¿La Ley 21.663 obliga a certificarse en ISO 27001?

Respuesta corta

No. La Ley 21.663 no menciona ISO 27001 en ninguna parte de su texto.

Lo que sí exige es implementar un sistema de gestión de seguridad de la información y obtener las certificaciones del artículo 28. Ninguna disposición nombra una norma específica.

Es una de las afirmaciones más repetidas y peor fundadas del mercado chileno de ciberseguridad. Esta página explica qué dice exactamente la ley, de dónde viene la confusión y por qué, aun así, ISO 27001 sigue siendo el camino más razonable.

Qué dice realmente la ley

Hay tres disposiciones relevantes y conviene leerlas juntas.

Artículo 8 letra a): el SGSI

«Implementar un sistema de gestión de seguridad de la información continuo con el fin de determinar aquellos riesgos que puedan afectar la seguridad de las redes, sistemas informáticos y datos, y la continuidad operacional del servicio.»

Artículo 8, letra a)

Describe una función, no una norma. Cualquier sistema que cumpla esa función satisface la letra a).

Artículo 8 letra f): las certificaciones

Obliga a «contar con las certificaciones que señala el artículo 28». Es una remisión: la obligación concreta depende de lo que ese artículo y su reglamento definan.

Artículo 28: los centros de certificación

Establece que los OIV deberán obtener las certificaciones que señala la ley y las que determine la Agencia mediante reglamento, y que solo los organismos inscritos en un registro de entidades certificadoras autorizadas a cargo de la ANCI podrán emitir certificaciones válidas.

Añade una facultad decisiva: la Agencia podrá homologar certificaciones técnicas internacionales o extranjeras sobre ciberseguridad mediante resolución fundada de su Directora o Director.

El dato que cambia el análisis

A agosto de 2026, el reglamento del artículo 28 no se ha publicado y el registro de entidades certificadoras no está operativo. En rigor, hoy no existe la certificación que la letra f) exige obtener.

De dónde viene la confusión

Tres razones, todas comprensibles:

  1. La coincidencia funcional es casi exacta. «Sistema de gestión de seguridad de la información» es literalmente el nombre de lo que ISO 27001 estandariza. Quien lee el artículo 8 y conoce la norma reconoce la descripción de inmediato.
  2. El artículo 8 letra c) sí habla de certificar. Pero se refiere a los planes de continuidad operacional y ciberseguridad, no al SGSI. Es una distinción que se pierde con facilidad.
  3. Conviene comercialmente. Buena parte del contenido que afirma la obligación proviene de empresas que venden implementación o certificación.

Entonces, ¿conviene o no?

Sí, y por razones que no dependen de una obligación inventada.

01

Cumple la letra a) por diseño

Un SGSI implementado bajo ISO 27001 satisface funcionalmente lo que el artículo 8 letra a) describe. No hay que demostrar equivalencia: la norma es el estándar de referencia de esa función.

02

Es la candidata natural a homologación

Cuando la ANCI ejerza la facultad del artículo 28, ISO/IEC 27001 es la certificación internacional con mayor penetración en Chile y la que las certificadoras locales ya auditan.

03

Resuelve varias obligaciones a la vez

Sus cláusulas y controles cubren el registro documentado, los planes de continuidad, las auditorías internas, la gestión de incidentes y la toma de conciencia del personal.

04

Sirve más allá del cumplimiento

Es exigida cada vez con más frecuencia en licitaciones públicas y en procesos de debida diligencia de clientes corporativos, con independencia de la Ley 21.663.

Qué decir y qué no decir

Si estás preparando un caso interno para justificar el presupuesto, la formulación precisa importa. Frente a un directorio, exagerar la obligación legal es un riesgo: basta que alguien lea el artículo 8 para que el resto del argumento pierda credibilidad.

Afirmación incorrectaFormulación precisa
«La Ley 21.663 obliga a certificarse en ISO 27001»«La ley obliga a implementar un SGSI; ISO 27001 es el estándar internacional de esa función»
«Sin ISO 27001 nos multan»«No implementar un SGSI es infracción grave, hasta 20.000 UTM para un OIV, cualquiera sea el marco que se use»
«La ANCI exige certificación ISO»«La ANCI podrá homologar certificaciones internacionales; el registro de certificadoras aún no está operativo»
«Con ISO 27001 cumplimos toda la ley»«Cubre buena parte del artículo 8, pero no reemplaza el deber de reportar del artículo 9 ni la designación del delegado»

Esa última fila merece énfasis. Hay obligaciones de la ley que ninguna certificación resuelve: los plazos de reporte del artículo 9, la designación del delegado con las exigencias de la Instrucción General N°3, y las medidas de contención de la Instrucción General N°4.

Preguntas frecuentes

¿Me pueden multar por no tener ISO 27001?

No por no tener esa certificación en particular. Sí por no haber implementado un sistema de gestión de seguridad de la información, que es infracción grave del artículo 39: hasta 20.000 UTM tratándose de un OIV. El marco que se use para implementarlo es decisión de la organización.

¿Qué certificación exige entonces el artículo 8 letra f)?

Las que señale la ley y las que determine la Agencia mediante reglamento. Ese reglamento no se ha publicado y el registro de entidades certificadoras autorizadas no está operativo, de modo que hoy no hay una certificación concreta exigible por esa vía.

¿Y las certificaciones del artículo 8 letra c)?

Esa letra sí exige certificar, pero los planes de continuidad operacional y ciberseguridad, no el SGSI. Además obliga a revisarlos con una frecuencia mínima de dos años.

Si me certifico ahora, ¿me servirá cuando la ANCI defina su esquema?

Es lo más probable, dado que el artículo 28 la faculta expresamente para homologar certificaciones internacionales. En cualquier caso, el sistema de gestión subyacente es el activo real: la certificación acredita algo que ya debe existir.

¿Sirve NIST CSF en lugar de ISO 27001?

Como marco de trabajo sí ayuda a estructurar controles, pero NIST CSF no es certificable por un tercero acreditado del mismo modo. Si el objetivo incluye acreditar cumplimiento ante la Agencia o ante clientes, ISO 27001 tiene ventaja.

Fuentes

Revisado el 5 de agosto de 2026. Si se publica el reglamento del artículo 28, actualizaremos esta página.