Ley 21.663 y Ley 21.719: el cruce entre ciberseguridad y datos

Un mismo incidente, dos reguladores

Si tu organización es Operador de Importancia Vital y trata datos personales, un ransomware que cifre tu base de clientes genera simultáneamente un reporte al CSIRT Nacional y una comunicación a la Agencia de Protección de Datos. Dos autoridades, dos formatos, dos criterios de plazo.

Las dos leyes, lado a lado

Ley 21.663 · CiberseguridadLey 21.719 · Datos personales
Qué protegeContinuidad y seguridad de redes y sistemasDatos personales y derechos de los titulares
A quién obligaOrganismos del Estado y prestadores de servicios esenciales. 1.154 OIV calificadosTodo quien trate datos personales
ReguladorANCI o la autoridad sectorialAgencia de Protección de Datos
Vigencia plena1 de marzo de 20251 de diciembre de 2026
Plazo de reporte3 horas para la alerta tempranaSin dilaciones indebidas, sin plazo numérico
Rol especializadoDelegado de Ciberseguridad, incompatible con la jefatura de TIDelegado de Protección de Datos, con autonomía de la administración
CertificaciónRegistro de certificadoras aún no operativoCertifica la propia Agencia
Multa máxima40.000 UTM para OIV20.000 UTM, o 2%/4% de ingresos con reincidencia

Dónde se cruzan exactamente

El punto de contacto está en el artículo 27 de la Ley 21.663, que considera de efecto significativo —y por tanto reportable al CSIRT— todo incidente capaz de afectar sistemas informáticos que contengan datos personales. No exige interrupción del servicio: basta con que los sistemas comprometidos alberguen datos personales.

A eso se suma el artículo 8 letra g) de esa ley, que obliga a los OIV a informar a los potenciales afectados sobre incidentes que comprometan gravemente su información, especialmente cuando involucren datos personales. Y por el otro lado, el artículo 14 sexies de la Ley 21.719 impone su propio deber de comunicación ante la Agencia.

La regla que evita la doble sanción

El artículo 40 de la Ley 21.663 lo resuelve: cuando por unos mismos hechos y fundamentos jurídicos el infractor pudiese ser sancionado con arreglo a esa ley y a otra, se impone la de mayor gravedad, y en ningún caso proceden dos o más sanciones administrativas por los mismos hechos.

Pero tiene un límite que conviene entender: opera sobre los mismos hechos y fundamentos. No reportar al CSIRT y no comunicar la brecha a la Agencia son incumplimientos de deberes distintos, con fundamentos distintos. La regla protege contra la doble sanción por el mismo incumplimiento, no contra sanciones por incumplimientos diferentes.

Cómo gestionarlo sin duplicar trabajo

  1. Identifica el solapamiento. Qué sistemas dentro del alcance de tu SGSI contienen datos personales. Ese inventario sirve para las dos leyes.
  2. Un solo procedimiento de incidentes, dos ramas de notificación. No construyas dos procesos paralelos que competirán por los mismos recursos durante una crisis.
  3. Cronometra por el plazo más exigente. Si eres OIV, las 3 horas del artículo 9 mandan. Cumplirlas te deja holgadamente dentro de «sin dilaciones indebidas».
  4. Centraliza la evidencia. Vas a responder dos veces por los mismos hechos ante autoridades distintas.
  5. Define quién habla con quién. El delegado de ciberseguridad responde ante la ANCI; el DPO ante la Agencia de Datos. No son la misma figura ni tienen las mismas reglas.
  6. Aprovecha la base documental común. El SGSI del artículo 8 letra a) y el Modelo de Prevención del artículo 49 comparten inventarios, matrices de riesgo y procedimientos.
Cubrimos las dos

Un solo programa para ambas leyes

Si estás bajo las dos normativas, no necesitas dos proyectos. Construimos la base documental común y las ramas específicas de cada régimen: SGSI y delegado de ciberseguridad por un lado, Modelo de Prevención y DPO por el otro.

Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal.