Si tu organización fue calificada OIV el 24 de julio de 2026, el plazo vence alrededor del 22 de septiembre
La Instrucción General N°3 de la ANCI concede 60 días corridos contados desde la publicación en el Diario Oficial de la nómina final que calificó a la institución como Operador de Importancia Vital. Para las instituciones de la segunda etapa, ese conteo empezó el 24 de julio de 2026.
El Delegado de Ciberseguridad es la figura que la Ley 21.663 obliga a designar a todo Operador de Importancia Vital. No es un cargo simbólico ni un trámite que se resuelve firmando un papel: la ANCI definió un perfil mínimo, exigió independencia funcional respecto del área de TI y fijó un plazo con sanción asociada.
Esta página explica qué dice exactamente la norma, quién está obligado, qué plazo corre hoy, qué perfil se exige y cómo se formaliza la designación. Cada afirmación está referida a su fuente oficial.
- Quién debe designarlo: solo los Operadores de Importancia Vital calificados por resolución de la ANCI. No los prestadores de servicios esenciales que no fueron calificados como OIV.
- Base legal: artículo 8, letra i) de la Ley 21.663, desarrollado por la Instrucción General N°3 de 2025 de la ANCI.
- Plazo: 60 días corridos desde la publicación en el Diario Oficial de la nómina que lo calificó como OIV.
- Perfil: formación, certificación o experiencia especializada en ciberseguridad o disciplinas afines, con independencia funcional y canal directo a la máxima autoridad.
- Incompatibilidad: no puede ser la misma persona que dirige el área de TI.
- Si no lo designas: infracción leve del artículo 39, sancionable con multa de hasta 10.000 UTM tratándose de un OIV.
Qué es el Delegado de Ciberseguridad
El artículo 8 de la Ley 21.663 enumera los deberes específicos de los Operadores de Importancia Vital. Su letra i) establece la obligación de:
"Designar un delegado de ciberseguridad, quien actuará como contraparte de la Agencia e informará a la autoridad o jefatura o jefe superior del órgano o servicio de la Administración del Estado o a los directores, gerentes, administradores o ejecutivos principales, según lo definan las instituciones privadas."
Artículo 8, letra i), Ley N° 21.663
De ese texto se desprenden las dos funciones esenciales del cargo. Por un lado es contraparte de la ANCI: la persona a la que la Agencia se dirige y que representa a la institución ante ella. Por otro es un canal ascendente de información: reporta directamente a la máxima autoridad, no a un mando intermedio.
La ley no detalló más. Ese vacío lo llenó la ANCI en diciembre de 2025 con la Instrucción General N°3, que fijó perfil, plazos e incompatibilidades.
Quién está obligado a designarlo
La obligación alcanza únicamente a los Operadores de Importancia Vital, es decir, a las instituciones que la ANCI calificó como tales mediante resolución fundada. Un prestador de servicios esenciales que no haya sido calificado OIV no está obligado por el artículo 8, aunque sí por los deberes generales del artículo 7 y por el deber de reportar del artículo 9.
El primer procedimiento de calificación se desarrolló en dos etapas y concluyó en julio de 2026:
| Etapa | Resolución | Publicación en el D.O. | Instituciones | Plazo para designar |
|---|---|---|---|---|
| Primera | Res. Ex. N° 87 | 17 de diciembre de 2025 | 915 OIV* | Venció el 15 de febrero de 2026 |
| Segunda | Res. Ex. N° 187 | 24 de julio de 2026 | 239 OIV ✔ verificado | Vence alrededor del 22 de septiembre de 2026 |
| Total acumulado | 1.154 OIV* | |||
Si tu organización quedó en la primera etapa y aún no ha designado a su delegado, la obligación no desapareció: está en situación de incumplimiento desde febrero de 2026 y la exposición aumenta con el tiempo, porque la reincidencia en una misma infracción leve dentro de un año la convierte en grave.
Cuál es el plazo exacto
La Instrucción General N°3 fija el plazo en 60 días corridos contados desde la publicación en el Diario Oficial de la nómina final mediante la cual la institución fue calificada como OIV. Dos precisiones que suelen confundirse:
- Son días corridos, no hábiles. Fines de semana y festivos cuentan.
- El conteo arranca desde la publicación en el Diario Oficial de la nómina final, no desde la notificación individual ni desde la nómina preliminar.
Además, cualquier cambio relevante en la designación —reemplazo del delegado, cambio de datos de contacto— debe informarse a la ANCI dentro de un plazo máximo de 5 días hábiles.
Qué perfil exige la ANCI
La Instrucción General N°3 establece cuatro condiciones que el delegado debe cumplir. No son recomendaciones: son requisitos de la designación.
