Ley Marco de Ciberseguridad: qué deben revisar las empresas para fortalecer su estrategia de seguridad

La Ley N° 21.663, Marco de Ciberseguridad, estableció en Chile una institucionalidad y obligaciones destinadas a fortalecer la prevención, contención, resolución y respuesta frente a incidentes de ciberseguridad.

Para las empresas alcanzadas por la normativa, avanzar en cumplimiento requiere abordar la ciberseguridad como una capacidad permanente que involucra gestión de riesgos, medidas técnicas y organizacionales, monitoreo, respuesta ante incidentes, continuidad operacional y gobierno.

La Ley también creó la Agencia Nacional de Ciberseguridad (ANCI), organismo encargado de coordinar y supervisar distintas materias relacionadas con la ciberseguridad nacional.

¿A qué empresas aplica la Ley Marco de Ciberseguridad?

La Ley N° 21.663 se aplica a las instituciones que prestan servicios esenciales y a aquellas calificadas como Operadores de Importancia Vital (OIV).

Entre las actividades privadas que la legislación considera dentro de los servicios esenciales se encuentran generación, transmisión y distribución eléctrica; combustibles; agua potable y saneamiento; telecomunicaciones; infraestructura digital; servicios digitales; servicios TI gestionados por terceros; transporte; banca; servicios financieros y medios de pago; prestaciones de seguridad social; servicios postales; salud y determinadas actividades farmacéuticas.

Por esta razón, el primer ejercicio para una organización consiste en determinar con precisión qué obligaciones le corresponden según su actividad y eventual calificación regulatoria.

¿Qué exige la Ley Marco de Ciberseguridad?

La ley establece que las instituciones obligadas deben aplicar permanentemente medidas destinadas a prevenir, reportar y resolver incidentes de ciberseguridad.

Estas medidas pueden ser tecnológicas, organizacionales, físicas o informativas y deben considerar los protocolos y estándares establecidos por la ANCI, junto con las exigencias sectoriales que correspondan.

Para una empresa, esto implica trabajar sobre varias capacidades complementarias.

1. Identificar y gestionar los riesgos de ciberseguridad

Una estrategia efectiva comienza por conocer qué activos necesitan protección y qué riesgos pueden comprometerlos.

Esto requiere identificar:

  • Sistemas y servicios críticos.
  • Infraestructura tecnológica.
  • Datos relevantes para la operación.
  • Dependencias con proveedores.
  • Accesos e identidades.
  • Vulnerabilidades.
  • Escenarios que podrían afectar la continuidad.

El objetivo es establecer prioridades. Un activo cuya indisponibilidad puede interrumpir un servicio crítico requiere controles, monitoreo y procedimientos acordes con ese impacto.

2. Fortalecer la prevención

Prevenir incidentes requiere aplicar controles de seguridad de acuerdo con el riesgo de cada organización.

Dependiendo de la arquitectura tecnológica, esto puede incluir capacidades como:

  • Gestión de vulnerabilidades.
  • Protección de endpoints mediante EDR.
  • Gestión de identidades y accesos.
  • PAM para cuentas privilegiadas.
  • Firewalls de nueva generación.
  • Segmentación.
  • Seguridad de aplicaciones y APIs.
  • Protección de infraestructura cloud.
  • Gestión de configuraciones.
  • Capacitación y concientización.

La prevención debe entenderse como un proceso continuo. Nuevos activos, aplicaciones, proveedores y servicios cloud modifican constantemente la superficie que una organización necesita proteger.

3. Mejorar la capacidad de detección

Una empresa también necesita identificar rápidamente comportamientos que puedan indicar un incidente.

Tecnologías como EDR, XDR y SIEM permiten obtener visibilidad sobre diferentes componentes de la infraestructura y detectar señales asociadas con actividad sospechosa.

Entel Digital incorpora dentro de su portafolio de ciberseguridad capacidades como EDR, XDR, NG-SIEM, SOAR, Threat Hunting, MDR y CSOC.

La efectividad depende de la combinación entre tecnología, reglas de detección, inteligencia de amenazas y especialistas capaces de analizar el contexto.

