Si te calificaron el 24 de julio de 2026, tienes hasta el 22 de septiembre
Son 60 días corridos para designar y acreditar al delegado de ciberseguridad. Es la única obligación con fecha de vencimiento explícita. Todo lo demás es exigible desde ya, pero sin contador.
Tu organización aparece en una nómina de la ANCI. A partir de ese momento pesan sobre ella nueve deberes del artículo 8, el deber de reportar del artículo 9 con plazos de horas, y un régimen sancionatorio que llega a 40.000 UTM. Esta página ordena qué hacer y en qué secuencia.
El error más común es partir comprando tecnología. La ley no exige herramientas: exige gobernanza documentada. Casi todas las infracciones del artículo 39 se refieren a no tener algo establecido, no a no tener algo instalado.
Los primeros 60 días
- Confirma tu resolución y tu fecha. Identifica si te calificó la Res. Ex. N° 87 (17 de diciembre de 2025) o la N° 187 (24 de julio de 2026). De esa fecha de publicación en el Diario Oficial nace tu plazo de 60 días.
- Verifica tu inscripción en el Portal ANCI. Entra a portal.anci.gob.cl y comprueba que tus encargados de reportar tengan acceso operativo hoy. Si nadie puede entrar, ese es el problema más urgente: sin acceso no hay forma de cumplir el plazo de 3 horas.
- Designa al delegado de ciberseguridad. Recuerda que no puede ser quien dirige TI, debe acreditar formación o experiencia especializada y necesita canal directo a la máxima autoridad. Formaliza por escrito y acredita ante la Agencia.
- Levanta el inventario de activos críticos. Qué sistemas sostienen el servicio esencial, quién los administra, dónde están alojados y qué proveedores los tocan. Sin esto no se puede evaluar riesgo ni decidir qué aislar durante un incidente.
- Define el circuito de reporte y ensáyalo. Quién declara que un incidente tiene efecto significativo, quién redacta, quién aprueba y quién envía. Cronometra el circuito completo: el objetivo es cerrar la alerta temprana holgadamente dentro de las 3 horas.
- Aplica las medidas de contención de la Instrucción General N°4. Varias son verificables en días: eliminar cuentas administrativas genéricas, cerrar accesos remotos expuestos a internet, exigir VPN institucional, activar MFA en cuentas privilegiadas y segmentar la red.
Los siguientes seis meses
SGSI continuo y su registro
Un sistema de gestión que permita evaluar probabilidad e impacto de un incidente, con registro documentado de las acciones que lo componen. No basta con tenerlo: hay que poder demostrar que opera.
Ver qué exigePlanes de continuidad
Elaborarlos, implementarlos, certificarlos conforme al artículo 28 y revisarlos con una frecuencia mínima de dos años. No tenerlos es infracción grave.
Ejercicios y simulacros
De forma continua, comunicando los hallazgos al CSIRT Nacional. Aprovéchalos para cronometrar el circuito de reporte.
Capacitación y ciberhigiene
Programas de formación y educación continua para trabajadores y colaboradores, incluyendo campañas de ciberhigiene. Es de las obligaciones más fáciles de acreditar y de las más olvidadas.
Ver cursosPor dónde NO empezar
Tres desvíos habituales que consumen presupuesto sin reducir exposición:
- Comprar un SOC antes de tener inventario de activos. Monitorear lo que no sabes que tienes no acredita cumplimiento. Además, el artículo 8 no menciona SOC ni monitoreo 24/7 en ninguna parte.
- Lanzar la certificación ISO 27001 el primer mes. Es el camino correcto a mediano plazo, pero el plazo que corre ahora es el del delegado, y el registro de entidades certificadoras del artículo 28 todavía no está operativo.
- Nombrar al gerente de TI como delegado. La Instrucción General N°3 lo prohíbe expresamente. Si ya lo hiciste, conviene corregirlo antes de que venza el plazo.
Qué se te va a pedir si te fiscalizan
Leyendo el artículo 39 al revés se obtiene la lista de evidencia que conviene tener ordenada y accesible:
| Evidencia | Base legal |
|---|---|
| Acto de designación del delegado y acreditación ante la ANCI | Art. 8 i) · IG N°3 |
| Documentación del SGSI y registro de sus acciones | Art. 8 a) y b) |
| Planes de continuidad operacional y ciberseguridad, con su certificación | Art. 8 c) |
| Bitácora de ejercicios y simulacros, y su comunicación al CSIRT | Art. 8 d) |
| Registros de capacitación y campañas de ciberhigiene | Art. 8 h) |
| Historial de reportes cursados por el Portal ANCI | Art. 9 |
| Contratos TI sin cláusulas que restrinjan la comunicación de amenazas | Art. 9 |
Un consejo práctico: mantén esa evidencia centralizada. Si un incidente afecta datos personales, activarás además la supervisión de la Agencia de Protección de Datos bajo la Ley 21.719, y tendrás que responder dos veces por los mismos hechos ante autoridades distintas.
Si el plazo ya se te pasó
Aplica a las instituciones de la primera etapa que no designaron delegado antes del 15 de febrero de 2026. La obligación sigue vigente y el incumplimiento se mantiene mientras no se cumpla.
Regularizar fuera de plazo no borra la infracción, pero sí detiene su prolongación y evita que la reincidencia dentro de un año la eleve de leve a grave. Además, el artículo 40 obliga a considerar las medidas adoptadas por el infractor al graduar la multa: haber corregido pesa a favor.
Tres formas de acelerar
Un diagnóstico de brechas te dice en semanas dónde estás parado frente a cada literal del artículo 8. Un delegado externo resuelve el plazo que corre, con la independencia funcional ya resuelta por diseño. Y la formación del equipo acredita el cumplimiento del artículo 8 letra h) mientras prepara a tu sucesor interno.
Preguntas frecuentes
¿Por dónde empiezo si me acaban de calificar?
Por el delegado de ciberseguridad, porque es la única obligación con plazo explícito: 60 días corridos desde la publicación de tu nómina en el Diario Oficial. En paralelo, verifica que tus encargados de reportar tengan acceso operativo al Portal ANCI.
¿Necesito certificarme ISO 27001 de inmediato?
No. El artículo 8 exige implementar un SGSI y obtener las certificaciones del artículo 28, pero el registro de entidades certificadoras autorizadas todavía no está operativo. Conviene avanzar hacia ese estándar sin postergar lo que sí tiene plazo hoy.
¿La ley me obliga a tener un SOC 24/7?
No. El artículo 8 no menciona centros de operaciones de seguridad ni monitoreo permanente. Sí exige capacidad de detectar, contener y monitorear la evolución de un incidente, según detalla la Instrucción General N°4, pero admite herramientas comerciales o de código abierto.
¿Qué pasa si sufro un incidente antes de tener todo listo?
El deber de reportar es exigible igual. Cumple los plazos del artículo 9 y coopera con la Agencia: casi todas las infracciones gravísimas se refieren a entregar información falsa, no entregarla o desoír instrucciones durante la gestión del incidente.
¿Puedo delegar todo esto en un proveedor externo?
Puedes externalizar la ejecución, pero la responsabilidad legal sigue siendo de la institución. El delegado, en particular, debe estar habilitado para representarte ante la Agencia y contar con canal directo a tu máxima autoridad.
Fuentes
- Ley N° 21.663 — artículos 8, 9, 39 y 40.
- Instrucciones Generales N°1, N°3 y N°4 de 2025 de la ANCI.
Revisado el 5 de agosto de 2026. Información general sobre normativa vigente; no constituye asesoría legal.