Ley Marco de Ciberseguridad: qué deben revisar las empresas para fortalecer su estrategia de seguridad

La Ley N° 21.663, Marco de Ciberseguridad, estableció en Chile una institucionalidad y obligaciones destinadas a fortalecer la prevención, contención, resolución y respuesta frente a incidentes de ciberseguridad.

Para las empresas alcanzadas por la normativa, avanzar en cumplimiento requiere abordar la ciberseguridad como una capacidad permanente que involucra gestión de riesgos, medidas técnicas y organizacionales, monitoreo, respuesta ante incidentes, continuidad operacional y gobierno.

La Ley también creó la Agencia Nacional de Ciberseguridad (ANCI), organismo encargado de coordinar y supervisar distintas materias relacionadas con la ciberseguridad nacional.

¿A qué empresas aplica la Ley Marco de Ciberseguridad?

La Ley N° 21.663 se aplica a las instituciones que prestan servicios esenciales y a aquellas calificadas como Operadores de Importancia Vital (OIV).

Entre las actividades privadas que la legislación considera dentro de los servicios esenciales se encuentran generación, transmisión y distribución eléctrica; combustibles; agua potable y saneamiento; telecomunicaciones; infraestructura digital; servicios digitales; servicios TI gestionados por terceros; transporte; banca; servicios financieros y medios de pago; prestaciones de seguridad social; servicios postales; salud y determinadas actividades farmacéuticas.

Por esta razón, el primer ejercicio para una organización consiste en determinar con precisión qué obligaciones le corresponden según su actividad y eventual calificación regulatoria.

¿Qué exige la Ley Marco de Ciberseguridad?

La ley establece que las instituciones obligadas deben aplicar permanentemente medidas destinadas a prevenir, reportar y resolver incidentes de ciberseguridad.

Estas medidas pueden ser tecnológicas, organizacionales, físicas o informativas y deben considerar los protocolos y estándares establecidos por la ANCI, junto con las exigencias sectoriales que correspondan.

Para una empresa, esto implica trabajar sobre varias capacidades complementarias.

1. Identificar y gestionar los riesgos de ciberseguridad

Una estrategia efectiva comienza por conocer qué activos necesitan protección y qué riesgos pueden comprometerlos.

Esto requiere identificar:

  • Sistemas y servicios críticos.
  • Infraestructura tecnológica.
  • Datos relevantes para la operación.
  • Dependencias con proveedores.
  • Accesos e identidades.
  • Vulnerabilidades.
  • Escenarios que podrían afectar la continuidad.

El objetivo es establecer prioridades. Un activo cuya indisponibilidad puede interrumpir un servicio crítico requiere controles, monitoreo y procedimientos acordes con ese impacto.

2. Fortalecer la prevención

Prevenir incidentes requiere aplicar controles de seguridad de acuerdo con el riesgo de cada organización.

Dependiendo de la arquitectura tecnológica, esto puede incluir capacidades como:

  • Gestión de vulnerabilidades.
  • Protección de endpoints mediante EDR.
  • Gestión de identidades y accesos.
  • PAM para cuentas privilegiadas.
  • Firewalls de nueva generación.
  • Segmentación.
  • Seguridad de aplicaciones y APIs.
  • Protección de infraestructura cloud.
  • Gestión de configuraciones.
  • Capacitación y concientización.

La prevención debe entenderse como un proceso continuo. Nuevos activos, aplicaciones, proveedores y servicios cloud modifican constantemente la superficie que una organización necesita proteger.

3. Mejorar la capacidad de detección

Una empresa también necesita identificar rápidamente comportamientos que puedan indicar un incidente.

Tecnologías como EDR, XDR y SIEM permiten obtener visibilidad sobre diferentes componentes de la infraestructura y detectar señales asociadas con actividad sospechosa.

Entel Digital incorpora dentro de su portafolio de ciberseguridad capacidades como EDR, XDR, NG-SIEM, SOAR, Threat Hunting, MDR y CSOC.

La efectividad depende de la combinación entre tecnología, reglas de detección, inteligencia de amenazas y especialistas capaces de analizar el contexto.

4. Prepararse para reportar incidentes

Las instituciones obligadas deben contar con procedimientos que permitan identificar cuándo un incidente debe ser reportado y reunir rápidamente la información necesaria.

