Cumple la Ley 21.663 con un partner certificado en seguridad
La Ley Marco de Ciberseguridad ya se fiscaliza y las multas pueden llegar a 40.000 UTM. En XMS implementamos las capacidades que la ley exige con el ecosistema Microsoft que tu empresa ya licencia, respaldados por especializaciones de seguridad auditadas y certificación ISO 27001.
40.000
UTM
Multa máxima
01
marzo 2025
Fecha de vigencia plena
30
minutos
Diagnóstico inicial sin costo
Agenda tu sesión de 30 minutos sin costo
Te entregamos una hoja de ruta con tus brechas reales. Sin compromiso.
La ley no se cumple con un informe legal, se cumple con un entorno que produce evidencia
La mayoría de las organizaciones ya dio el primer paso frente a la Ley 21.663: pidió a legal un análisis, revisó si califica como Operador de Importancia Vital, tal vez nombró a un encargado. Ese trabajo es necesario y no alcanza. Cuando la ANCI fiscaliza, no pide una opinión jurídica. Pide evidencia técnica: logs datados, un registro de riesgos vivo, un procedimiento de reporte que funcione en 3 horas.
Cuatro brechas concentran el riesgo en las empresas que ya deberían estar cumpliendo:
Reporte de incidentes fuera de plazo
Sin detección automatizada ni responsables definidos, la notificación de 3 horas al CSIRT se incumple el primer día.
Stack Microsoft ya licenciado, sin activar
Defender, Sentinel y Purview llevan años contratados y nadie los configuró para producir evidencia.
Sin registro de riesgos vivo
La gestión de riesgos que exige la ley es un proceso continuo, no un PDF archivado hace dos años.
Accesos sin control centralizado
Cuentas privilegiadas sin MFA son el hallazgo que más agrava una sanción.
No necesitas otra plataforma. Necesitas activar la que ya pagas
El trabajo no es comprar software nuevo, es configurar, operar y documentar el stack Microsoft que ya tienes.
Reportar en plazo
Detectar y notificar incidentes dentro de la ventana de 3 horas que exige el CSIRT Nacional.
- Correlación automática de señales con sello de tiempo
- Procedimiento de notificación al CSIRT documentado
Controlar identidades y datos
Cerrar la puerta de entrada más común: accesos sin control y datos sin clasificar.
- MFA, acceso condicional y revisión de privilegios
- Clasificación de datos y prevención de fuga
Operar con evidencia
Mantener un registro de riesgos vivo y un entorno listo para fiscalización en cualquier momento.
- SOC con monitoreo y respuesta bajo SLA
- Reportes periódicos y evidencia auditable
Tres fases con entregables concretos en cada etapa
Evaluamos, implementamos con impacto visible desde las primeras fases, y operamos tu entorno con SLA definidos para que la Ley 21.663 deje de depender de un esfuerzo puntual.
Diagnóstico y hoja de ruta
Despliegue con impacto visible
Operación continua con SLA
Las certificaciones que la ley supone, auditadas por Microsoft
La Ley 21.663 exige gestión de identidades, seguridad del dato, protección contra amenazas y seguridad en la nube. Esos son, exactamente, los dominios en los que Microsoft audita y certifica a sus partners. XMS los tiene acreditados:
Certificaciones auditadas por Microsoft
4 especializaciones avanzadas de seguridad, exactamente los dominios que exige la ley: identidad, datos, amenazas y nube.
Cobertura total del ecosistema
Un solo proveedor para todo el stack Microsoft Security, sin fragmentar el cumplimiento entre partners.
Certificación ISO 27001
Estándar internacional de gestión de seguridad de la información, más ISO 9001 de calidad.
Respaldo del grupo TIVIT-ALMAVIVA
Solidez financiera y capacidad de escala regional de uno de los principales grupos tecnológicos de LATAM.
Un estudio jurídico interpreta la ley. Un proveedor de ciberseguridad genérico vende una herramienta. XMS es el partner que Microsoft audita en los mismos dominios de seguridad que la Ley 21.663 exige, y que además opera tu entorno en el día a día.
30 minutos pueden ahorrarte hasta 40.000 UTM
El primer paso es siempre una conversación honesta. Un diagnóstico inicial sin costo, sin compromiso y con un entregable concreto en tus manos.
Estado actual de tu entorno Microsoft frente a las obligaciones de la Ley 21.663.
Brechas en el procedimiento de reporte de incidentes y los plazos de notificación al CSIRT.
Nivel de configuración de Sentinel, Defender XDR, Entra ID y Purview para producir evidencia.
Estado de tu registro de riesgos y tu postura de seguridad documentada.
Informe ejecutivo con hallazgos priorizados por riesgo y esfuerzo de remediación.
Hoja de ruta por dominio técnico, vinculada a las obligaciones específicas de la ley.
Recomendación de alcance según tu punto de partida y el tamaño de tu organización.
El informe queda contigo. Si decides no avanzar con XMS, igual tienes un punto de partida claro.
La ANCI ya fiscaliza. Cada mes sin cumplir es un mes de exposición.
La Ley 21.663 está vigente desde marzo de 2025, con multas de hasta 40.000 UTM. Un proyecto de cumplimiento técnico bien hecho toma semanas o meses según tu punto de partida. La conversación de 30 minutos no compromete a nada y te deja un informe accionable. Ese es el punto de partida más barato que vas a encontrar.
Preguntas frecuentes
No. XMS no tiene una plataforma propia que venderte. Implementamos y operamos las capacidades de cumplimiento dentro del ecosistema Microsoft que tu empresa ya licencia. Nuestro negocio es el servicio, no una licencia adicional.
El trabajo legal define qué obligaciones te aplican. El trabajo técnico las hace cumplir. La ANCI fiscaliza evidencia técnica: logs, registros de riesgo, procedimientos de reporte que funcionan. Ahí es donde entra XMS, y es una capa distinta de la asesoría jurídica.
No. Es una conversación de 30 minutos más un informe ejecutivo. Lo ofrecemos porque es la mejor forma de mostrar cómo trabajamos. Si después decides avanzar, lo conversamos. Si no, el informe queda contigo.
Sí. El diagnóstico evalúa tu entorno actual sea cual sea tu calificación, y determina si eres prestador de servicios esenciales o potencial OIV. Esa definición es parte de lo que entrega el informe.
Igual podemos ayudarte. El diagnóstico evalúa tu entorno actual sea cual sea, y la hoja de ruta incluye qué necesitas y por qué, sin obligarte a una ruta específica.
No. La ley alcanza a operadores de distintos tamaños en sectores regulados. El alcance del proyecto se ajusta al tamaño y al punto de partida de cada organización, y eso queda escrito antes de empezar.
De forma mensual o anual en moneda local, con SLA definidos. El detalle se ajusta al alcance que salga del diagnóstico y queda escrito antes de empezar.
Depende del tamaño de la empresa y del estado inicial, que es justo lo que mide el diagnóstico. Una organización con Microsoft 365 ya implementado avanza más rápido, porque gran parte de las capacidades ya están licenciadas.




















