Saltar al contenido
La ANCI cerró la nómina de operadores de importancia vital y el plazo para designar delegado vence el 22 de septiembre — Cubillos Lama
Regulatorio

La ANCI cerró la nómina de operadores de importancia vital y el plazo para designar delegado vence el 22 de septiembre

La ANCI cerró la lista de operadores de importancia vital y estableció un plazo de 60 días, contados desde el 24 de julio, para designar y acreditar al delegado de ciberseguridad, con vencimiento el 22 de septiembre de 2026; el delegado debe cumplir requisitos de formación, independencia funcional y no ser responsable del área de TI. Además, la normativa exige medidas de contención inmediatas ante incidentes, reporte en tres horas y actualización de cambios en cinco días hábiles. Se recomienda designar al delegado antes de la fecha límite, revisar y probar los procedimientos de respuesta y asegurar la independencia del cargo.

Regulatorio2026-08-04Actualizado: 2026-09-04
CompartirCorreoWhatsAppLinkedIn

La Agencia Nacional de Ciberseguridad (ANCI) cerró la nómina de operadores de importancia vital de la segunda etapa del primer proceso de calificación de la Ley N° 21.663. Lo hizo por Resolución Exenta N° 187, dictada el 21 de julio de 2026 y publicada en el Diario Oficial el 24 de julio; con eso terminó la etapa de calificación y empezó la de los plazos, sin perjuicio de los recursos administrativos y judiciales disponibles. Si tu empresa quedó en esa lista, los sesenta días corridos para designar y acreditar a tu delegado de ciberseguridad corren desde el 24 de julio y se agotan el 22 de septiembre de 2026.

Infraestructura de red y sistemas críticos
Infraestructura de red y sistemas críticos

Qué cambió

Hasta esa publicación, la calificación era un procedimiento abierto y tu empresa podía discutir su inclusión. La ANCI dividió el proceso en dos etapas mediante la Resolución Exenta N° 24, de 30 de mayo de 2025. La primera cerró con la Resolución Exenta N° 87 de 2025 y cubrió electricidad, telecomunicaciones, infraestructura digital, banca, salud institucional y organismos del Estado.

La segunda quedó preliminarmente fijada por la Resolución Exenta N° 85 de 2026, publicada el 24 de abril de 2026, con treinta días para observaciones. En ese período la Agencia recibió 179 observaciones de instituciones preliminarmente calificadas, publicó el resumen ejecutivo de la consulta el 24 de junio de 2026 y pidió informes fundados a los reguladores sectoriales. La Resolución 187 resolvió todo eso junto y suma 239 instituciones, según informó la propia ANCI.

La nómina definitiva incorpora combustibles, agua potable y saneamiento, transporte terrestre, aéreo, ferroviario y marítimo, concesionarios de servicios públicos, administración de prestaciones de seguridad social, servicios postales y de mensajería, y producción e investigación de productos farmacéuticos, más entidades de sectores ya calificados en la primera etapa que habían quedado fuera. El corte no fue parejo dentro de cada sector. En concesiones viales, la ANCI calificó solo las que tienen túneles en operación, porque un incidente en ventilación, detección de incendios, CCTV o control de acceso obliga al cierre inmediato de la vía.

Las concesiones a cielo abierto quedaron fuera, con sistemas de recaudación y medición de flujo que no comprometen la operación segura. Y oponerse por escrito no bastó; siete de las diez concesionarias aeroportuarias preliminarmente calificadas presentaron observaciones en contra de su inclusión. La Agencia volvió a oficiar a la Dirección General de Aeronáutica Civil, que el 3 de julio de 2026 ratificó su informe anterior sobre la criticidad del sector; la lista está cerrada.

Qué puede significar para tu empresa

Estar en la nómina no es un rótulo reputacional. Es un cambio de régimen con obligaciones fechadas; la primera es el delegado de ciberseguridad. La Instrucción General N° 3 de la ANCI, publicada el 26 de diciembre de 2025, desarrolla el deber del artículo 8° letra i) de la Ley N° 21.663 y exige designarlo dentro de sesenta días corridos contados desde que se publica la nómina definitiva.

