La Ley Marco de Ciberseguridad de Chile (Ley 21.663) es la primera norma de la región que convierte la gestión del riesgo de ciberseguridad en una obligación legal exigible, con una agencia estatal que la fiscaliza y la sanciona. Para los prestadores de servicios esenciales y los operadores de importancia vital, esa obligación incluye algo que hasta ahora era opcional: capacitar y concientizar a su personal de forma continua, porque la ley reconoce que la conducta de las personas es parte del sistema que hay que proteger.
Ese cambio parece de trámite y no lo es. Durante años, la capacitación del equipo fue lo primero que se recortaba cuando el presupuesto apretaba, precisamente porque nadie la exigía. Chile acaba de mover esa pieza de la columna de lo deseable a la de lo obligatorio, y el resto de LATAM mira de cerca. Conviene entender qué dice la norma, a quién alcanza y, sobre todo, dónde está la trampa: cumplir en el papel no es lo mismo que reducir el riesgo.
Qué es la Ley Marco de Ciberseguridad y a quién obliga
La Ley 21.663 se promulgó en abril de 2024 y sus artículos centrales (entre ellos el 5, el 8 y el 9, más el Título VII) entraron en vigencia el 1 de marzo de 2025. La norma crea la Agencia Nacional de Ciberseguridad (ANCI), que comenzó a operar a inicios de 2025 y es la que fiscaliza el cumplimiento y aplica sanciones.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
La ley no alcanza a todas las empresas por igual. Obliga a los organismos del Estado, a los prestadores de servicios esenciales y a una categoría reforzada, los operadores de importancia vital (OIV): entidades públicas o privadas cuya interrupción tendría un efecto significativo en la seguridad nacional, el orden público, la salud de la población o la economía. A los OIV la ley les exige más, y con un detalle que conviene subrayar: la responsabilidad del jefe de servicio es indelegable. No se puede tercerizar la culpa hacia el proveedor de turno.
Qué pide en concientización y capacitación del personal
El corazón de la obligación es el sistema de gestión de seguridad de la información, que la ley pide implementar y mantener de forma continua, no como un proyecto que se cierra. Ese sistema incluye la gestión permanente de riesgos, la capacidad de responder a incidentes y el deber de reportarlos a la autoridad dentro de plazos definidos.
Dentro de ese sistema, la capacitación del personal deja de ser un anexo y pasa a ser parte de la estructura. La norma trata la concientización y la capacitación del equipo como un componente que se planifica, se ejecuta y se documenta: no llevar un registro de las acciones y los programas de capacitación cuenta como incumplimiento. Dicho de otro modo, la ley no solo pide que la gente se capacite, pide poder demostrarlo.
Por qué el factor humano pasó de opcional a obligación legal
Que el legislador ponga el foco en las personas no es una moda regulatoria, es una lectura de los datos. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano, y esa proporción explica por qué ninguna norma seria de ciberseguridad puede limitarse a firewalls y contraseñas.
El canal por el que ese factor humano se explota tampoco es un misterio. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing: un mensaje diseñado para que una persona haga click, entregue una credencial o autorice un pago. La ley chilena, al exigir concientización continua, está codificando lo que la evidencia venía mostrando hace tiempo. La superficie de riesgo más grande de una organización no está en sus servidores, está en la bandeja de entrada de su gente.
Marcar la casilla del plan no es lo mismo que reducir el riesgo
Aquí aparece la parte incómoda. Una obligación legal se cumple mostrando evidencia, y la evidencia más fácil de producir es un registro de cursos dictados y empleados que asistieron. El riesgo es real: una organización puede tener el plan documentado, las capacitaciones registradas y la auditoría en regla, y aun así seguir cayendo en el primer correo bien armado.
No lo decimos nosotros. Hay evidencia revisada por pares, de estudios publicados en el IEEE Symposium on Security and Privacy (Ho et al., 2025; Lain et al., 2022), que muestra que completar una capacitación no predice por sí solo la reducción de fallos reales. La conclusión es tan sencilla como incómoda: haber tomado el curso no significa que la conducta cambió. Y si lo que la ley busca proteger es el comportamiento de las personas bajo un ataque real, medir la asistencia a un curso mide la cosa equivocada.
Cómo se ve un programa que valida la conducta, no solo la documenta
La salida no es hacer más capacitación, es cerrar el ciclo. Un programa que de verdad reduce el riesgo hace tres cosas que un plan de casilla no hace: expone al equipo a simulaciones realistas del ataque que sí van a recibir, entrega la capacitación en el momento exacto del fallo, y vuelve a probar semanas después con otro escenario para confirmar que la persona aprendió la lección y no solo memorizó un correo. Esa última prueba, el retest, es la única que responde la pregunta que importa: ¿cambió la conducta o no?
Vale la pena notar que esto ocurre en una categoría que dejó de ser marginal. Según Mordor Intelligence, el mercado de capacitación en concientización de seguridad se valora en 6,74 mil millones de dólares en 2026 y las pequeñas y medianas empresas son el segmento de más rápido crecimiento, a medida que la entrega en la nube baja las barreras de costo y despliegue.
La concientización dejó de ser un gasto de las grandes corporaciones para volverse una herramienta al alcance de la empresa mediana, que es justamente la que ahora tiene que responder ante la ley. (Sobre cómo distinguir un programa que cambia conducta de uno que solo llena el reporte, escribimos en detalle en las siete señales de que tu concientización es solo una casilla y en el caso de negocio del riesgo humano.)
El panorama regional: qué viene después de Chile
Chile abrió la puerta, pero no será el único país que la cruce. La región venía con marcos de protección de datos y estrategias de ciberseguridad, y la tendencia apunta a que la gestión del riesgo humano, hoy voluntaria en la mayoría de LATAM, siga el mismo camino que en Chile: de recomendación a requisito. Para una empresa con operación regional, la lectura estratégica es clara. Anticiparse a la obligación cuesta menos que reaccionar a una fiscalización, y un programa que ya valida conducta llega a la nueva norma con la tarea hecha, no corriendo a documentar cursos a última hora.
En Fensivo construimos precisamente eso: un ciclo cerrado que monitorea credenciales expuestas, envía simulaciones de phishing personalizadas por correo, capacita en el momento del fallo y, semanas después, vuelve a probar con otro escenario para validar que la conducta cambió. No prometemos volver a nadie "compliant" con la firma de un contrato, porque el cumplimiento es responsabilidad de cada organización; lo que ofrecemos es la evidencia de comportamiento que una norma como esta termina exigiendo. Si tu equipo tiene entre 25 y 500 personas, puedes ver cómo se aplica en nuestros casos de uso.
¿Tu programa de concientización podría demostrar hoy, con datos de conducta, que tu gente cae menos que hace tres meses, o solo puede demostrar que tomó el curso?
Fuentes y referencias
- Biblioteca del Congreso Nacional de Chile, "Ley 21.663 Marco de Ciberseguridad": https://www.bcn.cl/leychile/navegar?idNorma=1202434
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025: https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe": https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
- Mordor Intelligence, "Security Awareness Training Market Size & Share Analysis (2026-2031)": https://www.mordorintelligence.com/industry-reports/security-awareness-training-market
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/11023357
- Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
