Ciberseguridad Cumplimiento Normativo 📅 Agosto 2026 | ⏱️ 8 min de lectura
La Agencia Nacional de Ciberseguridad (ANCI) es el organismo que Chile no tenía antes de 2025 — una autoridad técnica y regulatoria con poder real para fiscalizar, auditar y sancionar a empresas públicas y privadas en materia de ciberseguridad. Operativa desde el 2 de enero de 2025 y con facultades sancionatorias activas desde marzo de ese mismo año, 2026 es su primer año fiscal completo. Entender qué es, qué puede hacer y qué puede exigirle a tu empresa es hoy una necesidad concreta, no un tema para más adelante.
✅ La ANCI ya opera — no es una amenaza futura
La Ley 21.663 está vigente desde marzo de 2025. La ANCI tiene facultades sancionatorias activas. Las instrucciones generales ya están publicadas en el Diario Oficial. Las nóminas de OIV ya están definidas. Las obligaciones son exigibles hoy.
¿Qué es la ANCI y cómo surgió?
Antes de la Ley 21.663, la ciberseguridad en Chile estaba dispersa en normas sectoriales sin coordinación: el Banco Central tenía sus circulares, la CMF sus reglas, el sector salud sus propios protocolos. No existía ninguna autoridad con poder formal sobre el sector privado en materia de ciberseguridad. El CSIRT de Gobierno operaba con un foco colaborativo, sin facultades sancionatorias.
La Ley N.º 21.663, publicada en abril de 2024 y conocida como Ley Marco de Ciberseguridad, creó la Agencia Nacional de Ciberseguridad como un organismo técnico autónomo con tres roles simultáneos:
📋
Regulador
Dicta instrucciones generales y normas técnicas de cumplimiento obligatorio
🖥️
Plataforma
Opera el portal de reporte de incidentes en portal.anci.gob.cl
⚖️
Sancionador
Aplica multas y, en casos graves, suspensiones a quienes incumplen
La ANCI no reemplaza al CSIRT Nacional — coordina con él. La diferencia es importante: el CSIRT recibe los reportes de incidentes y coordina la respuesta técnica. La ANCI fiscaliza el cumplimiento normativo y aplica sanciones. Son dos funciones distintas con dos canales distintos.
¿Cuáles son las facultades reales de la ANCI?
Este es el punto que más empresas subestiman. La ANCI no es un ente asesor — tiene poder coercitivo concreto.
1. Dictar normas técnicas obligatorias
La ANCI puede emitir instrucciones generales que tienen fuerza de ley para los sujetos obligados. Ya publicó cuatro instrucciones generales: la N.º 1 sobre inscripción en la plataforma de reporte, la N.º 2 sobre autenticación complementaria, la N.º 3 sobre designación del Delegado de Ciberseguridad y la N.º 4 sobre medidas de contención de incidentes. Incumplir estas instrucciones es una infracción sancionable.
2. Calificar Operadores de Importancia Vital
La ANCI tiene la facultad exclusiva de calificar qué organizaciones son OIV mediante resolución exenta publicada en el Diario Oficial. Esa calificación activa obligaciones adicionales y plazos específicos. No es una designación comercial — es una decisión regulatoria con efectos jurídicos inmediatos.
3. Fiscalizar el cumplimiento — sin esperar a que ocurra un incidente
La ANCI tiene facultades de fiscalización activa. Puede iniciar una auditoría sin que haya habido un incidente previo — simplemente para verificar que los controles exigidos existen y funcionan. Puede solicitar evidencia documental, revisar registros técnicos, requerir informes específicos y auditar los sistemas de gestión de seguridad.
4. Instruir procedimientos sancionatorios y aplicar multas
Cuando detecta un incumplimiento, la ANCI puede iniciar un procedimiento sancionatorio, requerir descargos, evaluar atenuantes y agravantes, y aplicar la sanción correspondiente. Las multas son reales, están expresadas en UTM y el Título VII de la ley que las establece está vigente desde marzo de 2025.
