La Ley Marco de Ciberseguridad exige reportar los incidentes significativos al CSIRT Nacional en plazos escalonados, uno de los cambios más operativos que introduce la norma. Este artículo detalla, paso a paso, qué información se debe entregar en cada etapa.
Paso 1: detectar y clasificar el incidente
Todo empieza por tener un proceso interno claro para detectar un incidente y determinar si es significativo según los criterios de la ley, es decir, si compromete la disponibilidad, integridad o confidencialidad de los sistemas de forma relevante. Sin un procedimiento de clasificación previo, es imposible cumplir el plazo de 3 horas. Muchas organizaciones subestiman este primer paso y solo lo notan cuando ya está corriendo el reloj de las 3 horas.
Paso 2: alerta temprana dentro de las primeras 3 horas
Desde el momento de la detección, la organización tiene 3 horas para enviar una alerta temprana al CSIRT Nacional. Este primer reporte debe incluir la identificación de la institución, los datos de contacto del delegado de ciberseguridad, la fecha y hora de detección, los indicios del incidente y los activos comprometidos hasta ese momento.
Paso 3: segundo reporte dentro de las 72 horas
Con más información disponible, dentro de las 72 horas la organización debe enviar un segundo reporte con una descripción más completa del incidente: qué sistemas fueron afectados, qué medidas de contención se adoptaron y una estimación del impacto.
Paso 4: informe final dentro de los 15 días
El informe final se entrega dentro de los 15 días corridos desde la alerta temprana, con el detalle completo del incidente, las causas identificadas, las medidas de remediación aplicadas y las lecciones aprendidas.
Paso 5, solo para OIV: plan de acción correctivo en 7 días
Los Operadores de Importancia Vital tienen una obligación adicional: presentar un plan de acción correctivo dentro de los 7 días posteriores al incidente, con las medidas concretas para evitar que se repita.
Qué se necesita antes de que ocurra un incidente real
Cumplir estos plazos requiere preparación previa: nada de esto puede improvisarse en el momento del incidente. Cómo montar esa preparación, con procedimientos de clasificación, responsables de turno, plantillas y accesos, ya lo desarrollamos en el Paso 7 de cómo cumplir con la Ley Marco de Ciberseguridad. Lo que agrega valor en esta instancia es someter esa preparación a simulacros periódicos: un procedimiento que nunca se probó bajo presión real suele fallar justo cuando más se necesita, y eso solo se detecta ensayándolo antes de que ocurra un incidente de verdad.
Qué pasa si no se cumple el plazo
No reportar dentro de los plazos establecidos constituye en sí mismo una infracción a la ley, independientemente del incidente original, y puede derivar en sanciones según el régimen de multas de hasta 40.000 UTM.
En INSSIDE operamos un SOC 24×7 con capacidad de generar los reportes exigidos por el CSIRT Nacional dentro de los plazos establecidos. Contáctenos.

