Delegado de Ciberseguridad Ley 21.663: perfil, plazos y cómo designarlo

Plazo en curso

Si tu organización fue calificada OIV el 24 de julio de 2026, el plazo vence alrededor del 22 de septiembre

La Instrucción General N°3 de la ANCI concede 60 días corridos contados desde la publicación en el Diario Oficial de la nómina final que calificó a la institución como Operador de Importancia Vital. Para las instituciones de la segunda etapa, ese conteo empezó el 24 de julio de 2026.

Días
Horas
Minutos
Segundos

El Delegado de Ciberseguridad es la figura que la Ley 21.663 obliga a designar a todo Operador de Importancia Vital. No es un cargo simbólico ni un trámite que se resuelve firmando un papel: la ANCI definió un perfil mínimo, exigió independencia funcional respecto del área de TI y fijó un plazo con sanción asociada.

Esta página explica qué dice exactamente la norma, quién está obligado, qué plazo corre hoy, qué perfil se exige y cómo se formaliza la designación. Cada afirmación está referida a su fuente oficial.

Lo esencial en 30 segundos
  • Quién debe designarlo: solo los Operadores de Importancia Vital calificados por resolución de la ANCI. No los prestadores de servicios esenciales que no fueron calificados como OIV.
  • Base legal: artículo 8, letra i) de la Ley 21.663, desarrollado por la Instrucción General N°3 de 2025 de la ANCI.
  • Plazo: 60 días corridos desde la publicación en el Diario Oficial de la nómina que lo calificó como OIV.
  • Perfil: formación, certificación o experiencia especializada en ciberseguridad o disciplinas afines, con independencia funcional y canal directo a la máxima autoridad.
  • Incompatibilidad: no puede ser la misma persona que dirige el área de TI.
  • Si no lo designas: infracción leve del artículo 39, sancionable con multa de hasta 10.000 UTM tratándose de un OIV.

Qué es el Delegado de Ciberseguridad

El artículo 8 de la Ley 21.663 enumera los deberes específicos de los Operadores de Importancia Vital. Su letra i) establece la obligación de:

"Designar un delegado de ciberseguridad, quien actuará como contraparte de la Agencia e informará a la autoridad o jefatura o jefe superior del órgano o servicio de la Administración del Estado o a los directores, gerentes, administradores o ejecutivos principales, según lo definan las instituciones privadas."

Artículo 8, letra i), Ley N° 21.663

De ese texto se desprenden las dos funciones esenciales del cargo. Por un lado es contraparte de la ANCI: la persona a la que la Agencia se dirige y que representa a la institución ante ella. Por otro es un canal ascendente de información: reporta directamente a la máxima autoridad, no a un mando intermedio.

La ley no detalló más. Ese vacío lo llenó la ANCI en diciembre de 2025 con la Instrucción General N°3, que fijó perfil, plazos e incompatibilidades.

Quién está obligado a designarlo

La obligación alcanza únicamente a los Operadores de Importancia Vital, es decir, a las instituciones que la ANCI calificó como tales mediante resolución fundada. Un prestador de servicios esenciales que no haya sido calificado OIV no está obligado por el artículo 8, aunque sí por los deberes generales del artículo 7 y por el deber de reportar del artículo 9.

El primer procedimiento de calificación se desarrolló en dos etapas y concluyó en julio de 2026:

EtapaResoluciónPublicación en el D.O.InstitucionesPlazo para designar
PrimeraRes. Ex. N° 8717 de diciembre de 2025915 OIV*Venció el 15 de febrero de 2026
SegundaRes. Ex. N° 18724 de julio de 2026239 OIV ✔ verificadoVence alrededor del 22 de septiembre de 2026
Total acumulado1.154 OIV*
*Cifras informadas por la ANCI. Hemos verificado institución por institución la nómina de la segunda etapa contra el Diario Oficial: son 239 exactas. La verificación de la primera etapa está en curso.

Si tu organización quedó en la primera etapa y aún no ha designado a su delegado, la obligación no desapareció: está en situación de incumplimiento desde febrero de 2026 y la exposición aumenta con el tiempo, porque la reincidencia en una misma infracción leve dentro de un año la convierte en grave.

Cuál es el plazo exacto

La Instrucción General N°3 fija el plazo en 60 días corridos contados desde la publicación en el Diario Oficial de la nómina final mediante la cual la institución fue calificada como OIV. Dos precisiones que suelen confundirse:

  • Son días corridos, no hábiles. Fines de semana y festivos cuentan.
  • El conteo arranca desde la publicación en el Diario Oficial de la nómina final, no desde la notificación individual ni desde la nómina preliminar.

Además, cualquier cambio relevante en la designación —reemplazo del delegado, cambio de datos de contacto— debe informarse a la ANCI dentro de un plazo máximo de 5 días hábiles.

