Fundamentos de Ciberseguridad

Ciberseguridad en Chile: qué te exigen las 3 leyes vigentes

norman@preyhq.com
Norman G.
Dec 22, 2025
0 minutos de lectura
Ciberseguridad en Chile: qué te exigen las 3 leyes vigentes
TL;DR

Ciberseguridad en Chile: lo que tienes que poder demostrar

  • Son tres leyes, no una. La 21.663 te hace responder ante la ANCI, la 21.719 ante la Agencia de Protección de Datos y la 21.459 ante el Ministerio Público. Un mismo equipo robado puede activar las tres.
  • La fecha es el 1 de diciembre de 2026. Ese día entra en vigencia la Ley 21.719 de datos personales.
  • El punto ciego más común no es la política: es la evidencia. La política existe redactada; lo que falta es el registro de que el control operaba el día del incidente.
  • La prueba vive en tus equipos. Inventario con responsable, estado de cifrado, última conexión y bitácora de bloqueo o borrado remoto.

«Asaltaron a una persona. Solamente le robaron el computador, pero claro, está toda la información de la empresa ahí.» Nos lo describió así el responsable de TI de una empresa de retail chilena, y resume bastante bien cómo empieza la mayoría de los incidentes serios en el país: no con un atacante sofisticado, sino con un asalto en la calle.

Lo que viene después es lo que casi nadie tiene resuelto. Ese mismo notebook puede activar tres leyes chilenas a la vez. La Ley 21.663 te obliga a reportar el incidente a la ANCI. La Ley 21.719 te pide demostrar qué datos personales había adentro y si estaban protegidos. Y la Ley 21.459, por la vía de la Ley 20.393, puede dejar penalmente expuesta a la empresa.

Y el calendario dejó de ser abstracto. La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Desde esa fecha, la pregunta del auditor ya no es si tienes una política escrita, sino si puedes mostrar que el control estaba operando el día en que pasó algo.

La ciberseguridad en Chile dejó de ser una discusión de marco legal y pasó a ser una de evidencia operativa. Este artículo no te vuelve a explicar cada ley por separado; para eso está la página de cada norma. Cruza las tres, te muestra dónde aparecen los puntos ciegos cuando llega la auditoría, y qué registros de tus equipos sirven como prueba frente a cada organismo. Si ya avanzaste en cumplimiento normativo en Chile, esta es la capa que suele quedar pendiente.

¿Qué te exige cada ley chilena y ante quién respondes?

Tu equipo de TI mira el inventario y ve dispositivos; cada ley mira ese mismo dispositivo y pregunta otra cosa. La 21.663 te hace responder ante la ANCI por el incidente, la 21.719 ante la Agencia de Protección de Datos por los datos personales, y la 21.459 ante el Ministerio Público por la responsabilidad penal.

Un solo equipo robado puede gatillar las tres, y cada organismo te va a pedir una prueba distinta del mismo notebook.

Norma Ante quién respondes Qué te pide Evidencia del equipo
Ley 21.663
Marco de ciberseguridad
ANCI Reportar el incidente dentro de plazo Hora de detección, equipo afectado, acción ejecutada
Ley 21.719
Datos personales · vigente 1-dic-2026
Agencia de Protección de Datos Personales Medidas técnicas de resguardo y registro de tratamiento Qué datos había en el equipo, si estaba cifrado, quién accedió
Ley 21.459 → 20.393 → 21.595
Responsabilidad penal de la empresa
Ministerio Público / tribunal Modelo de prevención efectivo y estar evaluado periódicamente Bitácora que pruebe que el control existía y estaba operando

La Ley 21.663 es la que fija el marco y crea la ANCI. Si tu empresa califica como servicio esencial u operador de importancia vital, el reporte del incidente tiene plazo, y ese plazo corre desde que lo detectaste, no desde que terminaste de entenderlo. También es la norma que introduce la figura del delegado de ciberseguridad, que es quién firma ese reporte.

