- El deber de reportar del artículo 9 alcanza a todos los sujetos del artículo 4, no solo a los OIV.
- Solo se reportan los incidentes con efecto significativo según el artículo 27.
- Los plazos son 3 horas para la alerta temprana, 72 horas para la actualización y 15 días corridos para el informe final.
- Si eres OIV y se afectó la prestación del servicio esencial, la actualización baja a 24 horas.
- Los OIV además deben informar su plan de acción en un máximo de 7 días corridos.
- Se reporta al CSIRT Nacional a través de
portal.anci.gob.cl.
El deber de reportar es la obligación más operativa de la Ley Marco de Ciberseguridad y la que más rápido se incumple, porque el reloj empieza a correr en el peor momento posible: cuando la organización está intentando entender qué le pasó. Incumplirlo es infracción grave.
Quién debe reportar
El artículo 9 obliga a todas las instituciones públicas y privadas señaladas en el artículo 4. Eso incluye a los prestadores de servicios esenciales que nunca fueron calificados como Operadores de Importancia Vital. Es un error frecuente creer que el deber de reportar es exclusivo de los OIV: no lo es.
Lo que sí es exclusivo de los OIV es el plazo reducido de 24 horas para la actualización y la obligación de informar el plan de acción.
Qué se reporta: el incidente de efecto significativo
No todo incidente se reporta. El artículo 27 define que un incidente tiene efecto significativo cuando es capaz de:
- Interrumpir la continuidad de un servicio esencial
- Afectar la integridad física o la salud de las personas
- Afectar sistemas informáticos que contengan datos personales
Para ponderar la importancia de los efectos se consideran tres criterios: el número de personas afectadas, la duración del incidente y la extensión geográfica de la zona afectada.
El tercer supuesto es más amplio de lo que parece. Basta que se vean afectados sistemas que contienen datos personales para que el incidente sea reportable, aunque el servicio esencial haya seguido operando con normalidad.
Los reportes no llevan datos personales
El artículo 27 obliga a omitir del reporte todo dato o información personal, conforme al artículo 2 letra f) de la Ley 19.628. Y aclara expresamente que, para estos efectos, la dirección IP no se considera dato personal.
Los plazos, uno por uno
Todos se cuentan desde que se toma conocimiento del incidente, no desde que ocurrió.
Alerta temprana
Aviso al CSIRT Nacional de que ocurrió un ciberataque o incidente que puede tener impactos significativos. Es un aviso, no un informe: no requiere tener el diagnóstico completo.
Actualización
Evaluación inicial del incidente, su gravedad e impacto, e indicadores de compromiso si están disponibles. Baja a 24 horas si eres OIV y el incidente afectó la prestación de tus servicios esenciales.
Plan de acción · solo OIV
Debe informarse al CSIRT tan pronto se adopte. El plazo para adoptarlo no puede superar los siete días corridos desde que se tuvo conocimiento del incidente.
Informe final
Descripción detallada con gravedad e impacto, tipo de amenaza o causa principal probable, medidas de mitigación aplicadas y en curso, y repercusiones transfronterizas si las hubo.
Si el incidente sigue en curso al día 15, el informe final se reemplaza por un informe de situación, y el definitivo se presenta dentro de los quince días corridos siguientes a que el incidente haya sido gestionado.
Con independencia de estos hitos, tanto el CSIRT Nacional como la autoridad sectorial competente pueden requerir actualizaciones adicionales en cualquier momento.
Dónde se reporta
Los reportes se cursan por el Portal ANCI (portal.anci.gob.cl). La Instrucción General N°1 de 2025 estableció que todas las instituciones que prestan servicios esenciales debían inscribirse en esa plataforma, plazo que venció el 11 de junio de 2025. No estar inscrito es infracción leve.
