En resumen: La ciberseguridad dejó de ser opcional para las empresas chilenas. La Ley 21.663 obliga a implementar planes de seguridad, reportar incidentes al CSIRT y designar encargados. Los ataques ransomware aumentaron un 150% en Chile entre2024 y2025.
¿Por qué la ciberseguridad es prioritaria para las empresas chilenas?
Chile ha experimentado un aumento significativo en ataques cibernéticos. Según informes de PwC y el CSIRT.GOV, los ataques ransomware aumentaron un 150% entre 2024 y 2025, y las empresas medianas y pequeñas son las más vulnerables. La razón es clara: muchas carecen de planes de seguridad formalizados.
La Ley Marco de Ciberseguridad (Ley 21.663), promulgada en 2024, establece un marco normativo que obliga a las empresas del sector crítico a implementar medidas concretas de protección digital.
¿Qué obliga la Ley 21.663 a las empresas?
La Ley 21.663 establece las siguientes obligaciones para las empresas del sector crítico:
- Plan de ciberseguridad: Documento formal que describe las políticas, procedimientos y controles de seguridad
- Encargado de ciberseguridad: Designación de una persona responsable de la seguridad digital
- Reporte de incidentes: Comunicación obligatoria de incidentes graves al CSIRT.GOV dentro de plazos establecidos
- Evaluación de riesgos: Auditorías periódicas de la infraestructura tecnológica
- Protección de datos: Cumplimiento de la Ley 19.628 de protección de datos personales
¿Cómo proteger mi empresa del ransomware?
El ransomware es la amenaza más prevalente en Chile. Para proteger tu empresa:
- Respaldos automatizados: Copias diarias de información crítica almacenadas en ubicaciones separadas
- Segmentación de red: Limitar el movimiento lateral de los atacantes
- Autenticación multifactor (MFA): Obligatoria para accesos remotos y administrativos
- Capacitación de empleados: El 90% de los ataques exitosos comienza con phishing
- Plan de respuesta a incidentes: Procedimientos documentados y probados
¿Qué es el CSIRT y por qué importa?
El CSIRT.GOV (Computer Security Incident Response Team) es el equipo gubernamental encargado de recibir y gestionar reportes de incidentes de ciberseguridad. La Ley 21.663 obliga a las empresas del sector crítico a reportar incidentes graves al CSIRT dentro de las primeras 72 horas.
Las empresas que no reportan incidentes pueden enfrentar sanciones administrativas y legales, además de perder la confianza de sus clientes y socios comerciales.
Pasos concretos para mejorar la ciberseguridad de tu empresa
Un plan de ciberseguridad efectivo no requiere una inversión millonaria. Los pasos fundamentales son:
- Realizar una auditoría de seguridad inicial
- Implementar controles básicos (MFA, respaldos, capacitación)
- Documentar un plan de respuesta a incidentes
- Realizar simulacros periódicos
- Actualizar y revisar el plan al menos una vez al año
¿Necesitas una auditoría de ciberseguridad?
En BOSS Asesorías evaluamos la infraestructura tecnológica de tu empresa y diseñamos un plan de protección personalizado.
Consultar por Tecnología →