Te ayudamos a cumplir la

Ley 21.663 y certificarte en

ciberseguridad

La ley no está por venir.

Ya está fiscalizando.

Hay 1.154 empresas calificadas como operador de importancia vital en Chile, con obligaciones exigibles y multas de hasta 40.000 UTM. Ponemos a su empresa al día con la ANCI: diagnóstico, plan de trabajo e implementación de lo que la autoridad efectivamente exige.

Te ayudamos a cumplir la Ley 21.663 y certificarte en ciberseguridad

La ley no está por venir.

Ya está fiscalizando.

Hay 1.154 empresas calificadas como operador de importancia vital en Chile, con obligaciones exigibles y multas de hasta 40.000 UTM. Ponemos a su empresa al día con la ANCI: diagnóstico, plan de trabajo e implementación de lo que la autoridad efectivamente exige.

Estado regulatorio vigente

1 de diciembre de 2026

Plena vigencia de la Ley 21.719 de protección de datos.

1.154

Empresas calificadas

como OIV

Res. Ex. ANCI 87/2025 y 187/2026

3 horas

Para la alerta temprana de un incidente al CSIRT Nacional

Res. Ex. ANCI 87/2025 y 187/2026

40.000 UTM

Para la alerta temprana de un incidente al CSIRT Nacional

Res. Ex. ANCI 87/2025 y 187/2026

1.154

Empresas calificadas

como OIV

Res. Ex. ANCI 87/2025 y 187/2026

Estado regulatorio vigente

1 de diciembre de 2026

Plena vigencia de la Ley 21.719 de protección de datos.

3 horas

Para la alerta temprana de un incidente al CSIRT Nacional

Res. Ex. ANCI 87/2025 y 187/2026

40.000 UTM

Para la alerta temprana de un incidente al CSIRT Nacional

Res. Ex. ANCI 87/2025 y 187/2026

Dejamos tu empresa al día

con nuestra auditoría

Cumplimiento Ley 21.663 · ANCI-Ready

Diagnóstico del estado actual, plan de trabajo priorizado por riesgo legal e implementación de lo que la autoridad efectivamente exige. Sin proyectos de tres años ni comités que no existen en su organización.

Diseñado para mid-market sin equipo GRC: la empresa que quedó en la nómina y tiene un jefe de TI con mucho encima, no una gerencia de riesgo con seis analistas.

1

Diagnóstico

Levantamiento de obligaciones aplicables según su calificación, gap analysis contra el articulado y sus reglamentos, inventario de activos y servicios críticos, e informe de brecha con exposición estimada en pesos —no en semáforos.

2

Plan de trabajo

Hoja de ruta priorizada por riesgo legal y por plazo de la autoridad, definición del delegado de ciberseguridad, alcance del SGSI, presupuesto y cronograma con hitos verificables ante la ANCI.

3

Implementación

SGSI documentado y operando, políticas y controles, plan de continuidad operacional con foco en ciberseguridad, protocolo de reporte de incidentes 3 h / 24–72 h / 7 días / 15 días, plan de crisis con roles y niveles de severidad, capacitación del personal y simulacros con evidencia.

4

Sostenimiento

Evidencia auditable al día, revisiones y ejercicios periódicos, acompañamiento en la relación con la ANCI y el CSIRT Nacional, y actualización ante nuevos reglamentos o cambios de calificación.

Dejamos tu empresa al día

con nuestra auditoría

Cumplimiento Ley 21.663 · ANCI-Ready

Diagnóstico del estado actual, plan de trabajo priorizado por riesgo legal e implementación de lo que la autoridad efectivamente exige. Sin proyectos de tres años ni comités que no existen en su organización.

Diseñado para mid-market sin equipo GRC: la empresa que quedó en la nómina y tiene un jefe de TI con mucho encima, no una gerencia de riesgo con seis analistas.

1

Diagnóstico

Levantamiento de obligaciones aplicables según su calificación, gap analysis contra el articulado y sus reglamentos, inventario de activos y servicios críticos, e informe de brecha con exposición estimada en pesos —no en semáforos.

2

Plan de trabajo

Hoja de ruta priorizada por riesgo legal y por plazo de la autoridad, definición del delegado de ciberseguridad, alcance del SGSI, presupuesto y cronograma con hitos verificables ante la ANCI.

