La Agencia Nacional de Ciberseguridad (ANCI) es el organismo creado por la Ley Marco de Ciberseguridad (Ley 21.663) para velar por su cumplimiento en Chile. Comenzó a funcionar el 2 de enero de 2025 y es, hoy, la autoridad técnica de referencia en la materia.
De qué organismo depende
La ANCI es un servicio público descentralizado que se relaciona con el Presidente de la República a través del Ministerio del Interior y Seguridad Pública, específicamente de la Subsecretaría del Interior. No es un organismo meramente consultivo: tiene facultades normativas, fiscalizadoras y sancionatorias propias.
Qué funciones cumple
Función normativa
Dicta normas técnicas de cumplimiento obligatorio para prestadores de servicios esenciales y Operadores de Importancia Vital, y asesora al Presidente de la República en la elaboración de políticas y planes de ciberseguridad.
Función de calificación
Determina qué organizaciones son OIV, a través de un proceso de calificación que se repite cada tres años y que analiza la dependencia tecnológica y el impacto significativo de cada servicio.
Función fiscalizadora
Supervisa el cumplimiento de la ley entre prestadores de servicios esenciales, OIV y órganos de la Administración del Estado. Puede requerir información, realizar auditorías y verificar evidencias de los controles implementados.
Función sancionatoria
Instruye procedimientos sancionatorios y aplica multas cuando detecta incumplimientos, clasificados en leves, graves y gravísimas.
Otras funciones
Administra la Red de Conectividad Segura del Estado, fiscaliza al CSIRT de Gobierno, y promueve la educación y la cultura de ciberseguridad en el país. También puede requerir antecedentes a las organizaciones para prevenir la ocurrencia de incidentes, incluso antes de que se materialice un ataque, lo que le da un rol preventivo además de fiscalizador.
Cómo se relaciona con el CSIRT Nacional
La ANCI y el CSIRT Nacional cumplen roles distintos pero coordinados. El CSIRT Nacional es el canal técnico al que las organizaciones reportan incidentes en los plazos de 3 y 72 horas, mientras que la ANCI es la autoridad que fiscaliza el cumplimiento general de la ley y aplica sanciones cuando corresponde. El detalle del proceso está en reporte de incidentes: los plazos de 3 y 72 horas, paso a paso.
Qué significa esto para una organización obligada
Estar bajo la fiscalización de la ANCI implica que cualquier control de seguridad debe estar no solo implementado, sino también documentado y demostrable. La ausencia de evidencia equivale, en la práctica, a la ausencia del control. Esto aplica tanto a controles técnicos como a la gobernanza: designar un responsable de ciberseguridad y mantener registros de las decisiones tomadas es tan relevante para la ANCI como el control técnico en sí mismo.
Preguntas frecuentes
Sí. El canal de reporte ante el CSIRT Nacional requiere que la organización y su delegado de ciberseguridad estén registrados previamente; sin esa inscripción no existe canal habilitado para enviar la alerta temprana. Conviene completar el registro antes de que ocurra un incidente, no durante uno. En INSSIDE ayudamos a las organizaciones a prepararse frente a la fiscalización de la ANCI con un GAP Analysis inicial y la implementación de un SGSI conforme a la 21.663.

