25 administradoras de prestaciones de seguridad social (AFP, isapres, cajas de compensación y la AFC) quedaron calificadas como Operadores de Importancia Vital en la nómina definitiva que la ANCI publicó el 24 de julio. Tienen hasta el 22 de septiembre de 2026 para cumplir las obligaciones de la Ley 21.663. Y las compañías de seguros, que ya reportaban su autoevaluación de ciberseguridad a la CMF bajo la NCG 454, ahora miran el mismo tablero con una pregunta incómoda: ¿cuánto falta para que nos toque a nosotras?
Mi lectura de la situación es directa: el sector que administra los ahorros previsionales, la salud complementaria y los seguros de los chilenos pasó a operar con doble supervisión en ciberseguridad (CMF y ANCI), y casi nadie ha dimensionado lo que significa responderle a dos reguladores por el mismo incidente. Mientras tanto, la ingeniería social contra el sector financiero-asegurador creció 155% interanual en la región según BioCatch.
Si diriges una aseguradora, una AFP, una isapre o una caja de compensación, este artículo ordena el nuevo mapa: qué exige cada regulador, qué amenazas están golpeando al rubro, cómo autoevaluarte y qué hacer en las semanas que quedan.
¿Qué significa ser OIV para una AFP o una isapre?
La respuesta corta: desde la Resolución Exenta N° 187, las 25 administradoras de seguridad social calificadas deben cumplir antes del 22 de septiembre las tres obligaciones de las Instrucciones Generales de la ANCI (Agencia Nacional de Ciberseguridad):
- Registro en el portal de la ANCI, con canal formal de comunicación con la agencia.
- Delegado de ciberseguridad designado, con responsabilidad formal ante el regulador.
- Medidas de seguridad mínimas y reporte de incidentes significativos: alerta temprana en 3 horas, reporte preliminar en 72.
La lógica de la calificación es de sentido común: una AFP custodia los ahorros de millones de afiliados y una isapre administra datos de salud de sus cotizantes. Si sus sistemas caen o sus datos se filtran, el daño es masivo y transversal. Por eso el legislador las puso en la misma categoría que la energía o el agua potable: servicios cuya interrupción compromete el funcionamiento del país.
El detalle del proceso y la nómina completa está en nuestro análisis de la nómina definitiva de OIV.
El doble supervisor: Lo que nadie está explicando
Aquí está el ángulo que casi ningún análisis del sector ha puesto sobre la mesa: para seguros y seguridad social, la Ley 21.663 no llegó a un vacío regulatorio. Llegó a convivir con la supervisión de la CMF.
Desde 2021, la NCG 454 obliga a las compañías de seguros a mantener una gestión de riesgos de ciberseguridad, reportar incidentes al regulador financiero y tener disponible cada año (al 30 de septiembre) una autoevaluación de su nivel de madurez. Es decir: el sector asegurador ya rinde examen anual de ciberseguridad.
La convergencia produce tres situaciones nuevas:
- Doble reporte del mismo incidente. Una aseguradora OIV (o una AFP supervisada por la Superintendencia de Pensiones) que sufra un incidente significativo deberá activar el reporte a la ANCI (3 horas / 72 horas) y en paralelo el reporte a su supervisor financiero, cada uno con su formato y su criterio de materialidad. Sin un procedimiento unificado de gestión de incidentes, el equipo va a improvisar en el peor momento posible.
- Dos varas de fiscalización. La CMF mide madurez de gestión; la ANCI verificará obligaciones concretas y evidencia de operación. Aprobar con uno no garantiza aprobar con el otro.
- Una oportunidad de eficiencia. La autoevaluación NCG 454 que las aseguradoras ya hacen es una base real para las medidas mínimas de la ANCI. Quien trate los dos marcos como un solo sistema de gestión llega a ambos con el mismo esfuerzo; quien los trate como proyectos separados paga dos veces.
