
La ley no está por venir.
Ya está fiscalizando.
Hay 1.154 empresas calificadas como operador de importancia vital en Chile, con obligaciones exigibles y multas de hasta 40.000 UTM. Ponemos a su empresa al día con la ANCI: diagnóstico, plan de trabajo e implementación de lo que la autoridad efectivamente exige.

La ley no está por venir.
Ya está fiscalizando.
Hay 1.154 empresas calificadas como operador de importancia vital en Chile, con obligaciones exigibles y multas de hasta 40.000 UTM. Ponemos a su empresa al día con la ANCI: diagnóstico, plan de trabajo e implementación de lo que la autoridad efectivamente exige.
1.154
Empresas calificadas
como OIV
Res. Ex. ANCI 87/2025 y 187/2026
3 horas
Para la alerta temprana de un incidente al CSIRT Nacional
Res. Ex. ANCI 87/2025 y 187/2026
40.000 UTM
Para la alerta temprana de un incidente al CSIRT Nacional
Res. Ex. ANCI 87/2025 y 187/2026
1.154
Empresas calificadas
como OIV
Res. Ex. ANCI 87/2025 y 187/2026
3 horas
Para la alerta temprana de un incidente al CSIRT Nacional
Res. Ex. ANCI 87/2025 y 187/2026
40.000 UTM
Para la alerta temprana de un incidente al CSIRT Nacional
Res. Ex. ANCI 87/2025 y 187/2026
Cumplimiento Ley 21.663 · ANCI-Ready
Diagnóstico del estado actual, plan de trabajo priorizado por riesgo legal e implementación de lo que la autoridad efectivamente exige. Sin proyectos de tres años ni comités que no existen en su organización.
Diseñado para mid-market sin equipo GRC: la empresa que quedó en la nómina y tiene un jefe de TI con mucho encima, no una gerencia de riesgo con seis analistas.
1
Diagnóstico
Levantamiento de obligaciones aplicables según su calificación, gap analysis contra el articulado y sus reglamentos, inventario de activos y servicios críticos, e informe de brecha con exposición estimada en pesos —no en semáforos.
2
Plan de trabajo
Hoja de ruta priorizada por riesgo legal y por plazo de la autoridad, definición del delegado de ciberseguridad, alcance del SGSI, presupuesto y cronograma con hitos verificables ante la ANCI.
3
Implementación
SGSI documentado y operando, políticas y controles, plan de continuidad operacional con foco en ciberseguridad, protocolo de reporte de incidentes 3 h / 24–72 h / 7 días / 15 días, plan de crisis con roles y niveles de severidad, capacitación del personal y simulacros con evidencia.
4
Sostenimiento
Evidencia auditable al día, revisiones y ejercicios periódicos, acompañamiento en la relación con la ANCI y el CSIRT Nacional, y actualización ante nuevos reglamentos o cambios de calificación.
Cumplimiento Ley 21.663 · ANCI-Ready
Diagnóstico del estado actual, plan de trabajo priorizado por riesgo legal e implementación de lo que la autoridad efectivamente exige. Sin proyectos de tres años ni comités que no existen en su organización.
Diseñado para mid-market sin equipo GRC: la empresa que quedó en la nómina y tiene un jefe de TI con mucho encima, no una gerencia de riesgo con seis analistas.
1
Diagnóstico
Levantamiento de obligaciones aplicables según su calificación, gap analysis contra el articulado y sus reglamentos, inventario de activos y servicios críticos, e informe de brecha con exposición estimada en pesos —no en semáforos.
2
Plan de trabajo
Hoja de ruta priorizada por riesgo legal y por plazo de la autoridad, definición del delegado de ciberseguridad, alcance del SGSI, presupuesto y cronograma con hitos verificables ante la ANCI.
3
Implementación
SGSI documentado y operando, políticas y controles, plan de continuidad operacional con foco en ciberseguridad, protocolo de reporte de incidentes 3 h / 24–72 h / 7 días / 15 días, plan de crisis con roles y niveles de severidad, capacitación del personal y simulacros con evidencia.
