AGPD presenta observaciones a la consulta pública de la ANCI: «La ciberseguridad sin privacidad desde el diseño es un riesgo normativo»

AGPD presenta observaciones a la consulta pública de la ANCI: «La ciberseguridad sin privacidad desde el diseño es un riesgo normativo»

Como Asociación Gremial de Profesionales en Protección de Datos Personales (AGPD) hacemos público nuestro Position Paper oficial sobre la propuesta de la Agencia Nacional de Ciberseguridad (ANCI) de elevar a rango obligatorio seis controles básicos de seguridad. El gremio respalda la medida, pero advierte sobre la necesidad de una articulación institucional para evitar que el cumplimiento técnico vulnere los derechos de los titulares.

En el marco de la consulta pública iniciada por la ANCI el pasado 1 de junio, orientada a exigir de forma obligatoria seis de los nueve controles del documento «Los 9 básicos de ciberseguridad» para Operadores de Importancia Vital (OIV) y servicios esenciales, la AGPD ha presentado una visión complementaria enfocada en la convergencia entre la resiliencia digital y la protección de datos personales.

Si bien nuestra Asociación valora la calidad técnica de los controles y su base empírica fundamentada en incidentes reales de 2025, el documento enfatiza que ambas disciplinas no pueden tratarse como silos regulatorios independientes, especialmente en un contexto de profunda modernización del marco legal chileno.

El beneficio del «Doble Cumplimiento»

Uno de los ejes centrales del análisis de nuestro gremio es la oportunidad estratégica que esta normativa representa de cara a la plena vigencia de la nueva Ley 19.628, fijada para el 1 de diciembre de 2026.

Los controles propuestos por la ANCI —que incluyen la actualización periódica, respaldos, aseguramiento de equipos y múltiple factor de autenticación (MFA)— constituyen simultáneamente las medidas técnicas mínimas de seguridad del tratamiento exigidas por la normativa de protección de datos. En este sentido, la AGPD hace un llamado a que todos los responsables de tratamiento, y no solo los regulados por la Ley 21.663, adopten estos estándares como su línea base operativa.

Choque normativo: la necesidad de la privacidad desde el diseño

La implementación de medidas de ciberseguridad genera un tratamiento intensivo de datos personales. El Position Paper de la organización advierte sobre tres puntos críticos que deben abordarse bajo el principio de «privacidad desde el diseño»:

  1. Registros de actividad (Logs): La retención de datos de comportamiento de usuarios y horarios debe estar justificada por una finalidad explícita, con plazos definidos y accesos restringidos.
  2. Gestores de contraseñas: El almacenamiento centralizado de credenciales corporativas exige evaluar el tratamiento de datos si estas se vinculan a la identidad identificable del trabajador.
  3. Cifrado de respaldos: Requiere controles de acceso estrictos y auditables para la gestión de las claves, evitando que una brecha anule tanto la protección cibernética como la privacidad de los datos.

Un llamado a la coherencia del ecosistema regulatorio

Finalmente, como AGPD subrayamos la urgencia de establecer una coordinación institucional permanente entre la ANCI y la futura Agencia de Protección de Datos Personales. El objetivo es evitar interpretaciones divergentes que generen cargas duplicadas y asegurar que los lineamientos técnicos cuenten con criterios comunes y uniformes.

«Los mismos controles que protegen contra riesgos de ciberseguridad pueden ser la referencia técnica que oriente a miles de responsables de tratamiento», concluye el documento. «La ANCI tiene una oportunidad única de aprovechar el impulso regulatorio para contribuir a ese proceso con autoridad técnica».

Revisa a continuación el documento:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *