Ley 21663 de ciberseguridad en Chile 2026

Nueva Ley de Ciberseguridad en Chile:
Qué Debe Hacer su Empresa para Cumplir

La Ley 21.663 establece el primer marco regulatorio integral de ciberseguridad para Chile, con obligaciones concretas en materia de backup, continuidad operacional y reporte de incidentes en 72 horas.

¿Qué es la Ley de Ciberseguridad en Chile?

La Ley 21.663, publicada en el Diario Oficial en 2024 y en proceso de entrada en vigencia plena durante 2025-2026, establece el primer marco regulatorio integral de ciberseguridad para Chile. Crea la Agencia Nacional de Ciberseguridad (ANCI), define obligaciones para operadores de infraestructura crítica y establece un sistema de reporte de incidentes.

Esta ley tiene implicancias directas en cómo las organizaciones deben gestionar su seguridad de la información, incluyendo los sistemas de backup y continuidad operacional.

¿Quién está afectado? La ley distingue entre "operadores de importancia vital" (OIV) — energía, agua, telecomunicaciones, finanzas, salud, transporte — y otras organizaciones. Los OIV tienen obligaciones más estrictas, pero la ley también establece estándares mínimos para el sector privado en general.

Las Obligaciones Principales que Afectan a su Empresa

1. Gestión de riesgos de ciberseguridad

Las organizaciones deben implementar un proceso formal de identificación, evaluación y mitigación de riesgos de ciberseguridad. Esto incluye el riesgo de pérdida de datos y la evaluación de la efectividad de los controles de backup.

2. Planes de continuidad operacional

Se exige contar con planes documentados de continuidad operacional que incluyan procedimientos de respaldo de información, recuperación ante desastres y definición de RTO y RPO. Estos planes deben probarse periódicamente.

3. Notificación de incidentes

Los incidentes de ciberseguridad significativos deben reportarse a la ANCI dentro de plazos definidos (72 horas para incidentes graves). Esto incluye ataques de ransomware, pérdidas de datos y brechas de seguridad.

4. Medidas técnicas mínimas

La ley exige implementar medidas técnicas básicas: autenticación robusta, cifrado de datos sensibles, gestión de accesos, monitoreo de seguridad y — explícitamente — sistemas de respaldo de información.

5. Auditorías y certificaciones

Los OIV deben someterse a auditorías periódicas de ciberseguridad realizadas por terceros certificados. Los resultados pueden incluir evaluación de los sistemas de backup.

72h
plazo para reportar incidentes graves a la ANCI
UF 5.000
multa máxima para infracciones graves (aprox. CLP 180M)
2026
año de entrada en vigencia plena para la mayoría de las entidades

Cómo el Backup se Vincula con la Ley

El respaldo de información no es solo una buena práctica — la Ley 21.663 lo convierte en una obligación legal para muchas organizaciones chilenas. Específicamente:

¿Su empresa cumple con la Ley de Ciberseguridad?

Nuestro equipo puede evaluar el estado actual de cumplimiento de su organización y ayudarle a implementar los controles requeridos. Consulte sin compromiso.

Otras Normativas que Complementan

La Ley 21.663 no actúa sola. Otras normativas chilenas también imponen requisitos relacionados con el respaldo y protección de información:

Ley 19.628 (y su reforma — nueva Ley de Protección de Datos)

Exige medidas técnicas para proteger datos personales. La nueva ley 21.719, en proceso de implementación, eleva significativamente las multas y los requisitos técnicos, incluyendo la obligación de notificar brechas de datos en 72 horas.

Normativas CMF para el sector financiero

La Comisión para el Mercado Financiero exige planes de continuidad operacional auditables y sistemas de backup que cumplan requisitos específicos de RTO, RPO y retención para bancos, financieras, corredoras y fintech.

Exigencias del SII

El Servicio de Impuestos Internos requiere conservar documentos tributarios (libros contables, facturas, declaraciones) por al menos 6 años, con garantía de integridad y disponibilidad.

Conclusión

La Ley de Ciberseguridad transforma el backup de buena práctica a obligación legal. Las organizaciones que no implementen sistemas adecuados de respaldo, continuidad y recuperación ante desastres se exponen a sanciones económicas significativas, además del riesgo operacional.

El enfoque correcto es implementar un sistema de backup que cumpla simultáneamente con la Ley 21.663, la normativa de protección de datos y los requisitos sectoriales aplicables. DaiBackup le ayuda a lograrlo con documentación auditable y políticas de retención configurables.

Ley 21.663 · Sanciones

Multas por Incumplimiento de la Ley de Ciberseguridad

Las sanciones dependen del tipo de infracción y el tipo de organización. Los operadores de importancia vital tienen sanciones más severas.

