Whitepaper · 8 minutos lectura

Cumplir con Ley 21.663 y Ley 21.719 sin perder tiempo

Para CTOs, CIOs y Gerentes de TI de empresas medianas y grandes en Chile.

Por Diego López · 0kbot Ciberseguridad · mayo 2026

Resumen

Si dirigís un área de tecnología en Chile, el panorama regulatorio cambió radicalmente entre dic-2025 y feb-2026. La ANCI publicó la nómina FINAL de 915 OIV (Res Ex 87/2025 del 17-dic-2025) y dictó cuatro Instrucciones Generales con plazos vencidos. La Ley 21.719 (Protección de Datos Personales) entra en vigencia el 1 de diciembre de 2026 con multas de hasta 4% de la facturación.

Este whitepaper te da en 8 minutos: qué obligaciones aplican, qué plazos ya vencieron, qué multas existen, y cómo prepararte sin gastar de más. Incluye la matriz operativa completa de 17 obligaciones formales generada por nuestro motor de diagnóstico.

1. Por qué esto es urgente

Cuatro datos que cambian la conversación:

ANCI publicó la nómina FINAL de 915 OIV mediante Res Ex 87/2025 (17-dic-2025). Si tu empresa está ahí, la designación es definitiva, no preliminar. Adicionalmente, el 24-abr-2026 publicó nómina preliminar segunda etapa con 371 candidatos.
Los plazos de Inst Gral 3 e Inst Gral 4 ya vencieron. Ambas instrucciones (publicadas 26-dic-2025) establecieron plazo de 60 días corridos desde la nómina final, vencimiento 15-feb-2026. Hoy estamos varios meses después. 915 OIV técnicamente en infracción si no implementaron, con sanciones gravísimas hasta 40.000 UTM (~CLP 2.800 millones).
La Ley 21.719 modela sus multas como GDPR: hasta 4% de la facturación o 20.000 UTM (~CLP 1.400 millones), lo que sea mayor. Las amonestaciones para empresas chicas duran solo 12 meses post-vigencia: a partir de diciembre 2027 son multas plenas.
Los plazos son inflexibles: 3 horas de alerta temprana, 72 horas de informe inicial, 7 días de plan de acción si sos OIV. No son sugerencias.

1.5 Las cuatro Instrucciones Generales ANCI 2025 — lo que tienes que saber

NormaPublicadaAplica aObligación clave
Inst Gral 1/2025 4-jun-2025 Todos los PSE/OIV Inscripción en portal.anci.gob.cl con encargado de reporte y ClaveÚnica + 2FA, en 5 días hábiles desde calificación
Inst Gral 2/2025 26-dic-2025 PSE/OIV con encargado sin ClaveÚnica Mecanismo auth alternativo acreditando vínculo institucional
Inst Gral 3/2025 26-dic-2025 OIV únicamente Designar Delegado Ciberseguridad formal — debe ser distinto del jefe TI, con documento formal y vínculo jurídico documentado
Inst Gral 4/2025 26-dic-2025 OIV únicamente Capacidades técnicas: SLA 3h cambio passwords admin, SLA 3h bloqueo accesos remotos, EDR/XDR/SIEM, firewall default-deny, segmentación de red con plan de contención lateral

Plazo IG 3 e IG 4: 60 días corridos desde nómina final OIV (17-dic-2025) → vencimiento 15-feb-2026.

2. ¿Cae mi empresa bajo la Ley 21.663?

La ley aplica a:

Categoría¿Quién está adentro?
Estado y servicios públicosMinisterios, servicios, municipios, Coordinador Eléctrico Nacional
Servicios esenciales (sectores)Energía, combustibles, agua, telecomunicaciones, infraestructura digital, servicios digitales, servicios TI gestionados, transporte, banca, medios de pago, seguridad social, correos, salud institucional, farmacéuticas
OIVSubset crítico de los anteriores designados por ANCI mediante Resolución Exenta
Candidatos OIVEmpresas en nómina preliminar (Res Ex 87/2025, Res Ex 85/2026) que serán designadas en próximas etapas

Si tu empresa no está designada formalmente pero opera en un sector esencial, debes prepararte como si lo estuvieras: ANCI puede expandir la nómina y los plazos para implementar son cortos.

Tamaño importa pero no determina aplicabilidad: la ley considera el sector y la naturaleza del servicio, no el tamaño absoluto. Sin embargo, para el primer proceso ANCI focalizó análisis en empresas con facturación 2023 ≥ 25.000 UF (tramo 8 SII).

3. ¿Qué tengo que hacer si caigo bajo Ley 21.663?

