Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información
Seguimiento ex-post — Seguridad, promulgada el 26-03-2024.
Esta ficha revisa si la ley quedó diseñada para poder medirse y —ahora que rige— cómo se mueve. Siete secciones, cada una responde una pregunta:
Qué tan evaluable quedó la ley y qué le falta para medirse mejor.
Diagnóstico
Qué puede distinguir el diseño y con qué nivel de detalle.
Teoría de cambio
Cómo se supone que la ley produce sus efectos, eslabón por eslabón.
Cumplimiento
Qué obligaciones fija la ley y con qué plazos.
Supuestos
Qué tiene que cumplirse para que funcione, y el estado de cada supuesto.
Pulso
Qué indicadores se pueden seguir hoy y su trayectoria frente a la línea base.
Buenas prácticas
Si el proceso de elaboración de la ley siguió buenas prácticas (evidencia, participación, costos, financiamiento, consistencia).
La versión del núcleo que se mide
El núcleo congelado nunca se edita: se cierra una versión y se abre otra. Hoy la ley corre en su versión original, sin enmiendas. Cada régimen se lee contra su propia línea base — v2.2 contra el día cero primario; una eventual v2, contra el secundario.
El puntaje corresponde a esta versión
La evaluabilidad se calcula por cada versión del núcleo. Una enmienda no la sube: la baja, porque trae indicadores nuevos que aún no tienen su día cero y deprimen el componente de línea base.
v2.2 descansa en una teoría de cambio sólida y en la gradualidad programada; la tensión son los indicadores aún sin día cero. v2 es el recálculo ilustrativo tras una enmienda hipotética: los indicadores nuevos no tienen su corte y la línea base se desploma bajo el umbral hasta capturar el día cero secundario.
Cuántas veces se reescribió la norma
Una ley reescrita tres veces en dos años es difícil de evaluar. Este indicador penaliza la frecuencia de enmiendas mayores: no juzga la política —enmendar puede ser lo correcto—, advierte sobre lo que un estudio podrá afirmar.
El punto de partida de cada indicador.
Lo único verdaderamente irreversible. Si el estado pre-vigencia no se captura cerca de la promulgación, ningún estudio futuro puede reconstruirlo.
| Indicador de resultado | Línea base | Corte | Ventana |
|---|---|---|---|
| Adecuación de los operadores de importancia vital al estándar de seguridad de la ley | No disponible | — | — |
| Resiliencia de la infraestructura crítica de la información ante incidentes | No disponible | — | — |
Los pasos para alcanzar “evaluable”.
El puntaje es una lista de tareas, no un veredicto. Esto cruzaría el umbral de 75 para la versión vigente v2.2.
Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información
el rollout escalona por fecha: identifica solo si distintas unidades quedan expuestas en momentos distintos; si el escalón es nacional y común a todas, la variación es temporal pura y no separa la política de cualquier otra cosa que haya pasado ese año
Qué puede identificar el diseño
Cada columna es un año y la parte llena son las unidades ya tratadas. La comparación existe sólo mientras convivan tratadas y no tratadas: fuera de esa ventana el diseño no identifica, aunque la serie exista.
Las compuertas que se aplican antes
Se resuelven antes de cualquier consideración de diseño, porque una falla acá invalida todo lo posterior. Se declaran aunque no bloqueen.
tratamiento fechado
los 3 tramos declaran fecha de inicio; la unidad de tratamiento declarada es «Los prestadores de servicios esenciales y los operadores de importancia vital al…»
validez del indicador
exige juez semántico contra la teoría de cambio: comparar el concepto que la ley promete mover con el que el indicador realmente mide no es una comprobación determinista y el módulo no la resuelve
Del problema a un resultado medible
La cadena causal completa de la Ley N° 21.663: qué problema ataca, cómo pretende cambiarlo y con qué se mide en cada nivel.
Núcleo v2.2 · día cero 26-03-2024 · vigenteA quién está dirigida
Los organismos de la Administración del Estado y las instituciones públicas y privadas que prestan servicios calificados como esenciales, así como aquellas calificadas como operadores de importancia vital, en sectores como generación, transmisión o distribución eléctrica; transporte, almacenamiento o distribución de combustibles; agua potable y saneamiento; telecomunicaciones; infraestructura y servicios digitales y de tecnología de la información gestionados por terceros; transporte terrestre, aéreo, ferroviario y marítimo; banca, servicios financieros y medios de pago; administración de prestaciones de seguridad social; servicios postales y de mensajería; prestación institucional de salud y producción o investigación de productos farmacéuticos. Los operadores de importancia vital son el subconjunto de prestadores de servicios esenciales cuya afectación tiene impacto significativo y que la ANCI califica mediante resolución. En el primer procedimiento de calificación (cerrado el 17 de diciembre de 2025) la ANCI evaluó 1.712 instituciones preliminares y calificó a 915 como operadores de importancia vital.
- Prestar un servicio calificado como esencial en los términos del artículo 4° de la Ley N° 21.663 (organismos del Estado, Coordinador Eléctrico Nacional, concesionarios de servicio público o instituciones privadas en los sectores enumerados).
- Ser calificado como operador de importancia vital por resolución del Director o la Directora Nacional de la ANCI, por depender la provisión del servicio de las redes y sistemas informáticos y tener su afectación un impacto significativo en la seguridad y el orden público o en la provisión continua y regular de servicios esenciales (artículos 5° y 6°).
- Quedar sujeto, como institución del artículo 4°, al deber de reportar al CSIRT Nacional los ciberataques e incidentes de efecto significativo (artículo 9°).
La cadena está completa y explícita: problema, objetivo, mecanismo, población, 4 instrumentos e indicadores en 4 de 4 niveles de la cadena. 0 de 8 indicadores ya tienen línea base — la reserva es 3 indicadores sin capturar. Esto describe el diseño causal declarado, no su resultado.
Cada eslabón es condición del siguiente
La teoría de cambio no es una lista: es una secuencia. El problema justifica el objetivo; el objetivo fija el mecanismo; el mecanismo se ejecuta con instrumentos; y cada nivel deja un indicador para verificar que el paso ocurrió. Los supuestos son las condiciones externas que —si fallan— cortan la cadena entre el mecanismo y el resultado.
Los compromisos con plazo legal
Cada obligación es un mandato de la propia ley, escalonado en el tiempo. El rombo marca su plazo legal en el calendario. El estado de cumplimiento se registrará cuando comience el seguimiento.
El seguimiento de cumplimiento aún no se ha iniciado. Esta vista fija el calendario de 5 obligaciones con plazo legal contra el cual se verificará si la ley llega a tiempo a cada compromiso. No se afirma todavía ningún estado de cumplimiento.
Qué exige cada obligación
Cada obligación proviene del núcleo congelado de la ley, con su tipo y su plazo legal. El estado de cumplimiento se registrará cuando comience el seguimiento.
Las obligaciones por régimen
El cumplimiento se lleva siempre contra el núcleo vigente. Hoy las 5 obligaciones pertenecen al núcleo v2.2, sin enmiendas. Cada régimen tiene su propio libro y su propio día cero.
4 premisas y su estado.
Cuatro conceptos que conviene distinguir.
“La ley no está funcionando” puede significar tres cosas que no hay que confundir. Cada hallazgo se clasifica antes de reportarse. La enmienda es de otra naturaleza: cambia el objeto medido.
quiebre de régimen
El estado de cada premisa.
Cada barra codifica el estado de la premisa: corta y verde si sigue firme, media y ámbar si está tensionada, llena y roja si cayó, azul si se restableció. La barra rayada terracotta marca un supuesto jubilado por enmienda: no mide presión, se archiva con su versión.
El contexto alrededor de la ley.
La trayectoria, con la gradualidad encima.
Meta declarada frente a lo observado. Logro observado, sin atribución.
Logro observado, sin atribución: cada indicador de resultado que declaró una meta se compara contra su último valor observado. La variación se registra tal como llega; atribuirla a la ley corresponde a un estudio de impacto posterior, no a este panel.
Hoy hay un solo régimen.
Cómo se vería una enmienda futura.
Lo que todavía no se puede seguir.
Dos razones distintas. En unos la línea base ya está capturada y solo faltan observaciones de seguimiento: la serie arranca cuando llegue el primer dato. En otros falta el corte del día cero, y se vinculan a /01 para capturarlo.
Cinco preguntas sobre el proceso.
Un checklist —no un puntaje— sobre cómo se elaboró la norma: evidencia, participación, costos y beneficios, financiamiento y consistencia con el cuerpo normativo previo. Cada ítem lleva su respaldo cuando la ficha lo declaró.
El Informe de la Comisión de Defensa Nacional del Senado (29 de septiembre de 2022, boletín 14.847-06) registra que, durante las audiencias, autoridades e invitados especializados presentaron cifras y estadísticas para diagnosticar el problema: datos de la empresa Fortinet sobre más de 9.400 millones de intentos de ciberataque en Chile durante 2021 (cuadruplicando 2020), antecedentes de la PDI sobre 28.000 eventos maliciosos el mismo año, cifras de penetración de internet y banda ancha del INE, y rankings internacionales de conectividad de la OCDE y de la empresa Ookla. No consta, sin embargo, un estudio o línea de base encargado específicamente por el Ejecutivo o el Congreso —como un modelo cuantitativo dedicado— para fundamentar el diseño de la ley; la evidencia disponible es la que aportaron las exposiciones de los invitados durante la discusión legislativa.