La ANCI establece actualmente para incidentes significativos una alerta temprana dentro de un máximo de tres horas desde que se toma conocimiento, seguida de una actualización dentro de 72 horas y un informe final dentro de un máximo de 15 días corridos desde la alerta temprana.

Esta exigencia hace especialmente relevante contar con mecanismos de detección, clasificación y escalamiento previamente definidos.

Una organización que comienza a determinar responsabilidades únicamente después de descubrir un incidente puede perder tiempo crítico durante la respuesta.

5. Definir una capacidad de respuesta

Detectar un incidente constituye el inicio del proceso. La organización necesita saber cómo actuar.

Un plan de respuesta debería establecer, entre otros elementos:

  • Roles y responsabilidades.
  • Mecanismos de escalamiento.
  • Procedimientos de investigación.
  • Acciones de contención.
  • Preservación de evidencia.
  • Coordinación con proveedores.
  • Comunicación interna.
  • Comunicación con autoridades cuando corresponda.
  • Recuperación de servicios.

Entel Digital recomienda desarrollar planes de respuesta con responsabilidades claras, realizar simulacros y alinear estos procedimientos con la continuidad operacional y la comunicación con stakeholders.

6. Integrar ciberseguridad y continuidad operacional

Una estrategia de cumplimiento también debe considerar qué ocurre con el negocio cuando un sistema crítico deja de estar disponible.

La continuidad operacional busca mantener o recuperar los procesos prioritarios frente a una interrupción.

Esto requiere coordinar ciberseguridad con capacidades como Business Continuity Plan (BCP) y Disaster Recovery Plan (DRP), especialmente cuando los servicios dependen de infraestructura tecnológica crítica.

Entel Digital incluye BCP y DRP entre las capacidades asociadas a su oferta corporativa de ciberseguridad.

7. Establecer gobierno y responsabilidades

La ciberseguridad necesita responsables claramente identificados y mecanismos de reporte hacia los niveles de decisión.

En el caso de los Operadores de Importancia Vital, la normativa contempla la figura del delegado de ciberseguridad, que actúa como contraparte de la ANCI y reporta a la autoridad, directores, gerentes, administradores o ejecutivos principales según corresponda.

Esto refuerza una idea relevante: la gestión del riesgo cibernético requiere participación tanto de las áreas técnicas como de quienes toman decisiones sobre riesgos, recursos y continuidad.

¿Cómo puede prepararse una empresa para avanzar en cumplimiento?

Un camino práctico consiste en comenzar con una evaluación de brechas entre las capacidades actuales y las obligaciones aplicables.

La organización puede revisar cinco dimensiones principales:

  1. Gobierno: responsabilidades, políticas y gestión del riesgo.
  2. Prevención: controles para reducir exposición y vulnerabilidades.
  3. Detección: visibilidad y monitoreo de eventos.
  4. Respuesta: procedimientos para investigar, contener y reportar.
  5. Continuidad: capacidad de mantener o recuperar servicios críticos.

A partir de este diagnóstico es posible priorizar iniciativas según impacto, criticidad y exposición.

La Ley Marco como parte de la gestión permanente del riesgo

La Ley N° 21.663 lleva a las organizaciones alcanzadas por ella a revisar la ciberseguridad desde una perspectiva integral. Cumplir implica desarrollar capacidades sostenibles para prevenir, detectar, gestionar y reportar incidentes, junto con proteger la continuidad de servicios relevantes.

Para abordar este proceso, las organizaciones pueden complementar sus capacidades internas mediante servicios especializados de assessment, compliance, estrategia de ciberseguridad, monitoreo, MDR, respuesta ante incidentes y continuidad operacional.

¿Te interesa saber más?

Descubre el futuro de tu industria Completa el formulario y desbloquea las soluciones más avanzadas en IoT, Cloud Ciberseguridad y TI  especialmente diseñadas para ti. ¡No esperes más, da el siguiente paso hacia la innovación ahora!

Política de privacidad de datos

Fecha de actualización: Noviembre 2022

Infórmate acerca de nuestra política de privacidad y de cómo cuidamos tu información en Entel. El cuidado de tu información personal es importante para Entel; por ello resguardamos tus datos personales y nos sujetamos a la legislación nacional vigente en esta materia. Los datos personales corresponden a cualquier información relacionada a una persona y que la identifica o hace identificable. A continuación, te informamos los tratamientos que podríamos realizar con tus datos personales.

