Ciberseguridad en Chile: la protección empieza por saber en dónde está expuesta tu organización

Casi la mitad de los ejecutivos chilenos considera la ciberseguridad su principal riesgo. Pero para proteger una organización, primero hay que conocer sus brechas.
Este año, el mes de la ciberseguridad llega con un contexto distinto: Según el estudio Percepción de Riesgos Empresariales 2026 de la Asociación Nacional de Auditores Externos de Chile y la Universidad Diego Portales, el 45,9% de los directores y gerentes del país pone la ciberseguridad como uno de los principales riesgos empresariales. Y casi 1 de cada 5 empresas(19,5%) sufrió un incidente de seguridad en los últimos doce meses.
El mismo estudio muestra otro dato que explica esta preocupación: el 81,7% de las empresas ya usa soluciones de inteligencia artificial, y el 54,6% cree que la IA está amplificando sus riesgos. Lo que quiere decir, que cada nueva integración, modelo o herramienta amplía la superficie que hay que proteger.
La regulación ya cambió las reglas
La Ley Marco de Ciberseguridad (Ley 21.663) rige desde marzo de 2025 para los prestadores de servicios esenciales, como energía, telecomunicaciones, banca, salud, transporte y servicios digitales. Estas organizaciones deben dar un aviso inicial de sus incidentes en 3 horas, actualizarlo en 72 horas y entregar un informe completo en máximo 15 días. Las multas llegan a 40.000 UTM. En su primer año, la Agencia Nacional de Ciberseguridad registró más de 3.200 instituciones en su plataforma y recibió más de 400 reportes de incidentes.
A esto se suma la Ley 21.719 de Protección de Datos Personales, que entra en plena vigencia el 1 de diciembre de 2026 y eleva la exigencia sobre cómo las organizaciones e instituciones protegen la información de las personas.
En este escenario, la pregunta ya no es si invertir en seguridad, sino por dónde empezar.
El primer paso: diagnosticar
¿Qué es un diagnóstico de ciberseguridad?
Es una evaluación estructurada que permite a la organización conocer con precisión su nivel de exposición y madurez en la gestión de la seguridad. Responde a tres preguntas puntuales:
1. ¿Qué activos tecnológicos existen y dónde están expuestos?Servidores, aplicaciones, software, entornos de desarrollo, datos y accesos: todo aquello que podría convertirse en un punto de entrada para un ciberataque.
2. ¿Qué vulnerabilidades existen hoy?
Un Vulnerability Assessment identifica, clasifica y prioriza las debilidades técnicas según su nivel de riesgo e impacto en el negocio.
3. ¿Qué brechas separan a la organización de un estándar internacional?
Un Gap Assessment frente a ISO 27001 identifica los procesos, controles y políticas que faltan para gestionar la seguridad de la información de forma sistemática.
El diagnóstico también evalúa cómo se desarrolla y despliega el software: si la seguridad está integrada en los pipelines de desarrollo desde el origen (DevSecOps) o si se revisa solo al final, cuando corregir es más costoso.
El resultado es una visión integral, técnica y organizacional, que permite priorizar inversiones con información y no con supuestos.
De acuerdo con Lucas Ovalle, Head of Cybersecurity en Apiux “ La ciberseguridad es un habilitador del negocio: permite invertir con eficiencia donde realmente se reduce el riesgo, adoptar una estrategia de Datos, Cloud e IA con confianza, cumplir la regulación sin frenar la operación y demostrar con evidencia a clientes y reguladores que la información está protegida y debidamente gestionada”
La seguridad es un camino, no un proyecto
En Apiux entendemos la ciberseguridad como un proceso de madurez que acompaña a cada organización en cinco etapas:
- Diagnosticar: conocer la exposición y las brechas.
- Probar: validar, con pruebas de penetración, qué vulnerabilidades son realmente explotables.
- Corregir: cerrar hallazgos y prevenir en origen, con hardening y revisión de código.
- Sostener: gestionar vulnerabilidades de forma continua y formar a las personas.
- Desafiar: medir la capacidad real de detección y respuesta, con simulaciones de ataque.
Además, la seguridad acompaña a cada proyecto de cloud, datos e IA desde su diseño, no como una capa que se agrega al final.
Durante octubre recorreremos cada una de estas etapas. Empezamos por la primera, porque es la que define todas las demás.Por qué hacerlo con un partner certificado
Evaluar a otros frente a un estándar exige cumplirlo primero. En Apiux trabajamos con respaldo de certificación organizacional ISO 27001, lo que significa que aplicamos a nuestros propios procesos el mismo rigor que evaluamos en nuestros clientes.
Sources: