Un mismo incidente, dos reguladores
Si tu organización es Operador de Importancia Vital y trata datos personales, un ransomware que cifre tu base de clientes genera simultáneamente un reporte al CSIRT Nacional y una comunicación a la Agencia de Protección de Datos. Dos autoridades, dos formatos, dos criterios de plazo.
Las dos leyes, lado a lado
| Ley 21.663 · Ciberseguridad | Ley 21.719 · Datos personales | |
|---|---|---|
| Qué protege | Continuidad y seguridad de redes y sistemas | Datos personales y derechos de los titulares |
| A quién obliga | Organismos del Estado y prestadores de servicios esenciales. 1.154 OIV calificados | Todo quien trate datos personales |
| Regulador | ANCI o la autoridad sectorial | Agencia de Protección de Datos |
| Vigencia plena | 1 de marzo de 2025 | 1 de diciembre de 2026 |
| Plazo de reporte | 3 horas para la alerta temprana | Sin dilaciones indebidas, sin plazo numérico |
| Rol especializado | Delegado de Ciberseguridad, incompatible con la jefatura de TI | Delegado de Protección de Datos, con autonomía de la administración |
| Certificación | Registro de certificadoras aún no operativo | Certifica la propia Agencia |
| Multa máxima | 40.000 UTM para OIV | 20.000 UTM, o 2%/4% de ingresos con reincidencia |
Dónde se cruzan exactamente
El punto de contacto está en el artículo 27 de la Ley 21.663, que considera de efecto significativo —y por tanto reportable al CSIRT— todo incidente capaz de afectar sistemas informáticos que contengan datos personales. No exige interrupción del servicio: basta con que los sistemas comprometidos alberguen datos personales.
A eso se suma el artículo 8 letra g) de esa ley, que obliga a los OIV a informar a los potenciales afectados sobre incidentes que comprometan gravemente su información, especialmente cuando involucren datos personales. Y por el otro lado, el artículo 14 sexies de la Ley 21.719 impone su propio deber de comunicación ante la Agencia.
La regla que evita la doble sanción
El artículo 40 de la Ley 21.663 lo resuelve: cuando por unos mismos hechos y fundamentos jurídicos el infractor pudiese ser sancionado con arreglo a esa ley y a otra, se impone la de mayor gravedad, y en ningún caso proceden dos o más sanciones administrativas por los mismos hechos.
Pero tiene un límite que conviene entender: opera sobre los mismos hechos y fundamentos. No reportar al CSIRT y no comunicar la brecha a la Agencia son incumplimientos de deberes distintos, con fundamentos distintos. La regla protege contra la doble sanción por el mismo incumplimiento, no contra sanciones por incumplimientos diferentes.
Cómo gestionarlo sin duplicar trabajo
- Identifica el solapamiento. Qué sistemas dentro del alcance de tu SGSI contienen datos personales. Ese inventario sirve para las dos leyes.
- Un solo procedimiento de incidentes, dos ramas de notificación. No construyas dos procesos paralelos que competirán por los mismos recursos durante una crisis.
- Cronometra por el plazo más exigente. Si eres OIV, las 3 horas del artículo 9 mandan. Cumplirlas te deja holgadamente dentro de «sin dilaciones indebidas».
- Centraliza la evidencia. Vas a responder dos veces por los mismos hechos ante autoridades distintas.
- Define quién habla con quién. El delegado de ciberseguridad responde ante la ANCI; el DPO ante la Agencia de Datos. No son la misma figura ni tienen las mismas reglas.
- Aprovecha la base documental común. El SGSI del artículo 8 letra a) y el Modelo de Prevención del artículo 49 comparten inventarios, matrices de riesgo y procedimientos.
Un solo programa para ambas leyes
Si estás bajo las dos normativas, no necesitas dos proyectos. Construimos la base documental común y las ramas específicas de cada régimen: SGSI y delegado de ciberseguridad por un lado, Modelo de Prevención y DPO por el otro.
- Ley N° 21.663 — artículos 8 g), 9, 27 y 40.
- Ley N° 21.719 — artículos 14 sexies y 50.
- Ley21663.info — nuestra guía de la Ley Marco de Ciberseguridad.
Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal.