CONSULTORÍA LEY MARCO DE CIBERSEGURIDAD · CHILE

Consultoría Ley Marco de Ciberseguridad en Chile: cumplimiento Ley 21.663 para OIV y SIV

Confiden360 es una consultoría Ley Marco de Ciberseguridad en Chile especializada en implementar la Ley 21.663 para Operadores de Importancia Vital (OIV) y Servicios de Importancia Vital (SIV). Nuestra consultora de Ley Marco de Ciberseguridad cubre el sistema de gestión, la notificación de incidentes a la ANCI y al CSIRT Nacional, el plan de continuidad operacional, los reportes anuales y los protocolos sectoriales — con plataforma incluida, evidencias auditables y alianza legal especializada.

⏱️ 4 a 8 meses
🏛️ OIV y SIV
🚨 Notificación 3h / 72h
💻 Confirmer360 incluido
Calificación OIV / SIV — confirmada
SGSI operativo — 93 controles
Notificación CSIRT — flujo 3h/72h vivo
Reporte anual ANCI — listo
🚨
Alerta temprana Menos de 3 horas
Cumplimiento ANCI Evidencias auditables

Por qué necesitas una consultoría Ley Marco de Ciberseguridad hoy

La Ley 21.663 está vigente y la Agencia Nacional de Ciberseguridad (ANCI) ya tiene facultades fiscalizadoras. Tres factores hacen que postergar la consultoría Ley Marco de Ciberseguridad sea más costoso que avanzar ahora:

⚖️
Multas de hasta 40.000 UTM

Las infracciones gravísimas a la Ley 21.663 pueden costar hasta $2.700 millones de pesos. Un incidente no notificado a tiempo o un reporte anual incompleto basta para gatillar una sanción.

🏛️
La ANCI ya fiscaliza

La Agencia Nacional de Ciberseguridad emite protocolos, califica OIV y exige reportes. Si tu empresa es candidata a OIV o SIV y no tienes el modelo operativo, la primera fiscalización te encuentra desprevenido.

⏱️
Implementar bien toma meses

Diseñar el SGSI, integrarlo con el CSIRT Nacional, levantar el plan de continuidad operacional sectorial y dejar el reporte anual armado requiere 4 a 8 meses de trabajo coordinado. No es algo que se improvise en un trimestre.

"La ANCI no avisa cuando va a fiscalizar — avisa cuando ya estás en infracción."

Solicitar diagnóstico de obligatoriedad →

Sectores obligados por la Ley Marco de Ciberseguridad

La Ley 21.663 aplica a Operadores de Importancia Vital (OIV) y Servicios de Importancia Vital (SIV) en sectores estratégicos. Si tu empresa opera en alguno de los siguientes, conviene hacer un diagnóstico de obligatoriedad ANCI:

⚡ Energía
📡 Telecomunicaciones
🏦 Banca y finanzas
🏥 Salud
🚆 Transporte
💧 Agua y saneamiento
☁️ Infraestructura digital
🏛️ Administración del Estado
✉️ Servicios postales
⛽ Hidrocarburos
🛡️ Defensa
🎓 Educación superior

La ANCI tiene la facultad legal de calificar a una entidad como OIV. No esperes la notificación oficial — anticípate con un diagnóstico de obligatoriedad.

Cómo funciona nuestra consultoría Ley Marco de Ciberseguridad: 5 bloques

Nuestra consultoría de Ley Marco de Ciberseguridad está estructurada en 5 bloques. Cada uno con entregables concretos, hitos medibles y evidencias registradas en Confirmer360.

BLOQUE 1

Diagnóstico de obligatoriedad y alcance

Semanas 1-3

Determinamos si tu empresa califica como OIV, SIV o ninguna. Definimos el alcance del cumplimiento, los servicios esenciales que prestas, los activos críticos y la criticidad sectorial.

Entregables: Informe de obligatoriedad, alcance formal, mapa de servicios esenciales.

BLOQUE 2

SGSI y análisis de riesgos

Semanas 3-10

Levantamos el sistema de gestión de seguridad de la información alineado a ISO 27001 y a los protocolos ANCI. Análisis de riesgos sectorial. Si ya tienes ISO 27001, esta etapa se reduce drásticamente.

Entregables: SGSI documentado, matriz de riesgos, declaración de aplicabilidad.

BLOQUE 3

Flujo de notificación CSIRT

Semanas 6-12

Diseñamos y dejamos operativo el flujo de notificación de incidentes a la ANCI y al CSIRT Nacional: alerta temprana en menos de 3 horas, notificación completa en menos de 72 horas, post-mortem y lecciones aprendidas.

Entregables: Procedimiento de notificación, plantillas, simulacro ejecutado.

