¿Se puede fortalecer la ciberseguridad de tu empresa sin frenar la operación? 🔒

Sí, se puede. La ANCI definió nueve medidas concretas para blindar a tu empresa sin frenar la operación. Las repasamos una por una, con lo que arriesgas si no las aplicas, a propósito de la sesión de ciberseguridad y protección de datos de la CCI France Chili.

¿Se puede fortalecer la ciberseguridad sin frenar la operación? 🔒

Sí, y no hace falta un proyecto de doce meses. La Agencia Nacional de Ciberseguridad definió los 9 básicos de la ciberseguridad: nueve medidas concretas que cualquier empresa en Chile puede aplicar para reducir su exposición a ciberataques.

No son teoría ni un plan a tres años. Son nueve controles que puedes empezar a aplicar esta semana. Y no son opcionales por mucho tiempo más: hoy en Chile la ciberseguridad y la protección de datos ya son una obligación legal, no una buena intención del área de TI.

¿De dónde salió esta conversación? 🗣️

De una mesa donde estaban justo los que tienen que ponerse de acuerdo.

La Comunidad Legal & Compliance de la Cámara de Comercio e Industria France Chili (CCI France Chili) realizó su tercera sesión, titulada "Articulando ciberseguridad y protección de datos", el 11 de agosto de 2026, en la sede de la CCI France-Chili, en Providencia.

Participaron:

  • Vicente Cuz, CEO de Sheriff, colíder y moderador de la sesión.
  • Michelle Bordachar, directora (s) de la Agencia Nacional de Ciberseguridad (ANCI).
  • Marc Galy, gerente de Solisum.
  • Alexis Botta, encargado de proyectos especiales de Tecnoinver.

El título de la sesión no era decorativo. Durante años la ciberseguridad vivió en TI y la protección de datos en Legal, cada una con su presupuesto. El problema es que un atacante no distingue entre las dos: entra por un sistema y se lleva datos personales.

¿Cuáles son los 9 básicos de la ciberseguridad de la ANCI? 🔐

Este es el corazón del asunto. Cada medida protege sistemas, pero también protege los datos de tus clientes y trabajadores, que es lo primero que se lleva quien entra.

1. Actualizar periódicamente 🔄

Mantén sistemas operativos, firmware y aplicaciones al día en todos los dispositivos, con actualizaciones automáticas activadas. La mayoría de los ataques exitosos aprovecha vulnerabilidades que el fabricante ya corrigió. Un equipo sin parchar es una puerta abierta con la llave puesta.

2. Capacitar periódicamente 🎓

Entrena a tus equipos de forma continua para reconocer phishing y fraudes. Una charla al año no alcanza: las técnicas de engaño cambian cada mes. Y capacita a todas las áreas, porque el correo malicioso llega igual a finanzas, ventas y recepción.

3. Minimizar privilegios 🔑

Dale a cada cuenta solo los accesos que su rol necesita, y nada más. Aplica múltiple factor de autenticación en todas las cuentas administrativas. Así, si una credencial se compromete, el daño queda contenido en un perímetro pequeño en vez de abrir toda la organización.

4. Respaldar periódicamente la información 💾

Haz copias de seguridad regulares en dispositivos separados y aislados de la red principal. Y prueba los planes de recuperación: un respaldo que nunca se restauró es una hipótesis, no una garantía. Ante un ransomware, el respaldo es la diferencia entre un mal día y tres semanas parado.

5. Asegurar redes 🌐

Segmenta la red según áreas internas, para que un incidente no se propague al resto. Usa firewalls y detección de intrusiones, y protege los registros de eventos: son también tu evidencia cuando tengas que reportar una brecha dentro de plazo.

6. Asegurar equipos 💻

Exige contraseñas robustas, cifra los discos y controla qué aplicaciones pueden instalarse. Cambia todas las claves por defecto de equipos y dispositivos de red, incluidos routers e impresoras. Un notebook cifrado que se pierde es un problema logístico; uno sin cifrar es una filtración de datos personales.

7. Monitorear en tiempo real 👁️

Centraliza la vigilancia de eventos para detectar actividad maliciosa de inmediato. La diferencia entre descubrir una intrusión en minutos o en meses define el tamaño del daño. El monitoreo continuo también es lo que te permite cumplir el deber de notificar una brecha en 72 horas.

8. Múltiple Factor de Autenticación (MFA) 📲

Exige dos o más factores para acceder a las cuentas: algo que sabes, algo que tienes o algo que eres. El MFA neutraliza el escenario más común de robo de credenciales: el atacante tiene la contraseña correcta, pero no el segundo factor.

