Reporte de incidentes: los plazos de 3 y 72 horas, paso a paso

Image 2026 09 09 17 41 05

La Ley Marco de Ciberseguridad exige reportar los incidentes significativos al CSIRT Nacional en plazos escalonados, uno de los cambios más operativos que introduce la norma. Este artículo detalla, paso a paso, qué información se debe entregar en cada etapa.

Paso 1: detectar y clasificar el incidente

Todo empieza por tener un proceso interno claro para detectar un incidente y determinar si es significativo según los criterios de la ley, es decir, si compromete la disponibilidad, integridad o confidencialidad de los sistemas de forma relevante. Sin un procedimiento de clasificación previo, es imposible cumplir el plazo de 3 horas. Muchas organizaciones subestiman este primer paso y solo lo notan cuando ya está corriendo el reloj de las 3 horas.

Paso 2: alerta temprana dentro de las primeras 3 horas

Desde el momento de la detección, la organización tiene 3 horas para enviar una alerta temprana al CSIRT Nacional. Este primer reporte debe incluir la identificación de la institución, los datos de contacto del delegado de ciberseguridad, la fecha y hora de detección, los indicios del incidente y los activos comprometidos hasta ese momento.

Paso 3: segundo reporte dentro de las 72 horas

Con más información disponible, dentro de las 72 horas la organización debe enviar un segundo reporte con una descripción más completa del incidente: qué sistemas fueron afectados, qué medidas de contención se adoptaron y una estimación del impacto.

Paso 4: informe final dentro de los 15 días

El informe final se entrega dentro de los 15 días corridos desde la alerta temprana, con el detalle completo del incidente, las causas identificadas, las medidas de remediación aplicadas y las lecciones aprendidas.

Paso 5, solo para OIV: plan de acción correctivo en 7 días

Los Operadores de Importancia Vital tienen una obligación adicional: presentar un plan de acción correctivo dentro de los 7 días posteriores al incidente, con las medidas concretas para evitar que se repita.

Qué se necesita antes de que ocurra un incidente real

Cumplir estos plazos requiere preparación previa: nada de esto puede improvisarse en el momento del incidente. Cómo montar esa preparación, con procedimientos de clasificación, responsables de turno, plantillas y accesos, ya lo desarrollamos en el Paso 7 de cómo cumplir con la Ley Marco de Ciberseguridad. Lo que agrega valor en esta instancia es someter esa preparación a simulacros periódicos: un procedimiento que nunca se probó bajo presión real suele fallar justo cuando más se necesita, y eso solo se detecta ensayándolo antes de que ocurra un incidente de verdad.

Qué pasa si no se cumple el plazo

No reportar dentro de los plazos establecidos constituye en sí mismo una infracción a la ley, independientemente del incidente original, y puede derivar en sanciones según el régimen de multas de hasta 40.000 UTM.

En INSSIDE operamos un SOC 24×7 con capacidad de generar los reportes exigidos por el CSIRT Nacional dentro de los plazos establecidos. Contáctenos.

Preguntas frecuentes

Se cuenta desde la detección, no desde el momento exacto en que ocurrió el incidente, que muchas veces se determina después con el análisis forense.
Aplica a prestadores de servicios esenciales y OIV. Los OIV suman además el plan de acción correctivo en 7 días.
El segundo reporte y el informe final permiten actualizar la clasificación y el impacto estimado a medida que avanza la investigación.
No necesariamente. Puede cumplirse con un SOC interno o con un servicio de MDR gestionado por un proveedor especializado, siempre que tenga capacidad de generar los reportes exigidos.
La ley lo define como aquel que compromete de forma relevante la disponibilidad, integridad o confidencialidad de los sistemas, afectando la continuidad del servicio o la información que gestiona la organización. Esa clasificación inicial es exactamente el paso que desarrollamos en el Paso 1 de este artículo.