Un antecedente útil para dimensionar la exigencia de la CMF: la NCG 454 no es una declaración de intenciones. Incluye reporte de incidentes operacionales y de ciberseguridad al regulador, difusión pública en algunos supuestos y la expectativa de que el directorio conozca y apruebe la estrategia de gestión del riesgo. La ANCI suma su propio nivel de detalle sobre esa base, con fiscalización específica y multas de hasta 40.000 UTM para OIV. El costo de tratarlos como trámites separados se paga en horas de equipo; el de reportar mal un incidente, en sanciones y titulares.
Las amenazas que están golpeando al rubro
El sector asegurador y previsional combina tres activos que los atacantes valoran: dinero administrado a escala, datos personales y de salud masivos, y una relación digital creciente con afiliados que confían en sus canales. Los números regionales del último año:
- Ingeniería social +155% interanual en la región según BioCatch: el fraude ya no ataca solo a los sistemas, ataca a los afiliados con suplantación de marca, sitios falsos de "recupera tu pensión" y ejecutivos clonados.
- El ransomware concentra el 79% de los incidentes de la industria financiera en América Latina (frente al 53% global), según el estudio de Duke University y Digi Americas. El sector asegurador-previsional comparte esa superficie de ataque.
- Chile recibió 8,8 billones de intentos de ataque en 2025 según Fortinet: volumen industrializado buscando la puerta abierta, no víctimas elegidas.
- El costo promedio de una filtración en América Latina: US$2,51 millones (IBM). Para una administradora de fondos, el costo reputacional de una filtración de datos previsionales no cabe en ese promedio.
Las 6 amenazas principales en seguros y seguridad social
Cómo se ven en la operación real del rubro y qué cuestan.
| Amenaza | Cómo se ve en seguros y seguridad social | Impacto típico |
|---|---|---|
| Suplantación de marca y phishing a afiliados | Sitios y campañas falsas de "bono", "retiro" o "devolución" usando la marca | Fraude masivo a clientes, crisis reputacional |
| Ransomware con doble extorsión | Cifrado de core asegurador/previsional y amenaza de publicar datos de afiliados | Operación detenida, extorsión sobre datos sensibles |
| Fraude BEC y pagos desviados | Correos que suplantan a corredores, reaseguradores o gerencias para desviar primas o siniestros | Pérdida financiera directa |
| Compromiso de terceros | Corredores, liquidadores, prestadores de salud y software actuarial conectados al core | Intrusión por el eslabón menos vigilado |
| Robo de credenciales de afiliados | Credential stuffing contra portales de afiliados con contraseñas reutilizadas | Suplantación, giros y cambios fraudulentos |
| Fuga interna de datos | Personal con acceso amplio a datos de salud y previsionales sin trazabilidad | Filtración sin intrusión, multas 21.719 |
Fuentes: BioCatch (ingeniería social +155% LATAM), Duke University / Digi Americas, Fortinet, IBM Cost of a Data Breach 2025.
Buena parte de esas credenciales y accesos se transa en mercados criminales antes del fraude: nuestro artículo sobre qué se vende de tu empresa en la dark web explica ese circuito.
El mapa regulatorio completo del rubro
Cuatro marcos, tres fechas en cuatro meses
22-sep, 30-sep y 1-dic: el trimestre regulatorio más cargado en la historia del sector.
25 administradoras de seguridad social (AFP, isapres, cajas de compensación y la AFC) calificadas OIV. Registro ANCI, delegado de ciberseguridad, medidas mínimas y reporte de incidentes (3 h / 72 h).
Compañías de seguros: gestión de riesgo cibernético, reporte de incidentes al regulador financiero y autoevaluación anual de madurez.
Todo el sector, sin excepción. Datos de salud y previsionales como sensibles, DPO según el caso y reporte de brechas a la Agencia.
AFP e isapres según su regulador: continuidad operacional y protección del afiliado.
Tres fechas en cuatro meses: 22 de septiembre (OIV), 30 de septiembre (autoevaluación CMF) y 1 de diciembre (datos personales). El sector tiene el trimestre regulatorio más cargado de su historia y la misma dotación de siempre para enfrentarlo.
