El régimen sancionatorio de la Ley Marco de Ciberseguridad está activo desde el 1 de marzo de 2025, y es uno de los puntos que más preocupa a las organizaciones obligadas. Este artículo detalla cómo se clasifican las infracciones y qué montos de multa corresponden a cada una.
Quién aplica las sanciones
La ANCI es la autoridad que instruye los procedimientos sancionatorios y aplica las multas cuando detecta un incumplimiento, ya sea por fiscalización directa o a partir de un reporte de incidente que revela fallas en los controles exigidos.
Cómo se clasifican las infracciones
La ley clasifica las infracciones en tres categorías según su gravedad: leves, graves y gravísimas. La clasificación depende de factores como el impacto del incumplimiento, si hubo reiteración, y si la organización actuó de buena fe para corregir la situación.
Montos de las multas según el tipo de organización
Prestadores de servicios esenciales
Las multas van desde 5.000 UTM para infracciones leves, hasta 10.000 UTM para infracciones graves y 20.000 UTM para infracciones gravísimas.
Operadores de Importancia Vital
Al tratarse de organizaciones con servicios más críticos, la escala es mayor: 10.000 UTM para infracciones leves, 20.000 UTM para infracciones graves y hasta 40.000 UTM para infracciones gravísimas, un monto que supera los US$ 3 millones.
Qué tipo de incumplimientos pueden calificar como graves o gravísimos
Entre los ejemplos más citados se encuentran no implementar un sistema de gestión de riesgos como un SGSI, no contar con planes de continuidad de negocio probados, y no reportar un incidente significativo dentro de los plazos de 3 y 72 horas que exige la ley. Una infracción reiterada, incluso si cada caso individual fuera menor, puede escalar de grave a gravísima.
Atenuantes y agravantes
Además de la clasificación en leves, graves y gravísimas, la ANCI puede considerar atenuantes, como haber reportado el incidente de forma voluntaria y colaborado activamente en su remediación, y agravantes, como la reiteración de incumplimientos o haber actuado con negligencia manifiesta en la implementación de controles básicos.
Cómo reducir la exposición a sanciones
Ninguna organización está exenta de riesgo, pero sí puede reducir su exposición con una gestión de cumplimiento activa: un GAP Analysis inicial que identifique brechas antes de que las detecte la ANCI, evidencias documentadas de cada control, y una capacidad de respuesta que permita cumplir los plazos de reporte cuando ocurre un incidente real.
En INSSIDE ayudamos a las organizaciones a reducir su exposición regulatoria con GAP Analysis, implementación de controles y operación de CyberSOC alineada a los plazos exigidos por la ANCI. Contáctenos.

