La pregunta que casi nadie se hizo con precisión
La Ley N° 21.663, Ley Marco de Ciberseguridad, publicada el 8 de abril de 2024, no obliga a toda empresa chilena. Crea la Agencia Nacional de Ciberseguridad y le asigna la tarea de calificar qué organizaciones quedan sujetas a sus deberes de gestión de riesgos y reporte de incidentes. Esa calificación no la decide cada empresa por su cuenta ni se deduce solo del rubro en que opera.
El resultado es que hoy conviven dos errores simétricos. Algunas organizaciones asumen que la ley las alcanza porque manejan sistemas críticos para su propio negocio, y adoptan cargas de cumplimiento que no les corresponden. Otras asumen que quedan fuera porque no son un banco ni una empresa eléctrica, sin haber revisado el criterio real que usa la Agencia para calificar.
Dos categorías, no una sola etiqueta
La ley distingue entre servicios esenciales y operadores de importancia vital. La calificación de operador de importancia vital la determina la Agencia Nacional de Ciberseguridad, evaluando el impacto que tendría una interrupción de sus operaciones sobre la seguridad nacional, el orden público o la vida de la población. No es una etiqueta que una empresa se otorgue a sí misma, ni algo que se deduzca solo del rubro en que opera.
Los servicios esenciales, por su parte, agrupan actividades cuyo funcionamiento continuo interesa al conjunto de la sociedad. También aquí es la Agencia la que precisa los criterios de calificación conforme a la ley. Una empresa que provee un servicio ampliamente usado por el público no queda automáticamente dentro de esta categoría por el solo volumen de sus usuarios.
Por qué conviene comprobarlo y no asumirlo
Suponer que se está dentro tiene un costo: se destinan recursos a un régimen de cumplimiento que puede no corresponder, con las cargas de gobernanza, gestión de riesgos y reporte que la ley exige a los sujetos obligados. Suponer que se está fuera tiene el costo inverso: la organización descubre su calificación cuando ya debía haber cumplido, en el peor momento posible para ponerse al día.
La forma correcta de resolver la duda no es una lectura general de la ley, sino confirmar con la Agencia Nacional de Ciberseguridad, o con asesoría especializada, si la actividad concreta de la organización queda calificada dentro de alguna de las dos categorías. Esa respuesta depende de la actividad real de la empresa, no de la percepción que ella tenga de su propia importancia.
Qué exige la ley a quien sí queda dentro
Para los sujetos obligados, la Ley N° 21.663 establece deberes de gobernanza y gestión de riesgos de ciberseguridad, junto con la obligación de reportar los incidentes que tengan efectos significativos. El detalle operativo de esos deberes, incluidos los plazos y los umbrales que definen un incidente significativo, lo desarrolla la normativa complementaria de la Agencia, y conviene revisarlo directamente en esa fuente antes de fijar procedimientos internos.
Lo que sí está claro desde la ley misma es la lógica de fondo: gestionar el riesgo de forma continua, no solo reaccionar cuando algo falla, y dejar registro de esa gestión para poder mostrarla si la Agencia lo requiere. Un sujeto obligado que no puede acreditar qué medidas tenía antes de un incidente queda en una posición mucho más débil que uno que sí puede hacerlo.
Un criterio útil incluso para quien queda fuera
Aquí está el punto que más se pasa por alto: quedar fuera del ámbito de la Ley N° 21.663 no significa que sus criterios sean irrelevantes. La gestión continua de riesgos de ciberseguridad y el reporte ordenado de incidentes son buenas prácticas independientemente de si una ley se las exige a una organización en particular.
Para una empresa que no califica como sujeto obligado, usar esos mismos criterios como referencia de madurez en gestión de riesgos tiene sentido comercial propio: clientes, proveedores y aseguradoras preguntan cada vez más por esa clase de gestión, con independencia de lo que la ley exija en el caso puntual de esa empresa.
La primera pregunta no es qué exige la ley, sino si la ley lo alcanza a usted, y esa respuesta no se supone: se comprueba con la Agencia o con asesoría especializada. En HM Legal acompañamos ese diagnóstico dentro de nuestra División de Ingeniería LegalTech, y la conversación inicial es confidencial.
Preguntas frecuentes
¿Toda empresa debe cumplir la Ley Marco de Ciberseguridad?+
No. La Ley N° 21.663 establece deberes específicos para los sujetos que ella califica como operadores de importancia vital o como prestadores de servicios esenciales. Esa calificación la determina la Agencia Nacional de Ciberseguridad evaluando la actividad concreta de cada organización, no el tamaño de la empresa ni la percepción que ella tenga de su propia relevancia. Una empresa que no ha sido calificada dentro de esas categorías no queda sujeta a los deberes de gobernanza, gestión de riesgos y reporte que la ley impone a los sujetos obligados.
¿Cómo sé si mi empresa es un operador de importancia vital?+
Esa calificación la otorga la Agencia Nacional de Ciberseguridad, evaluando el impacto que tendría una interrupción de las operaciones de la organización sobre la seguridad nacional, el orden público o la vida de la población. No se deduce solo del rubro en que opera la empresa ni del volumen de usuarios que atiende. Si tiene dudas, lo correcto es confirmarlo directamente con la Agencia o con asesoría especializada, en lugar de asumir una respuesta basada en la actividad general del sector.
¿Qué pasa si mi empresa queda fuera del ámbito de la ley?+
Queda fuera de los deberes específicos que la Ley N° 21.663 impone a los sujetos obligados, pero eso no significa que sus criterios sean irrelevantes. La gestión continua de riesgos de ciberseguridad y el reporte ordenado de incidentes son prácticas útiles para cualquier organización, con independencia de si una ley se las exige. Muchas empresas las adoptan igual como referencia de madurez en su gestión, porque clientes, proveedores y aseguradoras las valoran cada vez más al momento de contratar.
¿Qué exige la ley a quien sí es sujeto obligado?+
La Ley N° 21.663 exige gobernanza y gestión de riesgos de ciberseguridad, además de reportar los incidentes que tengan efectos significativos. El detalle operativo de esos deberes lo desarrolla la normativa complementaria de la Agencia Nacional de Ciberseguridad, por lo que conviene revisarlo directamente en esa fuente antes de fijar procedimientos internos. La lógica de fondo es gestionar el riesgo de forma continua y dejar registro de esa gestión, no solo reaccionar cuando ya ocurrió un incidente.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.