Skip to content
World Watch/Chile/Ciberseguridad

Ciberseguridad · Chile

Ciberseguridad — Chile (2026)

Ley generalÍndice de países 76 · B+

Chile promulgó en abril de 2024 la primera ley marco integral de ciberseguridad de América Latina (Ley 21.663), que entró plenamente en vigor el 1 de marzo de 2025. La ley estableció la ANCI como el organismo central de regulación y control, con competencias tanto sobre las instituciones públicas como sobre los proveedores privados de servicios esenciales. Impone obligaciones de notificación de incidentes, normas mínimas de seguridad y obligaciones graduadas a dos categorías de entidades reguladas: los proveedores de servicios esenciales y los operadores de importancia vital (OVI).

Marco principalLey Marco de Ciberseguridad n.º 21.663 (8 de abril de 2024), cuya aplicación corre a cargo de la Agencia Nacional de Ciberseguridad (ANCI)

Puntos clave

Creación de la ANCI

La Agencia Nacional de Ciberseguridad (ANCI) fue creada por la Ley 21.663 como organismo público descentralizado y técnicamente especializado. Entró en funcionamiento el 1 de enero de 2025 y tiene competencias reguladoras, de supervisión, de normalización y sancionadoras sobre las entidades públicas y privadas que entran en su ámbito de aplicación.

Calendario de entrada en vigor

La ley se promulgó el 26 de marzo de 2024 y se publicó en el Diario Oficial el 8 de abril de 2024. Las obligaciones fundamentales para los prestadores de servicios esenciales entraron en vigor el 1 de enero de 2025; las disposiciones que regulan la designación de las OVI, las obligaciones específicas de las OVI y el régimen sancionador entraron en vigor el 1 de marzo de 2025.

Notificación obligatoria de incidentes

Todas las instituciones públicas y privadas incluidas en el ámbito de aplicación deben notificar los incidentes significativos de ciberseguridad al CSIRT Nacional de la ANCI en un plazo de 3 horas desde su detección, proporcionar información actualizada sobre la evolución del caso en un plazo de 72 horas y presentar un informe final en un plazo de 15 días. Las notificaciones se realizan a través del portal de la ANCI en portal.anci.gob.cl.

Clasificación de entidades reguladas en dos niveles

La ley distingue entre los proveedores de servicios esenciales (sectores de la energía, la sanidad, el transporte, la banca, las telecomunicaciones, el agua y el saneamiento, y las tecnologías de la información) y los operadores de importancia vital (OVI), que están sujetos a obligaciones más estrictas, entre las que se incluyen la gestión continua de riesgos, las auditorías de seguridad y la participación obligatoria en ejercicios nacionales de ciberseguridad.

Designación OVI, lista definitiva (diciembre de 2025)

El 17 de diciembre de 2025, la ANCI publicó la lista definitiva del primer grupo, en la que se designaban 915 instituciones públicas y privadas como OVI en los sectores de la electricidad, las telecomunicaciones, la banca y los pagos, los servicios digitales, la sanidad y la administración pública.

Sanciones por incumplimiento

Las infracciones graves cometidas por los proveedores de servicios esenciales conllevan multas de hasta 10 000 UTM (aproximadamente 725 000 USD). En el caso de las OVI, el límite máximo asciende a 40 000 UTM (aproximadamente 2,9 millones de dólares estadounidenses). Las infracciones reincidentes o especialmente graves cometidas por las OVI pueden dar lugar a la suspensión temporal de sus actividades.

Lee el perfil completo, el mapa y la cronología en inglés

Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.