Operadores de Importancia Vital
Ciberseguridad para puertos, operadores de transporte y su cadena de proveedores
La Agencia Nacional de Ciberseguridad calificó como Operadores de Importancia Vital a los puertos públicos y privados de uso público, a las empresas relacionadas con su administración y a los operadores ferroviarios que usan la red de EFE. Eso trae deberes concretos: un sistema de gestión de seguridad, planes de continuidad certificados y un delegado ante la Agencia. Lo que el puerto tiene que cumplir, tarde o temprano, se lo pide también a su cadena.
Los puertos de uso público y los operadores ferroviarios de la red de EFE son Operadores de Importancia Vital, y tarde o temprano le piden lo mismo a su cadena.
¿Prefieres partir solo? Haz la autoevaluación (2 minutos).
Ejemplo · Diagnóstico de un terminal
Lo que exige ser Operador de Importancia Vital
Deberes de los arts. 8° y 9° de la Ley 21.663, resumidos. El estado es un ejemplo y no corresponde a un terminal real.
La cadena
Si le prestas servicios a un puerto
Un transportista, una empresa de muellaje, una agencia de aduana o un almacén extraportuario no son OIV por estar en el puerto. Pero el puerto sí lo es, y para certificar su continuidad necesita saber qué pasa si falla uno de sus proveedores.
Eso llega como cláusulas nuevas en el contrato, un cuestionario de seguridad y un plazo para avisar si sufres un incidente. Tener esa respuesta lista antes de que la pidan ayuda a conservar el contrato.
Continuidad operacional
Lo que cuesta un sistema caído
Así se responde, paso por paso, el plan de continuidad que exige la ley. El punto indica si hay plan B.
- Pesaje en la romanaCamiones detenidos y horas extra mientras no hay ticket de pesoSin plan B
- Documentación aduaneraEl contenedor pierde la nave y paga almacenajeSin plan B
- Ingreso al puertoHoras de camión parado en la puerta, multiplicadas por la flotaPlan B a medias
- FacturaciónCobro atrasado y caja ajustadaCon plan B
En terreno
Lo que vemos en puertos y transporte
- El plan de continuidad existe, pero habla del terremoto y no de un ransomware que cifra el sistema de citas.
- Nadie sabe quién envía la alerta temprana a la ANCI un domingo en la madrugada.
- El computador de la romana tiene un Windows sin soporte y lo usa quien esté de turno.
- Hay respaldo del sistema de gestión, pero nadie sabe cuántas horas demora en volver, porque nunca se ha probado.
- Llega un correo que imita a una naviera o al terminal y pide cambiar los datos bancarios para un pago.

Marco legal
Qué dice la ley
En el Biobío figuran como OIV, entre otros, la Empresa Portuaria Talcahuano San Vicente, San Vicente Terminal Internacional, Talcahuano Terminal Portuario, DP World Lirquén, Muelles de Penco, Compañía Puerto Coronel, EFE Sur y Transap (Res. Ex. 87/2025 y 187/2026, Diario Oficial).
Res. Ex. 187/2026 · Nómina de OIV
Los deberes del art. 8° y el segundo reporte en 24 horas si se afecta el servicio.
Desde el 24 de julio de 2026.
Ley 21.663 · Art. 8°, deberes del OIV
Sistema de gestión de seguridad, planes de continuidad certificados y revisados al menos cada dos años, simulacros, capacitación y un delegado de ciberseguridad.
Desde la calificación como OIV.
Ley 21.663 · Art. 4°, servicio esencial
Reportar al CSIRT Nacional los incidentes con efectos significativos: 3 horas, 72 horas y 15 días (art. 9°).
Reporte obligatorio desde el 1 de marzo de 2025.
Ley 21.719 · Datos personales
Proteger los datos de trabajadores, conductores y clientes.
1 de diciembre de 2026.
Los 9 básicos de la ciberseguridad · Guía de la ANCI, 2025
Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.
