- La ley contempla tres categorías de infracción: leves, graves y gravísimas. No existe la categoría «muy grave».
- Las cifras del artículo 40 son topes máximos, no rangos con piso.
- El tope se duplica cuando el infractor es un Operador de Importancia Vital.
- El 4% de las ventas anuales no existe en la Ley 21.663. Esa cifra pertenece a la Ley 21.719 de datos personales.
- Las infracciones prescriben a los 3 años.
El régimen sancionatorio de la Ley Marco de Ciberseguridad está en su Título VII y rige desde el 1 de marzo de 2025. Es una de las materias donde circula más información equivocada: escalas inventadas, categorías que la ley no contempla y topes que pertenecen a otra ley. Esta página reproduce lo que dice el texto oficial, artículo por artículo.
La escala de multas del artículo 40
| Gravedad | Multa máxima general | Multa máxima si es OIV |
|---|---|---|
| Leve | hasta 5.000 UTM | hasta 10.000 UTM |
| Grave | hasta 10.000 UTM | hasta 20.000 UTM |
| Gravísima | hasta 20.000 UTM | hasta 40.000 UTM |
La palabra que importa es «hasta». El artículo 40 fija techos, no mínimos. Una infracción leve puede sancionarse con una multa muy inferior a 5.000 UTM si las circunstancias lo justifican.
El mismo artículo obliga a graduar la sanción considerando el grado en que el infractor adoptó medidas para resguardar la seguridad informática, la probabilidad de ocurrencia del incidente, el grado de exposición al riesgo, la gravedad de los efectos incluidas sus repercusiones sociales o económicas, la reiteración dentro de tres años, y el tamaño y la capacidad económica del infractor.
Ese último criterio es relevante para empresas medianas: la ley no aplica el mismo rasero a una multinacional que a una pyme calificada como operador.
El mito del 4% de las ventas
La Ley 21.663 no contempla ningún porcentaje sobre las ventas
Circula ampliamente la afirmación de que las infracciones gravísimas tienen un tope del 4% de las ventas anuales. Es falso. El texto de la Ley 21.663 no menciona ese porcentaje en ninguna parte: sus sanciones se expresan exclusivamente en unidades tributarias mensuales.
La confusión viene de la Ley 21.719 sobre protección de datos personales, publicada el 13 de diciembre de 2024 y con vigencia plena el 1 de diciembre de 2026. Esa ley sí permite que, ante reincidencia en infracciones graves o gravísimas, la multa alcance el 2% o el 4% de los ingresos anuales por ventas y servicios en Chile.
Son dos regímenes distintos. Ahora bien, sí existe un cruce real y conviene tenerlo presente: un incidente que comprometa datos personales puede activar simultáneamente la supervisión de la ANCI y la de la Agencia de Protección de Datos. El artículo 40 resuelve el concurso: cuando por unos mismos hechos y fundamentos jurídicos el infractor pudiese ser sancionado con arreglo a esta ley y a otra, se impone la de mayor gravedad, y en ningún caso proceden dos sanciones administrativas por los mismos hechos.
Qué constituye infracción
Infracciones generales (artículo 38)
Aplican a todos los sujetos obligados por la ley.
Hasta 5.000 / 10.000 UTM
Entregar fuera de plazo información no necesaria para gestionar un incidente. Incumplir instrucciones de la ANCI sin sanción especial. Cualquier infracción sin sanción expresa.
Hasta 10.000 / 20.000 UTM
No implementar los protocolos y estándares de la ANCI ni los sectoriales. Entregar información falsa. Incumplir el deber de reportar del artículo 9. Entorpecer la gestión de un incidente. Reincidir en una leve dentro de un año.
Hasta 20.000 / 40.000 UTM
Entregar información falsa necesaria para gestionar un incidente. Incumplir instrucciones durante un incidente de impacto significativo. No entregar información necesaria en ese contexto. Reincidir en una grave dentro de un año.
