Ley Marco de Ciberseguridad en Chile: ¿Está su PyME preparada para evitar multas?
¿Sabía que desde abril de 2024 su empresa tiene nuevas responsabilidades legales en materia de ciberseguridad? La Ley N° 21.663, conocida como Ley Marco de Ciberseguridad, fue promulgada el 26 de marzo de 2024 y publicada el 8 de abril de 2024, estableciendo obligaciones concretas especialmente para Operadores de Importancia Vital (OIV) y prestadores de servicios esenciales. Pero incluso si su PyME no está en esa categoría, esta ley marca el camino de lo que se espera en materia de ciberseguridad empresarial en Chile.
La buena noticia es que adoptar estas mejores prácticas no solo le prepara para futuras regulaciones, sino que además protege su negocio de amenazas reales que pueden paralizarlo en cuestión de horas. La pregunta es: ¿sabe por dónde empezar?
¿Qué es la Ley Marco de Ciberseguridad y por qué debería importarle?
La Ley N° 21.663 nació como respuesta al aumento exponencial de ciberataques en Chile y la región. Cada día, empresas de todos los tamaños son víctimas de ransomware, robo de datos y otros incidentes que no solo generan pérdidas económicas, sino que también dañan la reputación y la confianza de los clientes.
Esta ley establece un marco de gobernanza nacional en ciberseguridad, creando la Agencia Nacional de Ciberseguridad (ANCI) como entidad reguladora. Pero más allá de la estructura institucional, lo que realmente importa para su empresa son las obligaciones concretas y las mejores prácticas que debe adoptar para proteger su operación.
¿A quiénes aplica directamente esta ley?
La ley establece obligaciones específicas principalmente para dos tipos de organizaciones:
- Operadores de Importancia Vital (OIV): Cerca de 1,700 empresas de sectores críticos como energía, telecomunicaciones, salud, servicios financieros y transporte. Estos operadores tienen obligaciones estrictas de reporte, certificación y gestión de riesgos.
- Prestadores de servicios esenciales al Estado: Empresas que proveen bienes o servicios a organismos públicos deben cumplir con los estándares de ciberseguridad establecidos por ANCI.
¿Y si mi PyME no está en esas categorías? Aunque las obligaciones más estrictas aplican a OIV y prestadores al Estado, la ley marca el estándar de lo que se considera una gestión responsable de ciberseguridad en Chile. Además, regulaciones sectoriales futuras podrían extender estos requisitos. Lo más importante: adoptar estas prácticas protege su negocio independientemente de si es legalmente obligatorio o no.
En términos prácticos, si su empresa:
- Almacena datos personales de clientes o empleados (sujeto a la Ley de Protección de Datos Personales)
- Provee servicios o productos al Estado
- Opera en sectores regulados o críticos
- Maneja información financiera o comercial sensible
…entonces implementar las mejores prácticas de esta ley es una inversión estratégica en la continuidad y reputación de su negocio.
Las medidas de ciberseguridad que establece la ley (y que toda empresa debería considerar)

La ley establece medidas específicas para los OIV y servicios esenciales, pero estas mismas prácticas son recomendables para cualquier empresa que quiera protegerse efectivamente. Aquí le explicamos las más importantes y qué significan en la práctica:
1. Implementar un Sistema de Gestión de Seguridad de la Información (SGSI)
¿Qué significa esto? Un SGSI es un conjunto de políticas y procedimientos que definen cómo su empresa protege la información. Piense en ello como el “manual de reglas” de seguridad de su organización. Para los OIV, esto es obligatorio y debe alinearse con los estándares que defina ANCI. Para otras empresas, es una práctica recomendada que demuestra gestión responsable.
¿Cómo se hace? Debe documentar:
- Qué información es crítica para su negocio
- Quién tiene acceso a qué datos
- Cómo se respalda la información
- Qué hacer en caso de un incidente de seguridad
Sobre ISO 27001: Muchas organizaciones usan la norma ISO 27001 como marco de referencia para implementar su SGSI. Si bien ANCI puede requerir certificaciones específicas para los OIV según determine por reglamento, para la mayoría de las empresas ISO 27001 es una guía voluntaria pero muy efectiva para estructurar su seguridad de la información.
