▸ Ley N°21.663 · Vigente desde Abril 2024

AlgizSec: Arquitectura de
cumplimiento para contratistas de la gran industria

Demostración de funcionalidad: cómo nuestro software mapea, detecta y registra los delitos tipificados en la Ley 21.459 de Delitos Informáticos, y cómo operacionaliza las obligaciones que le exige al regulado la Ley Marco de Ciberseguridad (Ley 21.663). Son dos leyes distintas: la primera castiga a quien ataca, la segunda le pide a usted organizarse y avisar.

●3
Operacionalizado por AlgizSec
◐3
Soporte parcial (decisión organizacional)
○4
Fuera del alcance del software
SECCIÓN 01

Pipeline de reporte al CSIRT dentro del plazo legal

La Ley 21.663 exige una ALERTA TEMPRANA al CSIRT Nacional dentro de las 3 horas desde que se toma conocimiento del incidente; una actualización a las 72 horas (24 si es operador de importancia vital con servicios esenciales afectados) y un informe final a los 15 días corridos. AlgizSec deja los tres redactados y sellados en minutos, para que usted los envíe: el plazo se cumple cuando usted envía, no cuando el software escribe.

T+0s✓
Detección
Evento clasificado como incidente reportable.
T+2s✓
Clasificación automática
Severidad + categoría según taxonomía CSIRT.
T+4s✓
Sellado de evidencia
Logs firmados con HMAC-SHA256, cadena de custodia activada.
T+6s✓
Redacción del reporte
Plantilla oficial completada con datos del evento.
T+8s✓
Listo para envío
Reporte disponible muy dentro de las 3 horas de la alerta temprana.

La secuencia se ejecuta en segundos contra el ledger firmado. Las 3 horas de la alerta temprana quedan cubiertas con holgura.

SECCIÓN 02

Matriz: figuras delictivas → controles del software

Seis de las ocho figuras de la Ley 21.459 de Delitos Informáticos —las que se dan en una faena—, mapeadas a controles concretos del software. Quedan fuera la receptación de datos y el abuso de dispositivos. Cada fila apunta a evidencia técnica en el código.

Art. 2Acceso ilícito
Acceso sin autorización (o excediendo la que posea) a un sistema informático.
Contexto industrialIngreso no autorizado a redes IT/OT, SCADA o sistemas de control industrial.
Detección y registroDetección y registro de cada intento fallido de autenticación (401/403) con IP, timestamp y acción intentada.
Módulos involucradosAudit Ledger HMAC + Threat Intel + Inspecciones
📄 supabase/migrations/20260410_audit_integrity.sql
Art. 3Interceptación ilícita
Intercepción, interrupción o interferencia de transmisiones no públicas de datos.
Contexto industrialEspionaje de comunicaciones corporativas o telemetría de maquinaria.
Detección y registroTLS 1.3 obligatorio + HSTS preload + CSP estricto. Cifrado at-rest en bóveda de archivos.
Módulos involucradosBóveda Digital + Email Seguro + Escáner Web
📄 next.config.mjs + vercel.json
Art. 4Ataque a integridad de datos
Alteración, daño o supresión indebida de datos informáticos.
Contexto industrialAlteración de registros de producción o reportes operacionales de origen.
Detección y registroCada registro del ledger se firma con HMAC-SHA256. Triggers de Postgres bloquean UPDATE, DELETE y TRUNCATE. La modificación deja la firma rota — un auditor lo detecta al verificar.
Módulos involucradosLedger Inmutable + Auditoría Forense
📄 supabase/migrations/20260410_audit_integrity.sql
Art. 5Ataque a sistemas informáticos
Obstaculización o alteración del funcionamiento de un sistema (DDoS, ransomware).
Contexto industrialRansomware paralizando la planta o interrupción de operaciones logísticas.
Detección y registroRate limiting en el borde y circuit breakers (5 fallas → bloqueo local 60s) detectan picos anómalos antes de saturar la operación.
Módulos involucradosEscudo de Resiliencia + Alertas + Plan de Continuidad
📄 middleware.ts + api/_lib/circuitBreaker.js
Art. 7Fraude informático
Perjuicio a otro mediante manipulación de datos o sistemas para provecho económico.
Contexto industrialModificación de cuentas bancarias de proveedores o nóminas.
Detección y registroAislamiento por Row Level Security (datos de cada cliente cerrados a su propio scope) + firma criptográfica de cada operación sensible.
Módulos involucradosRLS + Audit Ledger
📄 supabase/migrations/20260606_rls_all_tables.sql
Art. 8Abuso de dispositivos
Distribución de software, contraseñas o dispositivos para cometer delitos de la ley.
Contexto industrialVenta de credenciales VPN robadas o malware específico para sistemas industriales.
Detección y registroTodo archivo que entra a la bóveda se analiza contra VirusTotal antes de quedar disponible, y queda sellado con su huella SHA-256. La comprobación de credenciales filtradas contra Have I Been Pwned está integrada pero pendiente de contratar el servicio externo.
Módulos involucradosEscáner de malware en la Bóveda (Monitoreo de Filtraciones: pendiente de activar)
📄 api/scan/virustotal.js, api/hibp/check-email.js
SECCIÓN 03

Obligaciones operativas de la Ley 21.663

No vendemos lo que no hace el software. Esta tabla declara explícitamente qué obligación operacionaliza AlgizSec, cuál requiere decisión organizacional y cuál queda fuera del alcance de un software.