4. Prepararse para reportar incidentes

Las instituciones obligadas deben contar con procedimientos que permitan identificar cuándo un incidente debe ser reportado y reunir rápidamente la información necesaria.

La ANCI establece actualmente para incidentes significativos una alerta temprana dentro de un máximo de tres horas desde que se toma conocimiento, seguida de una actualización dentro de 72 horas y un informe final dentro de un máximo de 15 días corridos desde la alerta temprana.

Esta exigencia hace especialmente relevante contar con mecanismos de detección, clasificación y escalamiento previamente definidos.

Una organización que comienza a determinar responsabilidades únicamente después de descubrir un incidente puede perder tiempo crítico durante la respuesta.

5. Definir una capacidad de respuesta

Detectar un incidente constituye el inicio del proceso. La organización necesita saber cómo actuar.

Un plan de respuesta debería establecer, entre otros elementos:

  • Roles y responsabilidades.
  • Mecanismos de escalamiento.
  • Procedimientos de investigación.
  • Acciones de contención.
  • Preservación de evidencia.
  • Coordinación con proveedores.
  • Comunicación interna.
  • Comunicación con autoridades cuando corresponda.
  • Recuperación de servicios.

Entel Digital recomienda desarrollar planes de respuesta con responsabilidades claras, realizar simulacros y alinear estos procedimientos con la continuidad operacional y la comunicación con stakeholders.

6. Integrar ciberseguridad y continuidad operacional

Una estrategia de cumplimiento también debe considerar qué ocurre con el negocio cuando un sistema crítico deja de estar disponible.

La continuidad operacional busca mantener o recuperar los procesos prioritarios frente a una interrupción.

Esto requiere coordinar ciberseguridad con capacidades como Business Continuity Plan (BCP) y Disaster Recovery Plan (DRP), especialmente cuando los servicios dependen de infraestructura tecnológica crítica.

Entel Digital incluye BCP y DRP entre las capacidades asociadas a su oferta corporativa de ciberseguridad.

7. Establecer gobierno y responsabilidades

La ciberseguridad necesita responsables claramente identificados y mecanismos de reporte hacia los niveles de decisión.

En el caso de los Operadores de Importancia Vital, la normativa contempla la figura del delegado de ciberseguridad, que actúa como contraparte de la ANCI y reporta a la autoridad, directores, gerentes, administradores o ejecutivos principales según corresponda.

Esto refuerza una idea relevante: la gestión del riesgo cibernético requiere participación tanto de las áreas técnicas como de quienes toman decisiones sobre riesgos, recursos y continuidad.

¿Cómo puede prepararse una empresa para avanzar en cumplimiento?

Un camino práctico consiste en comenzar con una evaluación de brechas entre las capacidades actuales y las obligaciones aplicables.

La organización puede revisar cinco dimensiones principales:

  1. Gobierno: responsabilidades, políticas y gestión del riesgo.
  2. Prevención: controles para reducir exposición y vulnerabilidades.
  3. Detección: visibilidad y monitoreo de eventos.
  4. Respuesta: procedimientos para investigar, contener y reportar.
  5. Continuidad: capacidad de mantener o recuperar servicios críticos.

A partir de este diagnóstico es posible priorizar iniciativas según impacto, criticidad y exposición.

La Ley Marco como parte de la gestión permanente del riesgo

La Ley N° 21.663 lleva a las organizaciones alcanzadas por ella a revisar la ciberseguridad desde una perspectiva integral. Cumplir implica desarrollar capacidades sostenibles para prevenir, detectar, gestionar y reportar incidentes, junto con proteger la continuidad de servicios relevantes.

Para abordar este proceso, las organizaciones pueden complementar sus capacidades internas mediante servicios especializados de assessment, compliance, estrategia de ciberseguridad, monitoreo, MDR, respuesta ante incidentes y continuidad operacional.

¿Te interesa saber más?

Descubre el futuro de tu industria Completa el formulario y desbloquea las soluciones más avanzadas en IoT, Cloud Ciberseguridad y TI  especialmente diseñadas para ti. ¡No esperes más, da el siguiente paso hacia la innovación ahora!

¿Quieres saber más?