Qué perfil exige la ANCI

La Instrucción General N°3 establece cuatro condiciones que el delegado debe cumplir. No son recomendaciones: son requisitos de la designación.

01 / COMPETENCIA

Formación acreditable

Formación, certificación o experiencia especializada, de nivel técnico o profesional, en ciberseguridad, gestión de riesgos tecnológicos, continuidad operacional o disciplinas afines.

02 / ACCESO

Canal directo al vértice

Comunicación y reporte directo a la máxima autoridad institucional señalada en el artículo 8 letra i): jefatura superior en el sector público, directorio o ejecutivos principales en el privado.

03 / AUTONOMÍA

Independencia funcional

Debe poder comunicar riesgos, incidentes y brechas de cumplimiento sin interferencia de las áreas operativas que pudieran comprometer la objetividad de esas comunicaciones.

04 / MANDATO

Habilitación para representar

Debe contar con la habilitación formal para representar a la institución ante la Agencia Nacional de Ciberseguridad.

La instrucción agrega que la organización debe garantizar las condiciones materiales del cargo: facultades, recursos y capacidad de ejercer las funciones con autonomía suficiente y sin subordinación técnica a las áreas que implementan las medidas de ciberseguridad.

La incompatibilidad con TI que casi nadie está aplicando bien

Este es el punto donde más organizaciones se equivocan, porque el reflejo natural es nombrar al gerente de TI y dar el trámite por cerrado. La Instrucción General N°3 lo prohíbe expresamente:

El delegado no podrá ser la misma persona que sea encargado, jefe, director o responsable del área de tecnologías de la información.

Instrucción General N°3 de 2025, ANCI

La dependencia jerárquica respecto de TI solo se admite si existen mecanismos que aseguren la independencia en el ejercicio de las funciones y el delegado mantiene canal directo con la máxima autoridad.

La lógica es la misma que separa al auditor del auditado. Quien opera los controles no puede ser quien reporta si esos controles fallaron: se le pediría denunciar su propio trabajo ante el regulador. Por eso el delegado se parece más a un oficial de cumplimiento que a un jefe técnico.

Delegado no es lo mismo que encargado de reportar

Son dos figuras distintas, creadas por instrucciones distintas, y un OIV necesita ambas.

Encargado de reportarDelegado de Ciberseguridad
OrigenInstrucción General N°1 (junio 2025)Artículo 8 i) + Instrucción General N°3
A quién obligaTodos los prestadores de servicios esencialesSolo los OIV
FunciónInscribirse en el Portal ANCI y cursar los reportes de incidentesSer contraparte institucional de la Agencia y reportar a la alta dirección
RequisitosFormación o experiencia técnica en ciberseguridad; ClaveÚnica y doble factorPerfil especializado, independencia funcional y canal directo al vértice
*Cifras informadas por la ANCI. Hemos verificado institución por institución la nómina de la segunda etapa contra el Diario Oficial: son 239 exactas. La verificación de la primera etapa está en curso.

La propia instrucción aclara que la obligación de designar delegado es complementaria y no sustitutiva de la de designar encargado de reportar. Ambas designaciones pueden recaer en la misma persona, pero solo si esa persona cumple el perfil más exigente, que es el del delegado.

Cómo se designa, paso a paso

  1. Verifica que estás en la nómina. Confirma la resolución y la fecha de publicación en el Diario Oficial que te calificó como OIV: de ahí sale tu plazo.
  2. Define el encaje organizacional. Decide de quién dependerá el delegado y cómo se garantizará su independencia respecto de TI. Este es el paso que más se subestima y el que más problemas genera en fiscalización.
  3. Selecciona a la persona. Interna o externa, debe acreditar formación, certificación o experiencia especializada. Guarda la evidencia: currículum, certificados, constancia de experiencia.
  4. Formaliza la designación. Acto administrativo en el sector público, o acuerdo de directorio o resolución de gerencia general en el privado. Debe constar por escrito e indicar funciones, dependencia y facultades.
  5. Dota el cargo. Deja constancia de las facultades, recursos y canal de reporte directo a la máxima autoridad.
  6. Acredítalo ante la ANCI por los canales que la Agencia disponga.
  7. Mantén la designación viva. Cualquier cambio relevante se informa dentro de 5 días hábiles.

Qué pasa si no lo designas

El artículo 39 de la ley califica expresamente como infracción leve el hecho de no designar un delegado de ciberseguridad conforme a la letra i). El artículo 40 fija la sanción: las infracciones leves se castigan con multa de hasta 5.000 UTM, o hasta 10.000 UTM tratándose de un Operador de Importancia Vital.

