Operadores de Importancia Vital

Ciberseguridad para puertos, operadores de transporte y su cadena de proveedores

La Agencia Nacional de Ciberseguridad calificó como Operadores de Importancia Vital a los puertos públicos y privados de uso público, a las empresas relacionadas con su administración y a los operadores ferroviarios que usan la red de EFE. Eso trae deberes concretos: un sistema de gestión de seguridad, planes de continuidad certificados y un delegado ante la Agencia. Lo que el puerto tiene que cumplir, tarde o temprano, se lo pide también a su cadena.

Los puertos de uso público y los operadores ferroviarios de la red de EFE son Operadores de Importancia Vital, y tarde o temprano le piden lo mismo a su cadena.

Agendar 30 minutos

¿Prefieres partir solo? Haz la autoevaluación (2 minutos).

Ejemplo · Diagnóstico de un terminal

Lo que exige ser Operador de Importancia Vital

Estado:cumpleparcialfalta
Art. 8° aSistema de gestión de seguridad de la informaciónRiesgos evaluados de los sistemas de citas, grúas, control de acceso y facturaciónParcial: solo TI corporativa
Art. 8° bRegistro de las acciones del sistema de gestiónActas, revisiones y cambios fechados, listos para mostrar a la AgenciaFalta
Art. 8° cPlanes de continuidad y ciberseguridad certificados, revisados cada dos añosQué hace el terminal si un ransomware cifra el sistema de citas, por escritoFalta el escenario cibernético
Art. 8° dRevisiones, ejercicios y simulacros continuosUn simulacro al año con operaciones, TI y gerencia, con registroFalta
Art. 8° hCapacitación y campañas de ciberhigienePara operadores, supervisores y contratistas, no solo para la oficinaParcial: solo oficina
Art. 8° iDelegado de ciberseguridadUna persona designada que responde ante la Agencia e informa al directorioDesignado
Art. 9°Reportar incidentes: 3 horas, 24 horas si es OIV, 15 díasQuién envía la alerta un domingo a las 3 de la mañana, y desde dóndeParcial: sin turno definido

Deberes de los arts. 8° y 9° de la Ley 21.663, resumidos. El estado es un ejemplo y no corresponde a un terminal real.

La cadena

Si le prestas servicios a un puerto

Un transportista, una empresa de muellaje, una agencia de aduana o un almacén extraportuario no son OIV por estar en el puerto. Pero el puerto sí lo es, y para certificar su continuidad necesita saber qué pasa si falla uno de sus proveedores.

Eso llega como cláusulas nuevas en el contrato, un cuestionario de seguridad y un plazo para avisar si sufres un incidente. Tener esa respuesta lista antes de que la pidan ayuda a conservar el contrato.

Continuidad operacional

Lo que cuesta un sistema caído

Así se responde, paso por paso, el plan de continuidad que exige la ley. El punto indica si hay plan B.

  • Pesaje en la romanaCamiones detenidos y horas extra mientras no hay ticket de pesoSin plan B
  • Documentación aduaneraEl contenedor pierde la nave y paga almacenajeSin plan B
  • Ingreso al puertoHoras de camión parado en la puerta, multiplicadas por la flotaPlan B a medias
  • FacturaciónCobro atrasado y caja ajustadaCon plan B

En terreno

Lo que vemos en puertos y transporte

  • El plan de continuidad existe, pero habla del terremoto y no de un ransomware que cifra el sistema de citas.
  • Nadie sabe quién envía la alerta temprana a la ANCI un domingo en la madrugada.
  • El computador de la romana tiene un Windows sin soporte y lo usa quien esté de turno.
  • Hay respaldo del sistema de gestión, pero nadie sabe cuántas horas demora en volver, porque nunca se ha probado.
  • Llega un correo que imita a una naviera o al terminal y pide cambiar los datos bancarios para un pago.
Camiones bajando hacia el puerto de Valparaíso, con la cancha de contenedores al fondo
Acceso de camiones al puerto de Valparaíso.

Marco legal

Qué dice la ley

En el Biobío figuran como OIV, entre otros, la Empresa Portuaria Talcahuano San Vicente, San Vicente Terminal Internacional, Talcahuano Terminal Portuario, DP World Lirquén, Muelles de Penco, Compañía Puerto Coronel, EFE Sur y Transap (Res. Ex. 87/2025 y 187/2026, Diario Oficial).

  • Res. Ex. 187/2026 · Nómina de OIV

    Los deberes del art. 8° y el segundo reporte en 24 horas si se afecta el servicio.

    Desde el 24 de julio de 2026.

