RECURSOS · LEY 21.663 / ANCI
Dos regímenes, una sola operación
La protección de datos y la ciberseguridad de infraestructura crítica llegaron a Chile por leyes distintas, con reguladores distintos y relojes distintos. En la práctica se cruzan sobre los mismos sistemas — y uno de los dos ya está fiscalizando.
Qué pide cada ley
| Dimensión | Ley 21.719 — datos personales | Ley 21.663 — ciberseguridad |
|---|---|---|
| Qué protege | Los datos personales de las personas | La continuidad y seguridad de los servicios esenciales |
| Quién fiscaliza | Agencia de Protección de Datos Personales (aún sin Consejo Directivo) | Agencia Nacional de Ciberseguridad — ANCI, operando desde enero de 2025 |
| A quién aplica | Toda empresa que trate datos personales en Chile | Servicios esenciales y Operadores de Importancia Vital (OIV) calificados por resolución |
| Desde cuándo | 1 de diciembre de 2026 (calendario vigente; en evaluación) | Exigible hoy |
| Plazo para avisar un incidente | Sin dilación indebida, a la Agencia y al titular afectado cuando corresponda | Alerta temprana ≤ 3 h · actualización ≤ 24 h (OIV) o ≤ 72 h · informe final a 15 días |
| Multa máxima | 20.000 UTM, o 2%–4% de los ingresos anuales por reincidencia | 20.000 UTM, y hasta 40.000 UTM si el infractor es OIV |
| Rol obligatorio | Delegado de protección de datos, según el caso | Delegado de ciberseguridad |
EL PLAZO DE BRECHA DE LA 21.719 NO ES DE 72 HORAS — ESE PLAZO PERTENECE AL GDPR Y AL RÉGIMEN DE LA 21.663
El regulador que ya está operando
Se publica la Ley 21.663, Ley Marco de Ciberseguridad.
La ANCI entra en operación.
Instrucciones Generales N° 2, 3 y 4: registro, delegado de ciberseguridad y gestión de incidentes.
Res. Ex. N° 187 en el Diario Oficial: nómina definitiva de la segunda etapa. Con ella, 1.154 instituciones quedan calificadas como OIV y se cierra el primer proceso de calificación.
Mientras la Agencia de Protección de Datos sigue sin Consejo Directivo, la ANCI cerró su primer ciclo completo de calificación. Para una empresa de infraestructura crítica, el orden de urgencia real hoy es al revés del que sugiere el calendario del 1 de diciembre.
Y encima, un tercer estándar: NERC-CIP en el SEN
Las empresas del Sistema Eléctrico Nacional no esperaron a ninguna de las dos leyes: desde 2020 tienen su propio estándar sectorial, construido sobre NERC-CIP, con reporte anual de cumplimiento al Coordinador.
Estándar de Ciberseguridad para el SEN
La SEC instruyó al Coordinador Eléctrico Nacional elaborarlo (oficios de 2018 y 2019); el Coordinador adoptó NERC-CIP con apoyo técnico de CAISO. Marcha blanca desde octubre de 2020, texto actualizado en octubre de 2022.
Alcance
Coordinador y empresas coordinadas, según la calificación de impacto Alto / Medio / Bajo de cada instalación. 13 estándares CIP, de CIP-002 a CIP-014.
Reporte anual
Cada Entidad Responsable informa al Coordinador su nivel de cumplimiento por requerimiento, dentro del primer trimestre de cada año, firmado por el Encargado CIP.
Evidencia
Los registros de evidencias y medidas de control se conservan al menos 3 años. El Coordinador puede instruir auditorías de terceros especializados.
Un mismo sistema, tres exigencias
CONTROL DE ACCESO FÍSICO
Para el estándar del SEN, tu sistema de control de acceso físico protege el perímetro de tus sistemas críticos — y el propio sistema es un activo que hay que monitorear, probar y mantener.
DATOS PERSONALES
Para la Ley 21.719, ese mismo sistema es una base de datos personales: nombres, RUT, patentes, huellas y rostros, con registros de dónde estuvo cada persona y cuándo. Si usa biometría, trata datos sensibles.
INCIDENTES
Un mismo evento — un acceso no autorizado, una filtración del registro de entradas — puede activar tres relojes a la vez: ANCI, la Agencia de Protección de Datos y el Coordinador. La evidencia, en cambio, se produce una sola vez.
CÓMO TRABAJAMOS ESTO
Octo opera control de acceso físico en instalaciones críticas desde 2022 y protección de datos como servicio. No hacemos monitoreo de red, SOC ni pruebas de intrusión: hacemos acceso — físico y digital — y el cumplimiento que cuelga de él.
De dónde sale cada cifra
- Ley 21.719, publicada el 13.12.2024; Ley 21.663, publicada el 08.04.2024.
- ANCI — cierre del primer proceso de calificación de OIV y Res. Ex. N° 187, publicada en el Diario Oficial el 24.07.2026.
- Coordinador Eléctrico Nacional — Estándar de Ciberseguridad para el Sector Eléctrico, octubre 2022 (secciones 3, 4 y 7).
- Estado del calendario de la Ley 21.719: ver nuestro artículo con la cronología y las fuentes de prensa.
CONTENIDO INFORMATIVO · NO CONSTITUYE ASESORÍA LEGAL