El riesgo real no es la primera multa

La reincidencia en una misma infracción leve dentro de un año la transforma en infracción grave, y ahí el techo sube a 20.000 UTM para un OIV. A eso se suma que la falta de delegado deja a la organización sin interlocutor válido ante la ANCI justo cuando más lo necesita: durante la gestión de un incidente, donde los plazos se miden en horas.

Conviene recordar que las multas se expresan en UTM, unidad que se reajusta mensualmente, y que el artículo 40 obliga a graduar la sanción considerando el tamaño y la capacidad económica del infractor, el grado de exposición al riesgo y las medidas adoptadas. Los montos máximos no son automáticos, pero sí son el techo.

Tres caminos para resolverlo

Con el plazo corriendo, las opciones realistas son tres. Ninguna es mejor en abstracto: depende del tamaño de la organización, de su madurez en ciberseguridad y de si ya existe alguien internamente con el perfil.

OPCIÓN A

Formar a alguien interno

Es la vía más sostenible cuando ya existe una persona con criterio técnico y peso organizacional, pero le falta la especialización acreditable que exige la instrucción. Requiere formación documentada.

Ver el curso de Delegado
OPCIÓN B

Contratar el perfil

Adecuado para organizaciones grandes que además necesitan avanzar en el SGSI del artículo 8 letra a). El obstáculo habitual es el tiempo: los procesos de selección para este perfil rara vez cierran en 60 días.

Diagnóstico de brechas
OPCIÓN C

Delegado externo

Un profesional externo asume el rol con la independencia funcional ya resuelta por diseño. Es la salida más rápida ante un plazo vencido o próximo a vencer, y suele combinarse con la formación de un sucesor interno.

Ver el servicio
Formación

Curso Delegado de Ciberseguridad Ley 21.663

Diseñado sobre el perfil exacto de la Instrucción General N°3: marco legal, gestión de incidentes bajo los plazos del artículo 9, fundamentos de SGSI y relación con la ANCI. Al acreditar formación especializada, respalda tanto la designación del delegado como el cumplimiento del deber de capacitación continua del artículo 8 letra h).

Preguntas frecuentes

¿Un prestador de servicios esenciales que no es OIV debe designar delegado?

No. La obligación del artículo 8 letra i) alcanza solo a los Operadores de Importancia Vital calificados por resolución de la ANCI. Un prestador de servicios esenciales sí debe, en cambio, inscribirse en el Portal ANCI y designar un encargado de reportar incidentes conforme a la Instrucción General N°1, además de cumplir los deberes generales del artículo 7 y el deber de reportar del artículo 9.

¿Puede el gerente de TI ser el delegado de ciberseguridad?

No. La Instrucción General N°3 señala expresamente que el delegado no podrá ser la misma persona que sea encargado, jefe, director o responsable del área de tecnologías de la información. Solo se admite dependencia jerárquica de TI cuando existen mecanismos que aseguren la independencia funcional y el delegado mantiene canal de reporte directo a la máxima autoridad.

¿Puede ser una persona externa a la organización?

La instrucción no exige que el delegado sea trabajador de la institución. Lo que exige es que cumpla el perfil, cuente con independencia funcional, tenga canal directo con la máxima autoridad y esté habilitado para representar a la institución ante la Agencia. Un profesional externo puede cumplir esas condiciones si la designación le otorga formalmente esas facultades.

¿La misma persona puede ser delegado y encargado de reportar?

Sí, siempre que cumpla el perfil requerido para el delegado, que es el más exigente de los dos. La instrucción aclara que ambas obligaciones son complementarias y no sustitutivas: la organización debe contar con las dos designaciones.

¿Qué certificación se necesita para ser delegado?

La instrucción no exige una certificación específica ni nombra ningún estándar en particular. Pide formación, certificación o experiencia especializada de nivel técnico o profesional en ciberseguridad, gestión de riesgos tecnológicos, continuidad operacional o disciplinas afines. Cualquiera de las tres vías sirve, y lo relevante es poder acreditarla documentalmente.

¿Qué pasa si el plazo ya venció?

La obligación sigue vigente y el incumplimiento se mantiene mientras no se designe. Designar fuera de plazo no borra la infracción, pero detiene su prolongación y evita que la reincidencia dentro de un año la eleve de leve a grave. El artículo 40 obliga a considerar las medidas adoptadas por el infractor al graduar la multa, de modo que regularizar tiene efecto atenuante.

¿Ante quién se acredita la designación?

Ante la Agencia Nacional de Ciberseguridad, por los canales que ella disponga. Además, cualquier cambio relevante en la designación debe informarse dentro de un plazo máximo de cinco días hábiles.

Fuentes

Revisado el 4 de agosto de 2026. Esta página ofrece información general sobre la normativa vigente y no constituye asesoría legal.