2. Designar un responsable de ciberseguridad
¿Qué significa esto? Alguien en su empresa debe ser el “dueño” de la ciberseguridad. No necesariamente debe ser un puesto de tiempo completo, pero sí una persona claramente identificada que coordine las acciones de seguridad.
¿Cómo se hace? Si su PyME no tiene un departamento de TI grande, el responsable puede ser su jefe de informática, un administrador de sistemas o incluso un proveedor externo de confianza. Lo importante es que esta persona:
- Conozca la infraestructura tecnológica de la empresa
- Coordine las actualizaciones y parches de seguridad
- Gestione la respuesta ante incidentes
- Reporte al directorio o gerencia sobre el estado de la ciberseguridad
3. Cifrado de datos y protección de información sensible
¿Qué significa esto? Los datos críticos de su empresa deben estar protegidos mediante cifrado, especialmente cuando se transmiten por internet o se almacenan en dispositivos móviles.
¿Cómo se hace? Aquí es donde entran las soluciones tecnológicas:
- Cifrado de discos: Herramientas como BitLocker (Windows) o soluciones empresariales que protegen los datos en computadores y servidores
- Protección de datos sensibles (DLP): Soluciones como Safetica que monitorean y controlan cómo se mueven los datos dentro y fuera de su empresa
- Cifrado de comunicaciones: Uso de VPNs y protocolos seguros para el trabajo remoto
4. Planes de respuesta ante incidentes de ciberseguridad
¿Qué significa esto? Debe tener un plan documentado que indique qué hacer si sufre un ciberataque. No se trata de “improvisar” cuando ocurra el problema, sino de tener pasos claros y roles definidos.
¿Cómo se hace? Un plan básico debe incluir:
- Detección: ¿Cómo sabrá que está siendo atacado? (alertas, monitoreo)
- Contención: ¿Cómo aislará el problema para que no se propague?
- Erradicación: ¿Cómo eliminará la amenaza?
- Recuperación: ¿Cómo restaurará los sistemas afectados?
- Notificación: Si es OIV o servicio esencial, debe reportar al CSIRT Nacional a través de la plataforma definida por ANCI. Para otras empresas, es recomendable tener protocolos de comunicación con clientes y socios afectados.
5. Auditorías periódicas y evaluaciones de riesgos
¿Qué significa esto? No basta con implementar medidas una vez y olvidarse. Debe revisar periódicamente si sus controles de seguridad están funcionando y si hay nuevas vulnerabilidades.
¿Cómo se hace? Puede realizar:
- Health Checks: Evaluaciones integrales de su infraestructura de seguridad
- Vulnerability Assessments: Escaneos automáticos que identifican debilidades en sus sistemas
- Ethical Hacking: Pruebas de penetración donde expertos intentan “hackear” sus sistemas de forma controlada para encontrar fallas antes que los atacantes reales
6. Capacitación constante del personal en ciberseguridad
¿Qué significa esto? Sus empleados son la primera línea de defensa (y también el eslabón más débil). Deben saber cómo identificar correos de phishing, usar contraseñas seguras y reportar actividades sospechosas.
¿Cómo se hace? Programas de concientización que incluyen:
- Capacitaciones periódicas sobre amenazas actuales
- Simulaciones de phishing para entrenar al equipo
- Políticas claras sobre el uso de dispositivos y acceso a información
7. Reporte de incidentes de ciberseguridad
¿Qué significa esto? Los OIV y prestadores de servicios esenciales tienen la obligación legal de reportar incidentes de ciberseguridad al CSIRT Nacional (Computer Security Incident Response Team), siguiendo los procedimientos e instructivos establecidos por ANCI.
¿Cómo se hace? Si su empresa es OIV o servicio esencial, debe:
- Evaluar la gravedad del incidente según los criterios de ANCI
- Reportar al CSIRT Nacional a través de la plataforma oficial
- Comunicar de forma oportuna y transparente
- Documentar el incidente y las acciones tomadas
Para empresas que no están en esas categorías, es igualmente recomendable tener procedimientos de comunicación interna y con clientes afectados en caso de incidentes.
