Implementación de SGSI ISO 27001 para cumplir la Ley 21.663

En resumen
  • Para quién: Operadores de Importancia Vital que deben cumplir el artículo 8 letra a) y no tienen un sistema de gestión formal.
  • Qué entrega: el SGSI completo, alineado a ISO/IEC 27001:2022 y a las exigencias específicas de la ley chilena.
  • Por qué importa: no implementarlo es infracción grave del artículo 39, con techo de 20.000 UTM para un OIV.

El artículo 8 letra a) exige un sistema de gestión de seguridad de la información continuo, capaz de determinar riesgos y evaluar probabilidad e impacto. La ley no nombra ninguna norma, pero describe exactamente lo que ISO/IEC 27001 estandariza. Implementarlo bajo esa norma es el camino de menor riesgo: alinea el cumplimiento legal con un marco que las certificadoras ya auditan y que es candidato natural a homologación bajo el artículo 28.

Qué construimos

ComponenteBase
Alcance del sistema, definido para cubrir el servicio esencial que la ley te obliga a protegerISO 27001 cl. 4.3
Política de seguridad de la información y estructura de roles y responsabilidadesCl. 5.2 y 5.3
Inventario de activos críticos con responsables asignadosAnexo A · art. 8 e)
Metodología y matriz de riesgos con evaluación de probabilidad e impactoCl. 6.1.2 · art. 8 a)
Plan de tratamiento de riesgos y declaración de aplicabilidadCl. 6.1.3
Procedimientos operativos de los controles aplicablesAnexo A
Procedimiento de gestión de incidentes con los plazos del artículo 9 incorporadosA.5.24-A.5.28 · art. 9
Planes de continuidad operacional y ciberseguridadA.5.29-A.5.30 · art. 8 c)
Registro de acciones del sistema, diseñado para acreditar operación continuaCl. 7.5 · art. 8 b)
Programa de capacitación y ciberhigieneCl. 7.2-7.3 · art. 8 h)
Gobernanza del delegado: acto de designación, canal de reporte e independencia funcionalArt. 8 i) · IG N°3

Las filas destacadas en negrita son las que responden a exigencias de la Ley 21.663 que la norma por sí sola no cubre. Es la diferencia entre implementar ISO 27001 e implementar ISO 27001 para cumplir la ley chilena.

Las fases

  1. Alcance y mandato. Definición del alcance, aprobación de la política por la alta dirección y asignación de roles. Sin este paso el resto no tiene sustento.
  2. Inventario y riesgos. Levantamiento de activos críticos, aplicación de la metodología de riesgos y construcción de la matriz.
  3. Tratamiento y aplicabilidad. Plan de tratamiento con responsables y plazos, y declaración de aplicabilidad justificada control por control.
  4. Documentación operativa. Políticas y procedimientos de los controles aplicables, escritos para la realidad de la organización y no copiados de plantilla.
  5. Puesta en operación. Ejecución del plan, formación del personal y arranque del registro de acciones desde el primer día.
  6. Verificación. Auditoría interna, revisión por la dirección y cierre de no conformidades. Es lo que convierte un sistema documentado en un sistema demostrable.

Cómo trabajamos

  • Transferencia de capacidad. El sistema debe poder sostenerse sin dependencia permanente. Formamos al equipo interno durante la implementación.
  • Alcance acotado primero. Es preferible un alcance bien implementado que uno amplio y difuso. Se amplía en el ciclo siguiente.
  • Reutilizamos lo que existe. Si ya tienes ISO 9001 u otro sistema de gestión, el control documental, la auditoría interna y la revisión por la dirección se aprovechan casi íntegros.
  • No certificamos lo que implementamos. La independencia entre implementación y certificación es un requisito del esquema de acreditación. Te acompañamos a elegir organismo certificador, pero no lo somos.

Un SGSI no resuelve toda la ley

Cubre buena parte del artículo 8, pero no reemplaza el deber de reportar del artículo 9 con sus plazos de horas, ni la designación del delegado con las exigencias de la Instrucción General N°3, ni las medidas de contención de la N°4. Lo decimos antes de empezar, no después.