La Agencia Nacional de Ciberseguridad es el organismo que la Ley 21.663 creó para regular, fiscalizar y sancionar en materia de ciberseguridad. Entender qué puede y qué no puede hacer es útil para saber ante quién respondes y con qué margen.
Qué es
El artículo 10 la crea como un servicio público funcionalmente descentralizado, dotado de personalidad jurídica y patrimonio propio, de carácter técnico y especializado. Su objeto principal es asesorar al Presidente de la República en materias de ciberseguridad. Se relaciona con el Ejecutivo a través del ministerio encargado de la seguridad pública, y su estructura interna la fija el D.S. 483 de 2025.
Inició actividades el 1 de enero de 2025. La dirige un Director o Directora Nacional, cargo sujeto al Sistema de Alta Dirección Pública.
Qué puede hacer
Determinar quién es OIV
Mediante resolución fundada y siguiendo el procedimiento del artículo 6: informes sectoriales, nómina preliminar, consulta pública y nómina final. Debe revisarla al menos cada tres años.
Dictar protocolos y estándares
Los protocolos y estándares de ciberseguridad que el artículo 7 obliga a implementar, y las instrucciones generales que precisan cómo cumplir la ley.
Supervisar el cumplimiento
Requerir información, instruir medidas y verificar el cumplimiento de los deberes, salvo cuando exista autoridad sectorial competente con normativa equivalente.
Aplicar multas
Instruir el procedimiento sancionatorio de la Ley 19.880 y aplicar las multas del artículo 40, de hasta 40.000 UTM tratándose de un OIV.
Registrar entidades certificadoras
Llevar el registro de entidades certificadoras autorizadas del artículo 28 y homologar certificaciones internacionales por resolución fundada. Ese registro aún no está operativo.
Coordinar el CSIRT Nacional
El equipo técnico que recibe los reportes de incidentes y coordina la respuesta a nivel nacional.
Ver el CSIRT NacionalCuándo NO es la ANCI quien fiscaliza
Es una de las disposiciones menos conocidas y más relevantes en la práctica. El artículo 37 establece que cuando existe una autoridad sectorial con normativa de ciberseguridad cuyos efectos sean al menos equivalentes a la dictada por la Agencia, esa autoridad es la competente para fiscalizar, conocer y sancionar, con sus propios procedimientos y sanciones.
En la práctica, una entidad bancaria, eléctrica o de telecomunicaciones puede quedar sujeta al régimen de su regulador sectorial en lugar del de la ANCI. Conviene verificarlo antes de asumir cuál es el procedimiento aplicable, porque cambian tanto los plazos como el catálogo de sanciones.
Los órganos que la acompañan
- Comité Interministerial sobre Ciberseguridad — asesora al Presidente en política pública. Regulado por el D.S. 275 de 2025.
- Consejo Multisectorial sobre Ciberseguridad — instancia consultiva con participación de la industria, la academia y la sociedad civil. D.S. 276 de 2025. Sus consejeros se renuevan parcialmente cada tres y seis años.
- CSIRT de la Defensa Nacional — dependiente del Estado Mayor Conjunto, para las redes del Ministerio de Defensa y los operadores vitales de la defensa.
Revisado el 5 de agosto de 2026. Fuente: Ley N° 21.663, artículos 10 a 26 y 37; D.S. 275, 276 y 483 de 2025.