1. Sobre Entel

Las empresas EMPRESA NACIONAL DE TELECOMUNICACIONES S.A., Rol Único Tributario N° 92.580.000-7, y ENTEL PCS TELECOMUNICACIONES S.A., Rol Único Tributario N° 96.806.980−2 (conjuntamente, “Entel”) resguardaremos tus datos personales y nos sujetaremos a la legislación nacional aplicable y a las regulaciones de esta Política de Privacidad.

2. Principios de la Política

  • Legalidad o Licitud: El tratamiento de datos personales sólo puede efectuarse cuando existe autorización legal o consentimiento del titular.
  • Finalidad: Los datos personales deben utilizarse sólo para los fines para los cuales hubieren sido recolectados.
  • Proporcionalidad: Los datos personales deben ser recolectados y tratados solo en la medida que resulten necesarios en relación con los fines del tratamiento.
  • Minimización de datos: Solo se deben solicitar y recolectar aquellos datos estrictamente necesarios para cumplir los fines para los cuales hubieren sido recolectados.
  • Temporalidad: Los datos personales se deben conservar durante el tiempo necesario, considerando la finalidad o alguna exigencia legal.
  • Calidad: El dato personal debe ser exacto, completo, actualizado y responder con veracidad a la situación real de su titular.
  • Responsabilidad: Entel es legalmente responsable del cumplimiento de los principios, obligaciones y deberes de conformidad a la ley.
  • Seguridad: El tratamiento de datos personales se debe realizar mediante medidas de seguridad adecuadas y suficientes, para evitar tratamientos no autorizados y prevenir pérdida, deterioro, filtración o destrucción.
  • Confidencialidad: Entel se obliga a guardar reserva y confidencialidad de los datos personales.

3. Compromisos Entel

Utilizaremos tus datos personales cuando su tratamiento sea necesario para la ejecución del contrato, para los fines para los cuáles hemos solicitado tu consentimiento o para el cumplimiento de obligaciones legales.

Siempre solicitaremos solo los datos estrictamente necesarios. En virtud del artículo 4° de la Ley N° 19.628, no requeriremos tu consentimiento cuando los datos provengan de fuentes accesibles al público, sean de carácter económico, financiero, bancario o comercial, se contengan en listados relativos a una categoría de personas (por ejemplo, profesión, títulos educativos, dirección o fecha de nacimiento) o sean necesarios para comunicaciones comerciales de respuesta directa o comercialización o venta directa de bienes o servicios.

Nos comprometemos a guardar reserva y confidencialidad de tus datos personales. Sin perjuicio de ello, podremos comunicar datos personales ante requerimientos judiciales o de la administración del Estado que cumplan los requisitos legales, revisando previamente los antecedentes y solicitando aclaraciones cuando corresponda.

Realizaremos los mayores esfuerzos para que los datos personales almacenados sean exactos, completos y actualizados en relación con los fines de su tratamiento. Deberán ser modificados o eliminados cuando dejen de cumplir su finalidad. Podrás modificar gratuitamente tu información personal en: (i) Mi Entel (sitio privado), (ii) APP Entel, (iii) sucursales de Entel, o (iv) call centers.

4. Para qué y cómo usamos tus datos

a) Ejecución del servicio

Celebración y ejecución del contrato: Llevaremos registro de tus llamadas, SMS, navegación y uso de datos para darte conectividad y acceso a nuestras redes y servicios, facturar, monitorear calidad y resolver reclamos o consultas.

Mejora y monitoreo de servicios: Utilizamos información agregada de tráfico para optimizar recursos y mejorar la calidad del servicio.

b) Envío de comunicaciones comerciales, promocionales o publicitarias

Podemos enviarte comunicaciones –generales o personalizadas– sobre productos y servicios de Entel o de terceros, de acuerdo con tus intereses. No compartiremos tus datos con terceros para fines distintos a los autorizados. Podremos contratar empresas de marketing para el envío, quienes deberán usarlos exclusivamente para comunicaciones en nombre de Entel. Siempre podrás poner término al envío siguiendo las instrucciones de cada comunicación.

Si autorizas el tratamiento de datos directamente a un tercero para recibir sus productos o servicios, ese tercero será el responsable del tratamiento.

c) Mejorar la experiencia de consumo y otras finalidades

Análisis de datos (big data y no big data): Usamos datos obtenidos lícitamente (personales o no) para encontrar patrones y tendencias, aplicando técnicas para evitar la identificación de personas cuando corresponda. Estos análisis se utilizan para:

  • Estudios de mercado y análisis estadístico sobre uso de red, productos y servicios, y preferencias.
  • Desarrollar y personalizar campañas de marketing.
  • Detección de fraude y seguridad de redes y servicios.
  • Entregar informes y análisis estadísticos agregados a terceros (sector público o privado) sin identificar personas.

