Modern Business Creation Program Chile-first · idea → constitución → operación → crecimiento → crisis → salida

Clase 153 — Ley Marco de Ciberseguridad y ciberhigiene empresarial

Parte 11 · Consumidor, e-commerce, privacidad, IP y seguridad digital — clase 13 de 14

Estado de evidencia: DINAMICO · Jurisdicción: Chile-first · Fecha base normativa: 07-08-2026
Decisión que habilita: determinar si la empresa tiene obligaciones directas o derivadas de sus clientes
Entregable: diagnóstico de ciberhigiene con controles básicos implementados y brechas priorizadas

🎯 Propósito

Determinar si la empresa tiene obligaciones directas bajo la Ley 21.663 o si las recibirá trasladadas por contrato desde clientes regulados.

📚 Resultados de aprendizaje

Al finalizar esta clase podrás:

  1. Definir con precisión los cuatro conceptos de la tabla siguiente y usarlos para describir un caso real.
  2. Explicar por qué esta materia condiciona decisiones de otras partes del programa.
  3. Decidir —determinar si la empresa tiene obligaciones directas o derivadas de sus clientes— y justificar la decisión por escrito.
  4. Producir el entregable de la clase y contrastarlo contra su criterio de aceptación.
  5. Distinguir el dato estable del dato dinámico que exige revalidación en la fuente oficial.

🧩 Conceptos centrales

ConceptoComprensión verificable
Ley 21.663Ley marco de ciberseguridad.
Servicio esencialActividad cuya interrupción afecta significativamente.
Operador de importancia vitalEntidad calificada con obligaciones reforzadas.
CiberhigieneConjunto de prácticas básicas que reducen la mayoría del riesgo.

🗺️ Flujo de razonamiento

flowchart TB
    C["Contexto del caso<br/>actividad · escala · comuna"]
    C --> A1["Ley 21.663"]
    C --> A2["Servicio esencial"]
    C --> A3["Operador de importancia<br/>vital"]
    C --> A4["Ciberhigiene"]
    A1 & A2 & A3 & A4 --> D{{"determinar si la empresa tiene<br/>obligaciones directas o<br/>derivadas de sus clientes"}}
    D --> E["Entregable<br/>diagnóstico de ciberhigiene<br/>con controles básicos<br/>implementados y brechas<br/>priorizadas"]
    E --> V{"¿Cumple el criterio<br/>de aceptación?"}
    V -->|sí| S["Evidencia archivada<br/>y clase siguiente"]
    V -->|no| C

📖 Desarrollo

1. El fondo del asunto

La Ley 21.663 crea la ANCI y establece obligaciones para servicios esenciales y operadores de importancia vital, incluyendo reporte de incidentes. Aunque una pyme no esté calificada, sus clientes regulados le trasladarán exigencias por contrato: es más barato adoptar la ciberhigiene básica antes de que la exija un cliente.

2. Cómo se traduce en la práctica

Aunque no sea operador de importancia vital, sus clientes regulados exigirán controles, auditorías y notificación de incidentes por cláusula contractual. Anticipar la ciberhigiene básica convierte el cumplimiento en argumento comercial en vez de en obstáculo descubierto durante una negociación.

3. Marco aplicable y quién interviene

Autoridades o contrapartes involucradas: SERNAC, Agencia de Protección de Datos Personales (en implementación), INAPI, ANCI. Profesionales de apoyo: abogado de consumo y datos, DPO o responsable de privacidad, responsable de seguridad de la información. La participación concreta depende del riesgo, del tamaño de la empresa y de la actividad económica.

🧪 Taller guiado

Aplica esta clase a una de las siguientes líneas de negocio y repite después el ejercicio con una segunda línea de carga regulatoria distinta:

LíneaCarga regulatoria
SaaS B2B con IAmedia
Servicios profesionalesbaja
E-commerce D2Cmedia
Alimentos o foodtechalta
Exportación de serviciosmedia
Fintech reguladaalta
Construcción o servicios técnicosalta

Secuencia de trabajo:

  1. Delimita el contexto: actividad económica, escala, comuna y etapa de la empresa.
  2. Reúne los antecedentes que la decisión exige y anota la fecha de cada fuente.
  3. Identifica las alternativas reales, incluida la de no hacer nada.
  4. Evalúa el impacto en mercado, caja, personas, regulación y operación.
  5. Toma la decisión y regístrala con sus supuestos.
  6. Produce el entregable.
  7. Contrástalo contra el criterio de aceptación.
  8. Anota lo que requiere validación profesional y programa su revisión.

📦 Entregable

Diagnóstico de ciberhigiene con controles básicos implementados y brechas priorizadas.

Debe incluir decisión, supuestos, fuentes con fecha de consulta, responsable, riesgos identificados y próximos pasos.

🏆 Reto verificable

Resuelve la misma materia para una segunda línea de negocio con distinta carga regulatoria y explica por escrito qué cambió, por qué y qué fuente lo determina.

✅ Criterio de aceptación

⚠️ Errores frecuentes

Propios de esta clase:

Característicos de la parte 11:

🇨🇱 Checklist Chile

❓ Preguntas de comprobación

  1. ¿Alguno de tus clientes está regulado y podría trasladarte exigencias?
  2. ¿Qué controles básicos tienes implementados y verificados, no solo declarados?
  3. ¿Podrías responder hoy un cuestionario de seguridad de un cliente grande?

🔗 Fuentes oficiales

Biblioteca del Congreso Nacional · LeyChile — Normativa oficial consolidada <https://www.bcn.cl/leychile/> · verificado 2026-08-19

Complementos del repositorio: glosario · ruta de lecturas · catálogo de fuentes.

Important

Material educativo. Para una decisión real de alto impacto hay que verificar la fuente oficial vigente y validar con el profesional competente.