Saltar al contenido
Octo Inc. — Unidad de Control de Acceso
Octoberus ACCESO

CUMPLIMIENTO — LEY 21.663 Y ANCI

Control de acceso y cumplimiento de la Ley 21.663 (ANCI)

La ANCI calificó 915 operadores de importancia vital en diciembre de 2025 (Res. Ex. N°87: 147 eléctricas y 29 de telecomunicaciones) y llegó a 1.154 con la Res. Ex. N°187 de julio de 2026. Un OIV debe operar un SGSI, designar un delegado de ciberseguridad y reportar incidentes: alerta temprana en 3 horas, actualización en 72 horas e informe final en 15 días. De todo eso, el control de acceso es la evidencia más fácil de pedir y la más difícil de improvisar.

Mapa de cumplimiento

De la obligación legal al archivo que entregas.

ObligaciónControl en OctoberusEvidencia generadaFrecuencia
Calificación como OIV — Res. Ex. N°87 (17-dic-2025) calificó 915 operadores de importancia vital, 147 eléctricas y 29 de telecomunicaciones; la Res. Ex. N°187 (24-jul-2026) llevó la nómina a 1.1541 Inventario de instalaciones críticas con sus zonas, puertas y responsables, desde el primer día. Nómina de instalaciones bajo control de acceso, con fecha de incorporación. Al calificar
Ley 21.663 art. 8 — deberes del operador de importancia vital: sistema de gestión de seguridad de la información y planes de continuidad operacional2 Los eventos de acceso físico y lógico entran al mismo expediente del SGSI, con el activo crítico como eje. Reporte de accesos por activo crítico, firmable por el delegado de ciberseguridad. Según SGSI
Ley 21.663 art. 9 y su reglamento — reporte de incidentes: alerta temprana en 3 horas, actualización en 72 horas e informe final en 15 días2 Línea de tiempo de accesos del activo afectado, con export inmediato de personas, permisos y aperturas. Paquete de evidencia para la alerta temprana y para el informe final. Por incidente
Instrucción General N°3 de la ANCI — designación y funciones del delegado de ciberseguridad3 Rol “delegado” con lectura de toda la evidencia de accesos, en todas las instalaciones, sin permisos de operación. Reporte firmable por el delegado, con alcance y período declarados. Permanente
Instrucción General N°4 de la ANCI — medidas de contención ante un incidente: restringir accesos, bloquear los accesos remotos expuestos y cambiar las contraseñas administrativas3 Revocación masiva por instalación, rol o persona en un clic, empujada a la puerta y al sistema. Registro de revocaciones con hora, responsable y alcance. Por incidente
ISO/IEC 27001:2022 A.5.15, A.5.18 y A.7.2 — control de acceso, derechos de acceso y controles de entrada física (la ley exige un SGSI; el estándar de referencia es ISO 27001)4 Matriz de roles por instalación y zona, altas y bajas con aprobador, y revisión de accesos fechada. Matriz de roles y acta de revisión de accesos, exportables. Revisión planificada
  1. 1 https://anci.gob.cl/noticias/anci-presenta-nomina-de-oiv-correspondiente-al-primer-procedimiento-de-calificacion/
  2. 2 https://www.bcn.cl/leychile/navegar?idNorma=1202434
  3. 3 https://anci.gob.cl/normativa/instrucciones/
  4. 4 https://www.iso.org/standard/27001.html
Lo que no decimos

Honestidad sobre lo que la norma todavía no dice.

01

La norma de estándares básicos aún no existe

La ANCI aún no ha publicado la norma de estándares básicos: la consulta pública cerró en junio de 2026. Publicaremos el mapeo definitivo cuando exista. Mientras tanto, mapeamos a ISO/IEC 27001:2022 y al Estándar de Ciberseguridad del Coordinador (fuente: anci.gob.cl).

02

Reporte automático de incidentes a la ANCI: módulo en desarrollo

Hoy generamos en minutos el paquete de evidencia de accesos del activo afectado y tú lo adjuntas al reporte. El envío automático a la plataforma de la ANCI es un módulo en desarrollo: no lo vendemos como disponible.

03

No emitimos certificaciones

Mapeamos nuestros controles a la Ley 21.663, a las Instrucciones Generales de la ANCI, a ISO/IEC 27001:2022 y al estándar del Coordinador, y te entregamos la evidencia. La calificación como OIV la hace la ANCI por resolución exenta, y la certificación la emite un tercero. Nosotros, ninguna de las dos.

Preguntas frecuentes

¿Cómo sé si somos OIV? +

La calificación la hace la ANCI por resolución exenta y se publica en el Diario Oficial. Revisa la Res. Ex. N°87 de diciembre de 2025 —915 operadores, 147 eléctricas y 29 de telecomunicaciones— y la Res. Ex. N°187 de julio de 2026, que llevó la nómina a 1.154. Ambas están en anci.gob.cl.

¿La ANCI pide evidencia de acceso periódicamente? +

La ley le da facultades de fiscalización y auditoría; la cadencia la fijarán sus instrucciones. Diseñamos la evidencia para que esté lista cuando la pidan, no para un calendario que aún no existe.

¿Y el reporte de incidentes? +

Ante un incidente, el paquete de evidencia del activo afectado —quién entró, cuándo, con qué permiso, qué se revocó y a qué hora— se arma en minutos, a tiempo para la alerta temprana. El envío automático a la ANCI es un módulo en desarrollo; hoy el reporte lo presentas tú con nuestro export.

¿Podrías entregar hoy tu evidencia de accesos?
Mídelo en 10 minutos.

Autodiagnóstico gratis →