3

Implementación

SGSI documentado y operando, políticas y controles, plan de continuidad operacional con foco en ciberseguridad, protocolo de reporte de incidentes 3 h / 24–72 h / 7 días / 15 días, plan de crisis con roles y niveles de severidad, capacitación del personal y simulacros con evidencia.

4

Sostenimiento

Evidencia auditable al día, revisiones y ejercicios periódicos, acompañamiento en la relación con la ANCI y el CSIRT Nacional, y actualización ante nuevos reglamentos o cambios de calificación.

Conseguimos los certificados que sus clientes le exigen para comprarle

Compliance as a Service · ISO 27001 · SOC 2 · PCI DSS

Acompañamos a su empresa a obtener y mantener las certificaciones de seguridad que sus clientes y reguladores le exigen para poder vender. Implementación y mantención anual, con la certificación como resultado y no como intención.

ISO 27001

El estándar de gestión de seguridad de la información. Es el más pedido en contratos con OIV y el que mejor se apalanca con el SGSI que la Ley 21.663 ya le obliga a tener.

¿Qué incluye?

- Diagnóstico y gap analysis

- Implementación del SGSI

- Preparación de auditoría

- Mantención anual

SOC 2

El informe que le piden sus clientes cuando vende software o servicios de datos, especialmente desde Estados Unidos. Type I y Type II.

¿Qué incluye?

- Alcance y criterios

- Diseño de controles

- Preparación de auditoría

- Monitoreo continuo

PCI DSS

Obligatoria si su empresa procesa, almacena o transmite datos de tarjetas de pago. Determinamos alcance y nivel antes de mover una sola línea de presupuesto.

¿Qué incluye?

- Alcance y nivel

- Remediación

- Acompañamiento en validación

Conseguimos los certificados que

sus clientes le exigen para comprarle

Compliance as a Service · ISO 27001 · SOC 2 · PCI DSS

Acompañamos a su empresa a obtener y mantener las certificaciones de seguridad que sus clientes y reguladores le exigen para poder vender. Implementación y mantención anual, con la certificación como resultado y no como intención.

ISO 27001

El estándar de gestión de seguridad de la información. Es el más pedido en contratos con OIV y el que mejor se apalanca con el SGSI que la Ley 21.663 ya le obliga a tener.

¿Qué incluye?

- Diagnóstico y gap analysis

- Implementación del SGSI

- Preparación de auditoría

- Mantención anual

SOC 2

El informe que le piden sus clientes cuando vende software o servicios de datos, especialmente desde Estados Unidos. Type I y Type II.

¿Qué incluye?

- Alcance y criterios

- Diseño de controles

- Preparación de auditoría

- Monitoreo continuo

PCI DSS

Obligatoria si su empresa procesa, almacena o transmite datos de tarjetas de pago. Determinamos alcance y nivel antes de mover una sola línea de presupuesto.

¿Qué incluye?

- Alcance y nivel

- Remediación

- Acompañamiento en validación

Tres formas de estar obligado.

Dos de ellas toman por sorpresa.

  • Es un OIV calificado

    Ya recibió la notificación

    Aparece en la nómina de la Res. Ex. 87/2025 o de la Res. Ex. 187/2026. Debe implementar un SGSI, designar un delegado de ciberseguridad, certificar planes de continuidad operacional, capacitar a su personal y reportar incidentes en 3 horas. La calificación se revisa cada 3 años.

    Salud, energía, banca, infraestructura digital, transporte, agua potable y saneamiento, combustibles, concesionarias, prestaciones sociales, laboratorios farmacéuticos.

  • Es proveedor de un OIV

    La exigencia le llega por contrato

    No aparece en ninguna nómina, pero su cliente sí. Sus contratos ya están incorporando requisitos de seguridad, evidencia auditable y certificaciones como condición para seguir vendiendo.

    La obligación no le llega por la ANCI: le llega por el área de compras de su cliente. Y llega antes.

  • Presta un servicio esencial

    Tiene obligaciones propias

    Sin ser OIV, califica como prestador de servicios esenciales: gestión continua de riesgos, capacidad de detección y respuesta, oficial de reporte inscrito en la plataforma de la ANCI y notificación de incidentes.

