Ciberseguridad — Cumplimiento de la Ley 21.663 · Aventia
Ley 21.663 · deber de reportar VIGENTE desde mar-2025 — su institución de servicio esencial ya está obligada. Ver planes →
Ley 21.663 · Ley Marco de Ciberseguridad

El reloj de la ANCI
no espera. Nosotros lo controlamos por usted.

La segunda ley completa, en la misma plataforma que ya usa para sus datos. Alerta temprana en 3 horas, actualización en 72, y cuando un incidente toca datos personales, la doble notificación ANCI + Agencia en un solo flujo. Add-on sobre cualquier plan DataPrivacy.

Alerta ≤ 3 h
Actualización ≤ 72 h
Informe final ≤ 15 días
Doble notificación ANCI + Agencia
¿A quién obliga?

Dos niveles de deber, dos tiers de producto

La ley distingue a quién le exige qué. El add-on sigue esa misma línea.

Plan Ciberseguridad Esencial

Para toda institución de servicio esencial

Es el plan base de ciberseguridad. Cubre la única obligación que la Ley 21.663 exige hoy a los servicios esenciales —salud, financiero, telecom y más—: reportar los incidentes a la ANCI en plazo (art. 9). Si su institución presta un servicio esencial pero no es Operador de Importancia Vital, este es su plan.

INCLUYE 4 MÓDULOS
  • CS1 · Perfil regulatorio (¿es obligado? ¿es OIV?)
  • CS4 · Reloj de incidentes 3h/72h
  • CS5 · Doble notificación ANCI + Agencia
  • CS7 · Evidencia y respuesta a la ANCI
  • Plan Ciberseguridad OIV

    Para Operadores de Importancia Vital

    Para las instituciones que la ANCI califica como OIV (críticas para el país). Además de reportar, la ley les exige deberes reforzados (art. 8): un sistema de gestión de seguridad, planes de continuidad certificados cada dos años y capacitación del personal. Este plan suma esos tres módulos sobre todo lo del plan Esencial.

    TODO LO ANTERIOR, MÁS 3 MÓDULOS
  • CS2 · Inventario y SGSI
  • CS3 · Continuidad y certificación (art. 28)
  • CS6 · Capacitación y ciberhigiene
  • Los 7 módulos de ciberseguridad

    Del perfil regulatorio a la evidencia

    CS1
    Art. 4–7 · ambos tiers

    Perfil regulatorio

    • ¿Es su institución un obligado? ¿Es OIV?
    • Wizard que clasifica su alcance
    • Deriva automáticamente sus deberes
    CS4 ★
    Art. 9 · el módulo estrella

    Incidentes & Reloj 3h/72h

    • Contador multi-hito siempre visible
    • Alerta ≤3h · actualización ≤72h (24h OIV)
    • Plan de acción ≤7d · informe final ≤15d
    • Registro de nº de referencia CSIRT
    CS5 ★
    Art. 9 + puente 21.719

    Doble notificación ANCI + Agencia

    • Un incidente, dos expedientes en paralelo
    • El expediente ANCI y el expediente de la Agencia, lado a lado
    • Único en el mercado local
    CS7
    Art. 11 · ambos tiers

    Evidencia & readiness

    • Paquete de evidencia ZIP con sello SHA-256
    • Constructor de respuesta a la ANCI
    • Semáforo de preparación por obligación
    CS2
    Art. 8 · solo OIV

    Inventario & SGSI

    • Activos, riesgos y controles
    • Reutiliza sus sistemas ya cargados
    • Bitácora del sistema de gestión
    CS3
    Art. 8 · 28 · solo OIV

    Continuidad & certificación

    • Planes BCP/DRP versionados
    • Certificación bienal con semáforo de vigencia
    • Registro de pruebas y evidencia
    CS6
    Art. 8 · solo OIV

    Capacitación & ciberhigiene

    • Cursos de ciberhigiene por rol
    • Simulacros con reporte al CSIRT
    • Evidencia inmutable de la formación
    El diferenciador

    Un incidente que toca datos gatilla dos autoridades

    Cuando una brecha compromete datos personales, debe reportar a la ANCI (por ciberseguridad) y notificar a la Agencia (por protección de datos). Aventia lo maneja como un solo flujo con dos expedientes — nadie más lo tiene empaquetado en Chile.

    Expediente ANCI

    Reporte al CSIRT por la Ley 21.663, con el reloj de 3h/72h y la evidencia del plazo cumplido, desde el módulo de Incidentes y Reloj (CS4).

    Expediente Agencia

    Notificación a la Agencia de Protección de Datos por la Ley 21.719 — sin dilación indebida — enlazada al mismo incidente en el módulo de Incidentes (M4).

    El costo de no reportar

    Reportar tarde es una infracción grave

    10.000 UTMMulta grave · no-OIV

    Incumplir el deber de reportar en plazo (art. 9) es infracción grave.

    20.000 UTMMulta grave · OIV

    Para Operadores de Importancia Vital, la sanción se duplica.

    desde UF 4Add-on Ciberseguridad

    Sobre su plan DataPrivacy, con el reloj y la evidencia del plazo cumplido.

    Sanciones según Art. 38 y 40, Ley 21.663.

    Ya cumple sus datos. También está obligado por ciberseguridad.

    Active el add-on sobre su plan y cubra las dos leyes desde la misma plataforma.