Servicio esencial
Ciberseguridad para empresas de energía, agua y saneamiento
La generación, transmisión y distribución eléctrica y el suministro de agua potable y saneamiento son servicios esenciales por ley. Eso obliga a reportar los incidentes al CSIRT Nacional en 3 horas, aunque la empresa no sea Operador de Importancia Vital. Y el riesgo está repartido: pozos, estanques, plantas, subestaciones y centrales que se controlan a distancia.
Energía y agua son servicios esenciales: aunque no seas OIV, tienes 3 horas para reportar un incidente al CSIRT Nacional.
¿Prefieres partir solo? Haz la autoevaluación.
Ejemplo · Sitios remotos
Los puntos remotos de una red de agua o energía
Ejemplo con sitios típicos. No corresponde a una empresa real.
En terreno
Lo que vemos en empresas de energía y agua
- Sitios remotos conectados por módem celular, con la clave que traía de fábrica.
- El proveedor del telecontrol entra a distancia cuando lo necesita, sin aviso ni registro.
- La red de la planta y la de la oficina son una sola.
- Nadie tiene claro quién envía la alerta temprana a la ANCI un fin de semana.
- El plan de emergencia cubre cortes y sismos, pero no un ataque al sistema de control.

Marco legal
Qué dice la ley
Energía y agua son servicios esenciales por ley: aunque la empresa no sea Operador de Importancia Vital, tiene que reportar sus incidentes al CSIRT Nacional.
Medidas permanentes para prevenir, reportar y resolver incidentes (art. 7°), y reporte al CSIRT Nacional: alerta temprana en 3 horas, segundo reporte en 72 horas, informe final en 15 días (art. 9°).
Reporte obligatorio desde el 1 de marzo de 2025.
Deberes reforzados del art. 8° y segundo reporte en 24 horas. A sus contratistas, lo que les traspasen por contrato.
Desde diciembre de 2025 y julio de 2026.
Controles basados en NERC CIP, reporte anual de cumplimiento y evidencia guardada por 3 años.
Octubre de 2022.
Dividir la operación en zonas y conductos y fijar el nivel de seguridad de cada zona.
Voluntaria.
Los 9 básicos de la ciberseguridad
Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.
Guía de 2025.
| Norma | A quién aplica | Qué exige | Vigencia |
|---|---|---|---|
| Ley 21.663Servicio esencial | Generación, transmisión o distribución eléctrica, y suministro de agua potable o saneamiento, también cuando lo presta una empresa privada (art. 4°). | Medidas permanentes para prevenir, reportar y resolver incidentes (art. 7°), y reporte al CSIRT Nacional: alerta temprana en 3 horas, segundo reporte en 72 horas, informe final en 15 días (art. 9°). | Reporte obligatorio desde el 1 de marzo de 2025. |
| Res. Ex. 87/2025 y 187/2026Nóminas de OIV | En la zona, entre otros, la Cooperativa Eléctrica de Chillán, CGE Transmisión, Essbio y Aguas Araucanía. | Deberes reforzados del art. 8° y segundo reporte en 24 horas. A sus contratistas, lo que les traspasen por contrato. | Desde diciembre de 2025 y julio de 2026. |
| Estándar de CiberseguridadCoordinador Eléctrico Nacional | Coordinados con instalaciones interconectadas al sistema eléctrico, según su impacto. En general no alcanza a conexiones de distribución en media y baja tensión, como los PMGD. | Controles basados en NERC CIP, reporte anual de cumplimiento y evidencia guardada por 3 años. | Octubre de 2022. |
| ISA/IEC 62443Seguridad de sistemas de control | Dueños de instalaciones, integradores y fabricantes. | Dividir la operación en zonas y conductos y fijar el nivel de seguridad de cada zona. | Voluntaria. |
| Ley 21.719Datos personales | Toda empresa que trate datos personales. | Datos de clientes: RUT, dirección y consumo. | 1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07). |
| Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025 | Recomendada a toda organización. | Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas. | Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos. |
Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.
Cómo trabajamos
Cómo trabajamos con una empresa de energía o agua
Empezamos con una conversación de 30 minutos. Después, una revisión con gerencia y operaciones para saber qué sitios dependen de sistemas remotos y quién entra a ellos.
Hacemos el inventario de los sitios remotos sin escanear activamente los sistemas de control: cómo se conecta cada uno, quién tiene acceso y qué pasa si alguien lo manipula. Con eso ordenamos las zonas y el acceso remoto de los proveedores, con la IEC 62443 como referencia.
Dejamos escrito y ensayado el procedimiento para reportar un incidente al CSIRT Nacional dentro de las 3 horas. Si la empresa es OIV, armamos además lo que pide el art. 8°.
Lo que no hacemos
- No programamos PLC ni equipos de telecontrol, ni configuramos el SCADA.
- No reemplazamos al integrador ni al proveedor del telecontrol; les pedimos evidencia y coordinamos con ellos.
- No vendemos equipos ni licencias.
Preguntas
Preguntas que nos hacen
No somos OIV. ¿Igual tenemos que reportar incidentes?
Sí, si generas, transmites o distribuyes electricidad, o suministras agua potable o saneamiento: son servicios esenciales (art. 4°) y deben reportar al CSIRT Nacional en los plazos del art. 9°. Ser OIV agrega deberes; eso lo define la ANCI por resolución.
¿El estándar del Coordinador Eléctrico aplica a un pequeño generador?
Depende de cómo y dónde está conectado. El estándar alcanza a los coordinados con instalaciones interconectadas según su impacto, y en general excluye las conexiones de distribución en media y baja tensión, como los PMGD, salvo excepciones. Lo revisamos en el diagnóstico.
¿Revisar los sistemas de control puede afectar el suministro?
Un escaneo activo puede afectar equipos antiguos. Por eso partimos con un inventario pasivo y coordinamos cualquier prueba con el integrador, en una ventana de mantención.
Somos contratistas de una sanitaria o de una eléctrica. ¿Qué nos pueden pedir?
Varias de las grandes de la zona son OIV. Lo probable es un cuestionario de seguridad y cláusulas en el contrato: doble factor, accesos remotos controlados, respaldos probados y un plazo para avisar si sufres un incidente.

Quién firma
Soy Fabián Meza, fundador de Brumaz. Si no sabes cuántos de tus sitios remotos tienen todavía la clave de fábrica en el módem, conversemos 30 minutos.
Fabián Meza · fundador
