Qué es la Ley 21.663 y qué es la ANCI
La Ley 21.663, o Ley Marco de Ciberseguridad, es la primera norma chilena que establece obligaciones legales y exigibles para proteger redes, sistemas informáticos y servicios críticos del país. Fue publicada en abril de 2024 y sus artículos clave rigen desde marzo de 2025.
Su pieza central es la ANCI (Agencia Nacional de Ciberseguridad), el organismo que fiscaliza el cumplimiento, dicta instrucciones obligatorias y aplica sanciones. Junto a ella opera el CSIRT Nacional, el equipo al que se reportan los incidentes de ciberseguridad.
A quién obliga directamente
La ley distingue dos categorías principales, según la criticidad del servicio que presta la organización:
- Operadores de Importancia Vital (OIV): entidades cuya interrupción afectaría la seguridad nacional, el orden público o el abastecimiento del país. Tienen las obligaciones más exigentes.
- Prestadores de Servicios Esenciales (PSE): una segunda capa, con obligaciones reducidas pero reales.
Los sectores típicos son electricidad, banca, salud, telecomunicaciones, transporte, agua y minería. Si tu PYME no está en esa lista, podrías pensar que la ley no te toca. Pero aquí viene lo importante.
El efecto cadena: por qué te afecta aunque seas PYME
Las grandes empresas obligadas por la Ley 21.663 dependen de decenas de proveedores más pequeños: la empresa de soporte TI, el desarrollador del software, el servicio de mantención, la consultora que accede a sus sistemas. Un atacante que no puede entrar por la puerta principal busca la ventana: el proveedor más débil de la cadena.
Por eso las grandes empresas están trasladando exigencias de seguridad a sus proveedores mediante contratos. En la práctica, esto significa que una PYME puede recibir hoy un requerimiento de controles de ciberseguridad como condición para mantener un contrato, aunque la ANCI no la fiscalice directamente.
Por qué esto pega fuerte en la Región de Coquimbo
La Región de Coquimbo concentra actividad en minería, agroexportación, turismo, salud y servicios. Muchas de esas empresas grandes califican como operadores obligados o son proveedores directos de ellos. Alrededor de cada una hay un ecosistema de PYMEs locales —soporte informático, logística, contabilidad, mantención— que forman parte de su cadena.
Eso convierte a la ciberseguridad en un tema comercial concreto para la PYME de La Serena o Coquimbo: no se trata solo de evitar un hackeo, sino de seguir siendo un proveedor elegible para los clientes que más facturan.
Plazos de reporte y sanciones
Para las entidades obligadas, la ley fija plazos estrictos para notificar incidentes al CSIRT Nacional. A modo de referencia, los operadores de mayor criticidad deben alertar dentro de las primeras horas de tomar conocimiento de un incidente significativo, con actualizaciones posteriores y un informe final en los días siguientes.
Las sanciones por incumplimiento son elevadas: pueden llegar a decenas de miles de UTM en los casos más graves, especialmente para operadores de importancia vital. Aun sin ser una entidad obligada, un incidente sin plan de respuesta puede costarle a una PYME un cliente, su reputación y la continuidad de su operación.
Cómo prepararse sin ser una gran empresa
No necesitas la estructura de un banco para tener una base sólida. Para una PYME, prepararse significa tener encaminado lo esencial:
- Controles técnicos básicos: autenticación reforzada (MFA), respaldos probados, antivirus/EDR y actualizaciones al día.
- Gestión de accesos: que cada persona acceda solo a lo que necesita, y revocar accesos cuando alguien se va.
- Plan de respuesta a incidentes: saber qué hacer, a quién avisar y cómo contener un ataque en las primeras horas.
- Capacitación del equipo: el correo de phishing sigue siendo la principal puerta de entrada.
- Evidencia documentada: poder demostrarle a un cliente que tienes controles, con documentos y registros.
En EscudoNorte ayudamos a PYMEs de La Serena, Coquimbo y toda la Región de Coquimbo a levantar estos controles con un enfoque proporcional a su tamaño: primero un diagnóstico que mide dónde estás parado, y luego una implementación con alcance y costo definidos.
¿Tus clientes ya te piden controles de ciberseguridad?
Si un cliente grande te está exigiendo demostrar seguridad, o quieres adelantarte antes de que lo haga, conversemos. Cuéntanos de tu empresa y te decimos, sin costo, por dónde partir.
Agendar diagnósticoAviso: este artículo es contenido informativo y de orientación general; no constituye asesoría legal formal ni reemplaza la revisión de un especialista para tu caso concreto. Los plazos, montos y clasificaciones de la Ley 21.663 dependen de la ANCI y de sus instrucciones y reglamentos vigentes. Para litigios o representación ante la autoridad, te derivamos con abogados especialistas.