La Ley de Protección de Datos Personales apunta a otra cosa. No le interesa tanto el incidente como el dato, y sus principios de tratamiento ordenan el resto: qué información de personas había en ese equipo, con qué base la estabas tratando y qué medidas técnicas la resguardaban. Si el disco estaba cifrado y puedes probarlo, la conversación cambia por completo.

La Ley 21.459 es la más malentendida de las tres, porque no te pide controles: tipifica delitos y sanciona a quien ataca. Su efecto sobre tu empresa llega por una puerta lateral, y le dedicamos una sección completa más abajo.

La primera pregunta razonable es si todas te aplican. La Ley 21.719 sí: alcanza a cualquier organización que trate datos personales, que en la práctica es cualquier empresa con clientes o empleados. La responsabilidad penal de la Ley 21.459 también, porque no depende del rubro ni del tamaño. La Ley 21.663 es la más acotada: su obligación de reporte pesa sobre servicios esenciales y operadores de importancia vital, aunque su lógica de incidentes se volvió el estándar que el mercado usa para evaluar proveedores. Si le vendes a una empresa grande, te va a llegar por contrato aunque no te llegue por ley.

Lo que cambia entre una y otra no es el nivel de seguridad que te piden, sino el tipo de prueba. La ANCI quiere una línea de tiempo: cuándo detectaste, qué equipo era, qué hiciste. La Agencia de Protección de Datos quiere el contenido: qué datos personales había ahí adentro y con qué medidas técnicas estaban resguardados. El Ministerio Público quiere algo distinto de los dos: que el control existiera de verdad y no solo en el papel. Tres pruebas, un solo equipo.

La confusión habitual es tratarlas como un solo bloque de «normativa». En la práctica te obligan a tener tres respuestas preparadas sobre el mismo notebook, y cada una la revisa gente distinta.

Los tres mitos sobre ciberseguridad en Chile que todavía sostienen el presupuesto

La conversación de presupuesto casi nunca se pierde por plata. Se pierde antes, cuando alguien en la mesa repite una de estas tres frases y nadie la contradice.

«Mi empresa es muy pequeña para ser atacada.» Es el error más caro de la lista. Según Chiletec, en octubre de 2024 el 70% de las pymes chilenas no contaba con ninguna medida de ciberseguridad. Esa es exactamente la razón por la que son un objetivo: no hay que vulnerar nada, basta con entrar. Tus datos de clientes, contraseñas y accesos valen lo mismo para un atacante que los de una empresa grande. En 2023, una empresa logística regional estuvo una semana detenida por un ransomware que entró por la puerta más básica que había. El encargado de TI pasó esa semana llamando clientes para explicar por qué no salían los despachos.

«El antivirus es suficiente.» En Chile el antivirus suele venir instalado por defecto y funciona bien para lo que hace: detectar código malicioso conocido. El problema es lo que no hace. En incidentes reportados por entidades bancarias y del retail, los atacantes entraron por correos de phishing y accesos sin doble factor sin que el antivirus emitiera una sola alerta. Y frente a un equipo robado, ningún antivirus te dice dónde está, quién lo tiene ni qué había adentro. Son preguntas de inventario, no de detección.

«Nunca hemos tenido un problema, así que estamos seguros.» La mayoría de las brechas no se detectan el mismo día. Pasan semanas o meses hasta que alguien nota que los datos salieron. No haber visto el incidente y no haber tenido el incidente se parecen mucho desde adentro, y solo uno de los dos te deja tranquilo con razón.

Los tres mitos comparten la misma raíz: confunden ausencia de alarma con presencia de control. Es la conversación sobre ciberseguridad en Chile que se sigue teniendo en muchas mesas de directorio. Desde el 1 de diciembre de 2026 esa diferencia deja de ser filosófica y pasa a ser algo que alguien te va a pedir por escrito.

¿Dónde están tus puntos ciegos cuando llega la auditoría?

«Estimamos un 90% de cumplimiento, pero buscamos apoyo externo para identificar puntos ciegos», nos dijo el jefe de TI de una empresa chilena. No son de documentación: son de instrumentación. La política existe y está firmada; lo que falta es el registro que prueba que se ejecutó sobre un equipo concreto y en qué fecha.