El Informe de la Comisión de Defensa Nacional del Senado (29 de septiembre de 2022) deja constancia de que la Comisión dedicó ocho sesiones al estudio del proyecto, recibiendo en audiencia a representantes del Ejecutivo, a las Fuerzas de Orden y Seguridad Pública (Carabineros de Chile y la PDI), a exsubsecretarios de Telecomunicaciones, a académicos expertos en la materia y a agentes de asociaciones vinculadas a la ciberseguridad, entre ellas la Cámara Chilena de Infraestructura Digital. Durante el segundo trámite reglamentario, las Comisiones Unidas de Defensa Nacional y de Seguridad Pública recibieron además en audiencia, a solicitud propia, a la Comisión para el Mercado Financiero. El Informe de la Comisión de Seguridad Ciudadana de la Cámara de Diputados registra, en el tercer trámite, audiencias a abogadas especialistas en protección de datos personales y nuevas tecnologías, a académicos de distintas universidades y a la Comisionada de la Comisión para el Mercado Financiero.
Derivado del grado de análisis económico declarado en la ficha. En esta versión mide el gradiente económico agregado, no el desglose de costos y beneficios por actor.
Los informes financieros de la Dirección de Presupuestos que acompañaron el proyecto (N° 43 de 2022, complementario N° 204, y sustitutivo N° 211 de 21 de noviembre de 2022) cifran el mayor gasto fiscal en régimen en M$877.285 y señalan que, durante el primer año presupuestario, se financia con cargo al presupuesto del Ministerio del Interior y Seguridad Pública, suplementable por el Ministerio de Hacienda con cargo a la partida del Tesoro Público. Sin embargo, los mismos informes precisan que, para los años siguientes, el financiamiento 'se financiará de acuerdo con lo que determinen las respectivas leyes de Presupuestos del Sector Público para cada año', y que los CSIRT Sectoriales deberán ser cubiertos con financiamiento propio de cada entidad reguladora o fiscalizadora. El financiamiento queda así asegurado para el primer año, pero no para todo el horizonte de operación de la nueva institucionalidad.
La Sentencia del Tribunal Constitucional Rol N° 15.043-23 (19 de marzo de 2024), dictada en control preventivo y obligatorio de constitucionalidad de las disposiciones de rango orgánico constitucional del proyecto (boletín 14.847-06), declaró conformes con la Constitución la generalidad de las disposiciones revisadas (entre ellas los artículos 10, 11, 17, 20, 46 y 54) y declaró contrario a la Constitución el inciso tercero del artículo 53, ordenando expresamente su eliminación del texto del proyecto antes de su promulgación. Adicionalmente, el proyecto deroga expresamente la letra a) del artículo 8° de la ley N° 7.401 (artículo 48 permanente, sobre seguridad exterior del Estado) y remite el tratamiento de los datos personales que recabe la Agencia Nacional de Ciberseguridad al cumplimiento estricto de la ley N° 19.628, armonizando explícitamente el nuevo marco con el cuerpo normativo previo.
De dónde sale esta ficha.
Toda la ficha se construye sobre fuentes oficiales chilenas. Acá quedan declaradas, una por una, con su organismo, su nivel de acceso y —cuando existe— el dataset descargable.
Las 10 fuentes de esta ficha
Texto oficial de la Ley N° 21.663 (Diario Oficial N° 43.820, CVE 2475674)
Fuente primaria maestra: texto íntegro y legible de la Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información, publicado en el Diario Oficial N° 43.820 del 8 de abril de 2024 (promulgada el 26 de marzo de 2024). Sustenta el objeto (Art. 1°), la creación de la ANCI (Art. 10) y del CSIRT Nacional (Art. 24), el ámbito de aplicación y los servicios esenciales (Art. 4°), la calificación de operadores de importancia vital (Arts. 5° y 6°), los deberes específicos (Art. 8°), el deber de reporte con plazos de 3, 72 y 24 horas (Art. 9°), el régimen sancionatorio (Arts. 38 y 39) y las disposiciones transitorias. La sección del Tribunal Constitucional que cierra la publicación confirma el boletín de origen N° 14.847-06 y la cámara de origen (Senado).
Ficha de la Ley N° 21.663 en LeyChile (idNorma 1202434)
Ficha oficial de la norma en LeyChile. En la corrida de verificación el endpoint respondió como aplicación JavaScript (curl con HTTP 401), por lo que el articulado detallado se corroboró con el texto del Diario Oficial (CVE 2475674). El identificador idNorma 1202434 se confirma por los resultados de búsqueda de BCN y por coincidencia con el texto oficial.
De la ley promulgada a la evidencia.
Cada ley promulgada abre su ficha de evaluabilidad: qué prometió, si quedó diseñada para poder medirse y cómo se mueve su pulso. Explora las demás en la galería.