Saltar al contenido
Forensic Cybersecurity · Privacy · Forensic Corp

Ecosistema de ciberseguridad y sistemas de gestión

Ciberseguridad acreditable ante la ANCI

Servicios de consultoría y una plataforma propia que permiten a la organización acreditar, obligación por obligación y con evidencia sellada, lo que exige la Ley 21.663 Marco de Ciberseguridad. Sobre esa misma base operan los sistemas de gestión ISO/IEC 27001, ISO 9001, ISO 22301 e ISO/IEC 20000-1 y los marcos NIST CSF 2.0, CIS v8.1, SOC 2 e ISO/IEC 42001.

Plataformas del ecosistema Delta TrustOps

Marco normativo

Ley 21.663 · ANCI

ISO 27001 · ISO 22301 · NIST CSF 2.0

Vigencia

1 de marzo de 2025

Agencia Nacional de Ciberseguridad en régimen

Autoridad

Agencia Nacional de Ciberseguridad

Fiscaliza; el CSIRT Nacional recibe los reportes de incidentes

Marco normativo · exigencias

Qué exige la ley, y en qué plazos

La Ley 21.663 tiene artículos exigibles desde marzo de 2025 y una Agencia en régimen. Lo que fiscaliza no es la existencia de controles técnicos, sino el gobierno documentado sobre ellos: quién es el delegado, qué riesgos se identificaron, cuándo se probó la continuidad y en qué plazo se reportó el incidente.

Plazos exigibles

PlazoQué exige
1 mar 2025Artículos clave vigentes y Agencia Nacional de Ciberseguridad en régimen.
PermanenteSistema de gestión de seguridad de la información operativo y auditable.
3 horasAlerta temprana al CSIRT Nacional desde que se toma conocimiento del incidente.
72 horasInforme del incidente. El plazo corre desde el conocimiento, no desde el diagnóstico.
Escala de sanciones de la Ley 21.663 referencia para su equipo legal
InfracciónSegún el texto de la norma
Infracción leveHasta 5.000 UTM.
Infracción graveHasta 20.000 UTM.
Operador de importancia vitalHasta 40.000 UTM, bajo el régimen sancionatorio más severo de la ley.

Referencia según el texto de la norma. Su aplicación depende del procedimiento sancionatorio y de la ponderación que haga la autoridad en cada caso; la asesoría jurídica de la organización confirma el alcance.

Sujetos obligados

La ley distingue entre servicios esenciales y operadores de importancia vital, con deberes reforzados para los segundos. La calificación la determina la Agencia, y alcanza tanto a instituciones públicas como a privadas que prestan servicios calificados como esenciales.

Arquitectura del ecosistema

Siete marcos, una sola plataforma

Controles, evidencia, riesgos y continuidad con una trazabilidad que la CMF, la ANCI y el auditor externo pueden verificar por su cuenta, sin acceso a la red de la organización.

GOBERNAR Y PROBARDelta TrustOpsSiete marcos, una sola plataformaCumplimiento7 marcos · SoARiesgoISO 27005 · calorEvidenciaSHA-256 · MerkleContinuidadBCM ScoreTercerosTPRM 0–100DirecciónTrust ScoreTRUST SCORE 0–100 · REPORTES PDF SELLADOS ↓CMF · ANCI · AUDITOR EXTERNO · DIRECTORIO

Desliza el diagrama hacia los lados para verlo completo.

Para su equipo legal y técnico obligación por obligación, qué la sostiene y qué prueba deja

Marco normativo · mapa de obligaciones

Obligación por obligación, qué la sostiene y qué prueba deja

Cada fila relaciona una obligación exigible con la función que permite acreditarla y con la evidencia que queda registrada. Es, además, el índice funcional del sitio: cada fila remite a la ficha correspondiente.

