ISO 27001 y la Ley 21.663: qué es la norma y cómo se relacionan

Lo esencial en 30 segundos
  • ISO/IEC 27001 es la norma internacional de sistemas de gestión de seguridad de la información. La versión vigente es 27001:2022.
  • La Ley 21.663 no la menciona por su nombre, pero describe funcionalmente lo mismo que la norma estandariza.
  • Se estructura en cláusulas 4 a 10 (requisitos del sistema) más un Anexo A con 93 controles agrupados en 4 temas.
  • Es certificable por un organismo externo acreditado. La certificación dura tres años, con auditorías de seguimiento anuales.
  • El artículo 28 de la ley faculta a la ANCI para homologar certificaciones internacionales, lo que la convierte en la candidata natural.

Si tu organización fue calificada como Operador de Importancia Vital, el artículo 8 letra a) te obliga a implementar un sistema de gestión de seguridad de la información. ISO/IEC 27001 es el estándar internacional que define exactamente eso. Esta guía explica qué es la norma, cómo se estructura y qué relación real tiene con la ley chilena.

Qué es ISO 27001

Es una norma publicada conjuntamente por ISO y IEC que especifica los requisitos para establecer, implementar, mantener y mejorar de forma continua un sistema de gestión de seguridad de la información. Su lógica central es la gestión de riesgos: identificar qué se protege, qué puede pasarle, con qué probabilidad e impacto, y decidir qué hacer al respecto.

No es un catálogo de tecnologías ni una lista de productos que comprar. Es un marco de gobernanza que exige decisiones documentadas, responsables asignados y evidencia de que el sistema opera de forma continua.

La versión vigente es ISO/IEC 27001:2022, que reemplazó a la edición de 2013 y reorganizó por completo el Anexo A.

Cómo se estructura

Cláusulas 4 a 10: los requisitos del sistema

Son la parte obligatoria y no admiten exclusiones. Siguen la estructura de alto nivel común a todas las normas de sistemas de gestión, la misma que usan ISO 9001 o ISO 14001.

CláusulaQué exige
4. ContextoEntender la organización, las partes interesadas y sus requisitos, y definir el alcance del sistema
5. LiderazgoCompromiso de la alta dirección, política de seguridad de la información, roles y responsabilidades
6. PlanificaciónApreciación y tratamiento de riesgos, declaración de aplicabilidad y objetivos de seguridad
7. ApoyoRecursos, competencia, toma de conciencia, comunicación e información documentada
8. OperaciónPlanificación y control operacional, ejecución de la apreciación y el tratamiento de riesgos
9. Evaluación del desempeñoSeguimiento y medición, auditoría interna y revisión por la dirección
10. MejoraNo conformidades, acciones correctivas y mejora continua

Anexo A: los 93 controles

La edición 2022 reorganizó los controles en cuatro temas en lugar de los catorce dominios de la versión anterior:

37Organizacionales
8De personas
14Físicos
34Tecnológicos

A diferencia de las cláusulas, los controles del Anexo A sí admiten exclusión, siempre que se justifique en la declaración de aplicabilidad. No todos aplican a todas las organizaciones.

Qué relación tiene con la Ley 21.663

La ley no obliga a certificarse en ISO 27001

Es importante decirlo con precisión, porque circula mucho contenido que afirma lo contrario. El artículo 8 exige implementar un SGSI y obtener las certificaciones del artículo 28, sin nombrar ninguna norma específica. El registro de entidades certificadoras autorizadas todavía no está operativo.

Dicho eso, la correspondencia funcional es alta. Lo que la ley describe en una frase —un sistema continuo que permita determinar riesgos y evaluar probabilidad e impacto— es exactamente lo que ISO 27001 estandariza en siete cláusulas. Y el artículo 28 faculta a la ANCI para homologar certificaciones técnicas internacionales mediante resolución fundada.

Obligación de la leyDónde lo cubre ISO 27001
SGSI continuo con evaluación de probabilidad e impacto (art. 8 a)Cláusulas 4 a 10, en especial 6.1 sobre apreciación de riesgos
Registro de las acciones del sistema (art. 8 b)Cláusula 7.5, información documentada
Planes de continuidad operacional (art. 8 c)Controles A.5.29 y A.5.30, complementados por ISO 22301
Ejercicios y revisiones continuas (art. 8 d)Cláusula 9.2 auditoría interna y 9.3 revisión por la dirección
Medidas de contención de incidentes (art. 8 e)Controles A.5.24 a A.5.28, gestión de incidentes
Capacitación y ciberhigiene (art. 8 h)Cláusula 7.2 competencia y 7.3 toma de conciencia; control A.6.3
Delegado de ciberseguridad (art. 8 i)Cláusula 5.3, roles y responsabilidades — aunque la incompatibilidad con TI la impone la ANCI, no la norma

La conclusión práctica: implementar el SGSI siguiendo ISO 27001 es el camino de menor riesgo, porque alinea el cumplimiento legal con un marco que las certificadoras chilenas ya auditan. Pero conviene no confundir «el mejor camino disponible» con «obligación legal expresa».

Qué implica certificarse

La certificación la emite un organismo de certificación externo, idealmente acreditado. El proceso tiene dos etapas: una auditoría documental y una auditoría de implementación. Superadas ambas, el certificado tiene una vigencia de tres años, con auditorías de seguimiento anuales y una recertificación al término del ciclo.

PROCESO

Cómo certificarse en Chile

Las etapas del proceso, qué mira cada auditoría y cómo elegir organismo certificador.

Ver el proceso
COSTOS

Cuánto cuesta

Qué factores mueven el precio y en qué rangos se mueve el mercado chileno.

Ver costos
DOCUMENTOS

Documentos obligatorios

Qué información documentada exige la norma y qué se puede omitir.

Ver la lista

Preguntas frecuentes

¿La Ley 21.663 obliga a certificarse en ISO 27001?

No por su nombre. El artículo 8 exige implementar un sistema de gestión de seguridad de la información y obtener las certificaciones del artículo 28, sin mencionar ninguna norma específica. El reglamento del registro de entidades certificadoras autorizadas todavía no se publica.

¿Cuál es la versión vigente de la norma?

ISO/IEC 27001:2022. Reemplazó a la edición de 2013 y reorganizó el Anexo A en 93 controles agrupados en cuatro temas.

¿Cuántos controles tiene el Anexo A?

93 controles: 37 organizacionales, 8 de personas, 14 físicos y 34 tecnológicos. A diferencia de las cláusulas 4 a 10, los controles admiten exclusión justificada en la declaración de aplicabilidad.

¿Cuánto dura la certificación?

Tres años, con auditorías de seguimiento anuales y una recertificación al cierre del ciclo.

¿Sirve ISO 27001 si la ANCI define su propio esquema?

El artículo 28 faculta expresamente a la Agencia para homologar certificaciones técnicas internacionales o extranjeras mediante resolución fundada. Un SGSI implementado bajo ISO 27001 es el punto de partida más sólido ante cualquier esquema que se defina.

Fuentes

Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal ni sustituye la lectura de la norma.