Chile, Perú y Colombia: La foto regional
Dónde está parado cada mercado
El estándar chileno como techo común: cumplir aquí y reportar hacia abajo.
| País | Marco de ciberseguridad | Datos personales | Qué significa para el sector |
|---|---|---|---|
| Chile | Ley 21.663 con AFP/isapres OIV + NCG 454 CMF | Ley 21.719 desde dic-2026, datos de salud y previsionales sensibles | Doble supervisor; el estándar más alto de la región |
| Perú | Lineamientos del Centro Nacional de Seguridad Digital; SBS con circulares de riesgo operacional | Ley 29733 vigente | La SBS empuja por riesgo operacional, sin figura OIV |
| Colombia | CONPES de confianza digital; Superintendencia Financiera con circulares de ciberseguridad | Ley 1581 vigente | Supervisión financiera activa, sin ley marco transversal |
El patrón regional favorece al que se adelanta: las aseguradoras con operación en los tres países pueden usar el estándar chileno como techo común y reportar hacia abajo, en vez de mantener tres programas distintos.
El espejo incómodo: Lo que el propio seguro de ciberriesgo enseña
Hay una ironía que el rubro conoce bien y comenta poco. Las aseguradoras que venden pólizas de ciberriesgo llevan años endureciendo la suscripción: para asegurar a una empresa piden autenticación multifactor en todos los accesos remotos, respaldos aislados y probados, EDR desplegado, gestión de vulnerabilidades activa y un plan de respuesta ensayado. Sin esos controles, no hay póliza o la prima se dispara.
Ese cuestionario de suscripción es, en la práctica, el mejor autodiagnóstico disponible para el propio sector. Si tu compañía le exige multifactor a un cliente de retail para venderle una póliza, la pregunta obvia es si tus propios accesos al core asegurador la tienen sin excepciones. La experiencia regional dice que la respuesta no siempre es cómoda: los equipos comerciales del ciberriesgo y los equipos internos de seguridad rara vez comparan notas.
La recomendación práctica: tomar el cuestionario de suscripción más exigente que use tu propia compañía (o el de tu reasegurador) y respondérselo internamente, con la misma severidad con que un suscriptor lo evaluaría. Los "no" de ese ejercicio son tu backlog de seguridad priorizado por el criterio de quien mejor conoce los siniestros: la propia industria. Y de paso, cada control cerrado mejora la posición de la compañía frente a su programa de reaseguro, que también empezó a preguntar por ciberseguridad.
Checklist: ¿Qué tan preparada está tu organización para el trimestre regulatorio?
Autodiagnóstico: ¿Qué tan preparada está tu organización para el trimestre regulatorio?
Responde sí o no. Cada sí vale 1 punto.
¿Sabes con certeza si tu organización está entre las 25 administradoras OIV de la Resolución 187?
¿Tienes designado un delegado de ciberseguridad con responsabilidad formal (además del responsable NCG 454 si eres aseguradora)?
¿Existe UN procedimiento de gestión de incidentes que contemple el reporte a ANCI y al supervisor financiero a la vez?
¿Puedes detectar un incidente fuera de horario hábil y activar la alerta de 3 horas?
¿Monitoreas campañas de suplantación de tu marca (dominios parecidos, sitios falsos, redes sociales)?
¿Tus portales de afiliados tienen autenticación multifactor y defensas contra credential stuffing?
¿Tus terceros críticos (corredores, liquidadores, software core) tienen requisitos de seguridad contractuales?
¿Sabes quién accede a datos de salud y previsionales, con trazabilidad demostrable?
¿Tus respaldos del core están aislados y probaste restaurarlos en los últimos 6 meses?
¿Tienes mapeados tus tratamientos de datos sensibles de cara a la 21.719 (y evaluada la designación de DPO)?
Hoja de ruta: Las tres fechas en orden
Agosto (ahora): Las obligaciones OIV. Confirmar situación en la nómina, registro en portal ANCI, delegado designado, y el procedimiento unificado de reporte de incidentes (ANCI + supervisor financiero) redactado y ensayado con un caso simulado.