El perfil no admite improvisación. La instrucción pide formación, certificación o experiencia especializada en ciberseguridad, gestión de riesgo tecnológico o continuidad operacional. El cargo no puede ser desempeñado por quien ejerza como encargado, jefe, director o responsable del área de tecnologías de la información.

Solo puede depender jerárquicamente de esa área cuando existan mecanismos de independencia funcional. La designación consta en documento formal, se acredita ante la Agencia y se actualiza, con cinco días hábiles para informar ceses o cambios relevantes. Si tu candidato natural es el gerente de TI, tienes un problema de estructura y no de nombre.

La segunda es la capacidad de contención. La Instrucción General N° 4, de la misma fecha, exige medidas inmediatas de aislamiento de sistemas comprometidos, restricción de accesos administrativos y remotos, cambio de credenciales, cortafuegos que bloqueen por defecto y segmentación de red, más el registro de las decisiones adoptadas durante el incidente. La alerta temprana debe enviarse dentro de las tres horas siguientes a tomar conocimiento de un incidente que pueda tener efectos significativos.

La Instrucción General N° 4 también exige ejecutar e informar determinadas medidas dentro de esa misma ventana. Un procedimiento que existe en papel pero que nadie ha ejercitado no resiste esa ventana. Queda una aspecto no resuelto para las empresas más pequeñas.

Antes de cerrar la nómina, la Agencia pidió un informe al Ministerio de Economía, por oficio reservado N° 90 de 28 de abril de 2026, sobre entidades clasificadas como empresas de menor tamaño bajo el artículo 2° de la Ley N° 20.416. Si estás en ese rango, revisa tu expediente. Hay otro ángulo, y alcanza a quien no está en la lista.

Uno de los criterios que aplicó la ANCI es la dependencia recíproca entre servicios esenciales y el efecto que una interrupción produce aguas abajo en la cadena de suministro, según el artículo 4° del reglamento aprobado por el decreto supremo N° 285 de 2024 del Ministerio del Interior y Seguridad Pública. Este criterio puede llevar a los operadores de importancia vital a reforzar contractualmente la gestión de sus proveedores mediante obligaciones de notificación de incidentes, auditoría, niveles de servicio y responsabilidad por brechas. Salvo obligaciones sectoriales o aplicables a organismos del Estado, ese traspaso es contractual y se negocia.

Qué puedes hacer

Antes del 22 de septiembre de 2026; designa al delegado de ciberseguridad por documento formal y acredítalo ante la ANCI. Verifica que no sea la persona responsable del área de tecnologías de la información y que cumpla los restantes requisitos de perfil, reporte directo e independencia funcional de la Instrucción General N° 3. Antes del 22 de septiembre de 2026; contrasta tus procedimientos vigentes contra las capacidades de contención de la Instrucción General N° 4 y prueba la ventana de reporte con un ejercicio real, no con una revisión documental.

Deja registro de quién decide, cómo se escala y cómo se preserva la evidencia; durante la adecuación; lee la parte de la Resolución 187 que fundamenta la inclusión de tu sector. Ahí están los servicios, la dependencia tecnológica y la ausencia de proveedores alternativos que la ANCI ponderó, y ese es el mapa de lo que tienes que proteger primero. Si además vas a evaluar una impugnación, hazlo en paralelo con la adecuación; la sola impugnación no suspende el cumplimiento, sin perjuicio de la suspensión que pueda disponer la autoridad o el tribunal competente.


Si necesitas confirmar si tu empresa quedó en la nómina, estructurar la designación del delegado con la independencia que exige la ANCI o revisar cómo las obligaciones de un operador de importancia vital están bajando a tus contratos de proveedor, agenda una reunión con nuestro equipo.

Este contenido es informativo y no constituye asesoría legal.

¿Esta novedad legal afecta a tu empresa?

Conversemos sobre cómo podemos ayudarte.

Contáctanos →

Área relacionada: Regulatorio

Conoce cómo trabajamos esta materia bajo el modelo OGC.

Ver área Regulatorio