Artículo 8 de la Ley 21.663: los 9 deberes de los OIV, letra por letra

El artículo 8 es el que separa a un Operador de Importancia Vital del resto de los obligados. Son nueve deberes, identificados por letras de la a) a la i), y cada uno tiene una sanción específica en el artículo 39. Esta página los recorre uno por uno con el texto de la ley y lo que implica cumplirlos.

a) Sistema de gestión de seguridad de la información

«Implementar un sistema de gestión de seguridad de la información continuo con el fin de determinar aquellos riesgos que puedan afectar la seguridad de las redes, sistemas informáticos y datos, y la continuidad operacional del servicio. Este sistema deberá permitir evaluar tanto la probabilidad como el potencial impacto de un incidente de ciberseguridad.»

Artículo 8, letra a)

Dos palabras hacen el trabajo. Continuo: no es un proyecto con fecha de término, sino un sistema que opera de forma permanente. Y evaluar probabilidad e impacto: eso es gestión de riesgos, no un catálogo de controles.

No implementarlo es infracción grave.

b) Registro de las acciones del SGSI

Mantener un registro de las acciones ejecutadas que componen el sistema, en la forma que señale el reglamento. Es la obligación que permite demostrar que el SGSI está funcionando y no solo documentado. En una fiscalización, este registro es la primera evidencia que se pide.

No mantenerlo es infracción leve.

c) Planes de continuidad operacional y ciberseguridad

Elaborarlos, implementarlos, certificarlos conforme al artículo 28 y someterlos a revisiones periódicas con una frecuencia mínima de dos años.

La ley agrega una facultad excepcional: la Agencia puede instruir a uno o más operadores, de manera fundada y por motivos sobrevinientes graves, que certifiquen sus planes en un plazo menor. Pero solo puede hacerlo si la certificación tiene al menos un año de vigencia.

No elaborarlos ni implementarlos es infracción grave. No cumplir la instrucción particular de certificación anticipada es leve.

d) Ejercicios, simulacros y análisis

Realizar continuamente operaciones de revisión, ejercicios, simulacros y análisis de las redes y sistemas para detectar acciones o programas que comprometan la ciberseguridad, y comunicar esa información al CSIRT Nacional.

Es una obligación de doble filo que conviene aprovechar: el ejercicio es también la oportunidad de cronometrar el circuito de reporte del artículo 9 antes de necesitarlo de verdad.

No comunicar al CSIRT es infracción leve.

e) Medidas de contención

Adoptar de forma oportuna y expedita las medidas necesarias para reducir el impacto y la propagación de un incidente, incluida la restricción de uso o el acceso a sistemas informáticos si fuera necesario.

Es el único deber que puede escalar a gravísima

No contener oportunamente es infracción grave. Pero si el incidente tiene impacto significativo, la misma conducta se califica como gravísima: hasta 40.000 UTM. Es la sanción más alta que contempla la ley.

La Instrucción General N°4 de 2025 convirtió este deber genérico en una lista concreta y verificable: aislar sistemas, cambiar contraseñas de cuentas administrativas, eliminar cuentas genéricas, cerrar accesos remotos expuestos a internet dentro de las primeras tres horas, exigir VPN institucional, activar autenticación multifactor y segmentar redes.

f) Certificaciones del artículo 28

Contar con las certificaciones de ciberseguridad que señala la ley y las que determine la Agencia mediante reglamento. Solo pueden emitirlas los organismos inscritos en el registro de entidades certificadoras autorizadas a cargo de la ANCI.

Ese registro todavía no está operativo, y el reglamento correspondiente no se ha publicado. La ley faculta a la Agencia para homologar certificaciones técnicas internacionales o extranjeras mediante resolución fundada, lo que explica por qué ISO/IEC 27001 se ha consolidado como el camino de referencia del mercado.

No contar con las certificaciones exigidas es infracción leve.

g) Informar a los potenciales afectados

Informar a quienes puedan verse afectados, en la medida que puedan identificarse y cuando así lo requiera la Agencia, sobre incidentes o ciberataques que pudieran comprometer gravemente su información o sus sistemas. La ley destaca especialmente los casos que involucran datos personales y en que no exista otra disposición legal que exija la notificación.

También procede cuando sea necesario para prevenir nuevos incidentes o gestionar uno ya ocurrido. No informar es infracción grave.

h) Capacitación, formación y ciberhigiene

Contar con programas de capacitación, formación y educación continua de sus trabajadores y colaboradores, que incluyan campañas de ciberhigiene.

Nótese el alcance: no dice «del equipo de TI», dice trabajadores y colaboradores. Y «colaboradores» extiende razonablemente la exigencia más allá de la planilla. Es de las obligaciones más simples de acreditar documentalmente y de las que con más frecuencia se descubren incumplidas.

No contar con esos programas es infracción leve.

i) Delegado de ciberseguridad

Designar un delegado que actuará como contraparte de la Agencia e informará a la máxima autoridad institucional: la jefatura superior en el sector público, o los directores, gerentes, administradores o ejecutivos principales en el privado.

La Instrucción General N°3 fijó el plazo en 60 días corridos desde la publicación de la nómina, un perfil mínimo acreditable, independencia funcional y la incompatibilidad con la jefatura de TI.

No designarlo es infracción leve, con techo de 10.000 UTM tratándose de un OIV.

Cómo priorizarlos

Si hubiera que ordenarlos por urgencia real, el criterio no es el orden alfabético de la ley sino la combinación de plazo y gravedad:

  1. i) Delegado — es el único con fecha de vencimiento explícita.
  2. e) Contención — el único que puede escalar a gravísima, y con medidas verificables en días.
  3. a) y c) SGSI y planes de continuidad — los más pesados de implementar y ambos sancionados como graves.
  4. h) Capacitación — bajo esfuerzo, alta acreditabilidad.
  5. b) y d) Registro y ejercicios — se construyen sobre los anteriores.
  6. f) Certificaciones — condicionada a que se publique el reglamento del artículo 28.

Fuentes

Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.