Ecosistema de ciberseguridad y sistemas de gestión
Ciberseguridad acreditable ante la ANCI
Servicios de consultoría y una plataforma propia que permiten a la organización acreditar, obligación por obligación y con evidencia sellada, lo que exige la Ley 21.663 Marco de Ciberseguridad. Sobre esa misma base operan los sistemas de gestión ISO/IEC 27001, ISO 9001, ISO 22301 e ISO/IEC 20000-1 y los marcos NIST CSF 2.0, CIS v8.1, SOC 2 e ISO/IEC 42001.
Marco normativo · exigencias
Qué exige la ley, y en qué plazos
La Ley 21.663 tiene artículos exigibles desde marzo de 2025 y una Agencia en régimen. Lo que fiscaliza no es la existencia de controles técnicos, sino el gobierno documentado sobre ellos: quién es el delegado, qué riesgos se identificaron, cuándo se probó la continuidad y en qué plazo se reportó el incidente.
Plazos exigibles
| Plazo | Qué exige | |
|---|---|---|
| 1 mar 2025 | Artículos clave vigentes y Agencia Nacional de Ciberseguridad en régimen. | |
| Permanente | Sistema de gestión de seguridad de la información operativo y auditable. | |
| 3 horas | Alerta temprana al CSIRT Nacional desde que se toma conocimiento del incidente. | |
| 72 horas | Informe del incidente. El plazo corre desde el conocimiento, no desde el diagnóstico. | |
Escala de sanciones de la Ley 21.663 referencia para su equipo legal
| Infracción | Según el texto de la norma | |
|---|---|---|
| Infracción leve | Hasta 5.000 UTM. | |
| Infracción grave | Hasta 20.000 UTM. | |
| Operador de importancia vital | Hasta 40.000 UTM, bajo el régimen sancionatorio más severo de la ley. | |
Referencia según el texto de la norma. Su aplicación depende del procedimiento sancionatorio y de la ponderación que haga la autoridad en cada caso; la asesoría jurídica de la organización confirma el alcance.
Sujetos obligados
La ley distingue entre servicios esenciales y operadores de importancia vital, con deberes reforzados para los segundos. La calificación la determina la Agencia, y alcanza tanto a instituciones públicas como a privadas que prestan servicios calificados como esenciales.
Arquitectura del ecosistema
Siete marcos, una sola plataforma
Controles, evidencia, riesgos y continuidad con una trazabilidad que la CMF, la ANCI y el auditor externo pueden verificar por su cuenta, sin acceso a la red de la organización.
Desliza el diagrama hacia los lados para verlo completo.
Para su equipo legal y técnico obligación por obligación, qué la sostiene y qué prueba deja
Marco normativo · mapa de obligaciones
Obligación por obligación, qué la sostiene y qué prueba deja
Cada fila relaciona una obligación exigible con la función que permite acreditarla y con la evidencia que queda registrada. Es, además, el índice funcional del sitio: cada fila remite a la ficha correspondiente.
| Norma | Qué exige en la práctica | Función que la sostiene | Evidencia que queda |
|---|---|---|---|
| Ley 21.663 Gobierno de la seguridad · delegado de ciberseguridad | Designar un delegado de ciberseguridad, dotarlo de atribuciones y reportar a la alta dirección. El gobierno de la seguridad debe estar formalizado y ser exhibible ante la ANCI. | Delta TrustOps | Trust Score unificado, reportes ejecutivos sellados y registro no editable de cada decisión, con su autor y su fecha. |
| Ley 21.663 Gestión de riesgos sobre los servicios críticos | Identificar los activos y procesos que sostienen el servicio esencial, evaluar sus riesgos con metodología documentada y mantener vigente un plan de tratamiento. | Delta TrustOps | Gestión de riesgos ISO/IEC 27005 con mapa de calor interactivo, planes de tratamiento y excepciones aprobadas formalmente por rol. |
| Ley 21.663 Reporte de incidentes · 3 horas y 72 horas | Emitir la alerta temprana dentro de las 3 horas de conocido el incidente y el informe dentro de las 72 horas. El plazo corre desde el conocimiento, no desde el diagnóstico. | Delta TrustOpsDelta Investigate | Trazabilidad fechada de cada reporte y del expediente asociado, con evidencia sellada por hash y verificable por el CSIRT Nacional. |
| Ley 21.663 Continuidad operacional del servicio esencial | Contar con planes de continuidad y de recuperación probados, con tiempos definidos por proceso crítico y registro de los ejercicios realizados. | Delta TrustOps | Módulo de continuidad ISO 22301: análisis de impacto, planes de continuidad y de recuperación, equipos de crisis y BCM Score calculado. |
| Ley 21.663 Deberes reforzados de los operadores de importancia vital | Sistema de gestión de seguridad, proveedores críticos, ciberejercicios y capacitación continua, bajo el régimen sancionatorio más severo de la ley. | Delta TrustOps | Sistema de gestión operativo en plataforma, evaluación de terceros con puntaje y evidencia del programa de formación y de los ejercicios. |