Infracciones específicas de los OIV (artículo 39)
Se suman a las anteriores y sancionan el incumplimiento de los deberes del artículo 8.
| Gravedad | Conducta |
|---|---|
| Leve | No mantener el registro de las acciones del SGSI (letra b) |
| No comunicar al CSIRT los ejercicios y revisiones (letra d) | |
| No contar con programas de capacitación continua (letra h) | |
| No designar delegado de ciberseguridad (letra i) | |
| No certificar los planes de continuidad cuando la ANCI lo instruye (letra c) | |
| No contar con las certificaciones exigidas (letra f) | |
| Grave | No implementar el SGSI continuo (letra a) |
| No elaborar o implementar los planes de continuidad operacional y ciberseguridad (letra c) | |
| No informar a los potenciales afectados (letra g) | |
| No adoptar medidas oportunas de contención (letra e) | |
| Reincidir en una misma infracción leve dentro de un año | |
| Gravísima | No contener oportunamente un incidente de impacto significativo (letra e) |
| Reincidir en una misma infracción grave dentro de un año |
Quién fiscaliza y sanciona
Según el artículo 37, cuando existe una autoridad sectorial con normativa de ciberseguridad de efectos al menos equivalentes a la de la ANCI, esa autoridad es la competente para fiscalizar y sancionar, con sus propios procedimientos. Fuera de esos casos, corresponde a la ANCI.
En la práctica esto significa que una entidad bancaria, eléctrica o de telecomunicaciones puede quedar sujeta al régimen de su regulador sectorial en lugar del de la Agencia. Conviene verificarlo antes de asumir cuál es el procedimiento aplicable.
El procedimiento sancionatorio se rige por la Ley 19.880, con las particularidades del artículo 42. Para infracciones leves existe un procedimiento simplificado (artículo 41): la Agencia puede proponer de inmediato la sanción, que queda firme si el presunto infractor se allana a los cargos.
Cómo se reduce la exposición
Leyendo los artículos 38, 39 y 40 en conjunto aparece un patrón claro: lo que más pesa no es haber sufrido un incidente, sino no haber hecho la tarea previa y no cooperar durante la crisis. Casi todas las conductas gravísimas se refieren a entregar información falsa, no entregarla o desoír instrucciones mientras un incidente significativo está en curso.
De ahí que las tres medidas con mejor retorno sean tener el SGSI implementado y documentado, tener el circuito de reporte ensayado antes de necesitarlo, y tener un delegado con mandato real para hablar con la Agencia.
Preguntas frecuentes
¿Cuál es la multa máxima de la Ley 21.663?
40.000 UTM, aplicable a un Operador de Importancia Vital que cometa una infracción gravísima. Para sujetos obligados que no son OIV, el techo es de 20.000 UTM.
¿Las multas se calculan sobre las ventas de la empresa?
No. La Ley 21.663 expresa todas sus sanciones en unidades tributarias mensuales. El porcentaje sobre ingresos corresponde a la Ley 21.719 de protección de datos personales, que es una normativa distinta.
¿Desde cuándo se puede sancionar?
El Título VII entró en vigencia el 1 de marzo de 2025, junto con los artículos 5, 8 y 9.
¿Cuánto tiempo tiene la autoridad para sancionar?
Las infracciones prescriben a los tres años de cometidas. El plazo se interrumpe con la notificación de la formulación de cargos.
¿Puede sancionarse dos veces por el mismo hecho?
No. El artículo 40 prohíbe aplicar al infractor dos o más sanciones administrativas por los mismos hechos y fundamentos jurídicos. Si concurren varias leyes, se impone la sanción de mayor gravedad.
Fuentes
- Ley N° 21.663, Marco de Ciberseguridad — Título VII, artículos 37 a 42.
- Ley N° 21.719 sobre protección de datos personales — régimen sancionatorio con porcentaje sobre ingresos.
Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.