Cómo implementar un SGSI conforme a la Ley 21.663

Image 2026 09 10 10 55 26

La Ley Marco de Ciberseguridad no exige textualmente la palabra SGSI, pero sí exige gestionar los riesgos de ciberseguridad de forma sistemática, algo que en la práctica se traduce en implementar un Sistema de Gestión de Seguridad de la Información.

Qué es un SGSI

Un SGSI es la estructura organizacional que permite gestionar de forma continua la confidencialidad, integridad y disponibilidad de la información. No es un documento único, sino un conjunto de políticas, procesos, roles y evidencias que se mantienen y mejoran en el tiempo. El estándar de referencia más utilizado es ISO 27001.

Por qué un SGSI cubre gran parte de la ley

Un SGSI bien implementado bajo ISO 27001 cubre una parte sustancial de los requisitos técnicos de la Ley 21.663: gestión de riesgos, controles de acceso, gestión de incidentes, continuidad de negocio y gestión de proveedores. Lo que queda fuera de un SGSI genérico son las obligaciones específicas de la ley chilena: la notificación al CSIRT Nacional en los plazos de 3 y 72 horas, el reporte anual ante la ANCI y los planes operativos sectoriales.

Pasos para implementar un SGSI

Paso 1: definir el alcance

Determinar qué procesos, sistemas y activos de información quedan cubiertos por el SGSI, priorizando los que sostienen los servicios calificados como esenciales o críticos.

Paso 2: hacer un análisis de riesgos

Identificar amenazas, vulnerabilidades e impacto potencial sobre los activos definidos en el alcance, y priorizar los riesgos según su probabilidad e impacto.

Paso 3: definir e implementar controles

A partir del análisis de riesgos, seleccionar los controles necesarios: los controles base exigidos por la ley, entre ellos autenticación multifactor, hardening, gestión de parches, backups verificados y retención de logs, más los controles adicionales según el perfil de riesgo de la organización.

Paso 4: documentar políticas y procedimientos

Cada control debe estar respaldado por una política o procedimiento formal. Ante una fiscalización de la ANCI, lo que no está documentado se considera, en la práctica, inexistente.

Paso 5: monitorear, auditar y mejorar

Un SGSI no es estático. Requiere auditorías internas periódicas, revisión de indicadores y un ciclo de mejora continua que ajuste los controles a medida que cambian las amenazas y el negocio.

Certificación versus implementación

La ley no exige explícitamente certificarse en ISO 27001, pero muchas organizaciones optan por certificarse para demostrar de forma independiente y auditable que su SGSI funciona, algo especialmente valioso frente a clientes, socios y a la propia ANCI.

En INSSIDE acompañamos la implementación de SGSI alineados a ISO 27001 y NIST CSF 2.0, integrados con nuestro servicio de GRC y con la operación de CyberSOC para sostener la mejora continua en el tiempo.

Preguntas frecuentes

No de forma literal, pero un SGSI basado en ISO 27001 es la forma más reconocida de cubrir los requisitos técnicos de gestión de riesgos que exige la ley.
Depende del tamaño y madurez de la organización, pero un proceso ordenado suele tomar entre seis y doce meses hasta tener el sistema operativo con evidencias.
No. El SGSI es la base de gestión de riesgos, pero el reporte al CSIRT en los plazos de 3 y 72 horas es una obligación específica y adicional de la Ley 21.663.
No contar con un sistema de gestión de riesgos formal puede calificarse como infracción grave según el régimen sancionatorio de la ley.