Gobernabilidad compartida: ¿cómo abordar las leyes 21.663 y 21.719 en Chile?

gobernabilidad compartida

La gobernabilidad compartida se vuelve clave para las empresas chilenas que deben coordinar ciberseguridad, protección de datos y toma de decisiones frente a las leyes 21.663 y 21.719.

Durante un evento de ciberseguridad en Santiago, David Hernández, Gerente de Cuentas Estratégicas de ManageEngine, abordó este desafío con su charla: «ciberinmunidad: Construyendo Barreras contra Amenazas en tu Empresa»

Su foco no está solo en herramientas, sino en entender “cómo nosotros deberíamos gestionar cada una de estas leyes, en qué puntos convergen, cómo hacer la matriz de responsabilidades adecuadamente y cómo hacerlo de la forma más ágil posible”.

¿Qué significa gobernabilidad compartida?

gobernabilidad compartida

En este contexto, la gobernabilidad compartida describe la coordinación entre las áreas responsables de ciberseguridad, privacidad y dirección.

Hernández utiliza literalmente el concepto de “gobernanza compartida” y explica que existen “dos roles diferentes con un mismo objetivo”. Por un lado, el área técnica debe proteger sistemas e infraestructura. Por otro, la función de protección de datos necesita comprender cómo se almacena, procesa y resguarda la información.

Según el experto ambos responsables están en una constante comunicación y es importante que la tengan.

La Ley 21.663 regula materias relacionadas con ciberseguridad, prevención y respuesta a incidentes. La Ley 21.719, en cambio, fortalece el régimen de protección y tratamiento de datos personales. Aunque tienen objetivos distintos, un mismo incidente puede involucrar obligaciones relacionadas con ambas normas.

¿Qué roles deben coordinarse?

David Hernández plantea una relación estrecha entre el CISO, el responsable de protección de datos y la alta dirección.

Durante su exposición señala que “el CISO aterriza técnicamente”, mientras que el responsable de privacidad necesita conocer cómo se protege la información desde la tecnología.

Legalmente, conviene hacer una distinción. La Ley 21.663 exige a los Operadores de Importancia Vital (OIV) como Tecnoinver contar con un delegado de ciberseguridad. La Ley 21.719 contempla la figura del delegado de protección de datos personales en las condiciones establecidas por esa normativa (Biblioteca del Congreso Nacional de Chile [BCN], 2024a, 2024b).

La dirección también debe participar. Hernández afirma que “el que toma la decisión y el que recibe el golpe final es el director o esta alta gerencia”.

¿Dónde convergen ambas leyes en la práctica?

La ponencia identificó cuatro áreas donde ciberseguridad y protección de datos necesitan trabajar de forma coordinada:

  • Gestión de identidades y accesos: conocer quién tiene permisos y cómo se administra su ciclo de vida.
  • Respuesta a incidentes: definir quién actúa, cómo se documenta el evento y qué sistemas fueron afectados.
  • Gestión de vulnerabilidades: mantener visibilidad sobre las debilidades de equipos, redes, aplicaciones y servicios.
  • Criptografía y logs: proteger la información y conservar registros útiles para auditoría y análisis forense.

En gestión de identidades,  plantea preguntas como “¿con qué permisos la creo?, ¿quién la crea?”, destacando la necesidad de conocer quién puede acceder a cada recurso.

¿Por qué el triage es importante para la gobernabilidad compartida?

Un incidente puede afectar simultáneamente sistemas y datos personales. Por ello, propone un motor único de triage, de diagnóstico y la evaluación del impacto.

La Ley 21.663 contempla para determinadas instituciones un esquema escalonado de reporte de incidentes significativos: alerta temprana dentro de tres horas, una actualización posterior y un informe final conforme a los plazos establecidos por la norma (BCN, 2024a).

Esto obliga a las organizaciones a generar información técnica rápidamente y compartirla con quienes deben evaluar sus consecuencias.

¿Por qué la automatización también forma parte de esta estrategia?

Hernández identifica los procesos manuales como una dificultad para gestionar incidentes y generar evidencia.

“Seguimos teniendo procesos manuales, no tenemos procesos automatizados, y entre más yo pueda automatizar un proceso, mejor documentación tengo”.

También menciona tecnologías como SIEM y SOAR para recopilar eventos y automatizar ciertas respuestas. Estas herramientas corresponden a recomendaciones técnicas del experto y no a tecnologías exigidas expresamente por las leyes.

Su propuesta apunta a “convertir configuraciones técnicas en una evidencia auditable”.

¿Cómo empezar a implementar una gobernabilidad compartida?

Hernández recomienda comenzar con un “mapeo de exposición” y un “triage interno de sus sistemas” para conocer la superficie de ataque y definir procesos de respuesta.

Una organización debería poder responder con claridad:

  • ¿Quién toma decisiones?
  • ¿Quién genera la evidencia técnica?
  • ¿Quién evalúa el impacto sobre datos personales?
  • ¿Qué vulnerabilidades existen?
  • ¿Cómo se documentan los incidentes?
  • ¿Qué procesos pueden automatizarse?

La pregunta que resume gran parte de la charla es sencilla: “¿tengo un proceso definido?”.

En resumen: la gobernabilidad compartida busca que ciberseguridad, protección de datos y dirección no trabajen como áreas aisladas. El objetivo es coordinar responsabilidades, generar evidencia y responder con rapidez cuando un incidente afecta los sistemas o la información de una organización.

¿Por qué Tecnoinver conoce estas exigencias desde dentro?

Tecnoinver fue incluido oficialmente por la ANCI como Operador de Importancia Vital (OIV) en el ámbito de infraestructura digital y servicios TI. Esto significa que también debe cumplir exigencias específicas de la Ley 21.663 en su propia operación.

Para sus clientes, esto aporta un elemento relevante: trabajar con un proveedor que enfrenta directamente los desafíos regulatorios de ciberseguridad aplicables a los OIV. La clasificación no es una certificación comercial, pero sí refleja la importancia de sus servicios dentro de la infraestructura digital del país.

Te podría interesar: CCI France Chili | Conversatorio: “Articulando ciberseguridad y protección de datos”

CCI France Chili

Referencias

Biblioteca del Congreso Nacional de Chile. (2024a). Ley N.º 21.663: Ley Marco de Ciberseguridad. Ley Chile.

Biblioteca del Congreso Nacional de Chile. (2024b). Ley N.º 21.719: Regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Ley Chile.

Hernández, D. (s. f.). Ciberinmunidad: construyendo barreras contra amenazas en tu empresa. El manual del CISO ágil [Charla, transcripción proporcionada para este artículo]. ManageEngine.

Artículos Relacionados