  • Ley 21.663 · Art. 8°, deberes del OIV

    Sistema de gestión de seguridad, planes de continuidad certificados y revisados al menos cada dos años, simulacros, capacitación y un delegado de ciberseguridad.

    Desde la calificación como OIV.

  • Ley 21.663 · Art. 4°, servicio esencial

    Reportar al CSIRT Nacional los incidentes con efectos significativos: 3 horas, 72 horas y 15 días (art. 9°).

    Reporte obligatorio desde el 1 de marzo de 2025.

  • Ley 21.719 · Datos personales

    Proteger los datos de trabajadores, conductores y clientes.

    1 de diciembre de 2026.

  • Los 9 básicos de la ciberseguridad · Guía de la ANCI, 2025

    Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.

    Guía de 2025.

NormaA quién aplicaQué exigeVigencia
Res. Ex. 187/2026Nómina de OIVPuertos públicos y privados de uso público, empresas relacionadas con su administración, y operadores ferroviarios del grupo EFE o que usan su red.Los deberes del art. 8° y el segundo reporte en 24 horas si se afecta el servicio.Desde el 24 de julio de 2026.
Ley 21.663Art. 8°, deberes del OIVTodo Operador de Importancia Vital.Sistema de gestión de seguridad, planes de continuidad certificados y revisados al menos cada dos años, simulacros, capacitación y un delegado de ciberseguridad.Desde la calificación como OIV.
Ley 21.663Art. 4°, servicio esencialTransporte terrestre, aéreo, ferroviario o marítimo y la operación de su infraestructura.Reportar al CSIRT Nacional los incidentes con efectos significativos: 3 horas, 72 horas y 15 días (art. 9°).Reporte obligatorio desde el 1 de marzo de 2025.
Ley 21.719Datos personalesToda empresa que trate datos personales.Proteger los datos de trabajadores, conductores y clientes.1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07).
Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025Recomendada a toda organización.Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos (actualizar, capacitar, respaldar, asegurar equipos, doble factor y gestor de contraseñas) para las instituciones sujetas a la Ley 21.663. Según la ANCI, habrían evitado cerca del 90 % de los incidentes significativos reportados en 2025.

Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.

Cómo trabajamos

Cómo trabajamos con puertos y transporte

Si tu empresa es OIV: hacemos el diagnóstico contra cada deber del art. 8°, armamos el sistema de gestión de seguridad y los planes de continuidad para su certificación, y acompañamos al delegado de ciberseguridad mes a mes.

Si le prestas servicios a un OIV: respondemos el cuestionario con evidencia, medimos cuánto aguanta tu operación sin cada sistema y dejamos un plan B escrito y ensayado.

En ambos casos empezamos con una conversación de 30 minutos.

Lo que no hacemos

  • No certificamos los planes. Los preparamos para que los certifique una entidad inscrita en el registro de certificadoras autorizadas de la ANCI (art. 28 de la Ley 21.663).
  • No operamos sistemas portuarios, GPS ni software de gestión de flota.
  • No vendemos licencias ni equipos.

Preguntas

Preguntas que nos hacen

¿Cómo sé si mi empresa es Operador de Importancia Vital?

Está en las nóminas de las Res. Ex. 87/2025 y 187/2026 de la ANCI, publicadas en el Diario Oficial. En transporte incluyen puertos públicos y privados de uso público, empresas relacionadas con su administración y operadores ferroviarios ligados a la red de EFE. Los transportistas de carga por carretera no figuran.

¿Qué tiene que certificar un OIV?

Sus planes de continuidad operacional y de ciberseguridad, con una revisión al menos cada dos años (art. 8°, letra c). La certificación la emite una entidad inscrita en el registro de certificadoras autorizadas que lleva la ANCI (art. 28); la Agencia también puede homologar certificaciones internacionales.

No somos OIV, pero trabajamos para un puerto. ¿Qué nos van a pedir?

Suele ser un cuestionario de seguridad y cláusulas en el contrato: doble factor, respaldos probados, control de los accesos remotos y un plazo para avisar si sufres un incidente.

¿Y si el que se cae es mi proveedor del sistema de gestión?

Tu operación se detiene igual. Por eso revisamos qué te asegura el contrato con ese proveedor (en cuánto tiempo vuelve el servicio, dónde están los respaldos) y qué haces tú mientras tanto.

Fabián Meza Barrueto, fundador de Brumaz

Quién firma

Soy Fabián Meza, fundador de Brumaz. Si tu empresa quedó en la nómina de OIV, o le presta servicios a un puerto que sí, conversemos 30 minutos.

Fabián Meza · fundador