4
Sostenimiento
Evidencia auditable al día, revisiones y ejercicios periódicos, acompañamiento en la relación con la ANCI y el CSIRT Nacional, y actualización ante nuevos reglamentos o cambios de calificación.
Conseguimos los certificados que sus clientes le exigen para comprarle
Compliance as a Service · ISO 27001 · SOC 2 · PCI DSS
Acompañamos a su empresa a obtener y mantener las certificaciones de seguridad que sus clientes y reguladores le exigen para poder vender. Implementación y mantención anual, con la certificación como resultado y no como intención.
ISO 27001
El estándar de gestión de seguridad de la información. Es el más pedido en contratos con OIV y el que mejor se apalanca con el SGSI que la Ley 21.663 ya le obliga a tener.
¿Qué incluye?
- Diagnóstico y gap analysis
- Implementación del SGSI
- Preparación de auditoría
- Mantención anual
SOC 2
El informe que le piden sus clientes cuando vende software o servicios de datos, especialmente desde Estados Unidos. Type I y Type II.
¿Qué incluye?
- Alcance y criterios
- Diseño de controles
- Preparación de auditoría
- Monitoreo continuo
PCI DSS
Obligatoria si su empresa procesa, almacena o transmite datos de tarjetas de pago. Determinamos alcance y nivel antes de mover una sola línea de presupuesto.
¿Qué incluye?
- Alcance y nivel
- Remediación
- Acompañamiento en validación
Conseguimos los certificados que
sus clientes le exigen para comprarle
Compliance as a Service · ISO 27001 · SOC 2 · PCI DSS
Acompañamos a su empresa a obtener y mantener las certificaciones de seguridad que sus clientes y reguladores le exigen para poder vender. Implementación y mantención anual, con la certificación como resultado y no como intención.
ISO 27001
El estándar de gestión de seguridad de la información. Es el más pedido en contratos con OIV y el que mejor se apalanca con el SGSI que la Ley 21.663 ya le obliga a tener.
¿Qué incluye?
- Diagnóstico y gap analysis
- Implementación del SGSI
- Preparación de auditoría
- Mantención anual
SOC 2
El informe que le piden sus clientes cuando vende software o servicios de datos, especialmente desde Estados Unidos. Type I y Type II.
¿Qué incluye?
- Alcance y criterios
- Diseño de controles
- Preparación de auditoría
- Monitoreo continuo
PCI DSS
Obligatoria si su empresa procesa, almacena o transmite datos de tarjetas de pago. Determinamos alcance y nivel antes de mover una sola línea de presupuesto.
¿Qué incluye?
- Alcance y nivel
- Remediación
- Acompañamiento en validación
Tres formas de estar obligado.
Dos de ellas toman por sorpresa.
Es un OIV calificado
Ya recibió la notificación
Aparece en la nómina de la Res. Ex. 87/2025 o de la Res. Ex. 187/2026. Debe implementar un SGSI, designar un delegado de ciberseguridad, certificar planes de continuidad operacional, capacitar a su personal y reportar incidentes en 3 horas. La calificación se revisa cada 3 años.
Salud, energía, banca, infraestructura digital, transporte, agua potable y saneamiento, combustibles, concesionarias, prestaciones sociales, laboratorios farmacéuticos.
Es proveedor de un OIV
La exigencia le llega por contrato
No aparece en ninguna nómina, pero su cliente sí. Sus contratos ya están incorporando requisitos de seguridad, evidencia auditable y certificaciones como condición para seguir vendiendo.
La obligación no le llega por la ANCI: le llega por el área de compras de su cliente. Y llega antes.
Presta un servicio esencial
Tiene obligaciones propias
Sin ser OIV, califica como prestador de servicios esenciales: gestión continua de riesgos, capacidad de detección y respuesta, oficial de reporte inscrito en la plataforma de la ANCI y notificación de incidentes.
Multas de hasta 20.000 UTM.
¿No sabe en qué caso está?
Es exactamente la pregunta que resuelve el diagnóstico de 10 minutos. Es la respuesta más marcada del formulario y no hay ningún problema con eso.
Tres formas de estar obligado.
