Ley de Ciberseguridad
Ley 21.663
La armadura del operador
Protege el servicio esencial como infraestructura crítica. Que la operación no se detenga, no se corrompa, no se filtre.
Cumplimiento para Operadores de Importancia Vital · Ley 21.663
La ciberseguridad de la infraestructura crítica y la protección de los datos personales son dos caras del mismo deber. OIV-Custodia reúne ambos marcos —Ley 21.663 con ISO 27001, Ley 21.719 con ISO 27701— en una sola plataforma, para que tu equipo los lleve a la operación sin depender de un consultor al lado.
estuvo paralizada la mayor red de oleoductos de combustible de EE.UU. tras el ransomware a Colonial Pipeline: escasez en la costa este y estado de emergencia. El atacante entró por una VPN sin doble factor.
— Energía · EE.UU. · 2021
El dilema del operador crítico: ¿y si proteger exige interrumpir el servicio? El apagón estratégico —desconectar para contener— evita un daño mayor, pero solo funciona si está planificado antes de la crisis, no durante.
Y en Chile, la cuenta regresiva ya corre
Una nueva Agencia de Protección de Datos Personales fiscalizará y sancionará el incumplimiento. Las multas se gradúan según la gravedad de la infracción:
A la multa se suman el cese de las operaciones de tratamiento, la indemnización a los titulares y el daño reputacional. El plazo para prepararse ya comenzó.
Una sola custodia, tres formas
El dato de la persona se custodia en tres planos a la vez. Un puente los une: lo que protege a la institución protege a la persona, y de ahí nace la confianza que sostiene el servicio.
Ley de Ciberseguridad
Ley 21.663
Protege el servicio esencial como infraestructura crítica. Que la operación no se detenga, no se corrompa, no se filtre.
El vínculo con las personas y sus datos
Donde ambos marcos convergen
Proteger la operación y proteger el dato tienen un mismo fin: que la persona confíe en quien custodia sus datos. La confianza no se declara, se sostiene con seguridad y privacidad demostrables.
Ley de Protección de Datos
Ley 21.719
Protege a la persona, dueña absoluta de su dato. Derechos del titular y consentimiento: el límite de lo que la organización puede hacer con la información que le confían.
Custodia y la Confianza del Cumplimiento.
El vínculo
Un solo sistema de gestión para las dos obligaciones: seguridad de la información (SGSI, ISO 27001) y privacidad de los datos (PIMS, ISO 27701).
No son dos sistemas que conviven: son dos formas de un mismo deber. OIV-Custodia los trata como un solo acto de apropiación —el equipo los hace suyos en lugar de delegarlos a TI—. Por eso una sola plataforma, y no dos.
El consultor, dentro de la plataforma
OIV-Custodia baja los dos marcos a la operación diaria: cada uno se gestiona con guías, plantillas y controles, sin depender de un consultor al lado.
Empieza por conocer dónde estás
Cada marco tiene su autodiagnóstico. Entra por la que más te urge; el resultado te ubica en el camino.
El camino
Cinco hitos. No es un problema de TI: empieza en el comité directivo y termina en la vigilancia continua.
Nombrar OSI y DPO; elevar los marcos al comité directivo. No es un problema de TI.
Evaluar brechas, identificar activos críticos y tratamientos de alto riesgo.
Desplegar controles, RAT, EIPD y planes de continuidad operativa.
Capacitar al personal; el eslabón humano frente al phishing y el apagón estratégico.
Vigilancia continua, reporte a ANCI y Agencia, y revisión anual por directorio.
Fundador de la iniciativa
CEO de Rayen Salud, donde informatizó más de 1.200 establecimientos —el 76% de la atención primaria de Chile—. Médico y salubrista: creó la primera unidad de informática médica del MINSAL y lideró SIDRA, la ficha clínica electrónica que alcanzó al 90% del país. Hoy pone esa experiencia de gestión al servicio de la ciberseguridad y la protección de datos en salud, con certificación internacional y posgrado en la materia.
Certificación y formación en ciberseguridad