- El SGSI es la obligación a) del artículo 8 y solo alcanza a los Operadores de Importancia Vital.
- Debe ser continuo y permitir evaluar probabilidad e impacto de un incidente. Es gestión de riesgos, no un catálogo de controles.
- No implementarlo es infracción grave: hasta 20.000 UTM para un OIV.
- La letra b) exige además mantener registro de las acciones que lo componen. Sin registro no hay forma de demostrarlo.
- La ley no menciona ISO 27001 por su nombre, pero es el estándar que el mercado y las certificadoras reconocen.
De los nueve deberes del artículo 8, el SGSI es el más exigente en esfuerzo y el que sostiene a casi todos los demás: los planes de continuidad, los ejercicios, el registro de acciones y las certificaciones se apoyan en él. Esta página explica qué exige exactamente la ley y cómo se traduce en algo implementable.
Qué dice la ley
«Implementar un sistema de gestión de seguridad de la información continuo con el fin de determinar aquellos riesgos que puedan afectar la seguridad de las redes, sistemas informáticos y datos, y la continuidad operacional del servicio. Este sistema deberá permitir evaluar tanto la probabilidad como el potencial impacto de un incidente de ciberseguridad.»
Artículo 8, letra a), Ley N° 21.663
El texto es breve pero preciso. Fija tres características que conviene desglosar.
Continuo
No es un proyecto con fecha de cierre ni una certificación que se obtiene y se archiva. Es un sistema que opera de forma permanente, con ciclos de revisión y mejora.
Basado en riesgo
Debe permitir determinar los riesgos y evaluar probabilidad e impacto. Eso descarta el enfoque de lista de controles: exige identificar activos, amenazas y consecuencias.
De alcance amplio
Cubre redes, sistemas informáticos, datos y la continuidad operacional del servicio. No se limita a la infraestructura tecnológica.
Y la letra b): el registro
La obligación siguiente es mantener un registro de las acciones ejecutadas que componen el sistema, en la forma que señale el reglamento. Se sanciona por separado como infracción leve.
En la práctica, esta letra convierte al SGSI en algo auditable. Un sistema bien diseñado pero sin evidencia de operación es indistinguible de uno que no existe. El registro es lo que permite acreditar que las revisiones se hicieron, que los riesgos se evaluaron y que las acciones correctivas se ejecutaron.
Qué componentes debe tener
La ley no enumera componentes. Pero leyendo el artículo 8 completo junto con el artículo 39, se puede deducir el mínimo que una fiscalización esperaría encontrar:
| Componente | Para qué | Base |
|---|---|---|
| Política de seguridad de la información | Marco aprobado por la alta dirección que da mandato al sistema | Art. 8 a) |
| Alcance definido | Qué servicios, procesos y activos cubre el sistema | Art. 8 a) |
| Inventario de activos críticos | Sin saber qué se protege no se puede evaluar riesgo ni decidir qué aislar en un incidente | Art. 8 a) y e) |
| Metodología y matriz de riesgos | Evaluar probabilidad e impacto, que es lo que la ley exige expresamente | Art. 8 a) |
| Plan de tratamiento de riesgos | Qué se mitiga, qué se acepta, quién es responsable y en qué plazo | Art. 8 a) |
| Registro de acciones del sistema | Demostrar que el SGSI opera de forma continua | Art. 8 b) |
| Planes de continuidad y ciberseguridad | Obligación autónoma, pero se nutre del análisis de riesgos | Art. 8 c) |
| Programa de ejercicios y simulacros | Verificar que el sistema funciona bajo presión | Art. 8 d) |
| Procedimiento de gestión de incidentes | Contener conforme a la IG N°4 y reportar en los plazos del art. 9 | Art. 8 e) y art. 9 |
| Programa de capacitación y ciberhigiene | Obligación autónoma que suele gestionarse dentro del SGSI | Art. 8 h) |
| Gobernanza: delegado y reporte a la alta dirección | El sistema necesita un responsable con acceso al vértice | Art. 8 i) |
La relación honesta con ISO 27001
La ley no dice «ISO 27001» en ninguna parte
Muchos contenidos afirman que la Ley 21.663 obliga a certificarse en ISO/IEC 27001. No es exacto. El artículo 8 exige implementar un SGSI y obtener las certificaciones del artículo 28, sin nombrar ninguna norma. El registro de entidades certificadoras autorizadas todavía no está operativo.
Dicho eso, la coincidencia es evidente. ISO/IEC 27001 es precisamente un estándar de sistema de gestión de seguridad de la información basado en riesgos, con requisitos de información documentada y ciclos de mejora continua. Y el artículo 28 faculta a la ANCI para homologar certificaciones técnicas internacionales mediante resolución fundada.
La lectura razonable es esta: la ley describe funcionalmente lo que ISO 27001 estandariza. Implementar el SGSI siguiendo esa norma es el camino de menor riesgo, porque alinea el cumplimiento legal con un marco que las certificadoras ya auditan y que es el candidato natural a homologación. Pero conviene no vender certeza donde hay expectativa razonable.
Por dónde partir
- Define el alcance. Qué servicio esencial estás protegiendo y qué procesos y activos lo sostienen. Un alcance acotado y bien definido vale más que uno amplio y difuso.
- Levanta el inventario de activos críticos. Sistemas, datos, proveedores y responsables. Es el insumo de todo lo demás.
- Elige una metodología de riesgos y aplícala. Lo que la ley pide es evaluar probabilidad e impacto; cualquier metodología reconocida sirve mientras sea consistente y quede documentada.
- Define el plan de tratamiento con responsables y plazos, aprobado por la alta dirección.
- Monta el registro desde el día uno. Si el registro se construye al final, no habrá evidencia de continuidad.
- Conecta el SGSI con los planes de continuidad y el procedimiento de incidentes, que son obligaciones autónomas pero se alimentan del mismo análisis.
De la matriz de riesgos al SGSI operando
Acompañamos la implementación completa del sistema alineado a ISO 27001: alcance, inventario, matriz de riesgos, plan de tratamiento, políticas y procedimientos, y el registro que permite acreditarlo ante la ANCI.
Preguntas frecuentes
¿Quién está obligado a tener un SGSI?
Solo los Operadores de Importancia Vital. Es la letra a) del artículo 8, que no aplica a los prestadores de servicios esenciales que no fueron calificados como OIV.
¿El SGSI debe estar certificado?
La letra a) exige implementarlo, no certificarlo. La certificación aparece en la letra c) referida a los planes de continuidad operacional y ciberseguridad, y en la letra f) respecto de las certificaciones del artículo 28, cuyo reglamento aún no se publica.
¿Sirve cualquier metodología de riesgos?
La ley no impone ninguna. Exige que el sistema permita evaluar probabilidad e impacto de un incidente. Cualquier metodología reconocida cumple si se aplica de forma consistente y queda documentada.
¿Qué pasa si tengo ISO 27001 vigente?
Estás en una posición sólida: un SGSI certificado bajo ISO 27001 cubre funcionalmente lo que exige la letra a). Con todo, conviene revisar que el alcance certificado incluya efectivamente el servicio esencial y que existan los registros de la letra b).
¿Cuánto se demora implementarlo?
Depende del alcance y de la madurez previa. En organizaciones con procesos definidos, un SGSI operativo y auditable suele tomar entre seis y doce meses; llegar a una certificación externa agrega tiempo adicional.
Fuentes
- Ley N° 21.663 — artículos 2 N° 3, 8 letras a), b), c) y f), 28 y 39.
Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.