Tipo de Infracción Multa Mínima Multa Máxima
Infracción leve (ej: falta de reportes) 100 UTM 1.000 UTM
Infracción grave (sin medidas de seguridad) 1.000 UTM 10.000 UTM
Infracción gravísima (reincidencia u ocultamiento) 10.000 UTM 40.000 UTM
Operadores de importancia vital (gravísima) 20.000 UTM 40.000 UTM

*UTM junio 2026 = $67.294. Multa máxima equivale a aproximadamente UF 40.000 (~$1.500 millones CLP)

Cronograma · Plazos

¿Qué debe hacer su empresa y cuándo?

La Ley 21.663 entró en vigencia en 2024. El reglamento sigue en desarrollo, pero las obligaciones generales ya aplican.

Implementar backup conforme

Respaldo de información en la nube con retención mínima de 6 años, cifrado y verificación de integridad automatizada.

Plan de continuidad operacional

Documentar el plan de continuidad operacional y recuperación ante desastres (DRP) con pruebas periódicas documentadas.

Notificación de incidentes en 72 hrs

Los incidentes de ciberseguridad deben reportarse a la ANCI dentro de 72 horas. El SOC de DaiBackup lo gestiona automáticamente.

Evaluación de riesgos anual

La ley exige evaluaciones periódicas de riesgo de ciberseguridad. DaiBackup entrega informes de auditoría y análisis de vulnerabilidades.

Preguntas frecuentes

Todo sobre la Ley 21.663 de Ciberseguridad

¿Afecta la Ley 21.663 a todas las empresas en Chile?

La ley se aplica principalmente a operadores de importancia vital (energía, telecomunicaciones, salud, agua, transporte y administración pública), pero también establece obligaciones generales para todas las organizaciones que gestionen datos personales o sistemas críticos. Se recomienda que todas las empresas evalúen su nivel de exposición.

¿Cuáles son las multas por no cumplir la Ley de Ciberseguridad en Chile?

Las multas van desde 100 UTM (~$6,7 millones CLP) para infracciones leves, hasta 40.000 UTM (~$1.500 millones CLP) para infracciones gravísimas o reincidencia. Los operadores de importancia vital tienen sanciones más elevadas y pueden enfrentar sanciones adicionales de la ANCI.

¿Qué es la ANCI y cuál es su rol en la Ley 21.663?

La Agencia Nacional de Ciberseguridad e Infraestructura (ANCI) es el organismo creado por la Ley 21.663 para regular, supervisar y sancionar el cumplimiento de la ley. Recibe reportes de incidentes, emite instrucciones técnicas y puede iniciar procesos sancionatorios.

¿El backup en la nube cumple con los requisitos de la Ley 21.663?

Sí, cuando cumple con los estándares técnicos exigidos: cifrado AES-256, retención mínima de registros, disponibilidad garantizada y verificación de integridad. El servicio de respaldo de DaiBackup está diseñado para cumplir estos requisitos y proporciona los reportes de auditoría necesarios.

¿Cuánto tiempo tengo para implementar las medidas de la Ley 21.663?

La ley entró en vigencia en 2024. Algunas obligaciones son inmediatas y otras dependen de reglamentos específicos aún en desarrollo. Se recomienda comenzar la implementación cuanto antes, ya que la ANCI puede iniciar fiscalizaciones en cualquier momento.

¿Necesito contratar un CISO o responsable de ciberseguridad?

Los operadores de importancia vital deben designar un responsable de ciberseguridad. Para el resto de organizaciones no es obligatorio por ley, pero sí recomendado. DaiBackup ofrece servicios de SOC gestionado que actúan como su equipo de ciberseguridad externo, sin necesidad de contratación interna.

Ley 21.663 · DaiBackup

Cumpla la Ley de Ciberseguridad
sin complicaciones

Backup conforme a Ley 21.663, SOC 24/7 y reportes de auditoría listos para la ANCI. Empiece en 30 minutos.

30 días
Prueba gratuita
AES-256
Cifrado militar
6 años
Retención legal
Prueba gratis 30 días Hablar con un especialista
Contenido relacionado

Más recursos de ciberseguridad

Backup Empresarial en Chile

Respaldo automático con almacenamiento inmutable. RTO 4 horas.

Continuidad Operacional

Plan BCP/DRP para empresas en Chile. Cumplimiento Ley 21.663.

Ley 21.663 de Ciberseguridad

Multas, obligaciones y plazos para empresas chilenas.

SOC 24/7 Gestionado

Analistas certificados que monitorean su seguridad las 24 horas.