Formación acreditable
Formación, certificación o experiencia especializada, de nivel técnico o profesional, en ciberseguridad, gestión de riesgos tecnológicos, continuidad operacional o disciplinas afines.
Canal directo al vértice
Comunicación y reporte directo a la máxima autoridad institucional señalada en el artículo 8 letra i): jefatura superior en el sector público, directorio o ejecutivos principales en el privado.
Independencia funcional
Debe poder comunicar riesgos, incidentes y brechas de cumplimiento sin interferencia de las áreas operativas que pudieran comprometer la objetividad de esas comunicaciones.
Habilitación para representar
Debe contar con la habilitación formal para representar a la institución ante la Agencia Nacional de Ciberseguridad.
La instrucción agrega que la organización debe garantizar las condiciones materiales del cargo: facultades, recursos y capacidad de ejercer las funciones con autonomía suficiente y sin subordinación técnica a las áreas que implementan las medidas de ciberseguridad.
La incompatibilidad con TI que casi nadie está aplicando bien
Este es el punto donde más organizaciones se equivocan, porque el reflejo natural es nombrar al gerente de TI y dar el trámite por cerrado. La Instrucción General N°3 lo prohíbe expresamente:
El delegado no podrá ser la misma persona que sea encargado, jefe, director o responsable del área de tecnologías de la información.
Instrucción General N°3 de 2025, ANCI
La dependencia jerárquica respecto de TI solo se admite si existen mecanismos que aseguren la independencia en el ejercicio de las funciones y el delegado mantiene canal directo con la máxima autoridad.
La lógica es la misma que separa al auditor del auditado. Quien opera los controles no puede ser quien reporta si esos controles fallaron: se le pediría denunciar su propio trabajo ante el regulador. Por eso el delegado se parece más a un oficial de cumplimiento que a un jefe técnico.
Delegado no es lo mismo que encargado de reportar
Son dos figuras distintas, creadas por instrucciones distintas, y un OIV necesita ambas.
| Encargado de reportar | Delegado de Ciberseguridad | |
|---|---|---|
| Origen | Instrucción General N°1 (junio 2025) | Artículo 8 i) + Instrucción General N°3 |
| A quién obliga | Todos los prestadores de servicios esenciales | Solo los OIV |
| Función | Inscribirse en el Portal ANCI y cursar los reportes de incidentes | Ser contraparte institucional de la Agencia y reportar a la alta dirección |
| Requisitos | Formación o experiencia técnica en ciberseguridad; ClaveÚnica y doble factor | Perfil especializado, independencia funcional y canal directo al vértice |
La propia instrucción aclara que la obligación de designar delegado es complementaria y no sustitutiva de la de designar encargado de reportar. Ambas designaciones pueden recaer en la misma persona, pero solo si esa persona cumple el perfil más exigente, que es el del delegado.
Cómo se designa, paso a paso
- Verifica que estás en la nómina. Confirma la resolución y la fecha de publicación en el Diario Oficial que te calificó como OIV: de ahí sale tu plazo.
- Define el encaje organizacional. Decide de quién dependerá el delegado y cómo se garantizará su independencia respecto de TI. Este es el paso que más se subestima y el que más problemas genera en fiscalización.
- Selecciona a la persona. Interna o externa, debe acreditar formación, certificación o experiencia especializada. Guarda la evidencia: currículum, certificados, constancia de experiencia.
- Formaliza la designación. Acto administrativo en el sector público, o acuerdo de directorio o resolución de gerencia general en el privado. Debe constar por escrito e indicar funciones, dependencia y facultades.
- Dota el cargo. Deja constancia de las facultades, recursos y canal de reporte directo a la máxima autoridad.
- Acredítalo ante la ANCI por los canales que la Agencia disponga.
- Mantén la designación viva. Cualquier cambio relevante se informa dentro de 5 días hábiles.
Qué pasa si no lo designas
El artículo 39 de la ley califica expresamente como infracción leve el hecho de no designar un delegado de ciberseguridad conforme a la letra i). El artículo 40 fija la sanción: las infracciones leves se castigan con multa de hasta 5.000 UTM, o hasta 10.000 UTM tratándose de un Operador de Importancia Vital.
El riesgo real no es la primera multa
La reincidencia en una misma infracción leve dentro de un año la transforma en infracción grave, y ahí el techo sube a 20.000 UTM para un OIV. A eso se suma que la falta de delegado deja a la organización sin interlocutor válido ante la ANCI justo cuando más lo necesita: durante la gestión de un incidente, donde los plazos se miden en horas.
Conviene recordar que las multas se expresan en UTM, unidad que se reajusta mensualmente, y que el artículo 40 obliga a graduar la sanción considerando el tamaño y la capacidad económica del infractor, el grado de exposición al riesgo y las medidas adoptadas. Los montos máximos no son automáticos, pero sí son el techo.