Septiembre: Cerrar y evidenciar. Medidas mínimas implementadas con documentación, autoevaluación NCG 454 al día para las aseguradoras (30-sep), y un ejercicio de respuesta con la gerencia: el escenario "ransomware con fuga de datos de afiliados" obliga a ensayar los dos reportes a la vez.
Octubre-noviembre: El frente de datos. Registro de tratamientos, DPO evaluado o designado, procedimiento de reporte de brechas a la Agencia de Protección de Datos, revisión de contratos con encargados de tratamiento (corredores y prestadores incluidos).
Diciembre en adelante: Régimen permanente. Monitoreo continuo de la superficie de ataque (incluida la marca), gestión de vulnerabilidades y un calendario regulatorio único que junte ANCI, CMF/SP y Agencia de Datos.
Preguntas frecuentes
¿Las compañías de seguros también son OIV?
En la nómina de la Resolución 187, la categoría calificada del rubro es la administración de prestaciones de seguridad social (AFP, isapres, cajas, AFC). Las aseguradoras siguen bajo la NCG 454 de la CMF, que ya les exige gestión de incidentes y autoevaluación anual. La ley permite ampliar la calificación en procesos futuros: prepararse con el estándar OIV es anticipación razonable, no exceso de celo.
¿El responsable de la NCG 454 puede ser el delegado de ciberseguridad ANCI?
Pueden coincidir en la persona si el perfil da el ancho, pero son designaciones formales distintas ante reguladores distintos. Lo importante es que la estructura de gobierno quede documentada en ambos marcos y que la persona tenga acceso real a la alta administración.
¿Qué pasa con los corredores y liquidadores externos?
Son el eslabón que los atacantes prefieren: acceden al core y a datos de pólizas con la seguridad de una pyme. La gestión de riesgo de terceros que exige el marco OIV (y que la CMF mira hace años) parte por inventariarlos, clasificarlos por criticidad y meter requisitos de seguridad en el contrato.
¿Cómo nos preparamos para el fraude con IA contra afiliados?
Con dos frentes a la vez: monitoreo de suplantación de marca (detectar el sitio falso antes de que la campaña escale) y fricción inteligente en las operaciones sensibles del afiliado (verificación adicional en cambios de cuenta, giros y actualizaciones de datos). La educación al afiliado ayuda, pero el proceso robusto protege incluso al que cae en el engaño.
Cómo puede ayudarte Netprovider
El sector nos conoce: MetLife y Zurich, dos de las principales aseguradoras del mercado, confían en Netprovider como socio de ciberseguridad. Sabemos lo que es operar bajo supervisión financiera y lo que la ANCI viene a sumar.
Para seguros y seguridad social, el fit natural es la consultoría GRC para armar el cumplimiento de doble supervisor como un solo sistema (diagnóstico contra las IG de la ANCI y la NCG 454, delegado externalizado, procedimiento unificado de incidentes y evidencia de fiscalización), más nuestra observabilidad 360 para la otra mitad del mandato: la continuidad operacional de plataformas que millones de afiliados usan a diario.
¿Tu organización está en la nómina y el procedimiento de doble reporte todavía no existe? Conversemos: ordenar ese frente toma semanas, y quedan exactamente siete.
Fuentes
- ANCI, cierre del primer proceso de calificación de OIV: anci.gob.cl
- Carey / Anguita Osorio / trendTIC, desglose sectorial de la Res. Exenta N° 187 (25 administradoras de seguridad social)
- CMF, NCG 454 sobre gestión de riesgos de ciberseguridad en seguros: cmfchile.cl
- BioCatch (vía 100% Seguro), ingeniería social +155% interanual en LATAM
- Duke University / Digi Americas (vía DPL News), ransomware como 79% de incidentes financieros LATAM
- Fortinet (vía Emol), 8,8 billones de intentos de ataque en Chile 2025
- IBM, Cost of a Data Breach Report 2025 (promedio América Latina)
Contáctanos para asegurar tu continuidad operacional
No esperes más, protege tu negocio y asegura su continuidad operativa con nuestros servicios especializados.