BLOQUE 4

Continuidad operacional y resiliencia

Semanas 10-18

Plan de continuidad operacional sectorial alineado a Ley 21.663. BCP, DRP, ejercicios de simulación. Designación formal del encargado de ciberseguridad y los contactos técnicos y comunicacionales con la ANCI.

Entregables: BCP/DRP, designación formal, ejercicios documentados.

BLOQUE 5

Reporte anual y readiness ANCI

Semanas 16-24

Armamos el reporte anual de cumplimiento que exige la ANCI con sus secciones obligatorias. Auditoría interna de simulación con foco en lo que va a pedir la Agencia. Cierre formal del modelo.

Entregables: Reporte anual, informe de auditoría interna, plan correctivo.

CONTINUIDAD

CISO Virtual (opcional)

Mes 7 en adelante

Una vez implementado, alguien tiene que operar el cumplimiento día a día y ser el punto formal de contacto con la ANCI. La mayoría de OIV continúa con CISO Virtual.

Ver CISO Virtual →

Qué incluye nuestra consultoría Ley Marco de Ciberseguridad en Chile

🤝

Consultoría especializada de principio a fin

No entregamos plantillas para que las llenes solo. Nuestra consultora de Ley Marco de Ciberseguridad participa como parte de tu equipo: levanta el modelo, diseña los flujos con la ANCI y configura todo en Confirmer360.

💻

Confirmer360 incluido

Plataforma propia donde viven el SGSI, el inventario de activos, el flujo de notificación a CSIRT, los reportes anuales y los registros de incidentes. Cada decisión queda con evidencia auditable.

🔁

Sinergia con ISO 27001 y Ley 21.719

Si ya tienes ISO 27001, reutilizamos el SGSI completo. Si tienes implementada la Ley 21.719 (datos personales), reutilizamos la gestión de brechas. Un proyecto en lugar de tres.

🎯

Foco en lo que la ANCI va a pedir

Diseñamos cada proceso pensando en lo que la Agencia Nacional de Ciberseguridad exige como evidencia: notificación a tiempo, reporte anual completo, protocolos sectoriales aplicados. Lo que dejamos vivo, no lo escrito.

⚖️

Alianza legal especializada

Asesoría legal en interpretación de la Ley 21.663, calificación OIV/SIV, respuesta a requerimientos de la ANCI y eventuales procedimientos sancionatorios. Un solo proveedor, una sola conversación.

Ley Marco de Ciberseguridad, ISO 27001 y Ley 21.719: cómo se relacionan

Las tres normativas se solapan en un 60-80%. Hacerlas por separado es 3× el costo. Diseñamos un solo modelo de cumplimiento integrado:

ISO 27001

Base técnica del SGSI. Cubre el 80-90% de los controles que exige la Ley 21.663 y buena parte de los controles técnicos de la Ley 21.719.

Ley 21.663 (esta consultoría)

Capa específica: relación con ANCI, notificación al CSIRT Nacional, plan de continuidad operacional sectorial, reportes anuales.

Ley 21.719

Capa específica de privacidad: RAT, bases de licitud, derechos ARCO+, EIPD. Comparte la gestión de brechas con la Ley Marco.

Casos típicos de OIV/SIV: bancos, isapres, generadoras eléctricas, sanitarias, telcos, ministerios y plataformas digitales críticas suelen tener que cumplir las tres normativas en paralelo. Nuestra consultoría integrada las aborda como un solo proyecto con un solo equipo.

Errores comunes en empresas sin consultoría Ley Marco de Ciberseguridad

❌ Esperar a que la ANCI te notifique como OIV

Cuando la Agencia te notifica, los plazos para cumplir empiezan a correr. Anticiparte con un diagnóstico de obligatoriedad te da 6+ meses de ventaja.

❌ Confundir Ley Marco con Ley 21.719

Son dos leyes distintas con dos reguladores distintos (ANCI y Agencia de Protección de Datos). Aplican en paralelo. Cumplir una no exime de la otra.

❌ Notificar incidentes solo "cuando sea grande"

La Ley 21.663 exige notificar incidentes de impacto significativo. La definición es amplia. No notificar es una infracción independiente del incidente original.

❌ Tratar el reporte anual como un PDF de fin de año

El reporte anual a la ANCI debe reflejar evidencia recolectada durante todo el año. Improvisarlo en diciembre es inviable y se nota.

❌ Pensar que ISO 27001 = cumplimiento automático

ISO 27001 cubre el 80-90%, no el 100%. Faltan la relación formal con ANCI, los flujos sectoriales del CSIRT, el plan de continuidad operacional sectorial y el reporte anual estructurado.

