La Ley Marco de Ciberseguridad no exige textualmente la palabra SGSI, pero sí exige gestionar los riesgos de ciberseguridad de forma sistemática, algo que en la práctica se traduce en implementar un Sistema de Gestión de Seguridad de la Información.
Qué es un SGSI
Un SGSI es la estructura organizacional que permite gestionar de forma continua la confidencialidad, integridad y disponibilidad de la información. No es un documento único, sino un conjunto de políticas, procesos, roles y evidencias que se mantienen y mejoran en el tiempo. El estándar de referencia más utilizado es ISO 27001.
Por qué un SGSI cubre gran parte de la ley
Un SGSI bien implementado bajo ISO 27001 cubre una parte sustancial de los requisitos técnicos de la Ley 21.663: gestión de riesgos, controles de acceso, gestión de incidentes, continuidad de negocio y gestión de proveedores. Lo que queda fuera de un SGSI genérico son las obligaciones específicas de la ley chilena: la notificación al CSIRT Nacional en los plazos de 3 y 72 horas, el reporte anual ante la ANCI y los planes operativos sectoriales.
Pasos para implementar un SGSI
Paso 1: definir el alcance
Determinar qué procesos, sistemas y activos de información quedan cubiertos por el SGSI, priorizando los que sostienen los servicios calificados como esenciales o críticos.
Paso 2: hacer un análisis de riesgos
Identificar amenazas, vulnerabilidades e impacto potencial sobre los activos definidos en el alcance, y priorizar los riesgos según su probabilidad e impacto.
Paso 3: definir e implementar controles
A partir del análisis de riesgos, seleccionar los controles necesarios: los controles base exigidos por la ley, entre ellos autenticación multifactor, hardening, gestión de parches, backups verificados y retención de logs, más los controles adicionales según el perfil de riesgo de la organización.
Paso 4: documentar políticas y procedimientos
Cada control debe estar respaldado por una política o procedimiento formal. Ante una fiscalización de la ANCI, lo que no está documentado se considera, en la práctica, inexistente.
Paso 5: monitorear, auditar y mejorar
Un SGSI no es estático. Requiere auditorías internas periódicas, revisión de indicadores y un ciclo de mejora continua que ajuste los controles a medida que cambian las amenazas y el negocio.
Certificación versus implementación
La ley no exige explícitamente certificarse en ISO 27001, pero muchas organizaciones optan por certificarse para demostrar de forma independiente y auditable que su SGSI funciona, algo especialmente valioso frente a clientes, socios y a la propia ANCI.
En INSSIDE acompañamos la implementación de SGSI alineados a ISO 27001 y NIST CSF 2.0, integrados con nuestro servicio de GRC y con la operación de CyberSOC para sostener la mejora continua en el tiempo.

