Ley Marco de Ciberseguridad

Cumple la Ley 21.663 con un partner certificado en seguridad

La Ley Marco de Ciberseguridad ya se fiscaliza y las multas pueden llegar a 40.000 UTM. En XMS implementamos las capacidades que la ley exige con el ecosistema Microsoft que tu empresa ya licencia, respaldados por especializaciones de seguridad auditadas y certificación ISO 27001.

40.000

UTM

Multa máxima

01

marzo 2025

Fecha de vigencia plena

30

minutos

Diagnóstico inicial sin costo

Agenda tu sesión de 30 minutos sin costo

Te entregamos una hoja de ruta con tus brechas reales. Sin compromiso.




(Solo se permite correos corporativos)






Por qué importa

La ley no se cumple con un informe legal, se cumple con un entorno que produce evidencia

La mayoría de las organizaciones ya dio el primer paso frente a la Ley 21.663: pidió a legal un análisis, revisó si califica como Operador de Importancia Vital, tal vez nombró a un encargado. Ese trabajo es necesario y no alcanza. Cuando la ANCI fiscaliza, no pide una opinión jurídica. Pide evidencia técnica: logs datados, un registro de riesgos vivo, un procedimiento de reporte que funcione en 3 horas.

Cuatro brechas concentran el riesgo en las empresas que ya deberían estar cumpliendo:

Reporte de incidentes fuera de plazo

Sin detección automatizada ni responsables definidos, la notificación de 3 horas al CSIRT se incumple el primer día.

Stack Microsoft ya licenciado, sin activar

Defender, Sentinel y Purview llevan años contratados y nadie los configuró para producir evidencia.

Sin registro de riesgos vivo

La gestión de riesgos que exige la ley es un proceso continuo, no un PDF archivado hace dos años.

Accesos sin control centralizado

Cuentas privilegiadas sin MFA son el hallazgo que más agrava una sanción.

La ley no se cumple con un informe legal, se cumple con un entorno que produce evidencia

La mayoría de las organizaciones ya dio el primer paso frente a la Ley 21.663: pidió a legal un análisis, revisó si califica como Operador de Importancia Vital, tal vez nombró a un encargado. Ese trabajo es necesario y no alcanza. Cuando la ANCI fiscaliza, no pide una opinión jurídica. Pide evidencia técnica: logs datados, un registro de riesgos vivo, un procedimiento de reporte que funcione en 3 horas.

Cuatro brechas concentran el riesgo en las empresas que ya deberían estar cumpliendo:

No hay un procedimiento de reporte de incidentes que resista los plazos. La ley exige notificar al CSIRT Nacional en 3 horas y actualizar en 72. Sin detección automatizada ni responsables definidos antes del ataque, ese plazo se incumple el primer día.

Microsoft 365 está contratado hace años, con Defender, Sentinel y Purview sin configurar. Las capacidades que la ley pide en la práctica ya están licenciadas. Nadie las activó para producir la evidencia que exige la fiscalización.

No existe un registro de riesgos ni una postura de seguridad documentada. La gestión de riesgos que la ley obliga a mantener es un proceso continuo, no un PDF de una consultora archivado hace dos años.

El control de accesos e identidades no está al nivel que la ley supone. Cuentas privilegiadas sin MFA, accesos remotos expuestos y dispositivos sin política de cumplimiento son exactamente los hallazgos que agravan una sanción.

Cumplimiento operativo

No necesitas otra plataforma. Necesitas activar la que ya pagas

El trabajo no es comprar software nuevo, es configurar, operar y documentar el stack Microsoft que ya tienes.

Reportar en plazo

Detectar y notificar incidentes dentro de la ventana de 3 horas que exige el CSIRT Nacional.

  • Correlación automática de señales con sello de tiempo
  • Procedimiento de notificación al CSIRT documentado
SentinelDefender XDR
+

Controlar identidades y datos

Cerrar la puerta de entrada más común: accesos sin control y datos sin clasificar.

  • MFA, acceso condicional y revisión de privilegios
  • Clasificación de datos y prevención de fuga
Entra IDPurviewIntune
+

Operar con evidencia

Mantener un registro de riesgos vivo y un entorno listo para fiscalización en cualquier momento.

  • SOC con monitoreo y respuesta bajo SLA
  • Reportes periódicos y evidencia auditable
Security CopilotDefender for Cloud
Cómo trabajamos

Tres fases con entregables concretos en cada etapa

Evaluamos, implementamos con impacto visible desde las primeras fases, y operamos tu entorno con SLA definidos para que la Ley 21.663 deje de depender de un esfuerzo puntual.

