La Ley 21.663 impone obligaciones en tres niveles: los deberes generales del artículo 7, que alcanzan a todos los sujetos obligados; los deberes reforzados del artículo 8, exclusivos de los Operadores de Importancia Vital; y el deber de reportar del artículo 9, que vuelve a alcanzar a todos. Esta página es el mapa de las tres capas.
Capa 1 · Deberes generales del artículo 7
Aplican a todas las instituciones del artículo 4, sean o no OIV. El deber es aplicar de manera permanente medidas para prevenir, reportar y resolver incidentes de ciberseguridad. La ley admite que sean de naturaleza tecnológica, organizacional, física o informativa.
El cumplimiento exige implementar dos conjuntos de reglas: los protocolos y estándares dictados por la ANCI y los estándares particulares de ciberseguridad que dicte la regulación sectorial respectiva. Su objeto es prevenir y gestionar riesgos, y contener y mitigar el impacto de los incidentes sobre la continuidad operacional, la confidencialidad y la integridad de la información.
No implementar esos protocolos y estándares es infracción grave.
Capa 2 · Deberes reforzados del artículo 8
Solo para Operadores de Importancia Vital. Son nueve, identificados por letras, y cada uno tiene su propia sanción en el artículo 39.
| Letra | Obligación | Gravedad si se incumple |
|---|---|---|
| a) | Implementar un SGSI continuo que permita evaluar probabilidad e impacto de un incidente | Grave |
| b) | Mantener registro de las acciones que componen el SGSI | Leve |
| c) | Elaborar e implementar planes de continuidad operacional y ciberseguridad, certificarlos y revisarlos cada dos años | Grave |
| d) | Realizar continuamente revisiones, ejercicios y simulacros, e informar al CSIRT Nacional | Leve |
| e) | Adoptar medidas oportunas y expeditas de contención | Grave · Gravísima si el incidente tiene impacto significativo |
| f) | Contar con las certificaciones del artículo 28 | Leve |
| g) | Informar a los potenciales afectados cuando la Agencia lo requiera | Grave |
| h) | Contar con programas de capacitación, formación y educación continua, incluyendo ciberhigiene | Leve |
| i) | Designar un delegado de ciberseguridad | Leve |
Vale la pena leer esa tercera columna con atención. Las obligaciones más pesadas de implementar —el SGSI y los planes de continuidad— son también las que se sancionan como graves. Y la única que puede escalar a gravísima es la contención tardía de un incidente significativo, que es precisamente donde se juega la reputación.
Sistema de Gestión de Seguridad de la Información
Continuo, capaz de evaluar probabilidad e impacto, y con registro documentado de sus acciones. Es el núcleo del cumplimiento.
Ver qué exigeDelegado de Ciberseguridad
Contraparte de la Agencia, con perfil especializado e independencia funcional respecto de TI. 60 días corridos para designarlo.
Ver requisitos y plazoMedidas de contención
La Instrucción General N°4 las detalla punto por punto: aislamiento, cuentas administrativas, accesos remotos, VPN, MFA y segmentación.
Ver la checklistCapacitación y ciberhigiene
Programas de formación y educación continua para trabajadores y colaboradores. De las más fáciles de acreditar y de las más olvidadas.
Ver cursosCapa 3 · Deber de reportar del artículo 9
Vuelve a alcanzar a todos los sujetos del artículo 4. Los incidentes con efecto significativo se reportan al CSIRT Nacional según un esquema escalonado: 3 horas para la alerta temprana, 72 horas para la actualización —o 24 si eres OIV con el servicio afectado— y 15 días corridos para el informe final. Los OIV deben además informar su plan de acción en un máximo de 7 días.
Incumplir este deber es infracción grave.
Qué obligación corresponde a quién
| Obligación | Organismos del Estado | Prestador de servicios esenciales | OIV |
|---|---|---|---|
| Medidas permanentes de prevención y respuesta (art. 7) | Sí | Sí | Sí |
| Inscripción en el Portal ANCI | Sí | Sí | Sí |
| Encargado de reportar incidentes | Sí | Sí | Sí |
| Reporte de incidentes significativos (art. 9) | Sí | Sí | Sí, con plazos reducidos |
| SGSI continuo y su registro | — | — | Sí |
| Planes de continuidad certificados | — | — | Sí |
| Ejercicios y simulacros continuos | — | — | Sí |
| Delegado de Ciberseguridad | — | — | Sí |
| Capacitación y ciberhigiene | — | — | Sí |
| Cláusulas contractuales con proveedores TI | Sí | — | — |
La última fila corresponde a una exigencia específica del artículo 9 para el sector público: los jefes de servicio deben exigir a sus proveedores TI que compartan información sobre vulnerabilidades e incidentes, y los contratos no pueden contener cláusulas que restrinjan esa comunicación.
Fuentes
- Ley N° 21.663 — artículos 7, 8, 9, 27, 38 y 39.
- Instrucciones Generales de la ANCI.
Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.