◐
Alerta temprana al CSIRT Nacional dentro de 3 horas desde que se toma conocimiento
Clasificación, enriquecimiento forense y redacción según la plantilla del CSIRT, sellado con HMAC-SHA256. El envío lo hace usted: el software no escribe al CSIRT por su cuenta.
●
Protocolo documentado de respuesta a incidentes
Plantillas pre-cargadas con flujos para seis de las ocho figuras de la Ley 21.459. Inspecciones y checklists digitales para validación periódica.
●
Inventario de sistemas de información críticos
Módulo de Inspecciones permite mapear activos críticos con periodicidad y responsable asignado.
◐
Plan de continuidad operacional ante incidentes
El módulo ISO 22301 guía el análisis de impacto, las estrategias y las pruebas del plan, con aprobación firmada. Escribir el plan, probarlo y mantenerlo es trabajo de su empresa.
○
Canal para reportar al CSIRT Nacional
El canal oficial es el portal de la ANCI (portal.anci.gob.cl, con Clave Única) o el teléfono 1510. AlgizSec le deja el reporte redactado y una constancia sellada de qué declaró y a qué hora.
●
Cadena de custodia digital protegida contra alteración
Encadenamiento criptográfico de registros + la base de datos rechaza modificarlos, borrarlos o vaciar la tabla. Sin anclaje ante un tercero todavía: la clave de firma la custodia AlgizSec.
◐
Designación del Encargado de Seguridad de la Información (ESI)
AlgizSec provee el panel del rol ESI con sus permisos y reportes. La designación formal corresponde a la administración de la empresa.
○
Inscripción en el portal de la ANCI (portal.anci.gob.cl)
Es un trámite externo ante la Agencia Nacional de Ciberseguridad, y es donde se reportan los incidentes. AlgizSec no lo hace por usted.
○
Capacitación legal del personal
Requiere asesoría jurídica externa o programa de formación. Fuera del alcance de un software de seguridad.
○
Auditoría tercera certificada (ISO 27001, SOC 2)
Requiere proveedor especializado. AlgizSec entrega la evidencia técnica preparada para esa auditoría.
SECCIÓN 04

Integridad y trazabilidad de la evidencia

Cada acción se firma al registrarse y la base de datos rechaza cualquier intento de modificarla, borrarla o vaciar la tabla. La clave de firma la custodia AlgizSec, así que la bitácora es inalterable para cualquier usuario de la plataforma. El sellado de tiempo ante un tercero independiente está en desarrollo: es el paso que permitiría demostrar la integridad sin depender de nosotros.

  • Firma HMAC-SHA256 sobre la concatenación de identificador, usuario, IP, acción, metadata y timestamp de cada registro.
  • Encadenamiento de registros mediante referencia al checksum anterior (similar a una bitácora notarial).
  • Protección a nivel de motor: triggers de PostgreSQL rechazan UPDATE, DELETE y TRUNCATE sobre la tabla de auditoría. Aun un administrador con acceso directo a la base de datos recibe error.
  • Aislamiento por organización mediante Row Level Security: los registros de una empresa nunca son visibles para otra.
  • Verificabilidad externa: cualquier auditor puede re-calcular la firma HMAC sobre el payload y compararla con la almacenada. Si difieren, el registro fue tampered.
📄 Evidencia: supabase/migrations/20260410_audit_integrity.sql
▸ Demostración técnica

¿Es CISO, ESI o responsable de compliance?

Recorremos esta arquitectura sobre el software vivo. Mostramos el ledger firmado, el rechazo del trigger ante un intento de borrado y la generación de un reporte CSIRT de prueba.

Agendar demo técnica →

Aviso

Este documento describe funcionalidad técnica de AlgizSec y su correlación con la Ley 21.663. No constituye asesoría legal. El cumplimiento normativo es responsabilidad del regulado y requiere, además del software, decisiones organizacionales (designación de ESI, capacitación, registro en CSIRT Nacional) y eventual asesoría jurídica externa.

AlgizSec · Cumplimiento Ley 21.663 · Última revisión: 2026-09-29 · Ver postura de seguridad OWASP ASVS →