    Multas de hasta 20.000 UTM.

¿No sabe en qué caso está?

Es exactamente la pregunta que resuelve el diagnóstico de 10 minutos. Es la respuesta más marcada del formulario y no hay ningún problema con eso.

Tres formas de estar obligado.

Dos de ellas toman por sorpresa.

  • Es un OIV calificado

    Ya recibió la notificación

    Aparece en la nómina de la Res. Ex. 87/2025 o de la Res. Ex. 187/2026. Debe implementar un SGSI, designar un delegado de ciberseguridad, certificar planes de continuidad operacional, capacitar a su personal y reportar incidentes en 3 horas. La calificación se revisa cada 3 años.

    Salud, energía, banca, infraestructura digital, transporte, agua potable y saneamiento, combustibles, concesionarias, prestaciones sociales, laboratorios farmacéuticos.

  • Es proveedor de un OIV

    La exigencia le llega por contrato

    No aparece en ninguna nómina, pero su cliente sí. Sus contratos ya están incorporando requisitos de seguridad, evidencia auditable y certificaciones como condición para seguir vendiendo.

    La obligación no le llega por la ANCI: le llega por el área de compras de su cliente. Y llega antes.

  • Presta un servicio esencial

    Tiene obligaciones propias

    Sin ser OIV, califica como prestador de servicios esenciales: gestión continua de riesgos, capacidad de detección y respuesta, oficial de reporte inscrito en la plataforma de la ANCI y notificación de incidentes.

    Multas de hasta 20.000 UTM.

¿No sabe en qué caso está?

Es exactamente la pregunta que resuelve el diagnóstico de 10 minutos. Es la respuesta más marcada del formulario y no hay ningún problema con eso.

¿Por qué Innoclean?

Tres razones, y ninguna es un catálogo de herramientas

Hablamos ANCI, no genérico

Trabajamos sobre el articulado de la Ley 21.663, sus reglamentos y las resoluciones de calificación vigentes. La diferencia entre un proveedor que le vende controles y uno que sabe qué le va a pedir la autoridad se nota en la primera reunión.

El riesgo en pesos, no en semáforos

La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. Cuantificamos el riesgo en pesos para que la conversación ocurra en el lenguaje de quien firma.

Diseñado para empresas sin equipo GRC

No suponemos que existe una gerencia de riesgo, un comité de seguridad ni un analista dedicado. Suponemos que hay un jefe de TI con mucho encima y una obligación legal con fecha. El proyecto se diseña para esa realidad.

¿Por qué Innoclean?

Tres razones, y ninguna es un catálogo de herramientas

Hablamos ANCI, no genérico

Trabajamos sobre el articulado de la Ley 21.663, sus reglamentos y las resoluciones de calificación vigentes. La diferencia entre un proveedor que le vende controles y uno que sabe qué le va a pedir la autoridad se nota en la primera reunión.

El riesgo en pesos, no en semáforos

La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. Cuantificamos el riesgo en pesos para que la conversación ocurra en el lenguaje de quien firma.

Diseñado para empresas sin equipo GRC

No suponemos que existe una gerencia de riesgo, un comité de seguridad ni un analista dedicado. Suponemos que hay un jefe de TI con mucho encima y una obligación legal con fecha. El proyecto se diseña para esa realidad.

Diagnóstico de 10 minutos

En 10 minutos le decimos si su empresa está obligada por la Ley 21.663, cuáles son sus tres brechas más urgentes y qué orden de magnitud tiene el trabajo. Si no le aplica, se lo decimos igual.

── Le confirmamos su situación regulatoria concreta

── Identificamos las tres brechas más urgentes

── Le damos un orden de magnitud de plazo y presupuesto

── Sin obligación de continuar y sin presentación de ventas

Diagnóstico de 10 minutos

En 10 minutos le decimos si su empresa está obligada por la Ley 21.663, cuáles son sus tres brechas más urgentes y qué orden de magnitud tiene el trabajo. Si no le aplica, se lo decimos igual.

── Le confirmamos su situación regulatoria concreta

── Identificamos las tres brechas más urgentes

── Le damos un orden de magnitud de plazo y presupuesto

── Sin obligación de continuar y sin presentación de ventas