El 24 de julio de 2026 marca un hito en el ecosistema digital chileno. La Agencia Nacional de Ciberseguridad (ANCI) publicó en el Diario Oficial la nómina final de Operadores de Importancia Vital (OIV) correspondiente a la segunda etapa de su primer proceso de calificación.
Con este hito, iniciado originalmente en mayo de 2025, la ANCI da por cerrado el primer ciclo completo de calificación bajo la Ley Marco de Ciberseguridad (Ley N° 21.663).
De 372 preliminares a 239 confirmadas: El filtro de la ANCI
Tras un exhaustivo análisis de las observaciones recibidas durante la consulta pública y los informes técnicos de los organismos sectoriales, el listado se redujo significativamente. De las 372 instituciones calificadas preliminarmente en abril de 2026, 239 fueron declaradas oficialmente como Operadores de Importancia Vital en esta segunda etapa.
La nómina final de esta fase se distribuye en los siguientes sectores críticos:
-
25 empresas de combustibles: Transporte, almacenamiento o distribución (GLP, combustibles líquidos, gas natural, terminales marítimos y de regasificación).
-
18 instituciones de agua potable y saneamiento: Empresas que en conjunto cubren el 98% de los clientes regulados a nivel nacional.
-
40 empresas de transporte: Terrestre, aéreo, ferroviario y marítimo (incluye puertos, aeropuertos, líneas aéreas, ferrocarriles y concesionarias del transporte público de Santiago).
-
32 concesionarias de servicios públicos: Operadoras de aeropuertos, puertos y autopistas.
-
25 entidades de seguridad social: AFP, Isapres, cajas de compensación y administradoras del seguro de cesantía.
-
15 laboratorios farmacéuticos: Dedicados a la fabricación de productos farmacéuticos.
-
84 entidades rezagadas de la primera etapa: Instituciones de sectores ya evaluados (energía eléctrica, telecomunicaciones, servicios digitales, banca, salud y administración del Estado) que no habían sido incluidas originalmente.
El panorama completo: 1.154 OIV en todo Chile
Si sumamos la primera etapa (cerrada en diciembre de 2025 con 915 OIV) y esta segunda entrega, el debut normativo de la ANCI concluye con un gran total de 1.154 instituciones calificadas como Operadores de Importancia Vital.
Nota: Esta calificación queda firme sin perjuicio de los recursos administrativos y judiciales que aún pueden interponer los operadores afectados.
¿Qué implica realmente quedar calificado como OIV?
Entrar en esta lista no es un simple check regulatorio; implica pasar a jugar en las ligas mayores de la defensa digital. Además de los deberes generales de cualquier prestador de servicios esenciales, las OIV deben cumplir con un set de obligaciones reforzadas:
-
Designar un delegado de ciberseguridad formalmente reconocido ante la ANCI.
-
Contar con programas de capacitación continua para todo el personal.
-
Implementar un SGSI (Sistema de Gestión de Seguridad de la Información): De carácter permanente y estratégico, no como un proyecto de una sola vez.
-
Elaborar planes de continuidad operacional con foco crítico y específico en ciberseguridad.
Los estrictos plazos de reporte de incidentes
El reloj corre rápido bajo la Ley 21.663. Ante un incidente, los tiempos obligatorios son:
| Tipo de Reporte | Plazo Máximo |
|---|---|
| Alerta Temprana | 3 horas |
| Informe Preliminar | 72 horas |
| Informe Final | 15 días |
¿No estás de acuerdo? Canales de apelación
Las instituciones que decidan impugnar su calificación disponen de las siguientes vías legales:
-
Recursos Administrativos: Conforme a la Ley N° 19.880, gestionados a través de la Oficina de Partes de la ANCI (
oficinadepartes@anci.gob.cl). -
Reclamación Judicial: De acuerdo a lo contemplado en el artículo 46 de la Ley Marco de Ciberseguridad.
Lo que esto significa para el futuro de tu empresa
La ANCI ha dejado claro que la calificación OIV no es un proceso estático. Sectores enteros se han sumado en cuestión de meses y la revisión de entidades es continua. Si tu empresa opera en estos rubros, o si tu continuidad depende críticamente de la infraestructura digital, la estrategia correcta es construir el cumplimiento con tiempo, no apurarlo a última hora.
En Cut Security acompañamos a las organizaciones a transformar estas exigentes obligaciones en procesos maduros, medibles y continuos. Desde la gobernanza de ciberseguridad y la implementación del SGSI, hasta el monitoreo permanente con Defense365 y nuestro servicio de CISO Virtual.
La meta va mucho más allá de evitar una multa de hasta 40.000 UTM: se trata de garantizar que la continuidad de tu negocio jamás dependa de la suerte.