1
2
3
1
Evaluación

Diagnóstico y hoja de ruta

Diagnóstico frente a la Ley 21.663 Determinamos si eres prestador de servicios esenciales o potencial Operador de Importancia Vital.
Medición de brechas Comparamos tus controles actuales contra las obligaciones de la ley y priorizamos por riesgo.
Informe ejecutivo Hallazgos priorizados y hoja de ruta lista para ejecutar.
2
Implementación

Despliegue con impacto visible

Activación del stack Microsoft Entra ID, Defender XDR, Sentinel, Intune y Purview configurados y operativos.
Procedimiento de reporte de incidentes Notificación al CSIRT Nacional dentro de la ventana de 3 horas que exige la ley.
Registro de riesgos Documentado y operativo, no un archivo estático.
3
Servicios gestionados

Operación continua con SLA

Monitoreo 24/7 Eventos y alertas observados desde nuestro SOC, todos los días del año.
Administración de controles Gestión de políticas, identidades y controles sin depender de tu equipo interno.
Respuesta a incidentes Contención y soporte con SLA definido.
Por qué XMS

Las certificaciones que la ley supone, auditadas por Microsoft

La Ley 21.663 exige gestión de identidades, seguridad del dato, protección contra amenazas y seguridad en la nube. Esos son, exactamente, los dominios en los que Microsoft audita y certifica a sus partners. XMS los tiene acreditados:

01

Certificaciones auditadas por Microsoft

4 especializaciones avanzadas de seguridad, exactamente los dominios que exige la ley: identidad, datos, amenazas y nube.

02

Cobertura total del ecosistema

Un solo proveedor para todo el stack Microsoft Security, sin fragmentar el cumplimiento entre partners.

03

Certificación ISO 27001

Estándar internacional de gestión de seguridad de la información, más ISO 9001 de calidad.

04

Respaldo del grupo TIVIT-ALMAVIVA

Solidez financiera y capacidad de escala regional de uno de los principales grupos tecnológicos de LATAM.

Un estudio jurídico interpreta la ley. Un proveedor de ciberseguridad genérico vende una herramienta. XMS es el partner que Microsoft audita en los mismos dominios de seguridad que la Ley 21.663 exige, y que además opera tu entorno en el día a día.

No necesitas comprar otra plataforma de ciberseguridad. Necesitas activar la que ya pagas

El mercado te va a ofrecer una herramienta nueva por cada obligación de la ley. Un SIEM por aquí, un gestor de identidades por allá, una plataforma de compliance por separado. La mayoría de las empresas chilenas que ya tienen Microsoft 365 en su plan E3 o E5 poseen las capacidades para cumplir gran parte de la Ley 21.663 sin una licencia adicional. El trabajo no es comprar, es configurar, operar y documentar. Ese es nuestro negocio: el servicio, no venderte software.

Qué entrega XMS

Implementamos y operamos el cumplimiento técnico de la Ley 21.663 dentro de tu entorno Microsoft, mapeado obligación por obligación:

  • Reporte de incidentes en plazo. Microsoft Sentinel y Defender XDR configurados para detectar, correlacionar y documentar incidentes con sello de tiempo, más un procedimiento de notificación al CSIRT que cabe en la ventana de 3 horas.
  • Gestión continua de riesgos. Diagnóstico de brechas contra el modelo Zero Trust y un registro de riesgos que se mantiene, no que se archiva.
  • Control de identidades y accesos. Microsoft Entra ID con MFA, acceso condicional y revisión de cuentas privilegiadas.
  • Cumplimiento de dispositivos. Microsoft Intune para asegurar que los equipos que tocan sistemas críticos cumplen la política.
  • Protección del dato. Microsoft Purview para clasificar la información sensible y aplicar políticas de retención y prevención de fuga.
  • Operación gestionada. SOC con monitoreo, administración de controles y respuesta a incidentes bajo SLA definido.

Metodología

Tres fases con entregables concretos en cada etapa

  1. Evaluación. Diagnóstico de tu postura frente a la Ley 21.663. Determinamos si eres prestador de servicios esenciales o potencial OIV, medimos la brecha entre tus controles actuales y las obligaciones de la ley, y priorizamos por riesgo. Entregable: informe ejecutivo con hallazgos priorizados y hoja de ruta.
  2. Implementación. Activamos y configuramos las capacidades del stack Microsoft: Entra ID, Defender XDR, Sentinel, Intune y Purview. Dejamos operativo el procedimiento de reporte de incidentes y el registro de riesgos. Entregable: entorno configurado y documentado, listo para fiscalización.
  3. Servicios gestionados. Operamos el entorno con monitoreo continuo, administración de controles y respuesta a incidentes bajo SLA. Entregable: SOC activo, reportes periódicos y evidencia auditable en cada ciclo.

El plazo total se ajusta a las licencias existentes y al tamaño de la organización, y queda escrito antes de empezar.

Por qué XMS

Las certificaciones que la ley supone, auditadas por Microsoft

La Ley 21.663 exige gestión de identidades, seguridad del dato, protección contra amenazas y seguridad en la nube. Esos son, exactamente, los dominios en los que Microsoft audita y certifica a sus partners. XMS los tiene acreditados:

  • Especializaciones avanzadas de seguridad auditadas por Microsoft en seguridad en la nube, administración de identidad y acceso, seguridad de los datos, protección contra amenazas y modernización del punto de conexión. Es el nivel más alto de validación que Microsoft otorga, y cada una se audita con equipo certificado y proyectos comprobados.
  • Certificación ISO 27001, el estándar internacional de gestión de seguridad de la información, más ISO 9001 de calidad.
  • Proveedor CSP Tier 1 de Microsoft, con gestión directa del licenciamiento, sin intermediarios.
  • Respaldo del grupo TIVIT-ALMAVIVA, uno de los principales grupos tecnológicos de América Latina, con capacidad de escala regional.

