Mister IT Agendar reunión

Ley 21719: Checklist técnico para gerentes TI en infraestructura crítica en Chile

Checklist técnico de la Ley 21719 para gerentes TI en infraestructura crítica en Chile: inventario de activos, controles OT/IT, gestión de riesgos y reportabilidad al CSIRT.

Infraestructura crítica tecnológica con sistemas SCADA y redes OT/IT en entorno industrial minimalista
Infraestructura crítica: checklist técnico Ley 21719 para gerentes TI en Chile

La Ley 21719 de ciberseguridad e infraestructura crítica en Chile establece obligaciones técnicas concretas para operadores de sectores como energía, telecomunicaciones, agua, transporte y banca. Como gerente TI, necesitas un enfoque práctico para alinear tu organización sin caer en promesas de cumplimiento absoluto. Este artículo entrega un checklist técnico basado en gestión de riesgos y continuidad operacional, diseñado para evaluar controles actuales y priorizar acciones sobre infraestructura crítica.

Contexto técnico de la Ley 21719 y su impacto en continuidad operacional

La Ley 21719 exige que los operadores de infraestructura crítica implementen planes de ciberseguridad que afecten directamente la continuidad operacional. El foco está en reportar incidentes al CSIRT de Chile y demostrar gestión de riesgos documentada. Los sectores regulados deben identificar activos críticos (sistemas SCADA, redes OT, bases de datos financieras) y evaluar cómo una interrupción impacta servicios esenciales. La ley no prescribe tecnologías específicas, pero exige evidencia técnica de controles implementados, lo que obliga a los equipos TI a formalizar procesos que antes eran informales.

Checklist técnico para alineación inicial con la Ley 21719

Realiza un inventario de activos críticos clasificando hardware, software, datos y conexiones externas. Mapea dependencias entre sistemas: cómo un fallo en el sistema de control de distribución eléctrica afecta la facturación o el monitoreo remoto. Evalúa controles actuales: segmentación de red entre IT y OT, monitoreo de logs con retención mínima de 6 meses, parches aplicados en ventanas definidas y autenticación multifactor en accesos remotos. Identifica brechas en gestión de riesgos específicas para infraestructura crítica, como ransomware que pueda propagarse desde redes corporativas a entornos industriales. Este checklist técnico inicial te dará una línea base para priorizar inversiones.

Controles técnicos prioritarios para ciberseguridad en empresas con infraestructura crítica

Implementa hardening de sistemas operativos y dispositivos de red en entornos OT/IT: deshabilita servicios innecesarios, aplica configuraciones CIS benchmarks y restringe accesos administrativos por IP. Despliega monitoreo continuo con SIEM que detecte anomalías en tráfico industrial (protocolos Modbus, DNP3, OPC-UA) y genere alertas en tiempo real. Diseña planes de respuesta a incidentes con pruebas periódicas: tabletop exercises trimestrales y simulacros de recuperación semestrales. Establece respaldo de datos críticos con pruebas de restauración cada 90 días, almacenando copias offline o en regiones geográficamente separadas para garantizar continuidad operacional ante ataques destructivos.

Gestión de riesgos y reportabilidad técnica bajo la Ley 21719

Adopta metodologías de análisis de riesgos adaptadas a infraestructura crítica, como ISO 31000 o NIST SP 800-82, que consideran amenazas específicas (ataques a SCADA, manipulación de sensores, denegación de servicio en sistemas de control). Documenta técnicamente cada control implementado: diagramas de red, configuraciones de firewall, políticas de acceso y resultados de pruebas. Define procedimientos de notificación al CSIRT de Chile ante incidentes, con plantillas que incluyan tipo de incidente, sistemas afectados, impacto en continuidad operacional y acciones de contención. Revisa este checklist técnico semestralmente y actualízalo ante cambios en infraestructura o nuevas amenazas identificadas en informes de inteligencia de amenazas.

💡
¿Tu infraestructura crítica cumple con la Ley 21719?
Agenda una consultoría breve con nuestro equipo de arquitectos especializados en ciberseguridad industrial para evaluar la madurez de tu organización frente a esta normativa.

© 2026 Mister IT. Todos los derechos reservados.