Ese es el estado real de la mayoría de los equipos que llegan a esta fecha, y no necesitan otra introducción a la ley. Necesitan saber qué les va a faltar cuando alguien lo pida. Eso es lo que revisa una auditoría.

Estos son los cinco puntos ciegos que aparecen una y otra vez, con la forma exacta que toman cuando te los preguntan.

No hay una política de seguridad documentada. Cuando te lo preguntan suena así: «muéstreme la regla escrita que dice qué puede y qué no puede hacer un empleado con un equipo corporativo». Sin esa regla, cualquier decisión posterior queda como improvisación.

Hay software desactualizado o sin licencia. La pregunta llega como «qué versión de sistema operativo corría ese equipo el día del incidente». Si la respuesta depende de que alguien se acuerde, no es una respuesta.

Nadie capacitó al personal. El auditor no pide la presentación: pide la lista de asistencia con fecha. Es la diferencia entre haber hecho la charla y poder probar que la hiciste.

No hay protocolo ante pérdida o robo de equipos. Aquí la pregunta es cruel por lo simple: «cuánto tiempo pasó entre que supieron y que bloquearon». Si no hay protocolo, ese número se mide en días.

No hay herramientas de gestión de dispositivos ni rastreo. La pregunta final es la más difícil de esquivar: «muéstreme el inventario de equipos con su responsable asignado». Una planilla editada a mano no acredita nada, porque cualquiera pudo cambiarla ayer.

Conviene imaginar el ejercicio completo. Estimas 90% de cumplimiento y el auditor te pide tres cosas: el inventario con responsable asignado, la prueba de que el cifrado estaba activo el día del incidente, y la bitácora del bloqueo remoto. Las tres existen como intención. Ninguna existe como archivo. Ese es el 10%, y una matriz de riesgos de TI te ayuda a ordenarlo antes de que te lo ordenen desde afuera.

Quick win: elige un equipo al azar de tu flota y trata de responder estas cuatro preguntas sin llamar a nadie: quién lo tiene, qué datos guarda, si está cifrado y cuándo fue su última conexión. El tiempo que te tome es la medida honesta de tu punto ciego.

Qué ataques está recibiendo Chile y cómo llegan a tus equipos

Los titulares hablan de instituciones grandes, y eso hace pensar que el riesgo vive lejos. Vive bastante más cerca: entra por un equipo, casi nunca por «la red».

El panorama de ciberseguridad en Chile se concentra hoy en tres amenazas cibernéticas que explican la mayor parte de los incidentes: ransomware, phishing y fuga de datos desde dispositivos mal gestionados. Los tres comparten un punto de entrada: un computador o un celular con alguien sentado adelante. Por eso las defensas perimetrales tradicionales los ven tarde, o no los ven.

El ransomware dejó de ser una amenaza importada. Los ataques de 2023 al Poder Judicial, a la Dirección Nacional de Migraciones y a varias universidades chilenas mostraron que la extorsión digital opera acá con normalidad. El phishing en Latinoamérica sigue siendo la técnica más usada para conseguir credenciales, y funciona porque le pide algo cotidiano a una persona apurada.

El tercer vector es el más silencioso. El BYOD y el trabajo híbrido borraron el límite entre el equipo personal y el corporativo. Una analista que revisa documentación de clientes desde su notebook propio, sin cifrado y sin inventario, no aparece en ningún tablero hasta que ese notebook se pierde.

Vale la pena mirar cómo aterriza técnicamente, porque explica por qué el inventario termina siendo la defensa. El correo de phishing llega a una persona y esa persona entrega una credencial. Con esa credencial el atacante entra a un servicio en la nube o a una VPN, y desde ahí se mueve. El ransomware suele entrar igual, o por un equipo con el sistema sin actualizar que nadie estaba mirando porque no figuraba en ninguna lista. En los tres casos el punto común es un dispositivo que la organización no estaba supervisando.

