Su situación El riesgo Qué exige la ley La solución Precios Preguntas Protección de Datos
Ley 21.663 · Marco de Ciberseguridad

Fue calificado Operador de Importancia Vital. El plazo ya corre.

Delegado de Ciberseguridad designado, Sistema de Gestión de Seguridad de la Información operando y la evidencia que la ANCI le va a pedir, armada desde el primer día.

60
días corridos desde su resolución
3 h
para la primera alerta a la ANCI
40.000
UTM de multa máxima para un OIV

¿Cuántos días le quedan?

Las obligaciones del artículo 8 rigen a los 60 días corridos desde que se publicó en el Diario Oficial la resolución que lo califica como OIV. Ponga esa fecha y vea su plazo real.

Delegado de Ciberseguridad SGSI ISO 27001:2022 Reporte al CSIRT Nacional Continuidad operacional Auditoría y evidencia Delegado de Ciberseguridad SGSI ISO 27001:2022 Reporte al CSIRT Nacional Continuidad operacional Auditoría y evidencia
Empiece por aquí

No todas las empresas tienen las mismas obligaciones

La ley distingue tres situaciones y cada una exige cosas distintas. Elija la suya.

Verificación

¿Está su empresa en la nómina de la ANCI?

La calificación se notifica por publicación en el Diario Oficial: sin carta, sin correo y sin aviso individual. Consulte su RUT contra el registro de las dos etapas del primer proceso de calificación.

Consulte su RUT

Si figura, le mostramos la resolución que lo califica y su plazo del artículo 8 ya calculado, sin que tenga que buscar la fecha.

Consulta referencial. El registro de la segunda etapa está transcrito del texto oficial de la Resolución Exenta N° 187 de 2026; el de la primera proviene de un compilador de la Resolución Exenta N° 87 de 2025 y cubre los sectores Eléctrico, Telecomunicaciones e Infraestructura digital y TI. Un resultado negativo no acredita que la empresa esté fuera de la nómina completa de 1.154 instituciones. Verifique siempre contra el Diario Oficial.

El riesgo

La ANCI ya fiscaliza y ya sanciona

El Título VII está vigente desde marzo de 2025. Los montos son topes máximos: la Agencia gradúa según el daño, la intencionalidad, la reincidencia y las medidas correctivas que usted pueda demostrar.

Infracción leve
$358 MM
hasta 5.000 UTM

Entregar fuera de plazo información no crítica requerida por la ANCI

Infracción grave
$716 MM
hasta 10.000 UTM

No reportar un incidente con efectos significativos

Gravísima · OIV
$2.866 MM
hasta 40.000 UTM

Entregar información falsa a la ANCI durante un incidente activo

Artículo 8 · deberes específicos

Cinco obligaciones. Ninguna se resuelve con un informe en Word.

Esto es lo que un Operador de Importancia Vital debe tener operando y poder demostrar cuando la ANCI lo audite.

1

Delegado de Ciberseguridad designado

Con canal de reporte directo a la máxima autoridad e independencia funcional respecto del área de TI. Se registra ante la ANCI.

2

Sistema de Gestión de Seguridad de la Información

Alcance, inventario de activos, riesgos evaluados con metodología, controles aplicados y revisión continua.

3

Planes de continuidad certificados

Continuidad operacional y de ciberseguridad, con pruebas periódicas y evidencia de cada ejercicio.

4

Reporte de incidentes a la ANCI

Con la taxonomía oficial y los plazos del artículo 9, que se cuentan en horas, no en días hábiles.

5

Auditorías periódicas

Con la frecuencia que fije la Agencia, y la carpeta de cumplimiento lista para entregarla.

Las cinco, en una sola plataforma

Con responsable, plazo y evidencia sellada en cada una. Si llega la fiscalización, el paquete ya está armado.

Artículo 9 · el reloj más corto de la ley

Tres horas para la primera alerta

Ante un incidente con efectos significativos, los plazos de reporte al CSIRT Nacional corren desde que usted toma conocimiento. No se cumplen improvisando: se cumplen con un plan de crisis escrito antes.

3 h

Alerta temprana

Primer aviso al CSIRT Nacional a través de la plataforma de la ANCI.

72 h

Reporte completo

Actualización con alcance, impacto y medidas de contención aplicadas.

15 d

Informe final

Cierre con causa raíz, lecciones aprendidas y acciones correctivas.

La solución

Tres formas de cumplir, una sola plataforma

Elija el nivel de responsabilidad que quiere delegar. La plataforma es la misma en los tres.

Pilar 1 · Plataforma

El SGSI operando

Cada exigencia del artículo 8 convertida en una tarea con responsable, plazo y evidencia.

  • Inventario de activos y su criticidad
  • Registro de riesgos y plan de tratamiento
  • Controles aplicados, mapeados a ISO 27001:2022
  • Tablero de avance para comité y directorio
  • Evidencia sellada, exportable para auditoría

Usted sigue siendo el responsable ante la ANCI.

Pilar 2 · Plataforma + persona

vCISO · Delegado como servicio

El Delegado que exige el artículo 8, con el perfil que exige la Instrucción General N° 3 de la ANCI.

  • Designación formal y registro ante la Agencia
  • Independencia funcional del área de TI
  • Reporte directo a la máxima autoridad
  • Coordinación de incidentes y reporte al CSIRT
  • Equipo de respaldo: el servicio no depende de una persona

Un CISO interno cuesta $4 a $7 millones al mes. Aquí, por horas.

