Saltar al contenido
Octo Inc. — Unidad de Protección de Datos
Octoberus DATOS

RECURSOS · LEY 21.663 / ANCI

Dos regímenes, una sola operación

La protección de datos y la ciberseguridad de infraestructura crítica llegaron a Chile por leyes distintas, con reguladores distintos y relojes distintos. En la práctica se cruzan sobre los mismos sistemas — y uno de los dos ya está fiscalizando.

Lado a lado

Qué pide cada ley

Dimensión Ley 21.719 — datos personales Ley 21.663 — ciberseguridad
Qué protege Los datos personales de las personas La continuidad y seguridad de los servicios esenciales
Quién fiscaliza Agencia de Protección de Datos Personales (aún sin Consejo Directivo) Agencia Nacional de Ciberseguridad — ANCI, operando desde enero de 2025
A quién aplica Toda empresa que trate datos personales en Chile Servicios esenciales y Operadores de Importancia Vital (OIV) calificados por resolución
Desde cuándo 1 de diciembre de 2026 (calendario vigente; en evaluación) Exigible hoy
Plazo para avisar un incidente Sin dilación indebida, a la Agencia y al titular afectado cuando corresponda Alerta temprana ≤ 3 h · actualización ≤ 24 h (OIV) o ≤ 72 h · informe final a 15 días
Multa máxima 20.000 UTM, o 2%–4% de los ingresos anuales por reincidencia 20.000 UTM, y hasta 40.000 UTM si el infractor es OIV
Rol obligatorio Delegado de protección de datos, según el caso Delegado de ciberseguridad

EL PLAZO DE BRECHA DE LA 21.719 NO ES DE 72 HORAS — ESE PLAZO PERTENECE AL GDPR Y AL RÉGIMEN DE LA 21.663

ANCI

El regulador que ya está operando

08.04.2024

Se publica la Ley 21.663, Ley Marco de Ciberseguridad.

02.01.2025

La ANCI entra en operación.

2025–2026

Instrucciones Generales N° 2, 3 y 4: registro, delegado de ciberseguridad y gestión de incidentes.

24.07.2026

Res. Ex. N° 187 en el Diario Oficial: nómina definitiva de la segunda etapa. Con ella, 1.154 instituciones quedan calificadas como OIV y se cierra el primer proceso de calificación.

Mientras la Agencia de Protección de Datos sigue sin Consejo Directivo, la ANCI cerró su primer ciclo completo de calificación. Para una empresa de infraestructura crítica, el orden de urgencia real hoy es al revés del que sugiere el calendario del 1 de diciembre.

Sector eléctrico

Y encima, un tercer estándar: NERC-CIP en el SEN

Las empresas del Sistema Eléctrico Nacional no esperaron a ninguna de las dos leyes: desde 2020 tienen su propio estándar sectorial, construido sobre NERC-CIP, con reporte anual de cumplimiento al Coordinador.

Estándar de Ciberseguridad para el SEN

La SEC instruyó al Coordinador Eléctrico Nacional elaborarlo (oficios de 2018 y 2019); el Coordinador adoptó NERC-CIP con apoyo técnico de CAISO. Marcha blanca desde octubre de 2020, texto actualizado en octubre de 2022.

Alcance

Coordinador y empresas coordinadas, según la calificación de impacto Alto / Medio / Bajo de cada instalación. 13 estándares CIP, de CIP-002 a CIP-014.

Reporte anual

Cada Entidad Responsable informa al Coordinador su nivel de cumplimiento por requerimiento, dentro del primer trimestre de cada año, firmado por el Encargado CIP.

Evidencia

Los registros de evidencias y medidas de control se conservan al menos 3 años. El Coordinador puede instruir auditorías de terceros especializados.

El cruce

Un mismo sistema, tres exigencias

CONTROL DE ACCESO FÍSICO

Para el estándar del SEN, tu sistema de control de acceso físico protege el perímetro de tus sistemas críticos — y el propio sistema es un activo que hay que monitorear, probar y mantener.

DATOS PERSONALES

Para la Ley 21.719, ese mismo sistema es una base de datos personales: nombres, RUT, patentes, huellas y rostros, con registros de dónde estuvo cada persona y cuándo. Si usa biometría, trata datos sensibles.

INCIDENTES

Un mismo evento — un acceso no autorizado, una filtración del registro de entradas — puede activar tres relojes a la vez: ANCI, la Agencia de Protección de Datos y el Coordinador. La evidencia, en cambio, se produce una sola vez.

CÓMO TRABAJAMOS ESTO

Octo opera control de acceso físico en instalaciones críticas desde 2022 y protección de datos como servicio. No hacemos monitoreo de red, SOC ni pruebas de intrusión: hacemos acceso — físico y digital — y el cumplimiento que cuelga de él.

Fuentes

De dónde sale cada cifra

CONTENIDO INFORMATIVO · NO CONSTITUYE ASESORÍA LEGAL