Una escena típica en una empresa mediana chilena: el equipo de finanzas trabaja dos días desde la casa y alguien abre un correo que imita a un proveedor conocido. Entrega sus credenciales y no le cuenta a nadie, porque cree que no pasó nada. Tres semanas después aparece una factura alterada. La investigación tiene que reconstruir desde qué equipo se hizo el acceso, y ahí es donde se nota si hay registros o solo memoria.

El Informe de Ciberseguridad del BID y la OEA, publicado en 2020, ya señalaba la misma asimetría: Chile avanzó mucho en materia regulatoria y bastante menos en preparación operativa. Seis años después, esa brecha sigue siendo la que te pasa la cuenta.

Las primeras 24 horas: cómo responder un incidente sin improvisar

El momento en que te enteras es el peor momento posible para diseñar el procedimiento. Y sin embargo es cuando la mayoría de los equipos lo hace. En ciberseguridad en Chile, esa improvisación es lo que después aparece en el expediente.

Apenas confirmas que un equipo corporativo se perdió, arrancan tres relojes en paralelo y ninguno espera al otro. El del reporte a la ANCI bajo la Ley 21.663, el de la evaluación de datos personales comprometidos bajo la Ley 21.719, y el interno de tu modelo de prevención. Los tres se alimentan de la misma información técnica, y por eso conviene levantarla una sola vez, bien.

El orden operativo que funciona tiene cuatro pasos. Detectar: registra la hora en que te enteraste y por qué canal, porque esa marca de tiempo es el punto cero de todos los plazos. Contener: bloquea el equipo y corta sus sesiones activas. Si la información lo amerita, ejecuta el borrado remoto. Reportar: arma el paquete con el equipo afectado, la hora de detección y la acción tomada. Documentar: guarda quién ejecutó cada acción y a qué hora. Eso es lo que después se revisa.

El detalle del reporte formal a la ANCI tiene sus propios plazos y formularios, y lo cubrimos aparte en la guía sobre cómo reportar el incidente a la ANCI. Lo que importa aquí es que ese reporte solo se puede completar si el paso de contención dejó rastro.

Un plan de respuesta a incidentes que no nombra responsables con nombre y apellido termina siendo un documento de consulta, no una herramienta. La prueba de fuego es simple: si el equipo de TI recibe el aviso un viernes a las 19:00, ¿alguien tiene la autorización para bloquear sin esperar al lunes?

Conviene definir de antemano qué se guarda, porque en el momento nadie se acuerda. El paquete mínimo son cinco datos: identificación del equipo y su responsable asignado, hora de la última conexión registrada, estado de cifrado en ese momento, qué información razonablemente contenía, y el registro de cada acción remota con su hora y su autor. Con esos cinco datos respondes a los tres organismos; sin ellos, cada respuesta se arma a mano y con supuestos.

Quick win: escribe hoy las cuatro líneas del protocolo y déjalas donde el turno de soporte las vea: quién recibe el aviso, quién está autorizado a bloquear, dónde queda el registro y a quién se le avisa dentro de la empresa. Cuatro líneas ya te sacan de la improvisación.

¿Cuándo un incidente deja a tu empresa penalmente expuesta?

La conversación con el abogado llega siempre después del incidente, nunca antes. Tu empresa queda penalmente expuesta cuando concurren dos condiciones: que el delito se haya cometido en interés o provecho de la organización, y que haya sido consecuencia de incumplir los deberes de dirección y supervisión.

La primera no depende de ti. La segunda sí, y se acredita con registros, no con políticas.

La Ley 21.459 no le exige controles de seguridad a tu empresa: tipifica delitos informáticos y sanciona a quien los comete. Su efecto corporativo llegó por otra vía. Al modificar el artículo 1° de la Ley 20.393, sumó los delitos informáticos al catálogo por el que una persona jurídica puede responder penalmente, con vigencia desde el 20 de diciembre de 2022.

Esa distinción parece cosa de abogados hasta que la pregunta te llega por interno. No la hace el auditor: la hace el abogado de la empresa, y no pregunta si tienes la política escrita. Pregunta si puedes mostrar que el control estaba operando el día del incidente.