❌ Subestimar la cadena de suministro

Tus proveedores TI son tu superficie de ataque. La Ley 21.663 obliga a evaluar y exigir ciberseguridad a proveedores críticos. Esto es un proyecto en sí mismo.

¿Cuánto cuesta una consultoría Ley Marco de Ciberseguridad?

No publicamos tarifas fijas porque cada consultoría Ley Marco de Ciberseguridad se calibra al sector, al tamaño y al estado inicial de madurez. La inversión total se compone de tres componentes:

1. Consultoría Ley Marco de Ciberseguridad

El acompañamiento metodológico para construir y dejar operativo el modelo. Es el componente principal y depende del sector, tamaño y madurez previa (especialmente si ya tienes ISO 27001).

2. Plataforma Confirmer360

Incluida sin costo durante el proyecto. Si después continúas con CISO Virtual, sigue activa. Si no, puedes mantener la suscripción por separado.

3. Costos internos y de remediación

Tiempo de tu equipo (TI, operaciones, legal) y eventuales mejoras técnicas o controles que aparezcan en el diagnóstico inicial. Lo cuantificamos al cerrar el bloque 1.

Lo que sí sabemos: una sola sanción gravísima cuesta más que la implementación completa más tres años de CISO Virtual.

Solicitar diagnóstico y cotización →

Preguntas frecuentes sobre nuestra consultoría Ley Marco de Ciberseguridad

¿Qué es la Ley Marco de Ciberseguridad (Ley 21.663)?
La Ley 21.663, Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información, es la primera ley chilena que regula la ciberseguridad de forma integral. Crea la Agencia Nacional de Ciberseguridad (ANCI), el CSIRT Nacional y establece obligaciones específicas para Operadores de Importancia Vital (OIV) y Servicios de Importancia Vital (SIV).
¿Quiénes están obligados?
Operadores de Importancia Vital (OIV) y Servicios de Importancia Vital (SIV) en sectores como energía, telecomunicaciones, banca, salud, transporte, agua, infraestructura digital, administración del Estado, hidrocarburos, defensa y educación superior. La ANCI tiene la facultad de calificar a una entidad como OIV.
¿Qué obligaciones impone?
SGSI implementado, notificación de incidentes a ANCI y CSIRT Nacional (alerta temprana antes de 3 horas, notificación completa antes de 72 horas), reportes anuales, aplicación de protocolos ANCI, plan de continuidad operacional, designación de encargado de ciberseguridad y evidencias auditables.
¿Cuáles son las sanciones?
Multas de hasta 40.000 UTM (aproximadamente $2.700 millones de pesos chilenos) para infracciones gravísimas. Las graves llegan a 20.000 UTM y las leves a 5.000 UTM. Hay también responsabilidad personal de directivos en ciertos casos.
¿Cómo se relaciona con ISO 27001?
ISO 27001 cubre el 80-90% de los requisitos técnicos y de gestión que exige la Ley 21.663. Si tu empresa ya tiene ISO 27001 implementado, la consultoría se enfoca en cerrar los gaps específicos: relación con ANCI, flujo de notificación al CSIRT Nacional, reportes anuales y plan de continuidad operacional alineado a sector.
¿Cuánto tiempo toma implementar el cumplimiento?
Entre 4 y 8 meses según tamaño, sector y madurez previa. Con ISO 27001 ya implementado, los tiempos se acortan a 3-4 meses. Partiendo desde cero, suele tomar 6-8 meses con un equipo dedicado.
¿La consultoría incluye plataforma?
Sí. Durante el proyecto, Confirmer360 está incluida sin costo y se configura para gestionar el flujo 3h/72h al CSIRT Nacional, los reportes anuales, el plan de continuidad, los protocolos ANCI y las evidencias auditables.
¿Y si todavía no me han notificado como OIV?
Si tu empresa opera en un sector estratégico, es alta la probabilidad de que la ANCI te califique como OIV o SIV. Anticiparte con un diagnóstico de obligatoriedad te da 6+ meses de ventaja: cuando llegue la notificación, ya tendrás el modelo operativo.
TAMBIÉN CUBRIMOS

ISO 27001 y Ley 21.719 (Protección de Datos)

La Ley Marco de Ciberseguridad rara vez aplica sola. Si eres OIV o SIV, casi siempre estás también obligado por la Ley 21.719 de datos personales y conviene tener ISO 27001 como base técnica. Diseñamos el cumplimiento integrado.

¿Listo para contratar tu consultoría Ley Marco de Ciberseguridad?

Agenda una sesión de diagnóstico gratuita de 30 minutos con nuestra consultora de Ley Marco de Ciberseguridad en Chile. Sin compromiso. Te entregamos una lectura honesta de tu obligatoriedad ante la ANCI y un mapa concreto de los gaps a cerrar.

Hablar con asesor