Dos de ellas toman por sorpresa.
Es un OIV calificado
Ya recibió la notificación
Aparece en la nómina de la Res. Ex. 87/2025 o de la Res. Ex. 187/2026. Debe implementar un SGSI, designar un delegado de ciberseguridad, certificar planes de continuidad operacional, capacitar a su personal y reportar incidentes en 3 horas. La calificación se revisa cada 3 años.
Salud, energía, banca, infraestructura digital, transporte, agua potable y saneamiento, combustibles, concesionarias, prestaciones sociales, laboratorios farmacéuticos.
Es proveedor de un OIV
La exigencia le llega por contrato
No aparece en ninguna nómina, pero su cliente sí. Sus contratos ya están incorporando requisitos de seguridad, evidencia auditable y certificaciones como condición para seguir vendiendo.
La obligación no le llega por la ANCI: le llega por el área de compras de su cliente. Y llega antes.
Presta un servicio esencial
Tiene obligaciones propias
Sin ser OIV, califica como prestador de servicios esenciales: gestión continua de riesgos, capacidad de detección y respuesta, oficial de reporte inscrito en la plataforma de la ANCI y notificación de incidentes.
Multas de hasta 20.000 UTM.
¿No sabe en qué caso está?
Es exactamente la pregunta que resuelve el diagnóstico de 10 minutos. Es la respuesta más marcada del formulario y no hay ningún problema con eso.
¿Por qué Innoclean?
Tres razones, y ninguna es un catálogo de herramientas
Hablamos ANCI, no genérico
Trabajamos sobre el articulado de la Ley 21.663, sus reglamentos y las resoluciones de calificación vigentes. La diferencia entre un proveedor que le vende controles y uno que sabe qué le va a pedir la autoridad se nota en la primera reunión.
El riesgo en pesos, no en semáforos
La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. Cuantificamos el riesgo en pesos para que la conversación ocurra en el lenguaje de quien firma.
Diseñado para empresas sin equipo GRC
No suponemos que existe una gerencia de riesgo, un comité de seguridad ni un analista dedicado. Suponemos que hay un jefe de TI con mucho encima y una obligación legal con fecha. El proyecto se diseña para esa realidad.
¿Por qué Innoclean?
Tres razones, y ninguna es un catálogo de herramientas
Hablamos ANCI, no genérico
Trabajamos sobre el articulado de la Ley 21.663, sus reglamentos y las resoluciones de calificación vigentes. La diferencia entre un proveedor que le vende controles y uno que sabe qué le va a pedir la autoridad se nota en la primera reunión.
El riesgo en pesos, no en semáforos
La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. La Ley 21.663 llevó el ciberriesgo al directorio con responsabilidad legal asociada. Un directorio no aprueba presupuesto mirando un tablero verde-amarillo-rojo: lo aprueba mirando exposición cuantificada. Cuantificamos el riesgo en pesos para que la conversación ocurra en el lenguaje de quien firma.
Diseñado para empresas sin equipo GRC
No suponemos que existe una gerencia de riesgo, un comité de seguridad ni un analista dedicado. Suponemos que hay un jefe de TI con mucho encima y una obligación legal con fecha. El proyecto se diseña para esa realidad.
Diagnóstico de 10 minutos
En 10 minutos le decimos si su empresa está obligada por la Ley 21.663, cuáles son sus tres brechas más urgentes y qué orden de magnitud tiene el trabajo. Si no le aplica, se lo decimos igual.
── Le confirmamos su situación regulatoria concreta
── Identificamos las tres brechas más urgentes
── Le damos un orden de magnitud de plazo y presupuesto
── Sin obligación de continuar y sin presentación de ventas

Diagnóstico de 10 minutos
En 10 minutos le decimos si su empresa está obligada por la Ley 21.663, cuáles son sus tres brechas más urgentes y qué orden de magnitud tiene el trabajo. Si no le aplica, se lo decimos igual.
── Le confirmamos su situación regulatoria concreta
── Identificamos las tres brechas más urgentes
── Le damos un orden de magnitud de plazo y presupuesto
── Sin obligación de continuar y sin presentación de ventas
