Plazos, multas y riesgos del incumplimiento de la Ley 21.663 en ciberseguridad empresarial en Chile

Plazos, multas y riesgos del incumplimiento de la Ley 21.663 en ciberseguridad empresarial en Chile

Introducción

En el dinámico entorno tecnológico actual, la ciberseguridad ha pasado de ser una preocupación marginal a una prioridad estratégica para cualquier organización. En Chile, el marco legal se fortalece con la implementación de la Ley N° 21.663, también conocida como la Ley Marco de Ciberseguridad, que establece directrices claras para la gestión de riesgos operativos y la protección de infraestructuras críticas y servicios esenciales. Esta normativa se ha convertido en un pilar fundamental para las empresas que buscan no solo cumplir con sus obligaciones legales, sino también salvaguardar su integridad operativa y reputacional. En este contexto, es vital que los directivos y gerentes de compliance comprendan a fondo los plazos legales, las posibles multas por incumplimiento y las serias consecuencias que puede acarrear no adaptarse a las exigencias de esta ley.

Plazos Legales y Cronograma de Implementación

La Ley 21.663 fue promulgada en marzo de 2024 y su entrada en vigor ha sido escalonada para proporcionar a las organizaciones el tiempo necesario para ajustar sus prácticas. A partir del 1 de enero de 2025, entró en vigencia gran parte de la normativa, extendiéndose al 1 de marzo de 2025 para artículos clave relacionados directamente con las obligaciones de los operadores y el régimen sancionatorio. Para las entidades alcanzadas, esto implica que desde el 2025 deberían estar operativos o en una fase avanzada los modelos de gobernanza, gestión de riesgos y respuesta a incidentes. El retraso en estos procesos no solo supone una falta de cumplimiento, sino también una exposición innecesaria a sanciones.

Régimen Sancionatorio: Un Riesgo Regulatorio Directo

El incumplimiento de la Ley 21.663 conlleva un severo régimen sancionatorio administrado por la Agencia Nacional de Ciberseguridad (ANCI). Las multas pueden ser considerables y están determinadas por la gravedad del incumplimiento, el impacto potencial o real del incidente, y factores agravantes como la reincidencia y la omisión en la notificación obligatoria de incidentes. Estas sanciones reafirman que las fallas de ciberseguridad son ahora un riesgo financiero y regulatorio, comparables con los asociados a la protección de datos personales o el incumplimiento de normativas financieras. Las empresas deben ser proactivas, estableciendo controles internos robustos para evitar caer en brechas que puedan desencadenar sanciones del regulador.

Consecuencias del Incumplimiento: Más Allá de las Multas

Además de las implicaciones financieras directas, el incumplimiento de la Ley 21.663 puede acarrear severas repercusiones reputacionales y operativas. La legislación permite a la ANCI emitir órdenes de corrección y mandatos de implementación de medidas específicas. En casos graves, se podrían imponer sanciones que afecten la operación continua de la organización. Estas consecuencias subrayan la importancia de adoptar un enfoque estratégico hacia el compliance de ciberseguridad, integrándolo como una parte esencial de la cultura corporativa y las prácticas de gestión de riesgos.

Implicancias Prácticas para las Empresas

Para las organizaciones alcanzadas por la Ley 21.663, el impacto de su implementación es considerable y requiere de una adaptación integral. El primer paso es realizar un diagnóstico inicial de la madurez de ciberseguridad de la empresa en relación con los requisitos de la normativa. Posteriormente, será necesario desarrollar o ajustar un marco de ciberseguridad corporativo, adoptando estándares internacionales reconocidos como ISO 27001 o NIST CSF.

La supervisión del directorio y del comité de auditoría en la gestión de riesgos cibernéticos será crítica, garantizando que haya una asignación adecuada de recursos y que los procedimientos de reporte sean ágiles y eficientes. Además, las relaciones con terceros deben ser reevaluadas, incorporando en los contratos cláusulas de ciberseguridad que aseguren el cumplimiento normativo.

La preparación para auditorías de ciberseguridad y simulacros de crisis cibernéticas se convierte en una práctica esencial para fomentar la resiliencia operativa y asegurar la continuidad del negocio ante incidentes severos.

Conclusión

En un mundo donde la digitalización y la interconexión son la norma, la ciberseguridad ya no puede tomarse a la ligera. La Ley 21.663 de Chile ofrece un marco sólido para proteger tanto la infraestructura crítica como la reputación de las empresas. Sin embargo, el éxito en su implementación depende de un compromiso organizacional a todos los niveles.

DIAGNÓSTICO GRATUITO

¿Sabes en qué posición está tu empresa frente a la normativa?

Muchas organizaciones descubren brechas inesperadas cuando hacen este ejercicio. Tenemos 3 tests de autoevaluación gratuitos — uno por cada ley clave — para que identifiques tus riesgos reales antes de que lo haga un regulador.

LEY N°20.393

Prevención de Delitos

«¿Tiene tu empresa un Modelo de Prevención vigente y auditado?»

LEY N°21.663

Marco de Ciberseguridad

«¿Tu Directorio lidera activamente la ciberseguridad?»

LEY N°21.719

Protección de Datos

«¿Tienes un inventario actualizado de los datos que manejas?»

Realizar mi Autoevaluación →

Gratuito · Sin compromiso · Resultados inmediatos

Avatar
Efectus
Servicios especializados en Gestión de Riesgos y Compliance
Consultoría especializada en gestión de riesgos, seguridad de la información, continuidad del negocio, ciberseguridad, protección de datos y compliance corporativo.

Categorias

Últimos Post