InicioBlog › Ley 21.663

Ciberseguridad · La Serena y Coquimbo

Ley 21.663 de Ciberseguridad: qué significa para las PYMEs de La Serena y Coquimbo

La Ley 21.663 creó la primera institucionalidad de ciberseguridad de Chile. Aunque las obligaciones más duras recaen sobre grandes operadores, el efecto llega a las PYMEs de la Región de Coquimbo por una vía muy concreta: la cadena de proveedores. Te explicamos por qué.

Por Equipo EscudoNorte Actualizado: julio de 2026 Lectura: 9 min

Qué es la Ley 21.663 y qué es la ANCI

La Ley 21.663, o Ley Marco de Ciberseguridad, es la primera norma chilena que establece obligaciones legales y exigibles para proteger redes, sistemas informáticos y servicios críticos del país. Fue publicada en abril de 2024 y sus artículos clave rigen desde marzo de 2025.

Su pieza central es la ANCI (Agencia Nacional de Ciberseguridad), el organismo que fiscaliza el cumplimiento, dicta instrucciones obligatorias y aplica sanciones. Junto a ella opera el CSIRT Nacional, el equipo al que se reportan los incidentes de ciberseguridad.

En términos simples: Chile pasó de no tener ley de ciberseguridad a tener una autoridad que exige medidas concretas, con plazos y multas. Ya no es opcional ni "buena práctica": es obligación legal para quienes están dentro de su alcance.

A quién obliga directamente

La ley distingue dos categorías principales, según la criticidad del servicio que presta la organización:

Los sectores típicos son electricidad, banca, salud, telecomunicaciones, transporte, agua y minería. Si tu PYME no está en esa lista, podrías pensar que la ley no te toca. Pero aquí viene lo importante.

El efecto cadena: por qué te afecta aunque seas PYME

Las grandes empresas obligadas por la Ley 21.663 dependen de decenas de proveedores más pequeños: la empresa de soporte TI, el desarrollador del software, el servicio de mantención, la consultora que accede a sus sistemas. Un atacante que no puede entrar por la puerta principal busca la ventana: el proveedor más débil de la cadena.

Por eso las grandes empresas están trasladando exigencias de seguridad a sus proveedores mediante contratos. En la práctica, esto significa que una PYME puede recibir hoy un requerimiento de controles de ciberseguridad como condición para mantener un contrato, aunque la ANCI no la fiscalice directamente.

El caso concreto: si tu empresa le vende o presta servicios a un banco, una clínica, una minera o una empresa de servicios sanitarios en la Región de Coquimbo, es muy probable que ya te estén pidiendo (o te pidan pronto) demostrar controles mínimos de seguridad. Sin ellos, corres el riesgo de perder el contrato.

Por qué esto pega fuerte en la Región de Coquimbo

La Región de Coquimbo concentra actividad en minería, agroexportación, turismo, salud y servicios. Muchas de esas empresas grandes califican como operadores obligados o son proveedores directos de ellos. Alrededor de cada una hay un ecosistema de PYMEs locales —soporte informático, logística, contabilidad, mantención— que forman parte de su cadena.

Eso convierte a la ciberseguridad en un tema comercial concreto para la PYME de La Serena o Coquimbo: no se trata solo de evitar un hackeo, sino de seguir siendo un proveedor elegible para los clientes que más facturan.

Plazos de reporte y sanciones

Para las entidades obligadas, la ley fija plazos estrictos para notificar incidentes al CSIRT Nacional. A modo de referencia, los operadores de mayor criticidad deben alertar dentro de las primeras horas de tomar conocimiento de un incidente significativo, con actualizaciones posteriores y un informe final en los días siguientes.

Las sanciones por incumplimiento son elevadas: pueden llegar a decenas de miles de UTM en los casos más graves, especialmente para operadores de importancia vital. Aun sin ser una entidad obligada, un incidente sin plan de respuesta puede costarle a una PYME un cliente, su reputación y la continuidad de su operación.

Conexión con la Ley 21.719: un mismo incidente que exponga datos personales puede activar dos obligaciones a la vez: reportar a la ANCI (ciberseguridad) y notificar a la Agencia de Protección de Datos (privacidad). Por eso conviene abordar ambas leyes juntas.

Cómo prepararse sin ser una gran empresa

No necesitas la estructura de un banco para tener una base sólida. Para una PYME, prepararse significa tener encaminado lo esencial:

En EscudoNorte ayudamos a PYMEs de La Serena, Coquimbo y toda la Región de Coquimbo a levantar estos controles con un enfoque proporcional a su tamaño: primero un diagnóstico que mide dónde estás parado, y luego una implementación con alcance y costo definidos.

¿Tus clientes ya te piden controles de ciberseguridad?

Si un cliente grande te está exigiendo demostrar seguridad, o quieres adelantarte antes de que lo haga, conversemos. Cuéntanos de tu empresa y te decimos, sin costo, por dónde partir.

Agendar diagnóstico

Aviso: este artículo es contenido informativo y de orientación general; no constituye asesoría legal formal ni reemplaza la revisión de un especialista para tu caso concreto. Los plazos, montos y clasificaciones de la Ley 21.663 dependen de la ANCI y de sus instrucciones y reglamentos vigentes. Para litigios o representación ante la autoridad, te derivamos con abogados especialistas.