Un estudio jurídico interpreta la ley. Un proveedor de ciberseguridad genérico vende una herramienta. XMS es el partner que Microsoft audita en los mismos dominios de seguridad que la Ley 21.663 exige, y que además opera tu entorno en el día a día.

30 minutos pueden ahorrarte hasta 40.000 UTM

El primer paso es siempre una conversación honesta. Un diagnóstico inicial sin costo, sin compromiso y con un entregable concreto en tus manos.

Qué evaluamos

Estado actual de tu entorno Microsoft frente a las obligaciones de la Ley 21.663.

Brechas en el procedimiento de reporte de incidentes y los plazos de notificación al CSIRT.

Nivel de configuración de Sentinel, Defender XDR, Entra ID y Purview para producir evidencia.

Estado de tu registro de riesgos y tu postura de seguridad documentada.

Qué recibes

Informe ejecutivo con hallazgos priorizados por riesgo y esfuerzo de remediación.

Hoja de ruta por dominio técnico, vinculada a las obligaciones específicas de la ley.

Recomendación de alcance según tu punto de partida y el tamaño de tu organización.

El informe queda contigo. Si decides no avanzar con XMS, igual tienes un punto de partida claro.

30 minutos pueden ahorrarte hasta 40.000 UTM

El punto de partida más barato para saber dónde estás

La Ley 21.663 ya se fiscaliza. Un proyecto de cumplimiento bien hecho toma semanas o meses según tu punto de partida, y ese punto de partida es justo lo que mide el diagnóstico.

Es una conversación de 30 minutos más un informe ejecutivo. No tiene costo ni letra chica. Evaluamos tu exposición frente a la ley, identificamos las brechas más urgentes y te entregamos una hoja de ruta priorizada. Si decides avanzar, lo conversamos. Si no, el informe queda contigo.

Completa el formulario al inicio de la página y agenda tu diagnóstico. Te contactamos en menos de 24 horas hábiles para coordinar la sesión

La ANCI ya fiscaliza. Cada mes sin cumplir es un mes de exposición.

La Ley 21.663 está vigente desde marzo de 2025, con multas de hasta 40.000 UTM. Un proyecto de cumplimiento técnico bien hecho toma semanas o meses según tu punto de partida. La conversación de 30 minutos no compromete a nada y te deja un informe accionable. Ese es el punto de partida más barato que vas a encontrar.

Preguntas frecuentes

No. XMS no tiene una plataforma propia que venderte. Implementamos y operamos las capacidades de cumplimiento dentro del ecosistema Microsoft que tu empresa ya licencia. Nuestro negocio es el servicio, no una licencia adicional.

El trabajo legal define qué obligaciones te aplican. El trabajo técnico las hace cumplir. La ANCI fiscaliza evidencia técnica: logs, registros de riesgo, procedimientos de reporte que funcionan. Ahí es donde entra XMS, y es una capa distinta de la asesoría jurídica.

No. Es una conversación de 30 minutos más un informe ejecutivo. Lo ofrecemos porque es la mejor forma de mostrar cómo trabajamos. Si después decides avanzar, lo conversamos. Si no, el informe queda contigo.

Sí. El diagnóstico evalúa tu entorno actual sea cual sea tu calificación, y determina si eres prestador de servicios esenciales o potencial OIV. Esa definición es parte de lo que entrega el informe.

Igual podemos ayudarte. El diagnóstico evalúa tu entorno actual sea cual sea, y la hoja de ruta incluye qué necesitas y por qué, sin obligarte a una ruta específica.

No. La ley alcanza a operadores de distintos tamaños en sectores regulados. El alcance del proyecto se ajusta al tamaño y al punto de partida de cada organización, y eso queda escrito antes de empezar.

De forma mensual o anual en moneda local, con SLA definidos. El detalle se ajusta al alcance que salga del diagnóstico y queda escrito antes de empezar.

Depende del tamaño de la empresa y del estado inicial, que es justo lo que mide el diagnóstico. Una organización con Microsoft 365 ya implementado avanza más rápido, porque gran parte de las capacidades ya están licenciadas.

Lectura que puede ser de tu interés

También te puede interesar

Somos especialistas en tecnologías Microsoft

Años de experiencia

Clientes

Proyectos ganados

Contratos CSP

Contratos de soporte

Soporte Microsoft Empresas

Soporte Microsoft

Microsoft Fast Track Ready Partner

Microsoft 365 Fast Track Ready

Consultoría Microsoft para empresas

Licencias Microsoft para empresas

Licencias Microsoft

banner web generico v

Certificaciones