CUMPLIMIENTO — LEY 21.663 Y ANCI
Control de acceso y cumplimiento de la Ley 21.663 (ANCI)
La ANCI calificó 915 operadores de importancia vital en diciembre de 2025 (Res. Ex. N°87: 147 eléctricas y 29 de telecomunicaciones) y llegó a 1.154 con la Res. Ex. N°187 de julio de 2026. Un OIV debe operar un SGSI, designar un delegado de ciberseguridad y reportar incidentes: alerta temprana en 3 horas, actualización en 72 horas e informe final en 15 días. De todo eso, el control de acceso es la evidencia más fácil de pedir y la más difícil de improvisar.
De la obligación legal al archivo que entregas.
| Obligación | Control en Octoberus | Evidencia generada | Frecuencia |
|---|---|---|---|
| Calificación como OIV — Res. Ex. N°87 (17-dic-2025) calificó 915 operadores de importancia vital, 147 eléctricas y 29 de telecomunicaciones; la Res. Ex. N°187 (24-jul-2026) llevó la nómina a 1.1541 | Inventario de instalaciones críticas con sus zonas, puertas y responsables, desde el primer día. | Nómina de instalaciones bajo control de acceso, con fecha de incorporación. | Al calificar |
| Ley 21.663 art. 8 — deberes del operador de importancia vital: sistema de gestión de seguridad de la información y planes de continuidad operacional2 | Los eventos de acceso físico y lógico entran al mismo expediente del SGSI, con el activo crítico como eje. | Reporte de accesos por activo crítico, firmable por el delegado de ciberseguridad. | Según SGSI |
| Ley 21.663 art. 9 y su reglamento — reporte de incidentes: alerta temprana en 3 horas, actualización en 72 horas e informe final en 15 días2 | Línea de tiempo de accesos del activo afectado, con export inmediato de personas, permisos y aperturas. | Paquete de evidencia para la alerta temprana y para el informe final. | Por incidente |
| Instrucción General N°3 de la ANCI — designación y funciones del delegado de ciberseguridad3 | Rol “delegado” con lectura de toda la evidencia de accesos, en todas las instalaciones, sin permisos de operación. | Reporte firmable por el delegado, con alcance y período declarados. | Permanente |
| Instrucción General N°4 de la ANCI — medidas de contención ante un incidente: restringir accesos, bloquear los accesos remotos expuestos y cambiar las contraseñas administrativas3 | Revocación masiva por instalación, rol o persona en un clic, empujada a la puerta y al sistema. | Registro de revocaciones con hora, responsable y alcance. | Por incidente |
| ISO/IEC 27001:2022 A.5.15, A.5.18 y A.7.2 — control de acceso, derechos de acceso y controles de entrada física (la ley exige un SGSI; el estándar de referencia es ISO 27001)4 | Matriz de roles por instalación y zona, altas y bajas con aprobador, y revisión de accesos fechada. | Matriz de roles y acta de revisión de accesos, exportables. | Revisión planificada |
Honestidad sobre lo que la norma todavía no dice.
La norma de estándares básicos aún no existe
La ANCI aún no ha publicado la norma de estándares básicos: la consulta pública cerró en junio de 2026. Publicaremos el mapeo definitivo cuando exista. Mientras tanto, mapeamos a ISO/IEC 27001:2022 y al Estándar de Ciberseguridad del Coordinador (fuente: anci.gob.cl).
Reporte automático de incidentes a la ANCI: módulo en desarrollo
Hoy generamos en minutos el paquete de evidencia de accesos del activo afectado y tú lo adjuntas al reporte. El envío automático a la plataforma de la ANCI es un módulo en desarrollo: no lo vendemos como disponible.
No emitimos certificaciones
Mapeamos nuestros controles a la Ley 21.663, a las Instrucciones Generales de la ANCI, a ISO/IEC 27001:2022 y al estándar del Coordinador, y te entregamos la evidencia. La calificación como OIV la hace la ANCI por resolución exenta, y la certificación la emite un tercero. Nosotros, ninguna de las dos.
Preguntas frecuentes
¿Cómo sé si somos OIV? +
La calificación la hace la ANCI por resolución exenta y se publica en el Diario Oficial. Revisa la Res. Ex. N°87 de diciembre de 2025 —915 operadores, 147 eléctricas y 29 de telecomunicaciones— y la Res. Ex. N°187 de julio de 2026, que llevó la nómina a 1.154. Ambas están en anci.gob.cl.
¿La ANCI pide evidencia de acceso periódicamente? +
La ley le da facultades de fiscalización y auditoría; la cadencia la fijarán sus instrucciones. Diseñamos la evidencia para que esté lista cuando la pidan, no para un calendario que aún no existe.
¿Y el reporte de incidentes? +
Ante un incidente, el paquete de evidencia del activo afectado —quién entró, cuándo, con qué permiso, qué se revocó y a qué hora— se arma en minutos, a tiempo para la alerta temprana. El envío automático a la ANCI es un módulo en desarrollo; hoy el reporte lo presentas tú con nuestro export.