NormaQué exige en la prácticaFunción que la sostieneEvidencia que queda
Ley 21.663 Gobierno de la seguridad · delegado de ciberseguridad Designar un delegado de ciberseguridad, dotarlo de atribuciones y reportar a la alta dirección. El gobierno de la seguridad debe estar formalizado y ser exhibible ante la ANCI. Delta TrustOps Trust Score unificado, reportes ejecutivos sellados y registro no editable de cada decisión, con su autor y su fecha.
Ley 21.663 Gestión de riesgos sobre los servicios críticos Identificar los activos y procesos que sostienen el servicio esencial, evaluar sus riesgos con metodología documentada y mantener vigente un plan de tratamiento. Delta TrustOps Gestión de riesgos ISO/IEC 27005 con mapa de calor interactivo, planes de tratamiento y excepciones aprobadas formalmente por rol.
Ley 21.663 Reporte de incidentes · 3 horas y 72 horas Emitir la alerta temprana dentro de las 3 horas de conocido el incidente y el informe dentro de las 72 horas. El plazo corre desde el conocimiento, no desde el diagnóstico. Delta TrustOpsDelta Investigate Trazabilidad fechada de cada reporte y del expediente asociado, con evidencia sellada por hash y verificable por el CSIRT Nacional.
Ley 21.663 Continuidad operacional del servicio esencial Contar con planes de continuidad y de recuperación probados, con tiempos definidos por proceso crítico y registro de los ejercicios realizados. Delta TrustOps Módulo de continuidad ISO 22301: análisis de impacto, planes de continuidad y de recuperación, equipos de crisis y BCM Score calculado.
Ley 21.663 Deberes reforzados de los operadores de importancia vital Sistema de gestión de seguridad, proveedores críticos, ciberejercicios y capacitación continua, bajo el régimen sancionatorio más severo de la ley. Delta TrustOps Sistema de gestión operativo en plataforma, evaluación de terceros con puntaje y evidencia del programa de formación y de los ejercicios.
ISO/IEC 27001:2022 Sistema de Gestión de Seguridad de la Información Análisis de riesgos, Declaración de Aplicabilidad, operación de los controles del Anexo A, auditoría interna y revisión por la dirección, con evidencia por requisito. Delta TrustOps Marco ISO 27001:2022 preconfigurado, con evaluación de madurez, análisis de brechas y evidencia sellada para el ente certificador.
ISO 22301:2020 Sistema de Gestión de Continuidad de Negocio Análisis de impacto en el negocio, tiempos objetivo de recuperación por proceso, estrategias, planes por escenario y pruebas documentadas con sus lecciones aprendidas. Delta TrustOps BIA, planes de continuidad y de recuperación, y documentación de cada ejercicio con su registro probatorio y su fecha.
ISO 9001:2015 Sistema de Gestión de la Calidad Contexto de la organización y partes interesadas, política y objetivos de calidad, control de la información documentada, tratamiento de no conformidades con su acción correctiva, auditoría interna y revisión por la dirección. Delta TrustOps Información documentada versionada, registro de no conformidades con su acción correctiva y su cierre fechado, programa e informes de auditoría interna, y acta de revisión por la dirección.
ISO/IEC 20000-1 Sistema de Gestión de Servicios de TI Procesos de gestión del servicio —incidentes, problemas, cambios, capacidad y niveles de servicio— integrados con la seguridad de la información y con la continuidad. Servicio de consultoría Se entrega como servicio de consultoría, con la evidencia y el cierre de hallazgos gestionados en plataforma. No está preconfigurado en Delta TrustOps.
NIST CSF 2.0 · CIS v8.1 · SOC 2 · ISO 42001 Marcos complementarios preconfigurados Función de gobierno del CSF 2.0, salvaguardas CIS por grupo de implementación, criterios de confianza de SOC 2 Type II y gestión de inteligencia artificial ISO/IEC 42001. Delta TrustOps Los cuatro marcos conviven sobre el mismo inventario de controles: una evidencia levantada una vez responde a varios marcos a la vez.
01

Gobernar

Delegado designado, atribuciones formales y cada decisión registrada con su autor y su fecha.

02

Gestionar el riesgo

Activos identificados, evaluación con metodología documentada y plan de tratamiento vigente y aprobado.

03

Reportar

Alerta temprana e informe dentro de plazo, con expediente sellado y verificable por el CSIRT Nacional.

04

Continuar operando

Planes probados por escenario, tiempos de recuperación definidos y ejercicios con registro fechado.

Servicios de consultoría

Lo que acompaña al ecosistema

La consultoría establece el estado y cierra la brecha; la plataforma sostiene el resultado y produce la evidencia de forma continua. Contratados al mismo proveedor, el equipo que levanta el diagnóstico es el que opera el servicio cuando el incidente ocurre.

Matriz de cobertura

Qué responde a cada obligación

Lectura recomendada para la evaluación técnica y jurídica: permite verificar que ninguna obligación queda sin un responsable operativo, y distinguir qué se resuelve con servicio profesional y qué requiere una plataforma en régimen.

ObligaciónServicio de consultoríaPlataforma que la sostiene
Gobierno de la seguridad · delegado de ciberseguridad CISO y DPO as a Service · Implementación normativa Delta TrustOps
Gestión de riesgos sobre los servicios críticos GAP Análisis normativo · Implementación normativa Delta TrustOps
Reporte de incidentes · 3 horas y 72 horas Respuesta a Incidentes y DFIR Delta TrustOps · Delta Investigate
Continuidad operacional del servicio esencial Implementación normativa · Auditoría de Cumplimiento Delta TrustOps
Deberes reforzados de los operadores de importancia vital Implementación normativa · Capacitación y Concientización · Ethical Hacking Delta TrustOps
Sistema de Gestión de Seguridad de la Información GAP Análisis normativo · Implementación normativa · Auditoría de Cumplimiento Delta TrustOps
Sistema de Gestión de Continuidad de Negocio Implementación normativa · Auditoría de Cumplimiento Delta TrustOps
Sistema de Gestión de la Calidad Implementación normativa · Auditoría de Cumplimiento Delta TrustOps
Sistema de Gestión de Servicios de TI Implementación normativa · Auditoría de Cumplimiento Se entrega como servicio
Marcos complementarios preconfigurados GAP Análisis normativo · Implementación normativa · Hardening de Infraestructura Delta TrustOps

Siguiente paso

Empecemos por saber dónde está su organización

El diagnóstico GAP entrega la distancia exacta entre el estado actual y lo que la norma pide, obligación por obligación y en el orden en que conviene cerrarla. El informe es de su organización, con independencia de que el proyecto continúe.

Solicitar el diagnóstico GAP

Le responde un consultor, no un sistema automático, dentro de 24 horas hábiles. Si prefiere, conversemos 30 minutos primero.