El registro lo hace una o más personas designadas por la institución como encargados de reportar. Requiere casilla electrónica institucional, ClaveÚnica personal de cada encargado y doble factor de autenticación. La institución debe velar por que esa persona cuente con formación o experiencia técnica o profesional en ciberseguridad.
Una misma persona puede ser encargada de reportar para dos o más instituciones, siempre que haga el registro una vez por cada una.
Encargado de reportar no es lo mismo que delegado
Son figuras distintas y un OIV necesita ambas. El encargado de reportar nace de la Instrucción General N°1 y opera la plataforma. El delegado nace del artículo 8 letra i) y es la contraparte institucional de la Agencia, con perfil e independencia funcional exigidos.
La cláusula que no puede estar en tus contratos TI
Para los organismos del Estado, el artículo 9 impone una obligación contractual poco conocida: los jefes de servicio deben exigir a sus proveedores de tecnologías de la información que compartan información sobre vulnerabilidades e incidentes que puedan afectar a sus redes y sistemas.
Y va más lejos: los contratos de prestación de servicios no podrán contener ninguna cláusula que restrinja o dificulte de cualquier modo la comunicación de información sobre amenazas por parte del prestador, siempre que ello no comprometa la seguridad, la protección de datos ni la propiedad intelectual.
Conviene revisar los contratos vigentes con proveedores cloud y de servicios gestionados: los acuerdos de confidencialidad estándar suelen contener cláusulas incompatibles con esta exigencia.
Cómo prepararse antes de necesitarlo
- Inscríbete en el Portal ANCI y verifica que tus encargados de reportar tengan acceso operativo hoy, no el día del incidente.
- Define quién declara el «efecto significativo». El reloj de 3 horas corre desde el conocimiento, y la duda sobre si corresponde reportar es lo que más tiempo consume.
- Prepara plantillas de alerta temprana, actualización e informe final con los campos del artículo 9 ya estructurados.
- Ensáyalo. El artículo 8 letra d) obliga a los OIV a realizar ejercicios y simulacros de forma continua. Aprovéchalos para cronometrar el circuito de reporte.
- Revisa tus contratos TI y elimina las cláusulas que restrinjan la comunicación de amenazas.
- Deja resuelta la vía de escalamiento hacia la máxima autoridad fuera del horario hábil.
Preguntas frecuentes
¿Desde cuándo se cuentan las 3 horas?
Desde que la institución toma conocimiento de la ocurrencia del ciberataque o incidente que pueda tener impactos significativos, no desde que el incidente comenzó.
¿Debo reportar si el servicio no se interrumpió?
Sí, si se vieron afectados sistemas que contienen datos personales o si hubo riesgo para la integridad física o la salud de las personas. La interrupción del servicio es solo uno de los tres supuestos del artículo 27.
¿Los prestadores de servicios esenciales que no son OIV deben reportar?
Sí. El artículo 9 obliga a todas las instituciones del artículo 4. Lo exclusivo de los OIV es el plazo de 24 horas para la actualización y el deber de informar el plan de acción.
¿Qué pasa si no alcanzo a tener el diagnóstico en 3 horas?
La alerta temprana es precisamente eso: un aviso de que ocurrió un evento con posible impacto significativo. La evaluación inicial corresponde a la actualización de las 72 horas.
¿Se incluyen datos personales en el reporte?
No. El artículo 27 obliga a omitirlos. La dirección IP no se considera dato personal para estos efectos.
¿Qué sanción tiene no reportar?
Incumplir el deber de reportar del artículo 9 es infracción grave: hasta 10.000 UTM, o hasta 20.000 UTM si se trata de un Operador de Importancia Vital.
Fuentes
- Ley N° 21.663 — artículos 9 y 27.
- Decreto Supremo N° 295 de 2024, Ministerio del Interior y Seguridad Pública — Reglamento de reporte de incidentes de ciberseguridad, publicado el 1 de marzo de 2025.
- Instrucciones Generales N°1 y N°2 de 2025 — inscripción en la plataforma de reporte.
Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.