Chile ajusta obrigações de cibersegurança
ANCI abriu consulta pública da Lei 21.663 e incluiu novos reportes obrigatórios para Defesa e fornecedores essenciais.
Chile abriu a consulta pública da norma que vai definir padrões básicos obrigatórios sob a Lei 21.663, enquanto a ANCI ajusta quais entidades entram no alcance e Defesa passou a ter regras específicas de reporte ao CSIRT-DN.
Atualização 25 de agosto de 2026: a ANCI abriu a consulta pública da normativa que vai definir padrões básicos obrigatórios de cibersegurança sob a Lei 21.663, e a Defesa passou a integrar um regime específico de reporte ao CSIRT-DN. Além disso, a Agência já havia solicitado a determinados provedores essenciais o preenchimento de formulários para qualificar o risco e o impacto de incidentes.
Novas exigências regulatórias
A Lei 21.663 estabelece um marco regulatório voltado a incentivar boas práticas de gestão de riscos, segurança e continuidade digital para organizações de todos os tipos, embora as obrigações mais rígidas se concentrem nos setores críticos. Em paralelo, materiais de divulgação no Chile descrevem que a norma exige a implementação de um Sistema de Gestão de Segurança da Informação, a designação de um responsável por cibersegurança e a criação de procedimentos de reporte de incidentes, apresentando a lei como uma mudança transversal para as organizações que operam no país.
¿Qué agregó ahora la ANCI?
A ANCI abriu a consulta pública da normativa que definirá padrões básicos obrigatórios de cibersegurança para as entidades sujeitas à Lei 21.663. Segundo a Resolução Exenta 140, de 30 de maio de 2026, o processo ficou aberto por 30 dias corridos a partir de sua publicação no Diário Oficial.
Veículos especializados como a TrendTIC informaram que a Agência publicou a proposta e habilitou o envio de comentários até 29 de junho de 2026, às 23h59, com o objetivo declarado de avançar na implementação do principal marco regulatório do país. O site Ley21663.info apontou depois que, em 5 de agosto de 2026, o texto definitivo ainda não havia sido publicado.
Estado Diario descreveu que o projeto submetido à consulta organiza nove medidas operacionais que funcionam como um piso técnico de diligência para os serviços essenciais, entre elas atualização periódica de sistemas, capacitação recorrente, minimização de privilégios, backups regulares, segmentação de redes, firewall e sistemas de detecção e prevenção de intrusões. A MLV Abogados detalhou que a consulta busca tornar obrigatórios 6 dos chamados 9 básicos da cibersegurança, com controles que incluem atualizar, capacitar, minimizar privilégios, fazer backups, proteger redes, proteger equipamentos, monitorar em tempo real, usar MFA e usar gestor de senhas.
| Marco | Data | Alcance | Fonte |
|---|---|---|---|
| Consulta pública de padrões básicos obrigatórios | 30 de maio de 2026 | Aberta por 30 dias corridos desde sua publicação | Resolução 140 Exenta, LeyChile |
| Prazo de comentários informado pela imprensa especializada | 29 de junho de 2026, 23h59 | Encerramento do recebimento de observações no Portal ANCI | TrendTIC |
| Texto definitivo pendente | 5 de agosto de 2026 | A norma ainda não havia sido publicada | Ley21663.info |
¿A quiénes alcanzó el primer proceso de calificación?
A ANCI também começou a organizar o universo regulado. Segundo a Resolução Exenta 87, de 17 de dezembro de 2025, a Agência exigiu que provedores de serviços essenciais de categorias como serviços digitais, infraestrutura digital e TI gerenciada por terceiros preenchessem um formulário para classificar o risco e o impacto de eventuais incidentes de cibersegurança.
A TrendTIC acrescentou que esse primeiro processo de classificação distinguiu entre Serviços Essenciais e Operadores de Importância Vital, e que a lista de OIV caiu de 1.712 para 915 em dezembro de 2025. O foco, segundo essa cobertura, foi concentrar a carga regulatória nas entidades cujo comprometimento por ataques cibernéticos pode afetar a segurança, a ordem pública ou a continuidade de serviços críticos.
¿Qué cambió para Defensa?
O setor de Defesa passou a ser obrigado a reportar ao CSIRT-DN os ciberataques e incidentes de cibersegurança que possam ter efeitos significativos. O Decreto 2, de 31 de dezembro de 2025, também estabeleceu prazos rígidos para esse esquema de notificação.
