Chile ajusta sus obligaciones de ciberseguridad
Chile abrió la consulta pública de los estándares básicos de la Ley 21.663 y sumó nuevos reportes obligatorios para Defensa y proveedores esenciales.
Chile abrió la consulta pública de la normativa que fijará estándares básicos obligatorios bajo la Ley 21.663, mientras la ANCI sigue ajustando qué entidades quedan alcanzadas y el sector Defensa sumó reglas específicas de reporte al CSIRT-DN.
Actualización 25 de agosto de 2026: la ANCI abrió la consulta pública de la normativa que fijará estándares básicos obligatorios de ciberseguridad bajo la Ley 21.663, y Defensa quedó alcanzado por un régimen específico de reporte al CSIRT-DN. Además, la Agencia ya había pedido a ciertos proveedores esenciales completar formularios para calificar riesgo e impacto de incidentes.
Nuevas exigencias regulatorias
La Ley 21.663 crea un marco regulatorio que impulsa mejores prácticas de gestión de riesgos, seguridad y continuidad digital para todo tipo de organizaciones, aunque las obligaciones más estrictas se dirigen a sectores críticos. En paralelo, materiales de divulgación en Chile describen que la norma exige implementar un Sistema de Gestión de Seguridad de la Información, designar un responsable de ciberseguridad y establecer procedimientos de reporte de incidentes, y la presentan como un cambio transversal para organizaciones que operan en el país.
¿Qué agregó ahora la ANCI?
La ANCI abrió la consulta pública de la normativa que establecerá estándares básicos obligatorios en ciberseguridad para las entidades sujetas a la Ley 21.663. Según la Resolución 140 Exenta, de 30 de mayo de 2026, el proceso quedó abierto por 30 días corridos desde su publicación en el Diario Oficial.
Medios especializados como TrendTIC informaron que la Agencia publicó la propuesta y habilitó el envío de comentarios hasta el 29 de junio de 2026 a las 23:59, con el objetivo declarado de avanzar en la implementación del marco regulatorio principal del país. Ley21663.info señaló después que, al 5 de agosto de 2026, el texto definitivo todavía no había sido publicado.
Estado Diario describió que el proyecto sometido a consulta articula nueve medidas operativas que funcionan como un piso técnico de diligencia para los servicios esenciales, entre ellas actualización periódica de sistemas, capacitación recurrente, minimización de privilegios, respaldos regulares, segmentación de redes, firewall y sistemas de detección y prevención de intrusiones. MLV Abogados precisó que la consulta busca volver obligatorios 6 de los llamados 9 básicos de la ciberseguridad, con controles que incluyen actualizar, capacitar, minimizar privilegios, respaldar, asegurar redes, asegurar equipos, monitorear en tiempo real, usar MFA y usar gestor de contraseñas.
| Hito | Fecha | Alcance | Fuente |
|---|---|---|---|
| Consulta pública de estándares básicos obligatorios | 30 de mayo de 2026 | Abierta por 30 días corridos desde su publicación | Resolución 140 Exenta, LeyChile |
| Plazo de comentarios informado por prensa especializada | 29 de junio de 2026, 23:59 | Cierre de recepción de observaciones en el Portal ANCI | TrendTIC |
| Texto definitivo pendiente | 5 de agosto de 2026 | La norma aún no estaba publicada | Ley21663.info |
¿A quiénes alcanzó el primer proceso de calificación?
La ANCI también empezó a ordenar el universo regulado. Según la Resolución 87 Exenta, de 17 de diciembre de 2025, la Agencia requirió a proveedores de servicios esenciales de categorías como servicios digitales, infraestructura digital y TI gestionados por terceros completar un formulario para calificar el riesgo y el impacto de eventuales incidentes de ciberseguridad.
TrendTIC añadió que ese primer proceso de calificación distinguió entre Servicios Esenciales y Operadores de Importancia Vital, y que la nómina de OIV bajó de 1.712 a 915 en diciembre de 2025. El foco, según esa cobertura, fue concentrar la carga regulatoria en las entidades cuyo compromiso por ciberataques puede afectar la seguridad, el orden público o la continuidad de servicios críticos.
¿Qué cambió para Defensa?
El sector Defensa quedó obligado a reportar al CSIRT-DN los ciberataques e incidentes de ciberseguridad que puedan tener efectos significativos. El Decreto 2, de 31 de diciembre de 2025, además fijó plazos estrictos para ese esquema de notificación.