La ley se publicó en junio de 2022, derogó la antigua Ley 19.223 y adecuó Chile al Convenio de Budapest. Tipificó conductas como el acceso ilícito a un sistema, el ataque a la integridad de los datos y el fraude informático. Hasta ahí, todo apunta al atacante.

El giro está en las disposiciones finales. La responsabilidad penal de la empresa no se activa porque alguien cometa un delito informático usando tus sistemas. Hacen falta dos condiciones juntas: que el delito se haya cometido en interés o para provecho de la organización, y que sea consecuencia del incumplimiento de sus deberes de dirección y supervisión. La segunda es la que te involucra.

Y esa segunda condición subió de exigencia después. La Ley 21.595 de delitos económicos, cuyas modificaciones a la Ley 20.393 rigen desde el 1 de septiembre de 2024, amplió el catálogo a más de doscientos delitos y endureció el estándar del modelo de prevención: para eximir, ahora tiene que ser efectivo y evaluarse de forma periódica. No basta con que exista redactado. La 21.459 te metió en el catálogo; la 21.595 te quitó la excusa de que bastaba con tenerlo en un cajón.

Para TI eso se traduce en algo concreto. Un modelo de prevención que menciona el control de dispositivos pero no deja rastro de que ese control funcionó no sirve como defensa.

Lo que sirve son los registros: inventario con fecha, estado de cifrado por equipo, última conexión, quién ejecutó un bloqueo o un borrado remoto y cuándo. Esa distancia entre el control declarado y el control demostrable es la misma que separa una política de la evidencia técnica válida, y es la razón por la que convertir la gestión de dispositivos en evidencia dejó de ser un asunto de auditoría para volverse uno de exposición penal.

Tres cosas que puedes revisar esta semana:

AcciónPor qué importa
Revisa la fecha de tu modelo de prevención de delitosMuchos se redactaron antes de septiembre de 2024 y no incorporan los delitos informáticos ni la exigencia de evaluación periódica.
Define qué evidencia deja cada control de endpoint y cuánto tiempo la conservasLa pregunta no es por el control de hoy, sino por el que operaba en la fecha del incidente.
Deja por escrito quién puede ejecutar acciones remotas y con qué autorizaciónEs el deber de supervisión, documentado y con trazabilidad.

El inventario de dispositivos: por qué las tres leyes terminan ahí

Un consultor chileno nos contó que gestionaban el inventario de sus noventa computadores con una planilla Excel. No es un caso raro; es el estándar de la industria en buena parte del país.

El problema de la planilla no es que sea pobre, es que no prueba nada. Cualquiera pudo editarla ayer y no registra quién cambió qué. Tampoco sabe si el equipo que figura como «asignado a Marcela» encendió alguna vez este mes. Las tres leyes terminan pidiendo lo mismo desde ángulos distintos. Es el piso de cualquier estrategia de seguridad de datos, y el punto donde la ciberseguridad en Chile deja de ser normativa y pasa a ser inventario: una lista que se sostenga sola, sin que nadie tenga que recordarla.

La capacidad que necesitas tiene cuatro partes. Conviene nombrarlas como capacidades antes que como productos: inventario que se actualiza desde el propio equipo, estado de cifrado de datos visible por dispositivo, acciones remotas de bloqueo y borrado, y una bitácora que registre quién ejecutó cada acción y a qué hora.

Prey cubre esas cuatro en una sola plataforma, sobre flotas mixtas de Windows, macOS, Linux, Android e iOS. En la práctica se ve así: el equipo se reporta solo con su última conexión y su estado de cifrado, TI lo marca como perdido, lo bloquea, y si no aparece ejecuta el borrado. Cada uno de esos pasos queda con fecha, hora y responsable, que es justamente el formato en que después hay que entregarlo.

Vale la pena decir lo que esto no resuelve, porque la pregunta aparece siempre: si alguien formatea el equipo y reinstala el sistema, el agente se va con él. Lo que sí tienes es la ventana anterior, que en robos comunes suele ser suficiente para bloquear y borrar antes de que eso ocurra.

