- Para quién: Operadores de Importancia Vital que deben cumplir el artículo 8 letra a) y no tienen un sistema de gestión formal.
- Qué entrega: el SGSI completo, alineado a ISO/IEC 27001:2022 y a las exigencias específicas de la ley chilena.
- Por qué importa: no implementarlo es infracción grave del artículo 39, con techo de 20.000 UTM para un OIV.
El artículo 8 letra a) exige un sistema de gestión de seguridad de la información continuo, capaz de determinar riesgos y evaluar probabilidad e impacto. La ley no nombra ninguna norma, pero describe exactamente lo que ISO/IEC 27001 estandariza. Implementarlo bajo esa norma es el camino de menor riesgo: alinea el cumplimiento legal con un marco que las certificadoras ya auditan y que es candidato natural a homologación bajo el artículo 28.
Qué construimos
| Componente | Base |
|---|---|
| Alcance del sistema, definido para cubrir el servicio esencial que la ley te obliga a proteger | ISO 27001 cl. 4.3 |
| Política de seguridad de la información y estructura de roles y responsabilidades | Cl. 5.2 y 5.3 |
| Inventario de activos críticos con responsables asignados | Anexo A · art. 8 e) |
| Metodología y matriz de riesgos con evaluación de probabilidad e impacto | Cl. 6.1.2 · art. 8 a) |
| Plan de tratamiento de riesgos y declaración de aplicabilidad | Cl. 6.1.3 |
| Procedimientos operativos de los controles aplicables | Anexo A |
| Procedimiento de gestión de incidentes con los plazos del artículo 9 incorporados | A.5.24-A.5.28 · art. 9 |
| Planes de continuidad operacional y ciberseguridad | A.5.29-A.5.30 · art. 8 c) |
| Registro de acciones del sistema, diseñado para acreditar operación continua | Cl. 7.5 · art. 8 b) |
| Programa de capacitación y ciberhigiene | Cl. 7.2-7.3 · art. 8 h) |
| Gobernanza del delegado: acto de designación, canal de reporte e independencia funcional | Art. 8 i) · IG N°3 |
Las filas destacadas en negrita son las que responden a exigencias de la Ley 21.663 que la norma por sí sola no cubre. Es la diferencia entre implementar ISO 27001 e implementar ISO 27001 para cumplir la ley chilena.
Las fases
- Alcance y mandato. Definición del alcance, aprobación de la política por la alta dirección y asignación de roles. Sin este paso el resto no tiene sustento.
- Inventario y riesgos. Levantamiento de activos críticos, aplicación de la metodología de riesgos y construcción de la matriz.
- Tratamiento y aplicabilidad. Plan de tratamiento con responsables y plazos, y declaración de aplicabilidad justificada control por control.
- Documentación operativa. Políticas y procedimientos de los controles aplicables, escritos para la realidad de la organización y no copiados de plantilla.
- Puesta en operación. Ejecución del plan, formación del personal y arranque del registro de acciones desde el primer día.
- Verificación. Auditoría interna, revisión por la dirección y cierre de no conformidades. Es lo que convierte un sistema documentado en un sistema demostrable.
Cómo trabajamos
- Transferencia de capacidad. El sistema debe poder sostenerse sin dependencia permanente. Formamos al equipo interno durante la implementación.
- Alcance acotado primero. Es preferible un alcance bien implementado que uno amplio y difuso. Se amplía en el ciclo siguiente.
- Reutilizamos lo que existe. Si ya tienes ISO 9001 u otro sistema de gestión, el control documental, la auditoría interna y la revisión por la dirección se aprovechan casi íntegros.
- No certificamos lo que implementamos. La independencia entre implementación y certificación es un requisito del esquema de acreditación. Te acompañamos a elegir organismo certificador, pero no lo somos.
Un SGSI no resuelve toda la ley
Cubre buena parte del artículo 8, pero no reemplaza el deber de reportar del artículo 9 con sus plazos de horas, ni la designación del delegado con las exigencias de la Instrucción General N°3, ni las medidas de contención de la N°4. Lo decimos antes de empezar, no después.