Actualidad Jurídica del Diario Oficial señaló que la norma exige alertas tempranas dentro de tres horas para incidentes relevantes, un informe de actualización en plazos intermedios y un informe final en un máximo de quince días. Ese análisis también indicó que el régimen incorpora reglas específicas de confidencialidad basadas en la Ley 21.663, la Ley 20.285 y el Código de Justicia Militar.
Datos personales y sanciones
En protección de datos, materiales de formación en Chile señalan que la Ley 21.719 eleva significativamente las multas y sanciones aplicables a organizaciones públicas y privadas que traten datos personales sin cumplir la normativa. Esa descripción ubica a la ley como un cambio estructural en el régimen sancionatorio, con impacto directo en los procesos internos de cumplimiento, tratamiento y resguardo de información personal.
Plazos e incertidumbre de implementación
La transición normativa todavía muestra zonas grises. Una publicación en LinkedIn de Valentina Palma, abogada especialista en protección de datos en Chile, señala que existen obligaciones de implementación de la nueva Ley 21.719 con un hito al 1 de diciembre, pero critica que a esa fecha aún no se cuente con certezas mínimas sobre cómo operará la autoridad y la reglamentación necesaria. Ese planteo refleja incertidumbre regulatoria en el proceso de adecuación.
La discusión llega en un momento en que distintas piezas de divulgación local vienen marcando el alcance práctico de la Ley 21.663, desde el rol de la ANCI en regular y supervisar hasta la necesidad de prepararse para un esquema más formal de gestión de incidentes, seguridad y privacidad. En ese tablero, el eje ya no pasa solo por adoptar controles técnicos, sino por sostener evidencias de cumplimiento frente a dos marcos legales que empiezan a ordenar de manera más estricta la operación digital en Chile.
Fuentes
- Ciberseguridad, Protección de Datos y Gestión Digital - Cambios regulatorios en Chile (Ley 21.663 y Ley 21.719)goose-design.com· Goose
- Publicación en Instagram sobre cambio de dominio TGR y referencia a Ley 21.663 (SGSI, CISO y reporte de incidentes)instagram.com· Tesorería General de la República de Chile
- Reel en Instagram sobre impacto de la Ley 21.719 de protección de datos personales en Chileinstagram.com· Educación Continua DCC – Universidad de Chile
- SOC Chile — Centro de Operaciones de Seguridadnbitek.com· Nbitek
- Servicio Red Team – Seguridad Ofensiva Ciberseguridad Chilenbitek.com· Nbitek
- Mayor fiscalización: La ANCI tiene el poder de regular y supervisar – Ley 21.663instagram.com· Cuenta de divulgación en ciberseguridad en Chile
- Publicación en LinkedIn sobre puntos clave de la Ley 21.663es.linkedin.com· A3Sec
- Post en Facebook sobre datos sensibles y definiciones de la Ley 21.663facebook.com· Rodolfo Marín
- Resumen sobre intentos de ciberataques y exigencias de la Ley 21.663instagram.com· Cuenta de formación en ciberseguridad en Chile
- Reel: Ley Marco de Ciberseguridad, desafío estratégico para el Estadoinstagram.com· Cuenta de divulgación sobre Ley Marco de Ciberseguridad
- Publicación sobre desafíos de implementación y plazos de la nueva ley de protección de datos en Chilees.linkedin.com· Valentina Palma (LinkedIn)
- ANCI inicia consulta pública para definir los estándares básicos obligatorios de ciberseguridad en Chiletrendtic.cl· TrendTIC
- Consulta de estándares básicos de ciberseguridad: ad portas de la obligatoriedadestadodiario.com· Estado Diario
- Resolución 140 Exenta (30-may-2026) M. de ...bcn.cl· Biblioteca del Congreso Nacional de Chile (LeyChile)
- Reglamentos de la Ley 21.663: los 7 decretos vigentes y los estándares básicos obligatorios (pendientes)ley21663.info· Ley21663.info
- Decreto 2 (31-dic-2025) M. de Defensa Nacionalbcn.cl· Biblioteca del Congreso Nacional de Chile (LeyChile)
- ANCI disminuye de 1712 a 915 los Operadores de Importancia Vital (OIV)trendtic.cl· TrendTIC
- Proceso de consulta pública: 9 básicos de la Ciberseguridadamlv.cl· MLV Abogados
- Resolución 87 Exenta (17-dic-2025) M. de ...bcn.cl· Biblioteca del Congreso Nacional de Chile (LeyChile)
- Defensa Nacional aprueba reglamento de ciberseguridadactualidadjuridica.doe.cl· Actualidad Jurídica DOE