Cookies: Utilizamos cookies para recordar información y personalizar la experiencia, así como para rastrear actividad en línea y permitir que terceros ofrezcan publicidad. Puedes revisar la política de cookies en este enlace: Política de Cookies de Entel.

Comunicación de datos personales: Para prestar servicios y para las finalidades anteriores, cuando sea necesario, podremos comunicar tus datos a:

  • Empresas del grupo Entel.
  • Proveedores y socios comerciales (encargados del tratamiento).
  • Organismos del Estado, en cumplimiento de la legislación vigente.

Antes de transferir datos personales a terceros, adoptaremos las medidas adecuadas conforme a la legislación aplicable para proteger tus datos.

5. Cómo recopilamos tu información

Podemos recopilar información personal desde diversas fuentes, según el canal y el tipo de interacción:

  • Cuando compras productos o contratas servicios.
  • Al utilizar nuestra red y servicios.
  • Al registrarte en nuestro sitio web para recibir información.
  • Al descargar y/o utilizar la App Entel.
  • Al contactarnos a través de nuestros canales comerciales.
  • Al participar en concursos, sorteos o encuestas.

6. Qué datos podemos almacenar

  • Nombre, dirección, RUT, teléfono móvil y correo electrónico informados por ti (actualizables en Mi Entel).
  • Información de medios de pago utilizados (sin acceso a claves secretas).
  • Datos de tráfico en nuestra red (números llamados, duración, cantidad de datos, etc.; no accedemos al contenido de llamadas o mensajes).
  • Datos obtenidos por nuestros canales de atención (call centers, soporte, correos, etc.).
  • Datos de geolocalización (previo consentimiento) para ofrecer servicios personalizados.
  • Información de tu cuenta Mi Entel y APP Entel (usuarios y contraseñas) para monitoreo y mejora de servicios.
  • Información de facturación (montos, fechas de pago, suspensión, contratación, deudas, etc.).

7. Por cuánto tiempo almacenamos tus datos

Mantendremos tus datos solo por el tiempo necesario para la prestación de los servicios, su cobro y facturación, hasta su total ejecución y cumplimiento, salvo exigencias legales distintas.

Los rangos autorizados de direcciones IP y los números IP de conexiones de abonados se almacenan por un máximo de un año, conforme al artículo 222 del Código Procesal Penal.

8. Cómo protegemos tu información

Podemos entregarte una clave personal para acceder a tu sitio privado Mi Entel. Esta clave es estrictamente confidencial y de tu exclusivo conocimiento y responsabilidad.

Adoptamos medidas y controles para evitar accesos no autorizados y pérdidas de información personal. Nuestras plataformas y sistemas de almacenamiento siguen estándares internacionales y normativa vigente, resguardando integridad, confidencialidad, disponibilidad y resiliencia. Además, velamos por la calidad de los datos y por un uso responsable que resguarde los derechos y la privacidad de las personas.

Entel nunca solicitará por comunicaciones datos personales o claves secretas. Si tienes dudas, contáctanos antes de entregar información.

9. Tus derechos

  • Acceso: Solicitar confirmación y acceso a tus datos personales tratados por Entel.
  • Rectificación: Solicitar rectificación si tu información es inexacta, desactualizada o incompleta.
  • Cancelación: Solicitar eliminación cuando los datos ya no sean necesarios para la prestación del servicio ni para obligaciones legales.
  • Oposición: Oponerte, en ciertas circunstancias y sin afectar obligaciones contractuales, al tratamiento de tus datos. Para comunicaciones publicitarias, la oposición se ejerce por cada canal de envío.

Para ejercer estos derechos: (i) accede a tu sitio privado Mi Entel; (ii) usa la APP Entel; (iii) acude a sucursales de Entel; o (iv) utiliza nuestros call centers.

Cambios de esta política de privacidad

Informaremos los cambios conforme al marco normativo vigente. Las versiones anteriores estarán disponibles en nuestra página web. Si tienes consultas, escríbenos a protecciondedatos@entel.cl o contáctanos por nuestros canales de atención.

¿Quieres saber más?