
Leyes de Ciberseguridad en Chile: Plazos, Multas y Consecuencias del Incumplimiento
En un mundo cada vez más digitalizado, las amenazas cibernéticas se han convertido en una preocupación global. En Chile, la ciberseguridad ha adquirido una relevancia sin precedentes, especialmente tras la implementación de la Ley Marco de Ciberseguridad N° 21.663 en 2024. Esta ley no solo busca proteger a las empresas y servicios esenciales, sino que también impone estrictas obligaciones con plazos específicos, y establece severas sanciones por incumplimiento. Para los gerentes y profesionales de compliance, entender estos plazos y las potenciales consecuencias es crucial para asegurar la continuidad del negocio y evitar significativas penalidades.
Entendiendo la Ley N° 21.663: Obligaciones y Riesgos
La Ley Marco de Ciberseguridad N° 21.663 en Chile establece un marco claro y exigente para todas las entidades públicas y privadas que operan servicios esenciales. Esta legislación no solo introduce la necesidad de adoptar medidas técnicas y organizacionales proporcionales al riesgo, sino que también define plazos para su implementación y cumplimiento.
Multas por Incumplimiento de la Ley
Una de las áreas más críticas de la Ley 21.663 es su régimen sancionador. Las instituciones que no cumplan con las obligaciones establecidas se enfrentan a multas considerables. Dependiendo de la gravedad y naturaleza del incumplimiento, las sanciones pueden llegar a decenas de miles de UTM (Unidades Tributarias Mensuales). Esta medida busca incentivar el cumplimiento urgente y riguroso de las normativas de ciberseguridad.
Plazos de Implementación y Fiscalización
Los plazos para cumplir con las disposiciones de la Ley 21.663 son claros y estrictos, particularmente para las entidades identificadas como Operadores de Servicios Esenciales (OSE) y Operadores de Importancia Vital (OIV). Estas organizaciones deben implementar sistemas de gestión de riesgos de ciberseguridad que incluyan identificación, evaluación y mitigación de riesgos dentro de plazos definidos y ser capaces de reportar incidentes a la Agencia Nacional de Ciberseguridad.
Categorías Clave: Operadores de Servicios Esenciales y de Importancia Vital
Operadores de Servicios Esenciales (OSE)
Las empresas definidas como OSE deben cumplir una serie de requisitos reforzados para la gestión de riesgos y la notificación de incidentes. Esto es vital para asegurar la protección de los servicios esenciales que sustentan el funcionamiento del país.
Operadores de Importancia Vital (OIV)
Los OIV están sujetos a un régimen de supervisión aún más riguroso, lo que convierte el cumplimiento normativo en una obligación ineludible. Las reglas aplicables a estas entidades son más estrictas debido al papel crítico que desempeñan en la infraestructura nacional.
Procedimientos Reglamentarios
Decretos específicos, como el Decreto Supremo N° 285/2024 y el Decreto Supremo N° 295/2024, establecen procedimientos de calificación y requisitos para el reporte de incidentes. Las organizaciones deben familiarizarse con estos decretos para asegurar el correcto cumplimiento de la ley.
Consecuencias del Incumplimiento: Más allá de las Multas
El incumplimiento de la Ley 21.663 no solo expone a las empresas a multas, sino que también puede tener implicaciones significativas para su reputación, posición competitiva y capacidad de operar eficazmente. Los incidentes de ciberseguridad que no se gestionan adecuadamente pueden afectar la imagen pública de una organización y resultar en una pérdida de confianza por parte de los clientes y socios.
Implicancias Prácticas para Empresas
En el contexto actual, las empresas en Chile deben adoptar un enfoque proactivo hacia la ciberseguridad. Esto implica no solo cumplir con los requisitos normativos, sino también integrar la ciberseguridad en su modelo de gobierno corporativo y gestión de riesgos.
Evaluando la Position de la Empresa
Es esencial que las empresas realicen evaluaciones periódicas para determinar si califican como OSE u OIV y mapear sus obligaciones específicas bajo la ley. Esto asegura que se tomen las medidas necesarias para evitar costosos incumplimientos.
Ajustando el Modelo de Gobernanza
Implementar un modelo de gobernanza que incluya la designación de responsables formales de ciberseguridad y procedimientos claros de reporte de incidentes es crucial. Las políticas deben estar alineadas con la normativa para garantizar que las organizaciones están preparadas para responder a amenazas cibernéticas de manera efectiva.
Conclusión
El entorno regulatorio chileno en materia de ciberseguridad está diseñado para proteger tanto a las instituciones como a la sociedad frente a crecientes amenazas digitales. Sin embargo, el cumplimiento con la Ley 21.663 no es opcional. La falta de preparación puede resultar en sanciones significativas y daños reputacionales duraderos.
DIAGNÓSTICO GRATUITO
¿Sabes en qué posición está tu empresa frente a la normativa?
Muchas organizaciones descubren brechas inesperadas cuando hacen este ejercicio. Tenemos 3 tests de autoevaluación gratuitos — uno por cada ley clave — para que identifiques tus riesgos reales antes de que lo haga un regulador.
LEY N°20.393
Prevención de Delitos
«¿Tiene tu empresa un Modelo de Prevención vigente y auditado?»
LEY N°21.663
Marco de Ciberseguridad
«¿Tu Directorio lidera activamente la ciberseguridad?»
LEY N°21.719
Protección de Datos
«¿Tienes un inventario actualizado de los datos que manejas?»
Gratuito · Sin compromiso · Resultados inmediatos
