Ley Marco de Ciberseguridad

Ley 21.663: convertir obligación en capacidad operacional.

Evaluamos brechas técnicas y operacionales para construir controles, continuidad, monitoreo, respuesta y evidencias.

Obligaciones con impacto operacional

La Ley N° 21.663 establece deberes de prevención, reporte y resolución de incidentes para las instituciones comprendidas en su ámbito de aplicación, y deberes adicionales para quienes sean calificados como Operadores de Importancia Vital.

Alerta temprana

El artículo 9 contempla una alerta temprana dentro del plazo máximo de tres horas desde que se toma conocimiento de un ciberataque o incidente que pueda tener impactos significativos.

Operadores de Importancia Vital

Entre los deberes adicionales del artículo 8 se encuentran un sistema de gestión continuo, registros, planes de continuidad operacional y ciberseguridad, medidas para reducir impacto, capacitación y la designación de un delegado de ciberseguridad.

Sanciones

Las infracciones gravísimas pueden sancionarse con hasta 20.000 UTM, o hasta 40.000 UTM cuando se trate de un Operador de Importancia Vital.

Nota: este contenido es informativo y técnico. No reemplaza asesoría jurídica ni determina por sí mismo si una organización posee una determinada calificación legal.

Autodiagnóstico

Referencia preliminar de madurez.

No determina cumplimiento legal ni la calidad de servicio esencial u OIV. Sirve para ordenar una primera conversación técnica.

¿Existe un inventario actualizado de activos y servicios críticos?
¿La organización gestiona formalmente riesgos de ciberseguridad?
¿Cuenta con monitoreo y registros suficientes para investigar incidentes?
¿Existe un procedimiento formal de gestión y escalamiento de incidentes?
¿Los servicios críticos tienen RPO/RTO y recuperación probada?
¿Existen planes de continuidad y ciberseguridad mantenidos y probados?
¿Hay responsables claros para gestionar y reportar incidentes?
¿La organización puede demostrar sus controles mediante evidencias?