Pilar 3 · Implementación

Diagnóstico y plan de 90 días

El punto de partida: dónde está hoy, qué le falta y en qué orden cerrarlo.

  • Evaluación de madurez contra el artículo 8
  • Las 10 brechas críticas, priorizadas por riesgo
  • Plan de continuidad: BIA, RTO y RPO
  • Plan de crisis para los plazos del artículo 9
  • Acompañamiento a la certificación de los planes

La certificación la emite un tercero acreditado, no Innova-Tech.

Cómo trabajamos

De la resolución de la ANCI a la evidencia sellada

01

Diagnóstico

Tres semanas: madurez frente al artículo 8, brechas priorizadas y plan de 90 días con responsables y fechas.

02

Designación

Acta del Delegado, registro en la plataforma de la ANCI y canal de reporte a la máxima autoridad.

03

Operación

El SGSI corriendo con tareas, plazos y evidencia. Reporte mensual a gerencia y al directorio.

Precios

Transparentes, en UF, según criticidad

El valor depende del número de procesos críticos y de si ya existe una base de gestión. Se define tras el diagnóstico, con vigencia de 30 días.

Diagnóstico y plan

desde XX UF
pago único · resultado en 3 semanas
  • Evaluación de madurez contra el artículo 8
  • Las 10 brechas críticas priorizadas
  • Plan de 90 días con responsables
  • Se descuenta del primer mes si contrata vCISO
Agendar diagnóstico

vCISO · Delegado como servicio

desde XX UF /mes
planes de 10, 25 y 45 horas al mes
  • Plataforma incluida — no se cobra dos veces
  • Delegado designado y registrado ante la ANCI
  • Coordinación de incidentes y reporte al CSIRT
  • Reporte mensual a gerencia y directorio
  • Equipo de respaldo
Agendar diagnóstico

Implementación del SGSI

desde XX UF
por proyecto · según procesos críticos
  • SGSI documentado y operando
  • Planes de continuidad con BIA, RTO y RPO
  • Plan de crisis y simulacro de incidente
  • Acompañamiento a la certificación
Agendar diagnóstico
Preguntas frecuentes

Lo que todos preguntan antes de partir

¿Cómo sé si soy Operador de Importancia Vital?
Por resolución de la ANCI, publicada en el Diario Oficial. No es automático por pertenecer a un sector: la Agencia lo califica mediante el procedimiento del artículo 6 y publica la nómina. Si presta un servicio esencial y todavía no lo han calificado, le aplican los deberes generales, no los reforzados del artículo 8 — pero conviene prepararse antes de que llegue la resolución, porque después son 60 días corridos.
¿El Delegado de Ciberseguridad puede ser externo?
La Instrucción General N° 3 de la ANCI exige formación, certificación o experiencia especializada, independencia funcional respecto del área de TI y canal de reporte directo a la máxima autoridad. Un externo suele cumplir mejor el requisito de independencia que un jefe de TI interno, que por definición depende de la línea que debería supervisar. La designación siempre la hace su empresa y se registra en la plataforma de la Agencia.
Nuestro jefe de TI puede asumir el rol, ¿cierto?
Es el error más común. La independencia funcional respecto de TI es un requisito explícito, y quien administra los sistemas no puede ser quien fiscaliza su seguridad y reporta las fallas a la dirección. Su jefe de TI es indispensable para ejecutar los controles; el Delegado es otro rol y responde por otra cosa.
¿Esto reemplaza nuestra ISO 27001?
No, se apoya en ella. La ISO 27001 es el estándar sobre el que se construye el SGSI que la ley exige, pero la 21.663 agrega obligaciones que la norma no contempla: designación registrada del Delegado, reporte al CSIRT Nacional en horas y certificación de los planes de continuidad. Si ya tiene ISO 27001, buena parte del camino está hecho y el diagnóstico lo aprovecha.
¿Qué pasa si el plazo de 60 días ya se me venció?
No es momento de disimular: es momento de poder demostrar avance. La Agencia gradúa las sanciones considerando las medidas correctivas adoptadas, así que lo que corresponde es designar el Delegado, dejar el acta y empezar a producir evidencia con fecha. Es exactamente lo que hacemos en las primeras tres semanas.
¿Y la Ley 21.719 de datos personales? ¿Es lo mismo?
No. Son dos leyes distintas, con dos agencias distintas y dos roles distintos: la ANCI fiscaliza ciberseguridad y exige un Delegado de Ciberseguridad; la Agencia de Protección de Datos fiscaliza privacidad y regula la figura del Delegado de Protección de Datos. Cubrimos ambas, pero son contratos separados porque son obligaciones separadas.

¿También le aplica la Ley 21.719?

Entra en vigencia plena el 1 de diciembre de 2026 y su reloj es independiente del de la ANCI. Software de cumplimiento y Delegado de Protección de Datos designado por su directorio.

Empiece hoy

¿Cuántos de los cinco deberes puede demostrar hoy?

En 30 minutos revisamos su situación frente al artículo 8, le decimos qué le falta y en qué orden cerrarlo. Sin costo y sin compromiso.

  • Revisión de su estado frente a los cinco deberes del artículo 8
  • Verificación de su plazo real según la resolución de calificación
  • Demostración de la plataforma con un incidente de punta a punta
  • Cotización por su tramo, con vigencia de 30 días

¿Prefiere hablar directo?
WhatsApp +56 9 9100 6515

Respondemos el mismo día hábil. Sus datos no se envían por WhatsApp ni se comparten con terceros.