¿Qué pasa si no cumple? Las sanciones son reales (para OIV y servicios esenciales)
Para los Operadores de Importancia Vital y prestadores de servicios esenciales, el incumplimiento puede resultar en sanciones que, en los casos más graves, pueden ascender a millones de dólares. La gravedad de la multa depende de factores como:
- El tipo de infracción cometida
- El impacto del incidente (cuántas personas o sistemas afectó)
- Si la organización demostró negligencia o falta de medidas básicas
- Si hubo reincidencia
Pero más allá de las multas, el verdadero costo del incumplimiento es el riesgo operacional que aplica a todas las empresas, independientemente de su categoría legal. Un ciberataque puede:
- Paralizar su operación durante días o semanas
- Generar pérdidas de ingresos directas
- Dañar su reputación y la confianza de sus clientes
- Exponerlo a demandas de clientes o socios afectados
- Comprometer información estratégica de su negocio
Cómo Redicom puede ayudarle a cumplir con la Ley 21.663 (o adoptar sus mejores prácticas)
Ya sea que su empresa esté legalmente obligada por la Ley 21.663 o simplemente quiera adoptar las mejores prácticas de ciberseguridad, en Redicom tenemos más de 18 años de experiencia ayudando a empresas chilenas a proteger su información. Nuestras soluciones están diseñadas para cubrir los requisitos y recomendaciones de esta ley:
Soluciones de Ciberseguridad Integral
Ofrecemos protección completa para sus endpoints (computadores y servidores) con soluciones líderes como ESET, Sophos, Kaspersky y Bitdefender. Estas herramientas no solo bloquean virus, sino que incluyen capacidades avanzadas de detección y respuesta (EDR) que identifican amenazas sofisticadas en tiempo real.
Protección de Datos Sensibles con Safetica
Safetica es una solución de prevención de pérdida de datos (DLP) que le permite monitorear y controlar cómo se mueven los datos dentro de su empresa. Cumple directamente con el requisito de protección de información sensible establecido en la Ley N° 21.663.
Validación Ofensiva con Ridge Security
Ridge Security es una plataforma impulsada por IA que valida continuamente la efectividad de sus controles de seguridad mediante simulaciones de ataques reales. Le permite identificar vulnerabilidades antes que los atacantes, con cero falsos positivos.
Backup y Recuperación con Acronis Cyber Protect
Un plan de respaldo robusto es esencial para la continuidad del negocio. Acronis Cyber Protect combina backup, disaster recovery y protección contra ransomware en una sola solución, garantizando que pueda recuperar sus datos rápidamente ante cualquier incidente.
Servicios Especializados para el Cumplimiento y Mejores Prácticas
Además de las soluciones tecnológicas, ofrecemos servicios que le ayudan a cumplir con los requisitos de la ley o adoptar sus mejores prácticas:
- Health Check de Infraestructura: Evaluamos el estado actual de su seguridad y le entregamos un informe con recomendaciones concretas
- Consultoría en Seguridad TI: Le ayudamos a diseñar e implementar un SGSI básico adaptado a su realidad
- Ethical Hacking: Realizamos pruebas de penetración para identificar vulnerabilidades antes que los atacantes
- Capacitación y Concientización: Entrenamos a su equipo para que sean la primera línea de defensa
- Soporte Gestionado 24/7: Monitoreamos sus sistemas continuamente y respondemos ante incidentes en tiempo real
Conclusión: La ciberseguridad ya no es opcional
La Ley N° 21.663 Marco de Ciberseguridad marca un antes y un después en la forma en que las empresas chilenas deben abordar la protección de su información. Ya sea que su empresa esté legalmente obligada o no, adoptar estas prácticas es una inversión en la continuidad y reputación de su negocio.
No espere a ser víctima de un ciberataque para tomar acción. Las amenazas son reales, los atacantes no discriminan por tamaño de empresa, y el costo de la inacción es mucho mayor que el de la prevención.
En Redicom estamos listos para ayudarle a cumplir con las obligaciones de la Ley 21.663 o adoptar sus mejores prácticas de forma efectiva, con soluciones adaptadas al tamaño y presupuesto de su empresa.
¿Listo para proteger su empresa y alinearse con la Ley Marco?
Conozca las soluciones que le ayudan a cumplir con los requisitos de la Ley Marco de Ciberseguridad.
¿Necesita ayuda? Escríbanos al WhatsApp +569-42844729