Queda la objeción de privacidad, que en Chile aparece rapidísimo y es legítima: la gente ya se siente supervisada. La configuración sana separa el seguimiento del monitoreo. Como lo describe Hamza C., un proveedor de servicios administrados, en su reseña de G2: «For further privacy for the user, the system allows us to only track devices at the time when declared lost or stolen». El rastreo se activa cuando el equipo se declara perdido, no de manera permanente, y los permisos se reparten por rol.

Y sobre la velocidad, que es lo que en un incidente define todo, un usuario verificado del sector construcción lo puso así en G2: «We may use Intune, yet adding location services on that, it takes forever… With Prey, it is instantly and we also get the history of past check-in». Esa historia de conexiones previas es, en la práctica, parte de la evidencia.

Quick win: abre tu planilla de inventario y cuenta cuántas filas tienen fecha de última verificación de este mes. Si son menos de la mitad, tu inventario no es un control: es un recuerdo.

Por dónde partir si te quedan semanas, no meses

A esta altura del año nadie va a construir un programa completo de ciberseguridad en Chile antes de diciembre. La buena noticia es que no hace falta: hay un orden que rinde más que otro.

Parte por el inventario, porque es el insumo de las otras dos leyes y lo primero que te van a pedir. Sigue con el estado de cifrado equipo por equipo, que es la respuesta más poderosa frente a un dispositivo perdido. Tercero, deja el protocolo de pérdida por escrito con responsables. Recién entonces revisa la seguridad de la información en su conjunto y la capacitación del equipo, que importan pero no son lo que te van a preguntar primero.

Si necesitas subir esto a gerencia, y casi siempre hay que hacerlo, este párrafo sirve tal cual: desde el 1 de diciembre de 2027 rige la Ley 21.719 de datos personales, que se suma a la Ley 21.663 de ciberseguridad y a la responsabilidad penal de la empresa vía Ley 21.459. Un equipo corporativo perdido puede activar las tres a la vez. Hoy no podemos demostrar quién tiene cada equipo, si está cifrado ni qué hicimos cuando se perdió. Cerrar eso cuesta bastante menos que una sola sanción, y se resuelve con una herramienta de inventario y control remoto sobre la flota que ya tenemos.

Es cuatro líneas y cabe en un correo. Funciona mejor que un informe de treinta páginas, porque responde las tres preguntas que la gerencia hace siempre: qué es, qué nos expone y qué cuesta cerrarlo.

Al final, la pregunta chilena de este año dejó de ser cuál ley cumplir. Un notebook robado activa las tres a la vez, y cada una te pide demostrar algo distinto del mismo equipo. El problema no es que no sepas la ley. Es que tu planilla Excel no puede responderle a ninguna de las tres.

Preguntas Frecuentes

¿Cuáles son las principales amenazas de ciberseguridad para las empresas en Chile?

El ransomware, el phishing y la fuga de datos concentran hoy la mayor parte de los incidentes. Casos como el ataque a la Dirección Nacional de Migraciones en 2023 o a universidades chilenas muestran que la extorsión digital es una amenaza local, no lejana. El phishing sigue siendo la técnica más común para obtener credenciales, y el trabajo híbrido sumó una superficie nueva: cada notebook o celular que sale de la oficina amplía el perímetro que hay que proteger.

¿Es verdad que las empresas pequeñas no son objetivo de ciberataques?

No. Según Chiletec, en octubre de 2024 el 70% de las pymes chilenas no contaba con ninguna medida de ciberseguridad, y esa desprotección es justamente lo que las vuelve un objetivo conveniente. Sus datos de clientes, contraseñas y accesos siguen siendo valiosos para un atacante. El tamaño no protege: lo que protege son los controles.

¿Basta con tener antivirus para proteger a una empresa?

No. Un antivirus ayuda, pero no cubre ataques de ingeniería social, brechas en la nube ni dispositivos comprometidos. En incidentes reportados por entidades bancarias y del retail en Chile, los atacantes entraron por correos de phishing y accesos sin MFA sin que el antivirus emitiera una sola alerta. La protección real combina control de accesos, cifrado, capacitación y visibilidad sobre los dispositivos.