A Actualidad Jurídica del Diario Oficial informou que a norma exige alertas iniciais em até três horas para incidentes relevantes, um relatório de atualização em prazos intermediários e um relatório final em no máximo quinze dias. A análise também apontou que o regime incorpora regras específicas de confidencialidade com base na Lei 21.663, na Lei 20.285 e no Código de Justiça Militar.
Datos personales y sanciones
Na proteção de dados, materiais de formação no Chile indicam que [a Lei 21.719](/pt/noticias/chile-ativa-nova-lei-dados) eleva de forma significativa as multas e sanções aplicáveis a organizações públicas e privadas que tratem dados pessoais sem cumprir a norma. Essa descrição posiciona a lei como uma mudança estrutural no regime sancionatório, com impacto direto nos processos internos de conformidade, tratamento e proteção de informações pessoais.
Plazos e incertidumbre de implementación
A transição regulatória ainda apresenta áreas cinzentas. Uma publicação no LinkedIn de Valentina Palma, advogada especializada em proteção de dados no Chile, afirma que existem obrigações de implementação da nova Lei 21.719 com um marco em 1º de dezembro, mas critica o fato de que, até essa data, ainda não havia certeza mínima sobre como a autoridade vai operar e sobre a regulamentação necessária. Esse ponto reflete a incerteza regulatória no processo de adequação.
A discussão ocorre em um momento em que diferentes peças de divulgação local vêm marcando o alcance prático da Lei 21.663, desde o papel da ANCI em regular e supervisionar até a necessidade de se preparar para um esquema mais formal de gestão de incidentes, segurança e privacidade. Nesse cenário, o eixo já não passa apenas pela adoção de controles técnicos, mas pela manutenção de evidências de conformidade diante de dois marcos legais que começam a ordenar de maneira mais rígida a operação digital no Chile.
Fontes
- Ciberseguridad, Protección de Datos y Gestión Digital - Cambios regulatorios en Chile (Ley 21.663 y Ley 21.719)goose-design.com· Goose
- Publicación en Instagram sobre cambio de dominio TGR y referencia a Ley 21.663 (SGSI, CISO y reporte de incidentes)instagram.com· Tesorería General de la República de Chile
- Reel en Instagram sobre impacto de la Ley 21.719 de protección de datos personales en Chileinstagram.com· Educación Continua DCC – Universidad de Chile
- SOC Chile — Centro de Operaciones de Seguridadnbitek.com· Nbitek
- Servicio Red Team – Seguridad Ofensiva Ciberseguridad Chilenbitek.com· Nbitek
- Mayor fiscalización: La ANCI tiene el poder de regular y supervisar – Ley 21.663instagram.com· Cuenta de divulgación en ciberseguridad en Chile
- Publicación en LinkedIn sobre puntos clave de la Ley 21.663es.linkedin.com· A3Sec
- Post en Facebook sobre datos sensibles y definiciones de la Ley 21.663facebook.com· Rodolfo Marín
- Resumen sobre intentos de ciberataques y exigencias de la Ley 21.663instagram.com· Cuenta de formación en ciberseguridad en Chile
- Reel: Ley Marco de Ciberseguridad, desafío estratégico para el Estadoinstagram.com· Cuenta de divulgación sobre Ley Marco de Ciberseguridad
- ANCI inicia consulta pública para definir los estándares básicos obligatorios de ciberseguridad en Chiletrendtic.cl· TrendTIC
- Consulta de estándares básicos de ciberseguridad: ad portas de la obligatoriedadestadodiario.com· Estado Diario
- Resolución 140 Exenta (30-may-2026) M. de ...bcn.cl· Biblioteca del Congreso Nacional de Chile (LeyChile)
- Reglamentos de la Ley 21.663: los 7 decretos vigentes y los estándares básicos obligatorios (pendientes)ley21663.info· Ley21663.info
- Decreto 2 (31-dic-2025) M. de Defensa Nacionalbcn.cl· Biblioteca del Congreso Nacional de Chile (LeyChile)
- ANCI disminuye de 1712 a 915 los Operadores de Importancia Vital (OIV)trendtic.cl· TrendTIC
- Proceso de consulta pública: 9 básicos de la Ciberseguridadamlv.cl· MLV Abogados
- Resolución 87 Exenta (17-dic-2025) M. de ...bcn.cl· Biblioteca del Congreso Nacional de Chile (LeyChile)
- Defensa Nacional aprueba reglamento de ciberseguridadactualidadjuridica.doe.cl· Actualidad Jurídica DOE
- Publicación sobre desafíos de implementación y plazos de la nueva ley de protección de datos en Chilees.linkedin.com· Valentina Palma (LinkedIn)



