Tu incidente de ciberseguridad tiene dos finales distintos, y nadie te ha contado el segundo

Provectis
30/7/2026
Servicios y soluciones TI

Este mes la Agencia Nacional de Ciberseguridad (ANCI) cerró su primer proceso de calificación con 1.154 instituciones nominadas como Operadores de Importancia Vital, que quedan oficialmente bajo el paraguas de la Ley Marco de Ciberseguridad. Probablemente ahora mismo algún Gerente de TI en Chile se enfrenta a esto: acaba de descubrir que su empresa calificó como OIV, y en algún cajón de su cabeza también sabe que en diciembre entra en régimen la Ley 21.719 de datos personales. 

Dos leyes nuevas, dos siglas nuevas (ANCI y APDP), y una pregunta que a nadie se le ocurrió responderle en un lenguaje que no fuera jurídico: ¿Qué pasa cuando las dos se activan al mismo tiempo?

Porque va a pasar. No es un escenario hipotético para asustar en un webinar. Es, literalmente, la trama más común de cualquier incidente de ciberseguridad serio: alguien entra donde no debía, y ahí adentro hay datos de personas.

Dos leyes, dos calendarios, cero conversación

La Ley 21.663 (Ley Marco de Ciberseguridad) ya lleva más de un año corriendo. Desde marzo de 2025 el reloj es literal: si tienes un incidente con efectos significativos, tienes 3 horas para la alerta temprana al CSIRT Nacional y 72 horas para el reporte completo. Aplica si eres OIV o Prestador de Servicios Esenciales, y la lista de quién entra en esa categoría se acaba de actualizar: la ANCI cerró en julio su primer proceso de calificación con 1.154 instituciones en total, repartidas en sectores como energía, salud, telecomunicaciones, transporte y finanzas.

La Ley 21.719 (Protección de Datos Personales) viene por otro camino. Se publicó en diciembre de 2024, pero la potestad sancionatoria plena de la nueva Agencia de Protección de Datos Personales (APDP) recién se activa el 1 de diciembre de 2026. Ojo con esto, porque es donde más gente se relaja de más: la Agencia no aparece de la nada ese día como un genio saliendo de la lámpara. Lleva meses instalándose y durante el segundo semestre de 2026 va a estar dictando sus primeras instrucciones generales. Cuando llegue diciembre, "no sabía cómo operaban" no va a ser una defensa.

Dos leyes, dos autoridades y dos relojes que no están sincronizados entre sí.

El mismo incidente, contado dos veces, a dos audiencias que quieren cosas distintas

A la Ley 21.663 le importa tu infraestructura: si el servicio esencial se mantiene en pie, si hay riesgo para la seguridad nacional, si tu defensa contuvo el ataque a tiempo. A la Ley 21.719 le importa otra cosa completamente distinta: si los datos de una persona específica quedaron expuestos, y qué le puede pasar a esa persona por eso.

Un ransomware que cifra tu base de clientes prende las dos alarmas simultáneamente, pero cada una pide una historia distinta. El CSIRT quiere tu cronología de contención técnica. La lógica de la 21.719, que hoy, mientras la APDP se termina de instalar, tienes que aplicar tú mismo como criterio preventivo, quiere saber si esos titulares fueron notificados, si había una base de licitud para tener sus datos en primer lugar, si el consentimiento seguía vigente. Ningún formulario te va a preguntar las dos cosas juntas. Y ese es exactamente el momento en que un gerente de TI se queda mirando el techo a las 3 de la mañana, reconstruyendo la misma historia dos veces bajo presión, para dos públicos que no hablan el mismo idioma.

Casi todo lo que existe hoy en Chile sobre esta intersección lo escriben estudios de abogados, en un tono pensado para que lo lean otros abogados. Que la obligación sea legal no significa que la respuesta también lo sea, la respuesta es operativa, sobre una base tecnológica, y le toca a tu equipo de TI tenerla lista antes de que suene el teléfono.

Lo que en la práctica tienes que tener resuelto antes

Tres cosas, en orden de urgencia real: primero, saber si tu organización es OIV, PSE, o ninguna de las dos, porque de eso depende todo lo demás bajo la Ley 21.663. Segundo, tener clasificado de antemano qué sistemas contienen datos personales (no es algo que quieras estar averiguando en medio de un incidente activo). Y tercero, tener solo un playbook de respuesta que alimente ambos reportes desde el mismo origen, en vez de reconstruir la historia por separado para cada regulador.

La ventana entre hoy y diciembre de 2026 no es tiempo muerto. Es exactamente el tiempo que tienes para que, cuando llegue el momento, tu empresa no esté improvisando en vivo frente a dos reguladores a la vez, sino que ejecutando un plan que ya probó.

¿Sabes hoy si un incidente en tu organización activaría uno de estos reportes, los dos, o ninguno? Si la respuesta no te sale inmediata, ese es el punto exacto por donde partir.

En Provectis ayudamos a equipos de TI a mapear esa zona gris antes de que se convierta en una llamada de emergencia a las 3 de la mañana.

Evalúa las brechas de tu preparación frente a la Ley 21.663 y la Ley 21.719 con nuestro equipo y alista tus procesos para el cumplimiento integral de ambas leyes.

Provectis
30/7/2026
Servicios y soluciones TI