5. Coordinar la respuesta ante incidentes de escala nacional
En caso de un ciberataque de impacto significativo, la ANCI coordina la respuesta del Estado, articula a los organismos sectoriales, emite alertas y puede requerir información urgente a los sujetos afectados en tiempos acotados.
¿A quién le exige la ANCI y qué le exige?
La Ley 21.663 establece dos categorías de sujetos obligados con niveles distintos de exigencia:
| Categoría | Quiénes son | Obligaciones principales |
|---|---|---|
| PSE Prestadores de Servicios Esenciales |
Empresas que prestan servicios de energía, telecomunicaciones, banca, salud, agua, transporte, tecnología y otros sectores definidos en la ley | Inscribirse en portal.anci.gob.cl · Implementar medidas técnicas de seguridad · Reportar incidentes en 3h/72h/15d · Política de seguridad documentada |
| OIV Operadores de Importancia Vital |
Subconjunto de PSE calificados por la ANCI mediante resolución exenta. 912 en la primera nómina (dic 2025) y 239 en la segunda (jul 2026) | Todo lo anterior + Designar Delegado de Ciberseguridad · Implementar SGSI continuo · Plan de continuidad operacional · Auditorías periódicas · Contratos con proveedores críticos actualizados |
⚠️ Incluso si tu empresa no es PSE ni OIV, la ANCI te afecta de forma indirecta: tus clientes OIV te van a exigir cumplimiento contractual en ciberseguridad. Quien provea servicios de TI, mantención, software o consultoría a un OIV recibirá esas exigencias.
Las cuatro instrucciones generales ya publicadas — lo que exige hoy
La ANCI no solo fiscaliza la ley — también la desarrolla con instrucciones generales que tienen fuerza normativa propia. A la fecha de publicación de esta entrada, hay cuatro instrucciones vigentes:
Instrucción General N.º 1 — Junio 2025
Inscripción en la plataforma de reporte
Obliga a todos los PSE a inscribirse en portal.anci.gob.cl con una casilla electrónica institucional y ClaveÚnica. Debe designarse al menos un encargado titular de reportes y encargados subrogantes. No inscribirse es infracción leve bajo el Art. 38 N.º 2 de la Ley 21.663.
Instrucción General N.º 2 — Diciembre 2025
Inscripción complementaria — autenticación alternativa
Complementa la N.º 1 y autoriza de forma excepcional la inscripción de encargados que no tienen acceso a ClaveÚnica, estableciendo el procedimiento alternativo para estos casos.
Instrucción General N.º 3 — Diciembre 2025
Designación del Delegado de Ciberseguridad (OIV)
Regula el proceso de designación formal del Delegado de Ciberseguridad para los OIV. Establece que no puede ser el mismo Jefe TI, debe tener independencia funcional y canal directo a la dirección. Las obligaciones entran en vigencia dentro de los 60 días corridos desde la publicación de la nómina OIV en el Diario Oficial.
Instrucción General N.º 4 — Diciembre 2025
Medidas de contención y mitigación de incidentes
Establece los estándares mínimos de contención que deben implementarse ante un incidente de ciberseguridad — aislar sistemas comprometidos, restringir accesos remotos y suspender funcionalidades que puedan propagar el incidente. Aplica a todos los PSE y OIV.
