Prestadores de Servicios Esenciales: qué obliga la Ley 21.663 si no eres OIV

Lo esencial en 30 segundos
  • Ser prestador de servicios esenciales no depende de ninguna resolución: se adquiere por realizar una de las doce actividades del artículo 4.
  • Te obligan el artículo 7 y el artículo 9, con los mismos plazos de horas que a un OIV.
  • No te obligan los deberes reforzados del artículo 8: SGSI, planes certificados, delegado ni capacitación.
  • Sí debías inscribirte en el Portal ANCI. Ese plazo venció el 11 de junio de 2025.
  • Techo de multa: 20.000 UTM, la mitad que un OIV.

Existe una confusión frecuente y costosa: creer que si la ANCI no te calificó como Operador de Importancia Vital, la Ley 21.663 no te aplica. No es así. El universo de obligados es más amplio que la nómina de OIV, y varias obligaciones —incluida la más urgente en una crisis— alcanzan a todos por igual.

Quién es prestador de servicios esenciales

El artículo 4 lo define sin necesidad de acto administrativo alguno. Son servicios esenciales los provistos por los organismos de la Administración del Estado y por el Coordinador Eléctrico Nacional, los prestados bajo concesión de servicio público, y los proveídos por instituciones privadas que realicen alguna de estas doce actividades:

Generación, transmisión o distribución eléctricaTransporte, almacenamiento o distribución de combustibles
Suministro de agua potable o saneamientoTelecomunicaciones
Infraestructura digitalServicios digitales y de TI gestionados por terceros
Transporte terrestre, aéreo, ferroviario o marítimoBanca, servicios financieros y medios de pago
Administración de prestaciones de seguridad socialServicios postales y de mensajería
Prestación institucional de saludProducción y/o investigación de productos farmacéuticos

La sexta merece atención especial. Servicios digitales y servicios de tecnología de la información gestionados por terceros arrastra a la ley a proveedores cloud, integradores, casas de software, empresas de servicios gestionados y consultoras tecnológicas que no se consideran a sí mismas infraestructura crítica.

Que no es una interpretación forzada lo demuestran los números: de las 915 instituciones calificadas OIV en la primera etapa, 413 pertenecen a ese sector. Es el 45% del total.

Qué te obliga y qué no

ObligaciónPrestador de servicios esencialesOIV
Medidas permanentes de prevención, reporte y resolución (art. 7)
Implementar protocolos y estándares de la ANCI y sectoriales
Inscripción en el Portal ANCI (IG N°1)
Designar encargado de reportar incidentes
Reportar incidentes significativos (art. 9) — 3 h / 72 h / 15 díasSí, con actualización en 24 h y plan de acción en 7 días
SGSI continuo y su registro (art. 8 a y b)No
Planes de continuidad certificados (art. 8 c)No
Ejercicios y simulacros continuos (art. 8 d)No
Delegado de Ciberseguridad (art. 8 i)No
Capacitación y ciberhigiene (art. 8 h)No
Techo de multa20.000 UTM40.000 UTM

El deber de reportar no distingue

El artículo 9 obliga a todas las instituciones señaladas en el artículo 4. Si sufres un incidente con efecto significativo, tienes 3 horas para la alerta temprana al CSIRT Nacional, exactamente igual que un Operador de Importancia Vital. Incumplirlo es infracción grave.

La inscripción en el Portal ANCI

La Instrucción General N°1, publicada en junio de 2025, estableció que todas las instituciones prestadoras de servicios esenciales debían inscribirse en portal.anci.gob.cl. El plazo era de cinco días desde su publicación en el Diario Oficial y venció el 11 de junio de 2025.

No estar inscrito es infracción leve, sancionable con hasta 5.000 UTM. Pero el problema práctico es mayor que la multa: sin registro operativo no hay forma material de cumplir el plazo de tres horas cuando ocurra el incidente.

  • La inscripción la hacen una o más personas designadas como encargados de reportar.
  • Requiere correo institucional, ClaveÚnica personal y doble factor de autenticación.
  • La institución debe velar por que esa persona tenga formación o experiencia técnica en ciberseguridad.
  • Una misma persona puede ser encargada para varias instituciones, registrándose una vez por cada una.

Qué hacer si eres prestador y no OIV

  1. Verifica tu inscripción en el Portal ANCI. Si nadie de tu organización puede entrar hoy, ese es el problema más urgente.
  2. Define quién declara el efecto significativo. El reloj de tres horas corre desde el conocimiento del incidente, y la duda sobre si corresponde reportar es lo que más tiempo consume.
  3. Prepara las plantillas de reporte con los campos del artículo 9 ya estructurados.
  4. Revisa los protocolos y estándares de tu autoridad sectorial. El artículo 7 te obliga a implementarlos, y el artículo 37 puede hacer que sea tu regulador sectorial, y no la ANCI, quien fiscalice.
  5. Adopta medidas razonables de contención. Aunque la Instrucción General N°4 se dirige a los OIV, es la mejor referencia disponible de lo que la Agencia considera adecuado.
  6. Prepárate para una eventual calificación. La nómina se revisa al menos cada tres años, y la próxima revisión debería iniciarse hacia 2028.

Preguntas frecuentes

¿Necesito una resolución para ser prestador de servicios esenciales?

No. La condición se adquiere por realizar alguna de las doce actividades del artículo 4, operar bajo concesión de servicio público o ser organismo de la Administración del Estado. No hay acto administrativo de por medio, a diferencia de la calificación como OIV.

¿Debo designar delegado de ciberseguridad?

No, salvo que hayas sido calificado como Operador de Importancia Vital. El artículo 8 letra i) alcanza solo a los OIV. Sí debes designar un encargado de reportar incidentes conforme a la Instrucción General N°1.

¿Debo implementar un SGSI?

El artículo 8 letra a) no te obliga. Pero el artículo 7 sí exige aplicar de manera permanente medidas para prevenir, reportar y resolver incidentes, e implementar los protocolos y estándares de la ANCI y los sectoriales. Un sistema de gestión sigue siendo la forma más ordenada de acreditarlo.

Soy proveedor de servicios TI de un OIV, ¿me alcanza la ley?

Muy probablemente sí, por la vía de los servicios digitales y de TI gestionados por terceros del artículo 4. Además, si tu cliente es un organismo del Estado, el artículo 9 le obliga a exigirte contractualmente que compartas información sobre vulnerabilidades e incidentes, y prohíbe cláusulas que restrinjan esa comunicación.

¿Pueden calificarme como OIV más adelante?

Sí. La calificación se revisa al menos cada tres años. El primer proceso cerró en julio de 2026, de modo que la próxima revisión debería iniciarse hacia 2028, aunque la Agencia puede adelantarla.

Fuentes

Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.