Ciberseguridad as a Service · Ley 21.663 + DS 295/2024

La Ley 21.663 está vigente.
Nosotros la traducimos en acciones concretas.

CiberCompliance convierte cada obligación legal en una tarea operativa simple y auditable. Cronómetros automáticos, formularios DS 295 pre-llenados y evidencia lista para ANCI — diseñado para el sector seguros y financiero.

3 h
Plazo de alerta temprana al CSIRT
40.000 UTM
Multa máxima para OIV
DS 295
Formularios exigidos, pre-llenados
100%
Datos soberanos · Cloud u On-Premise
Diseñado para entidades reguladas por la Ley 21.663
Aseguradoras Bancos e instituciones financieras Cooperativas de ahorro y crédito Operadores de importancia vital (OIV) Proveedores de servicios esenciales (PSE)
El problema

El incumplimiento tiene precio exacto

La Ley 21.663 ya rige. Las obligaciones son complejas, los plazos no esperan y la ANCI fiscaliza sin previo aviso — por seis canales distintos.

Obligaciones complejas

  • Designar Delegado de Ciberseguridad ante la ANCI
  • Mantener SGSI con registro de riesgos auditado
  • Planes de continuidad certificados cada 2 años
  • Capacitación continua con evidencia adjunta

Plazos que no esperan

  • 3 horas — alerta temprana al CSIRT
  • 72 horas — reporte completo del incidente
  • 7 días — plan de acción (solo OIV)
  • 15 días — informe final post-contención

Fiscalización activa

  • La ANCI fiscaliza sin previo aviso
  • 6 canales por los que la ANCI se puede enterar
  • Sanciones de hasta 40.000 UTM para OIV
  • Prescripción: 3 años desde el incidente
Multa gravísima para OIV · calificación probable
$
El equivalente a 40.000 UTM. Leve: hasta 5.000 UTM · Grave: hasta 10.000 UTM · Gravísima (OIV): hasta 40.000 UTM.
Leve (PSE)
5.000 UTM
Grave
10.000 UTM
Gravísima (OIV)
40.000 UTM
La solución

De la ley al operativo, en un solo sistema

CiberCompliance convierte cada obligación legal en una tarea operativa simple y auditable.

Cronómetros automáticos

3h / 72h / 7d / 15d arrancan solos al confirmar el incidente. Ningún plazo se pierde por error humano.

Formularios DS 295

Pre-llenados con los campos exactos que exige la ley. Lo que tomaba horas, hoy son minutos.

Log inmutable

Evidencia fechada y firmada con timestamp permanente, lista para presentarse ante la ANCI.

Acta de Delegado

Generada en PDF con los campos exactos de la ANCI. La designación del Delegado, documentada.

Dashboard ejecutivo

Score de cumplimiento y alertas para el Directorio, sin tecnicismos. Un pantallazo, decisión clara.

Flujo guiado

Empleado → TI → Delegado → CSIRT. Cada paso guiado, sin depender de la memoria de nadie.

Dashboard ejecutivo

¿Estamos listos para una fiscalización? Respuesta en segundos.

Score de cumplimiento calculado en base a controles verificados, alertas de vencimiento con días restantes y el estado real de cada control — para que el Directorio nunca más llegue tarde.

  • Score de cumplimiento automático según controles verificados.
  • Alertas de vencimiento con días restantes — ningún plazo se escapa.
  • Un solo pantallazo para saber si la empresa está preparada.
Score ponderado: Controles 40% · Incidentes 30% · Riesgos 20% · Reportes CSIRT 10%
Dashboard Ejecutivo
EN VIVO
87% Cumplimiento
▲ +6% este trimestre
Incidentes activos
2
Controles vencidos
4
Alertas CSIRT
1
Próx. vencimiento
9d
Próximos vencimientos
Reporte 72h · Incidente INC-04411 h
Plan de acción 7d · OIV3 d
Informe final 15d · INC-0429 d
Controles por categoría
Tecnológico88
Organizacional74
Físico92
Informativo69
El flujo en la práctica

Del aviso al CSIRT — sin depender de la memoria

Desde que un empleado detecta algo raro hasta el reporte al CSIRT, cada paso queda registrado con timestamp inmutable.

1 · Empleado

Reporta el aviso en la plataforma, identificado por Windows Auth.

Auto-identificado

2 · Analista TI

Clasifica: falso positivo, menor o significativo.

Clasificación

3 · Delegado

Confirma el incidente. Timestamp legal en ese instante.

Timestamp legal

4 · Sistema

Cronómetro 3h arranca solo. Formulario DS 295 pre-llenado.

Cronómetro activo

5 · CSIRT Nacional

Reporte enviado por el Delegado. PDF subido a la ANCI.

Reporte enviado
3 h
Alerta temprana
Al CSIRT
72 h
Reporte completo
PSE
7 d
Plan de acción
OIV
15 d
Informe final
Post-contención

Un martes a las 9:15 AM — y el cronómetro ya está corriendo

Sin CiberCompliance este flujo depende de correos, llamadas y memoria. Con CiberCompliance, cada paso queda registrado con timestamp inmutable.