¿Qué debe hacer una empresa si se pierde o le roban un dispositivo corporativo?

Activar un protocolo definido de antemano: localizar el equipo, bloquearlo, y borrar la información de forma remota si no se recupera. El problema habitual no es técnico sino de preparación, porque muchas empresas no tienen ese protocolo escrito y pierden horas decidiendo qué hacer. Las herramientas de gestión de dispositivos permiten ejecutar esas acciones a distancia y dejan registro de quién las hizo y cuándo.

¿Qué leyes de ciberseguridad y protección de datos debe cumplir una empresa en Chile?

Son tres normas distintas que conviene no confundir. La Ley 21.663 establece el marco de ciberseguridad y obliga a reportar incidentes a la ANCI. La Ley 21.719 regula el tratamiento de datos personales y entra en vigencia el 1 de diciembre de 2026. La Ley 21.459 tipifica los delitos informáticos y, por la vía de la Ley 20.393, puede dejar penalmente expuesta a la propia empresa. Un mismo incidente puede activar obligaciones de las tres a la vez.

¿Puede una empresa ser responsable penalmente por un delito informático en Chile?

Sí. La Ley 21.459 modificó el artículo 1° de la Ley 20.393 e incorporó los delitos informáticos al catálogo por el que una persona jurídica puede responder penalmente. Para que esa responsabilidad se active hacen falta dos condiciones juntas: que el delito se haya cometido en interés o para provecho de la organización, y que sea consecuencia del incumplimiento de sus deberes de dirección y supervisión.

¿Cuáles son las mejores prácticas para proteger mi empresa de ciberataques?

Las cuatro prácticas de ciberseguridad en Chile que más rinden en empresas medianas son: mantener un inventario de equipos que se actualice solo y no a mano, verificar el estado de cifrado dispositivo por dispositivo, tener un protocolo escrito de pérdida o robo con responsables nombrados, y capacitar al equipo con ejercicios prácticos de phishing. Las cuatro dejan evidencia auditable, que es lo que distingue un control real de una política declarada.

¿Qué tiene que tener lista una pyme chilena antes del 1 de diciembre de 2027?

Antes de esa fecha conviene tener tres cosas demostrables: el inventario de equipos con responsable asignado, el estado de cifrado de cada dispositivo, y el registro de las acciones remotas ejecutadas sobre equipos perdidos. También hay que saber quién reporta un incidente y por qué canal. No se exige una certificación: se exige poder mostrar que los controles operaban cuando algo pasó.

Ver cómo se ve esa evidencia en la práctica

Si llegaste hasta acá, ya sabes qué te van a pedir. Lo que queda es ver de dónde sale. Agenda una demo y te mostramos el inventario y la bitácora que revisa una auditoría, sobre tu propia flota. Si prefieres partir por los números, puedes cotizar según la cantidad de equipos que administras.

Prey Breach Monitoring

La mayoría de las brechas empieza con una credencial que se filtró meses antes.

Revisa tu exposición

Conoce tu exposición antes de que sea una brecha

Prey Breach Monitoring rastrea la dark web buscando credenciales corporativas de tu dominio, le pone puntaje a lo que es realmente peligroso y te dice a qué cuentas cambiarles la contraseña primero, mientras la filtración todavía es solo una filtración.

Revisa tu exposición
Top compromised accountsSample data
EmailSeverityPlaintext
a***@yourdomain.comCritical12
f***@yourdomain.comCritical5
i***@yourdomain.comHigh3
m***@yourdomain.comLow1

Ranked by account, so you know whose password to reset first — not just that something leaked.

Cuentas más comprometidasDatos de ejemplo
CorreoSeveridadTexto plano
a***@tudominio.comCrítica12
f***@tudominio.comCrítica5
i***@tudominio.comAlta3
m***@tudominio.comBaja1

Ordenadas por cuenta, para que sepas a quién cambiarle la contraseña primero, no solo que hubo una filtración.