3.1 Si soy PSE designado (régimen general)

3.2 Si soy OIV (régimen reforzado)

Todo lo anterior, más:

3.3 Plazos de reporte (Decreto Supremo 295/2024)

PlazoAcciónQuién
3 horasAlerta temprana al CSIRT Nacional vía plataforma ANCIPSE/OIV con incidente significativo
72 horasInforme inicial detalladoPSE con incidente
24 horasInforme inicial detalladoOIV con servicio esencial afectado
7 díasPlan de acción documentadoOIV exclusivamente
15 díasInforme final + lecciones aprendidasPSE/OIV
Cada 15 díasReportes parciales si incidente sigue abiertoPSE/OIV

3.4 Taxonomía oficial (Resolución Exenta 7/2025)

Tu reporte tiene que clasificar el incidente usando la taxonomía oficial:

4 áreas de impacto: confidencialidad, integridad, disponibilidad, autenticidad

11 efectos observables: exfiltración de datos, indisponibilidad del servicio, degradación del servicio, phishing, ejecución no autorizada de código, manipulación de configuraciones, compromiso de credenciales, persistencia en sistemas, movimiento lateral, escalamiento de privilegios, destrucción/modificación de datos.

3.5 Sanciones

Multas escaladas por gravedad:

Más responsabilidad civil hacia usuarios afectados y posible suspensión temporal del servicio.

4. ¿Cae mi empresa bajo Ley 21.719?

Aplica si tratas cualquier dato personal. Es decir: casi todas las empresas con clientes, empleados o leads.

Datos personales = cualquier información sobre persona natural identificada o identificable. Incluye:

4.1 Vigencia y período de gracia

La ley se publicó el 13 de diciembre de 2024. Entra en vigencia el 1 de diciembre de 2026 (24 meses post-publicación).

Período de gracia para empresas chicas: durante los primeros 12 meses post-vigencia (hasta diciembre 2027), la APDP puede aplicar amonestación escrita en vez de multa. Esto da una ventana corta para prepararse.

4.2 Obligaciones principales

ObligaciónQué implica
Información clara al titular (Art. 14)Privacy notice en cada captura inicial; finalidad, base legal, destinatarios, plazo retención, derechos, contacto
Atención de derechos ARCOPOL (Art. 16)Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Olvido, Limitación. 30 días máximo
Medidas técnicas y organizativas (Art. 25)Cifrado, control acceso, logging, minimización, contratos con encargados
Notificación de brechas (Art. 26)A APDP "por los medios más expeditos posibles" + a titulares si hay riesgo
Datos sensibles (Art. 27)Consentimiento explícito + medidas reforzadas
EIPD (Art. 33)Evaluación de Impacto si tratamiento es de alto riesgo: decisiones automatizadas, masivo, monitoreo, sensible
Modelo de prevención (Art. 51)Voluntario, certificable, atenúa sanciones — recomendado

4.3 Sanciones

5. Cómo prepararte sin gastar de más

5.1 Diagnóstico primero, implementación después

El error más caro que vemos en mid-market chileno es comprar "una plataforma de cumplimiento" antes de saber qué obligaciones aplican concretamente. Esto resulta en stack costoso para necesidades que no son las reales.

Secuencia correcta:

  1. Clasificación preliminar — ¿somos PSE? ¿candidato OIV? ¿con datos sensibles?
  2. Matriz de obligaciones aplicables — qué dice la ley específicamente para nuestro perfil
  3. Análisis de brechas — qué tenemos vs qué nos falta
  4. Roadmap priorizado — qué hacemos en 15/30/60/90 días, con esfuerzo y costo
  5. Implementación incremental — empezando por las brechas más altas en sanción / más bajas en costo de remediación
  6. Validación técnica — pentest autorizado complementa el diagnóstico regulatorio
  7. Monitoreo continuo — superficie expuesta + threat intel + watch list

5.2 Capacidades internas vs externalización

Lo que debes hacer internamente:

Lo que puedes externalizar sin perder control:

5.3 Errores comunes a evitar

  1. Esperar a la designación formal antes de prepararse → cuando llega la resolución, los plazos para cumplir son cortos
  2. Tratar Ley 21.663 y Ley 21.719 como dos proyectos separados → comparten controles, conviene mapeo conjunto
  3. Comprar herramientas antes de saber qué necesitas → diagnóstico primero
  4. Pentesting sin documentación legal → riesgo penal real (Ley 21.459 modificada)
  5. No registrar al encargado de reporte en ANCI → cuando ocurra el incidente, no tendrás canal habilitado
  6. No ejercer derechos ARCOPOL → multa directa por violación de derechos titulares
  7. No documentar EIPD para tratamientos de alto riesgo → categoría gravísima
  8. Subestimar el plazo de implementación → desde diagnóstico a plena operación toma 6-12 meses para empresas medianas

6. Recursos oficiales

Sobre el autor

Diego López es Ingeniero Civil Industrial con magíster en Big Data y Ciencia de Datos, certificación Lean Six Sigma. 9 años de experiencia técnica en DP World (logística portuaria), Indra (integración TI), AquaChile (operaciones), Pares y Álvarez (consultoría industrial). Fundador de 0kbot Ciberseguridad — servicios productizados de pentest e inteligencia regulatoria para mid-market chileno.

¿Listo para un diagnóstico para tu empresa?

Te respondemos en menos de 24 horas hábiles con scope, plazo y precio. Sin spam.

Este whitepaper se distribuye gratuitamente. La información presentada refleja la normativa vigente al 30 de abril de 2026 y no constituye asesoría legal. Para análisis específico de tu empresa, contáctanos para agendar una sesión de discovery sin costo.