9. Usar gestor de contraseñas 🗝️

Implementa un administrador de credenciales con una contraseña maestra fuerte. Genera claves únicas para cada servicio, sin reutilizar ni anotar nada en una planilla. Reutilizar una contraseña convierte la filtración de cualquier proveedor en un problema tuyo.

Puedes revisar la lista oficial en el sitio de la ANCI: Los 9 básicos de la ciberseguridad.

¿Y si no cumplo? ⚠️

Acá se pone concreto, porque en Chile esto ya tiene precio.

La Ley Marco de Ciberseguridad (Ley 21.663) opera desde marzo de 2025. Obliga a operadores de importancia vital y servicios esenciales a designar un encargado de ciberseguridad, documentar su gestión de riesgos y reportar incidentes al CSIRT Nacional. Su régimen sancionatorio está activo, con multas que llegan a 40.000 UTM en las infracciones más graves.

La Ley de Protección de Datos Personales (Ley 21.719) alcanza su plena vigencia en diciembre de 2026. Exige base legal para tratar datos, informar qué recolectas y para qué, notificar brechas y, en muchos casos, designar un Encargado de Protección de Datos. Sus sanciones llegan a 10.000 UTM en las infracciones gravísimas.

Y hay un detalle que suele pasarse por alto: los 9 básicos son la forma práctica de demostrar que cumples. Sin MFA, sin respaldos y sin control de accesos, no hay cómo sostener frente a un regulador que adoptaste "medidas de seguridad adecuadas". El plazo se acabó, y las dos leyes apuntan al mismo lugar.

¿Y qué pasa con los riesgos que no entran por la red? 🤠

Los 9 básicos blindan tu infraestructura. Pero el riesgo de una empresa no entra solo por la red: también entra firmado, en un contrato.

Piénsalo. Activas MFA, cifras los equipos, capacitas al equipo completo. Y después contratas a un proveedor que trata datos de tus clientes sin ningún control, o que arrastra juicios laborales y una situación deteriorada en el sistema financiero. La Ley 21.719 te hace responsable de esos contratos.

Proteger el negocio tiene entonces dos frentes:

Ambos comparten la misma lógica: revisar antes de que ocurra, y seguir revisando después. Igual que un sistema sin parchar, un tercero sin monitorear se vuelve riesgoso con el tiempo.

Así que revisa los 9 básicos de la ANCI y aplícalos. Y así como blindas tu ciberseguridad, blinda tu operación: conoce el riesgo de tus terceros con el monitoreo continuo de Sheriff.

Preguntas frecuentes ❓

¿Qué es la ANCI?

Es la Agencia Nacional de Ciberseguridad, el organismo público chileno creado por la Ley 21.663 para coordinar la ciberseguridad del país. Empezó a funcionar en enero de 2025. Fiscaliza a operadores de importancia vital, dicta estándares obligatorios, opera el CSIRT Nacional y publica orientaciones como los 9 básicos.

¿Cuáles son los 9 básicos de la ciberseguridad?

Son nueve medidas definidas por la ANCI: actualizar periódicamente, capacitar periódicamente, minimizar privilegios, respaldar periódicamente la información, asegurar redes, asegurar equipos, monitorear en tiempo real, usar múltiple factor de autenticación y usar gestor de contraseñas.

¿A qué empresas aplican?

Los 9 básicos son recomendaciones aplicables a cualquier organización, de pymes a grandes empresas. Las obligaciones legales de la Ley 21.663 recaen sobre operadores de importancia vital y servicios esenciales, pero las medidas técnicas son el mismo piso mínimo para todos.

¿Qué relación tienen con la protección de datos?

Directa. La Ley 21.719 exige medidas de seguridad adecuadas para tratar datos personales y notificar brechas en plazos acotados. Sin MFA, respaldos, monitoreo y control de accesos, ese estándar no se cumple. Los 9 básicos son la base técnica del cumplimiento en protección de datos.

¿Y si no cumplo?

La Ley 21.663 contempla multas de hasta 40.000 UTM en las infracciones más graves de operadores de importancia vital. La Ley 21.719 establece sanciones de hasta 10.000 UTM para las infracciones gravísimas, como tratar datos sensibles sin autorización.

¿Por dónde conviene empezar?

Por MFA, respaldos probados y actualizaciones automáticas. Son las tres de menor costo y mayor efecto inmediato, y dejan cubierto el escenario más frecuente: robo de credenciales seguido de ransomware.

🤖 Resume este contenido con IA:

💬 ChatGPT 🔍 Perplexity