Multas de hasta 40.000 UTM: el régimen sancionatorio de la Ley 21.663

Image 2026 09 10 10 59 57

El régimen sancionatorio de la Ley Marco de Ciberseguridad está activo desde el 1 de marzo de 2025, y es uno de los puntos que más preocupa a las organizaciones obligadas. Este artículo detalla cómo se clasifican las infracciones y qué montos de multa corresponden a cada una.

Quién aplica las sanciones

La ANCI es la autoridad que instruye los procedimientos sancionatorios y aplica las multas cuando detecta un incumplimiento, ya sea por fiscalización directa o a partir de un reporte de incidente que revela fallas en los controles exigidos.

Cómo se clasifican las infracciones

La ley clasifica las infracciones en tres categorías según su gravedad: leves, graves y gravísimas. La clasificación depende de factores como el impacto del incumplimiento, si hubo reiteración, y si la organización actuó de buena fe para corregir la situación.

Montos de las multas según el tipo de organización

Prestadores de servicios esenciales

Las multas van desde 5.000 UTM para infracciones leves, hasta 10.000 UTM para infracciones graves y 20.000 UTM para infracciones gravísimas.

Operadores de Importancia Vital

Al tratarse de organizaciones con servicios más críticos, la escala es mayor: 10.000 UTM para infracciones leves, 20.000 UTM para infracciones graves y hasta 40.000 UTM para infracciones gravísimas, un monto que supera los US$ 3 millones.

Qué tipo de incumplimientos pueden calificar como graves o gravísimos

Entre los ejemplos más citados se encuentran no implementar un sistema de gestión de riesgos como un SGSI, no contar con planes de continuidad de negocio probados, y no reportar un incidente significativo dentro de los plazos de 3 y 72 horas que exige la ley. Una infracción reiterada, incluso si cada caso individual fuera menor, puede escalar de grave a gravísima.

Atenuantes y agravantes

Además de la clasificación en leves, graves y gravísimas, la ANCI puede considerar atenuantes, como haber reportado el incidente de forma voluntaria y colaborado activamente en su remediación, y agravantes, como la reiteración de incumplimientos o haber actuado con negligencia manifiesta en la implementación de controles básicos.

Cómo reducir la exposición a sanciones

Ninguna organización está exenta de riesgo, pero sí puede reducir su exposición con una gestión de cumplimiento activa: un GAP Analysis inicial que identifique brechas antes de que las detecte la ANCI, evidencias documentadas de cada control, y una capacidad de respuesta que permita cumplir los plazos de reporte cuando ocurre un incidente real.

En INSSIDE ayudamos a las organizaciones a reducir su exposición regulatoria con GAP Analysis, implementación de controles y operación de CyberSOC alineada a los plazos exigidos por la ANCI. Contáctenos.

Preguntas frecuentes

La ANCI, en el marco del procedimiento sancionatorio, evaluando el impacto del incumplimiento y otros factores como la reiteración.
Solo si se trata de una infracción gravísima cometida por un OIV. Para un prestador de servicio esencial, el techo de una infracción gravísima es de 20.000 UTM.
Sí, pueden interponerse los recursos generales de la Ley 19.880 sobre procedimientos administrativos, además del reclamo de ilegalidad específico previsto en la Ley 21.663 ante la Corte de Apelaciones.
No. La ANCI debe instruir un procedimiento sancionatorio formal, con derecho a presentar descargos, antes de aplicar cualquier sanción.
Sí. Una organización que repite un incumplimiento ya sancionado enfrenta un tratamiento más severo en el siguiente procedimiento.