Este mes venció el primer plazo crítico de la Ley Marco de Ciberseguridad (Ley 21.663): las 915 organizaciones clasificadas como Operadores de Importancia Vital deben acreditar ante la Agencia Nacional de Ciberseguridad (ANCI) el cumplimiento de sus nuevas obligaciones de seguridad digital. La nómina definitiva, fijada mediante la Resolución Exenta N°87 de la ANCI, incluye entidades públicas y privadas de sectores estratégicos como energía, telecomunicaciones, banca y salud.

Las exigencias son concretas. Cada organización debe implementar sistemas formales de gestión de seguridad, demostrar capacidades de continuidad operacional y reportar incidentes significativos dentro de un plazo máximo de tres horas. Quien no cumpla arriesga multas de hasta 40.000 UTM, equivalentes a más de $2.800 millones.

A eso se suma un segundo frente regulatorio con plazos igualmente ajustados. La Ley de Protección de Datos Personales (Ley 21.719) entra en vigencia total el 1 de diciembre de 2026 e introduce obligaciones estrictas de gobernanza de datos, trazabilidad de la información, gestión de riesgos y planes de respuesta ante filtraciones.

El resultado es que las gerencias chilenas deberán gestionar dos transformaciones legales profundamente interconectadas en menos de un semestre. La empresa tecnológica TIVIT, especializada en ciberseguridad y transformación digital, advierte que el principal riesgo es abordar ambos procesos por separado, lo que duplicaría costos y exposición regulatoria.

"Ambas normativas parten de una premisa clara: la responsabilidad ya no se delega, se gestiona. Las organizaciones que aborden la privacidad de los datos y la ciberseguridad como un único modelo de gobierno corporativo serán las que lleguen mejor preparadas a la vigencia de la ley y eviten sobrecostos en los próximos meses", señaló Pablo García, responsable de desarrollo de negocios en ciberseguridad de TIVIT.

Para las 915 entidades clasificadas, el primer plazo de la Ley de Ciberseguridad venció este mes. Para las demás organizaciones que manejen datos personales, la Ley 21.719 entra en vigor el 1 de diciembre de 2026, con apenas cinco meses de margen.