Cumplimiento para Operadores de Importancia Vital · Ley 21.663

Sostener un servicio esencial hoy también es custodiar los datos que lo hacen posible.

La ciberseguridad de la infraestructura crítica y la protección de los datos personales son dos caras del mismo deber. OIV-Custodia reúne ambos marcos —Ley 21.663 con ISO 27001, Ley 21.719 con ISO 27701— en una sola plataforma, para que tu equipo los lleve a la operación sin depender de un consultor al lado.

marcos, una plataforma
2
OIV · ANCI
915
· 21.719
Ley 21.663

El sector salud, bajo ataque

La infraestructura crítica, bajo ataque
5 días

estuvo paralizada la mayor red de oleoductos de combustible de EE.UU. tras el ransomware a Colonial Pipeline: escasez en la costa este y estado de emergencia. El atacante entró por una VPN sin doble factor.

Energía · EE.UU. · 2021

Dato 1 / 4

El dilema del operador crítico: ¿y si proteger exige interrumpir el servicio? El apagón estratégico —desconectar para contener— evita un daño mayor, pero solo funciona si está planificado antes de la crisis, no durante.

Y en Chile, la cuenta regresiva ya corre

El riesgo ya no es solo el ataque: ahora la ley obliga.

Una nueva Agencia de Protección de Datos Personales fiscalizará y sancionará el incumplimiento. Las multas se gradúan según la gravedad de la infracción:

Infracción leve
hasta 5.000 UTM
Infracción grave
hasta 10.000 UTM
Infracción gravísima
hasta 20.000 UTM

A la multa se suman el cese de las operaciones de tratamiento, la indemnización a los titulares y el daño reputacional. El plazo para prepararse ya comenzó.

1 DIC 2026entra en vigencia la Ley 21.719

Una sola custodia, tres formas

No son tres sistemas que conviven.
Son tres formas de un mismo deber.

El dato de la persona se custodia en tres planos a la vez. Un puente los une: lo que protege a la institución protege a la persona, y de ahí nace la confianza que sostiene el servicio.

Ley de Ciberseguridad

Ley 21.663

La armadura del operador

Protege el servicio esencial como infraestructura crítica. Que la operación no se detenga, no se corrompa, no se filtre.

DisponibilidadIntegridadConfidencialidad

El vínculo con las personas y sus datos

Donde ambos marcos convergen

La confianza que sostiene

Proteger la operación y proteger el dato tienen un mismo fin: que la persona confíe en quien custodia sus datos. La confianza no se declara, se sostiene con seguridad y privacidad demostrables.

ContinuidadTransparenciaReputación

Ley de Protección de Datos

Ley 21.719

El escudo del titular

Protege a la persona, dueña absoluta de su dato. Derechos del titular y consentimiento: el límite de lo que la organización puede hacer con la información que le confían.

PropiedadDerechosDignidad

Custodia y la Confianza del Cumplimiento.

El vínculo

SGSI + PIMS

Un solo sistema de gestión para las dos obligaciones: seguridad de la información (SGSI, ISO 27001) y privacidad de los datos (PIMS, ISO 27701).

No son dos sistemas que conviven: son dos formas de un mismo deber. OIV-Custodia los trata como un solo acto de apropiación —el equipo los hace suyos en lugar de delegarlos a TI—. Por eso una sola plataforma, y no dos.

  1. Las 2 leyes21.663 · 21.719
  2. Las 2 normasISO 27001 · 27701
  3. OIV-Custodiala plataforma
  4. Tu equipola apropiación

El consultor, dentro de la plataforma

Un motor de reglas te guía paso a paso. Lo que antes pedía un consultor, ahora lo hace tu equipo.

OIV-Custodia baja los dos marcos a la operación diaria: cada uno se gestiona con guías, plantillas y controles, sin depender de un consultor al lado.

Empieza por conocer dónde estás

Dos puertas, un mismo umbral.

Cada marco tiene su autodiagnóstico. Entra por la que más te urge; el resultado te ubica en el camino.

El camino

De la gobernanza al monitoreo.

Cinco hitos. No es un problema de TI: empieza en el comité directivo y termina en la vigilancia continua.

1

Gobernanza

Nombrar OSI y DPO; elevar los marcos al comité directivo. No es un problema de TI.

2

Diagnóstico

Evaluar brechas, identificar activos críticos y tratamientos de alto riesgo.

3

Implementación

Desplegar controles, RAT, EIPD y planes de continuidad operativa.

4

Cultura

Capacitar al personal; el eslabón humano frente al phishing y el apagón estratégico.

5

Monitoreo

Vigilancia continua, reporte a ANCI y Agencia, y revisión anual por directorio.

Fundador de la iniciativa

Dr. José Fernández Figueroa

CEO de Rayen Salud, donde informatizó más de 1.200 establecimientos —el 76% de la atención primaria de Chile—. Médico y salubrista: creó la primera unidad de informática médica del MINSAL y lideró SIDRA, la ficha clínica electrónica que alcanzó al 90% del país. Hoy pone esa experiencia de gestión al servicio de la ciberseguridad y la protección de datos en salud, con certificación internacional y posgrado en la materia.

0+establecimientos
0hospitales
0+profesionales clínicos en HCE

Certificación y formación en ciberseguridad

Certified Ethical Hacker (CEH) · PearsonCybersecurity Leadership & Management · InfosecCybersecurity Risk Management Frameworks · Kennesaw StateGoogle Cybersecurity · GoogleCybersecurity Essentials · IBMAI for Cybersecurity · Johns HopkinsDigital Safety & Security · Arizona StateCybersecurity Governance NIST e ISO · StarweaverFundamentos TIC Ciberseguridad · UPV ValènciaMPHMBA · ComplutenseMg. Inteligencia Artificial
ISO 27001SeguridadCertificada · 9 años
ISO 9001CalidadCertificada · 1 año
ISO 27701PrivacidadEn proceso

Empieza por conocer dónde estás.