| ISO/IEC 27001:2022 Sistema de Gestión de Seguridad de la Información | Análisis de riesgos, Declaración de Aplicabilidad, operación de los controles del Anexo A, auditoría interna y revisión por la dirección, con evidencia por requisito. | Delta TrustOps | Marco ISO 27001:2022 preconfigurado, con evaluación de madurez, análisis de brechas y evidencia sellada para el ente certificador. |
| ISO 22301:2020 Sistema de Gestión de Continuidad de Negocio | Análisis de impacto en el negocio, tiempos objetivo de recuperación por proceso, estrategias, planes por escenario y pruebas documentadas con sus lecciones aprendidas. | Delta TrustOps | BIA, planes de continuidad y de recuperación, y documentación de cada ejercicio con su registro probatorio y su fecha. |
| ISO 9001:2015 Sistema de Gestión de la Calidad | Contexto de la organización y partes interesadas, política y objetivos de calidad, control de la información documentada, tratamiento de no conformidades con su acción correctiva, auditoría interna y revisión por la dirección. | Delta TrustOps | Información documentada versionada, registro de no conformidades con su acción correctiva y su cierre fechado, programa e informes de auditoría interna, y acta de revisión por la dirección. |
| ISO/IEC 20000-1 Sistema de Gestión de Servicios de TI | Procesos de gestión del servicio —incidentes, problemas, cambios, capacidad y niveles de servicio— integrados con la seguridad de la información y con la continuidad. | Servicio de consultoría | Se entrega como servicio de consultoría, con la evidencia y el cierre de hallazgos gestionados en plataforma. No está preconfigurado en Delta TrustOps. |
| NIST CSF 2.0 · CIS v8.1 · SOC 2 · ISO 42001 Marcos complementarios preconfigurados | Función de gobierno del CSF 2.0, salvaguardas CIS por grupo de implementación, criterios de confianza de SOC 2 Type II y gestión de inteligencia artificial ISO/IEC 42001. | Delta TrustOps | Los cuatro marcos conviven sobre el mismo inventario de controles: una evidencia levantada una vez responde a varios marcos a la vez. |
Gobernar
Delegado designado, atribuciones formales y cada decisión registrada con su autor y su fecha.
Gestionar el riesgo
Activos identificados, evaluación con metodología documentada y plan de tratamiento vigente y aprobado.
Reportar
Alerta temprana e informe dentro de plazo, con expediente sellado y verificable por el CSIRT Nacional.
Continuar operando
Planes probados por escenario, tiempos de recuperación definidos y ejercicios con registro fechado.
Servicios de consultoría
Lo que acompaña al ecosistema
La consultoría establece el estado y cierra la brecha; la plataforma sostiene el resultado y produce la evidencia de forma continua. Contratados al mismo proveedor, el equipo que levanta el diagnóstico es el que opera el servicio cuando el incidente ocurre.
GAP Análisis normativo
Determina, con evidencia, la distancia real entre el estado actual de la organización y lo que la norma exigirá.
Implementación normativa
Cierra las brechas identificadas y deja instalado el modelo operativo de cumplimiento: los registros, los procedimientos, los contratos y la evidencia que el fiscalizador exigirá.
Respuesta a Incidentes y DFIR
Contención, investigación y recuperación ante el incidente, con retén 24/7 y nivel de servicio comprometido.
Análisis de Vulnerabilidades
Escaneo continuo, revisión de código y priorización por criticidad real de explotación.
Ethical Hacking
Pruebas de penetración internas y externas, sobre aplicaciones web y móviles, y ejercicios de equipo rojo y azul.
Hardening de Infraestructura
Configuración endurecida y línea base documentada sobre benchmarks de estándar de mercado.
Capacitación y Concientización
Programa formativo por audiencia: directorio, equipos técnicos y toda la dotación, con certificación cuando corresponde.
Auditoría de Cumplimiento
Auditoría independiente del modelo de cumplimiento, con brecha medida y plan de cierre.
CISO y DPO as a Service
Provisión externa del rol cuando la organización no cuenta con la función instalada.
Matriz de cobertura
Qué responde a cada obligación
Lectura recomendada para la evaluación técnica y jurídica: permite verificar que ninguna obligación queda sin un responsable operativo, y distinguir qué se resuelve con servicio profesional y qué requiere una plataforma en régimen.
Siguiente paso
Empecemos por saber dónde está su organización
El diagnóstico GAP entrega la distancia exacta entre el estado actual y lo que la norma pide, obligación por obligación y en el orden en que conviene cerrarla. El informe es de su organización, con independencia de que el proyecto continúe.
Le responde un consultor, no un sistema automático, dentro de 24 horas hábiles. Si prefiere, conversemos 30 minutos primero.