Guía de 2025.
| Norma | A quién aplica | Qué exige | Vigencia |
|---|---|---|---|
| Res. Ex. 187/2026Nómina de OIV | Puertos públicos y privados de uso público, empresas relacionadas con su administración, y operadores ferroviarios del grupo EFE o que usan su red. | Los deberes del art. 8° y el segundo reporte en 24 horas si se afecta el servicio. | Desde el 24 de julio de 2026. |
| Ley 21.663Art. 8°, deberes del OIV | Todo Operador de Importancia Vital. | Sistema de gestión de seguridad, planes de continuidad certificados y revisados al menos cada dos años, simulacros, capacitación y un delegado de ciberseguridad. | Desde la calificación como OIV. |
| Ley 21.663Art. 4°, servicio esencial | Transporte terrestre, aéreo, ferroviario o marítimo y la operación de su infraestructura. | Reportar al CSIRT Nacional los incidentes con efectos significativos: 3 horas, 72 horas y 15 días (art. 9°). | Reporte obligatorio desde el 1 de marzo de 2025. |
| Ley 21.719Datos personales | Toda empresa que trate datos personales. | Proteger los datos de trabajadores, conductores y clientes. | 1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07). |
| Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025 | Recomendada a toda organización. | Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas. | Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos (actualizar, capacitar, respaldar, asegurar equipos, doble factor y gestor de contraseñas) para las instituciones sujetas a la Ley 21.663. Según la ANCI, habrían evitado cerca del 90 % de los incidentes significativos reportados en 2025. |
Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.
Cómo trabajamos
Cómo trabajamos con puertos y transporte
Si tu empresa es OIV: hacemos el diagnóstico contra cada deber del art. 8°, armamos el sistema de gestión de seguridad y los planes de continuidad para su certificación, y acompañamos al delegado de ciberseguridad mes a mes.
Si le prestas servicios a un OIV: respondemos el cuestionario con evidencia, medimos cuánto aguanta tu operación sin cada sistema y dejamos un plan B escrito y ensayado.
En ambos casos empezamos con una conversación de 30 minutos.
Lo que no hacemos
- No certificamos los planes. Los preparamos para que los certifique una entidad inscrita en el registro de certificadoras autorizadas de la ANCI (art. 28 de la Ley 21.663).
- No operamos sistemas portuarios, GPS ni software de gestión de flota.
- No vendemos licencias ni equipos.
Preguntas
Preguntas que nos hacen
¿Cómo sé si mi empresa es Operador de Importancia Vital?
Está en las nóminas de las Res. Ex. 87/2025 y 187/2026 de la ANCI, publicadas en el Diario Oficial. En transporte incluyen puertos públicos y privados de uso público, empresas relacionadas con su administración y operadores ferroviarios ligados a la red de EFE. Los transportistas de carga por carretera no figuran.
¿Qué tiene que certificar un OIV?
Sus planes de continuidad operacional y de ciberseguridad, con una revisión al menos cada dos años (art. 8°, letra c). La certificación la emite una entidad inscrita en el registro de certificadoras autorizadas que lleva la ANCI (art. 28); la Agencia también puede homologar certificaciones internacionales.
No somos OIV, pero trabajamos para un puerto. ¿Qué nos van a pedir?
Suele ser un cuestionario de seguridad y cláusulas en el contrato: doble factor, respaldos probados, control de los accesos remotos y un plazo para avisar si sufres un incidente.
¿Y si el que se cae es mi proveedor del sistema de gestión?
Tu operación se detiene igual. Por eso revisamos qué te asegura el contrato con ese proveedor (en cuánto tiempo vuelve el servicio, dónde están los respaldos) y qué haces tú mientras tanto.

Quién firma
Soy Fabián Meza, fundador de Brumaz. Si tu empresa quedó en la nómina de OIV, o le presta servicios a un puerto que sí, conversemos 30 minutos.
Fabián Meza · fundador
