Retail es el sector más expuesto a ciberataques y el más rezagado frente a la Ley 21.719

Provectis
14/9/2026
Expertos en servicios y soluciones TI

Piénsalo así: cada vez que alguien paga con tarjeta en una caja, se registra en un programa de fidelización o compra online un CyberMonday, deja un rastro de datos. Multiplica eso por cientos de tiendas, miles de transacciones diarias y varios sistemas conectados entre sí (POS, CRM, e-commerce, logística): obtienes el mapa de riesgo más grande y más disperso de cualquier industria. Ese es el retail.

Por eso no sorprende, aunque sí debería preocupar, lo que acaba de confirmar un estudio de Deloitte y la Cámara de Comercio de Santiago (CCS): de los sectores encuestados, consumo y retail, minería, energía, banca y salud, retail es el más rezagado frente a la Ley de Protección de Datos Personales, con un 67% en nivel de preparación bajo. Muy por encima del 27% que registran las grandes empresas de otros rubros.

Lo llamativo es que el 82% de las empresas encuestadas dice conocer, total o parcialmente, la nueva ley. Pero conocer la norma no es lo mismo que estar operativamente listo para cumplirla.

Un sector diseñado para acumular riesgo

El retail no tiene un problema de ciberseguridad porque le falte voluntad. Tiene un problema porque su forma de operar, descentralizada, con alta rotación de personal en tienda, decenas de sistemas conectados y picos de tráfico extremos en fechas como CyberDay o Navidad, multiplica la superficie de ataque de una forma que otros sectores no enfrentan con la misma intensidad.

Cada punto de venta es un nodo. Cada campaña de fidelización es una base de datos sensible. Cada integración con una pasarela de pago o un proveedor logístico es una puerta más que hay que asegurar. Cuando esa infraestructura crece rápido y sin gobernanza centralizada, terminas con exactamente el escenario que retrata el estudio: una empresa que sabe que existe la ley, pero que no tiene cómo demostrarlo cuando algo falla.

Y las cifras del informe lo confirman en el detalle: 84% de las empresas no cuenta con una política de privacidad vigente y actualizada, 86% no tiene medios digitales ni procedimientos documentados para responder a los derechos de los titulares de datos (rectificación, eliminación, oposición a decisiones automatizadas), y 62% no ha capacitado a sus equipos en la nueva normativa. La brecha más urgente, según el propio reporte: 84% de las empresas no estaría en condiciones de reportar un incidente a la futura Agencia de Protección de Datos Personales, ya sea porque no tiene protocolo o porque el que tiene no contempla ese deber legal.

Traducido a operación: si hoy ocurre una filtración en el sistema de fidelización de una cadena de retail, la mayoría no solo enfrentaría el incidente de seguridad. Enfrentaría, además, no saber a quién reportarlo ni cómo hacerlo dentro del plazo que exige la ley.

La buena noticia: ya existe una hoja de ruta

Aquí es donde vale la pena mirar la segunda novedad de esta semana. El gobierno publicó en el Diario Oficial el primer reglamento de la ley, que regula el Modelo de Prevención de Infracciones (MPI), un programa de cumplimiento voluntario, pero con un beneficio concreto: tenerlo certificado actúa como atenuante frente a eventuales sanciones, que pueden llegar hasta las UTM 20.000.

El reglamento no es letra muerta ni otra capa de burocracia. Es, en la práctica, una checklist de lo que hay que construir: caracterizar los datos y actividades de tratamiento, identificar los procesos de mayor riesgo en una matriz, establecer protocolos y canales de reporte, y designar un Delegado de Protección de Datos con independencia real y recursos suficientes para hacer su trabajo —no un cargo nominal que nadie ejerce.

Para retail, esto es exactamente el tipo de estructura que falta hoy. No se trata de escribir una política de privacidad y archivarla. Se trata de construir la infraestructura que permite ejecutarla: saber dónde están los datos, quién los toca, qué pasa si algo sale mal y quién responde cuando la autoridad pregunta.

Es el mismo principio que venimos repitiendo: la gobernanza vive en la infraestructura, no en el PDF. Un documento de cumplimiento no protege nada por sí solo si los sistemas detrás no están diseñados para sostenerlo.

¿Y la fecha límite?

Vale la pena una aclaración: existe un proyecto de ley en el Congreso que busca postergar la entrada en vigencia de la norma de diciembre de 2026 a diciembre de 2027. Todavía no está resuelto. Pero da lo mismo para efectos prácticos: las brechas que identifica el estudio no se cierran en semanas, y construir un modelo de prevención de infracciones con matriz de riesgo, protocolos y un delegado con recursos reales toma meses, no importa si el reloj legal se mueve un año o no.

La pregunta que debería hacerse cualquier empresa de retail no es "¿cuándo entra en vigencia la ley?", sino "¿qué tan expuestos estamos hoy, independiente de la fecha?".

>> Evalúa las brechas de tu defensa aquí

Preguntas frecuentes

¿Por qué el retail es un blanco frecuente de ataques de phishing?
Porque combina un alto volumen de colaboradores con acceso a sistemas de venta y datos de clientes, con procesos operativos que no pueden detenerse, lo que aumenta tanto la superficie de ataque como la presión para pagar un rescate rápidamente.

¿Qué pasa si un sistema de venta cae durante una campaña como CyberDay?
Además de la pérdida de ventas directa, se generan costos de remediación, actualización urgente de infraestructura y recuperación de respaldos, además de un impacto reputacional frente al cliente que puede persistir después del incidente.

¿La Ley 21.719 exige algo distinto a una empresa retail respecto a otros sectores?
La ley aplica de forma transversal, pero el retail suele tratar volúmenes mayores de datos personales y de pago, lo que eleva el estándar de cuidado esperado y la exposición en caso de una fiscalización o de una brecha.

Provectis
14/9/2026
Expertos en servicios y soluciones TI