¿Cuáles son las multas que puede aplicar la ANCI?
| Categoría | Multa máxima | Aprox. en CLP | Ejemplos de infracciones |
|---|---|---|---|
| ⚠️ Leve | 5.000 UTM | ~$348M CLP | No inscribirse en la plataforma ANCI · incumplir parcialmente las instrucciones generales |
| 🚨 Grave | 10.000 UTM | ~$696M CLP | No reportar incidente en plazo · medidas de seguridad insuficientes · obstaculizar la fiscalización |
| 💀 Gravísima General |
20.000 UTM | ~$1.392M CLP | Comprometer gravemente infraestructura crítica · negligencia grave ante incidente · reincidencia en infracciones graves |
| 💀 Gravísima Para OIV |
40.000 UTM | ~$2.784M CLP |
Los criterios que la ANCI considera para graduar la sanción dentro de cada rango incluyen la magnitud del daño real o potencial, la intencionalidad o negligencia, la reincidencia, la cooperación con la autoridad, la capacidad económica del infractor y las acciones correctivas implementadas. La diferencia entre una infracción grave y una gravísima muchas veces depende de cómo respondió la organización, no solo de qué ocurrió.
¿Cómo se prepara una empresa ante una fiscalización de la ANCI?
La ANCI no espera que ocurra un incidente para fiscalizar. Puede iniciar una revisión en cualquier momento. Ante eso, hay tres preguntas que toda organización sujeta a la Ley 21.663 debe poder responder con documentación lista:
Pregunta 1: ¿Tu organización está en alcance de la ley?
Verificar si aparece en las nóminas OIV (Resolución N.º 87/2025 y N.º 187/2026) o si califica como PSE por el sector en que opera. La verificación debe hacerse por RUT, no por razón social. En caso de duda, un diagnóstico formal es el primer paso.
Pregunta 2: ¿Quién es el Delegado o Encargado de Ciberseguridad y qué autoridad tiene?
El Encargado de Ciberseguridad (PSE) o el Delegado de Ciberseguridad (OIV) debe estar designado formalmente y registrado ante la ANCI. El Delegado no puede ser el Jefe TI. Debe haber un documento formal de designación con fecha y firma de la autoridad superior.
Pregunta 3: ¿Dónde está la evidencia operativa de los últimos 12 meses?
La ANCI no solo pide que los controles existan — pide que hayan funcionado. La evidencia mínima exigible incluye: registro en la plataforma portal.anci.gob.cl, política de seguridad documentada y vigente, registro de riesgos actualizado, registros de incidentes (aunque no hayan sido reportables), evidencia de controles técnicos (MFA, respaldos verificados, parches aplicados, inventario de activos) y registro de capacitaciones del equipo.
🚨 Las políticas de ciberseguridad sin evidencia operativa no acreditan cumplimiento ante la ANCI. Un documento PDF con fecha de 2024 que nadie aplicó es lo mismo que no tener nada. Lo que la ANCI pide es demostrar que los controles funcionaron — no que existen en papel.
Para verificar si tu empresa es OIV y cómo interpretar las tres resoluciones de la ANCI, revisa nuestra entrada sobre operadores de importancia vital: las tres resoluciones y la nómina vigente. Para las obligaciones bajo la Ley 21.663 en detalle, revisa la Ley Marco de Ciberseguridad en Chile y qué significa para tu empresa. Y para entender cómo complementar esto con la Ley 21.719, revisa la guía práctica para cumplir la Ley 21.719 antes de diciembre 2026.
La ANCI no es una amenaza abstracta — es una agencia con director nombrado, plataforma operativa, instrucciones publicadas en el Diario Oficial y facultad sancionatoria activa desde marzo de 2025. El cumplimiento no es algo para cuando llegue una carta de la ANCI: para cuando llegue esa carta, la evidencia ya debe estar construida. Lo que la ANCI puede exigirle a tu empresa hoy no es diferente de lo que ya exige en sus cuatro instrucciones generales publicadas. La pregunta no es si te van a fiscalizar — es si vas a estar preparado cuando lo hagan.
¿Está tu empresa preparada para una fiscalización de la ANCI?
En CSITI realizamos un diagnóstico que verifica si tu organización está en alcance de la Ley 21.663, si cumple con las cuatro instrucciones generales publicadas y qué evidencia tiene disponible ante una fiscalización. Resultado: un plan de acción concreto antes de que llegue la carta.
