portal.anci.gob.cl), donde las instituciones obligadas debían inscribirse conforme a la Instrucción General N°1. El registro lo realizan los encargados de reportar designados por cada institución, con correo institucional, ClaveÚnica y doble factor de autenticación.
La Agencia debe además procurar poner a disposición un sistema de ventanilla única cuando exista obligación de notificar a más de una autoridad, según dispone el artículo 9 en relación con el artículo 24.
Revisado el 5 de agosto de 2026. Fuente: Ley N° 21.663, artículos 2, 8, 9, 27, 29 y 30; Instrucción General N°1 de 2025.