09:15
Carla · RRHH
Recibe correo sospechoso y reporta el aviso.
09:20
Carlos · TI
Clasifica como phishing dirigido “significativo”.
09:25
Ramón · Delegado
Confirma incidente. Se registra timestamp legal.
09:25
Sistema
Cronómetro 3h activo · DS 295 pre-llenado.
12:25
Delegado → ANCI
Envía con ClaveÚnica. Avanza a 72h.
Plataforma

Todo el programa de cumplimiento, en módulos

Una sola plataforma cubre el SGSI, los incidentes, los controles y la rendición de cuentas ante la ANCI.

🖥️

Dashboard

Score, métricas y alertas en tiempo real.

🚨

Incidentes

Flujo Empleado → TI → Delegado → CSIRT.

⚠️

Riesgos SGSI

Matriz Probabilidad × Impacto 5×5.

Controles

Checklist Art. 7° del DS 295.

📋

Planes de Continuidad

BCP / DRP / IRP con versionado.

🎓

Capacitación

Registro y ciberhigiene del personal.

🏢

Inventario de Activos

Servidores, apps y criticidad.

🚚

Proveedores

Contratos marco y subcontratos.

📊

Reportes CSIRT

3h / 72h / 7d / 15d y parciales.

Designación de Delegado Políticas SGSI Certificaciones Auditoría Alertas CSIRT Configuración SGSI Vigilancia IA · Wazuh Paquete de evidencia ANCI
Seguridad y arquitectura

Dos modalidades. Ambas soberanas.

Mismo producto, dos despliegues. Usted elige según su postura regulatoria — en ambas, los datos quedan en Chile y usted controla las llaves.

CLOUD

CiberCompliance Cloud

Hosteado por Innova-Tech sobre Microsoft Azure.

  • Operativo en días, sin infraestructura propia
  • Lo administramos nosotros: parches, backups y disponibilidad
  • Residencia de datos en Chile + claves bajo su control (BYOK)
  • Actualizaciones continuas, siempre en la última versión
Ideal para PSE y entidades sin equipo de TI
ON-PREMISE

CiberCompliance On-Premise

Instalado en su propia infraestructura.

  • Datos en su perímetro — nada sale de su control
  • Integración nativa con su Active Directory (Windows Auth)
  • SQL Server en sus servidores · Windows/IIS o Linux/Nginx
  • Aislamiento total para entes con políticas estrictas
Ideal para OIV, banca y seguros
Seguridad por diseño

Soberanía, en ambas modalidades

Independiente del despliegue que elija, los principios de seguridad no cambian.

Datos en Chile, siempre

On-premise en su servidor o en Azure con residencia en Chile. Cifrado y claves (BYOK) bajo su control.

Autenticación integrada

Windows Auth (NTLM/Kerberos) con su Active Directory existente, más MFA. Sin crear usuarios nuevos.

Auditoría inmutable

Cada acción se registra con timestamp, usuario, IP y detalle — sin posibilidad de alteración.

Backend.NET 10 Web API + Dapper · REST · JWT
Base de datosSQL Server · on-premise o Azure · multi-empresa
FrontendReact + TypeScript · Vite · PWA responsive
AutenticaciónWindows Auth + Google OAuth + usuario/clave + MFA
ClavesArgon2id · SHA-256 para tokens · Data Protection API
AuditoríaLog inmutable con temporal tables
MetodologíaMAGERIT v3 · ISO 27005 · DS 295 Art. 7°
DespliegueOn-premise (Windows/IIS · Linux/Nginx) · o SaaS sobre Azure
La decisión en perspectiva

El costo del cumplimiento es predecible.
El del incumplimiento, no.

Infracción leve · PSE
Hasta 5.000 UTM
$
Multa mínima por infracción leve.
Infracción grave
Hasta 10.000 UTM
$
Por no reportar un incidente.
Infracción gravísima · OIV
Hasta 40.000 UTM
$
Calificación probable para OIV.

«Demostrar la adopción de controles reduce el monto de las sanciones — incluso si el incidente ya ocurrió.»

Art. 40 · Ley 21.663 — CiberCompliance es prevención y mitigación.
¿Cómo empezamos?

Kickoff en dos semanas

Del contrato al primer incidente gestionado en la plataforma, sin fricción.

01

Aprobación de propuesta

Definimos alcance, módulos y calendario.

02

Firma de contrato

Acuerdos comerciales y condiciones de servicio.

03

Designar Delegado interno

Acta generada en la plataforma con campos ANCI.

04

Kickoff en 2 semanas

Instalación on-premise y primer flujo operativo.

Hablemos

La ley ya está vigente.
Su cumplimiento también puede estarlo.

Agende una demo ejecutiva y vea el flujo completo — del aviso al reporte a la ANCI — en menos de 30 minutos.

+56 9 9100 6515 Serrano 63, Of. 37 · Santiago
Acceso a la plataforma

¿Ya eres cliente?
Ingresa a tu ambiente.

Entra a la aplicación de pruebas de CiberCompliance y revisa el flujo completo: dashboard ejecutivo, gestión de incidentes, controles y reportes CSIRT.

  • Ambiente de pruebas habilitado para clientes y prospectos
  • Datos de ejemplo: explora el flujo sin riesgo
  • Conexión cifrada (HTTPS) y acceso por invitación
¿Aún no tienes acceso? Solicítalo por WhatsApp →