Tres caminos para resolverlo
Con el plazo corriendo, las opciones realistas son tres. Ninguna es mejor en abstracto: depende del tamaño de la organización, de su madurez en ciberseguridad y de si ya existe alguien internamente con el perfil.
Formar a alguien interno
Es la vía más sostenible cuando ya existe una persona con criterio técnico y peso organizacional, pero le falta la especialización acreditable que exige la instrucción. Requiere formación documentada.
Ver el curso de DelegadoContratar el perfil
Adecuado para organizaciones grandes que además necesitan avanzar en el SGSI del artículo 8 letra a). El obstáculo habitual es el tiempo: los procesos de selección para este perfil rara vez cierran en 60 días.
Diagnóstico de brechasDelegado externo
Un profesional externo asume el rol con la independencia funcional ya resuelta por diseño. Es la salida más rápida ante un plazo vencido o próximo a vencer, y suele combinarse con la formación de un sucesor interno.
Ver el servicioCurso Delegado de Ciberseguridad Ley 21.663
Diseñado sobre el perfil exacto de la Instrucción General N°3: marco legal, gestión de incidentes bajo los plazos del artículo 9, fundamentos de SGSI y relación con la ANCI. Al acreditar formación especializada, respalda tanto la designación del delegado como el cumplimiento del deber de capacitación continua del artículo 8 letra h).
Preguntas frecuentes
¿Un prestador de servicios esenciales que no es OIV debe designar delegado?
No. La obligación del artículo 8 letra i) alcanza solo a los Operadores de Importancia Vital calificados por resolución de la ANCI. Un prestador de servicios esenciales sí debe, en cambio, inscribirse en el Portal ANCI y designar un encargado de reportar incidentes conforme a la Instrucción General N°1, además de cumplir los deberes generales del artículo 7 y el deber de reportar del artículo 9.
¿Puede el gerente de TI ser el delegado de ciberseguridad?
No. La Instrucción General N°3 señala expresamente que el delegado no podrá ser la misma persona que sea encargado, jefe, director o responsable del área de tecnologías de la información. Solo se admite dependencia jerárquica de TI cuando existen mecanismos que aseguren la independencia funcional y el delegado mantiene canal de reporte directo a la máxima autoridad.
¿Puede ser una persona externa a la organización?
La instrucción no exige que el delegado sea trabajador de la institución. Lo que exige es que cumpla el perfil, cuente con independencia funcional, tenga canal directo con la máxima autoridad y esté habilitado para representar a la institución ante la Agencia. Un profesional externo puede cumplir esas condiciones si la designación le otorga formalmente esas facultades.
¿La misma persona puede ser delegado y encargado de reportar?
Sí, siempre que cumpla el perfil requerido para el delegado, que es el más exigente de los dos. La instrucción aclara que ambas obligaciones son complementarias y no sustitutivas: la organización debe contar con las dos designaciones.
¿Qué certificación se necesita para ser delegado?
La instrucción no exige una certificación específica ni nombra ningún estándar en particular. Pide formación, certificación o experiencia especializada de nivel técnico o profesional en ciberseguridad, gestión de riesgos tecnológicos, continuidad operacional o disciplinas afines. Cualquiera de las tres vías sirve, y lo relevante es poder acreditarla documentalmente.
¿Qué pasa si el plazo ya venció?
La obligación sigue vigente y el incumplimiento se mantiene mientras no se designe. Designar fuera de plazo no borra la infracción, pero detiene su prolongación y evita que la reincidencia dentro de un año la eleve de leve a grave. El artículo 40 obliga a considerar las medidas adoptadas por el infractor al graduar la multa, de modo que regularizar tiene efecto atenuante.
¿Ante quién se acredita la designación?
Ante la Agencia Nacional de Ciberseguridad, por los canales que ella disponga. Además, cualquier cambio relevante en la designación debe informarse dentro de un plazo máximo de cinco días hábiles.
Fuentes
- Ley N° 21.663, Marco de Ciberseguridad — texto oficial, Biblioteca del Congreso Nacional. Artículos 8, 39 y 40.
- Instrucciones Generales de la ANCI — Instrucción General N°3 de 2025 sobre designación del Delegado de Ciberseguridad.
- ANCI: resumen de las Instrucciones Generales N°1 a N°4 — 30 de diciembre de 2025.
- ANCI: fin del primer proceso de calificación de OIV — 24 de julio de 2026, Resolución Exenta N° 187.
Revisado el 4 de agosto de 2026. Esta página ofrece información general sobre la normativa vigente y no constituye asesoría legal.