Recurso · Actualizado mayo 2026

Glosario de compliance
y ciberseguridad LATAM.

30 términos esenciales para entender ISO 27001, SOC 2, Ley 21.719, Ley Marco y normativa chilena. Definiciones técnicas, no marketing.

ANCI

Agencia Nacional de Ciberseguridad

Autoridad fiscalizadora chilena creada por Ley Marco 21.663. Gestiona registro de OIV, recibe reportes de incidentes (3h/72h/30d), impone sanciones hasta UTM 20.000.

Ley Marco · Chile

APDP

Agencia de Protección de Datos Personales

Autoridad fiscalizadora chilena creada por Ley 21.719. Recibe notificaciones de brechas (72h), tramita reclamos ARCO+, impone sanciones.

Ley 21.719 · Chile

Anexo A

Annex A · ISO 27001:2022

Catálogo de 93 controles de seguridad agrupados en 4 dominios: organizacionales (A.5), personas (A.6), físicos (A.7), tecnológicos (A.8). Base para el SoA.

ISO 27001

ARCO+

Derechos del titular bajo Ley 21.719 (art. 5 + art. 8 ter): Acceso, Rectificación, Cancelación, Oposición + Portabilidad + No decisiones automatizadas. SLA: 30 días.

Ley 21.719

Auditor Líder ISO 27001

Profesional acreditado (CQI/IRCA, PECB, IICA) para auditar SGSI contra ISO 27001. Diferenciado del Auditor Interno por capacidad de emitir certificación a nombre de organismo acreditado.

ISO 27001

Base de licitud

Justificación legal para tratar datos personales bajo Ley 21.719 (art. 12): consentimiento, contrato, obligación legal, vida del titular, función pública, interés legítimo. Una y solo una debe aplicar.

Ley 21.719

BCP

Business Continuity Plan

Plan documentado que define cómo la organización continúa operaciones durante una interrupción. Obligatorio bajo ISO 27001 (A.5.29-5.30). Incluye RTO, RPO, roles, escenarios.

ISO 27001 · Ley Marco

CSIRT Nacional

Computer Security Incident Response Team

Equipo nacional de respuesta a incidentes coordinado por ANCI. Receptor de alertas iniciales (3h) bajo Ley Marco 21.663. Articula respuesta multi-OIV en incidentes de alcance país.

Ley Marco · Chile

Datos sensibles

Categoría especial bajo Ley 21.719 (art. 2 c): datos biométricos, biológicos, financieros, religiosos, sindicales, ideológicos, salud, vida sexual. Requieren mayor protección y consentimiento explícito.

Ley 21.719

DPA

Data Processing Agreement · Acuerdo de Tratamiento

Contrato entre responsable y encargado de tratamiento de datos. Bajo Ley 21.719 (art. 9) debe documentar finalidad, duración, naturaleza, tipos de datos, obligaciones de seguridad y sub-procesadores.

Ley 21.719 · GDPR

DPIA

EIPD · Evaluación de Impacto en Protección de Datos

Análisis obligatorio bajo Ley 21.719 (art. 14 quater) cuando un tratamiento implica alto riesgo: biometría, perfilamiento, decisiones automatizadas, datos sensibles a gran escala. Scoring 4 dimensiones.

Ley 21.719 · GDPR

DPO

Delegado de Protección de Datos · Data Protection Officer

Rol formal exigido por Ley 21.719 (art. 14 octies). Autónomo, reporta a alta dirección. Responsable de supervisar cumplimiento APDP. Distinto del Encargado de Ciberseguridad (Ley Marco).

Ley 21.719

DRP

Disaster Recovery Plan

Subconjunto del BCP enfocado en recuperación técnica de sistemas e infraestructura después de un desastre. Define procedimientos, equipos, infraestructura redundante.

ISO 27001

GDPR

General Data Protection Regulation

Regulación europea de protección de datos personales (vigente desde 2018). Base de inspiración de Ley 21.719 Chile. Multas hasta 4% facturación global. Aplica a empresas LATAM que procesan datos de europeos.

EU

ISO 31000

Norma internacional sobre gestión de riesgos. Define principios, marco y proceso. Compatible con ISO 27005 (riesgos de seguridad de la información) que la complementa para SGSI.

ISO

ISO 27005

Norma específica para gestión de riesgos de seguridad de la información. Detalla análisis, evaluación, tratamiento, monitoreo y comunicación de riesgos en el contexto de un SGSI.

ISO 27001

ISO 27701

Extensión de ISO 27001 para Sistema de Gestión de Privacidad (PIMS). Mapea controles de privacidad. Útil para certificar cumplimiento con Ley 21.719 / GDPR de forma estructurada.

Privacidad

ISO 42001

Norma de gestión de IA (AI Management System) publicada en 2023. Define controles para uso responsable de inteligencia artificial. Emergente para organizaciones que usan IA significativamente.

IA · Emergente

NCh-ISO/IEC 27001

Versión chilena oficial (Norma Chilena) de ISO/IEC 27001:2022 emitida por INN. La Ley Marco de Ciberseguridad (21.663) exige certificación contra esta norma específica para OIV.

Chile

OIV

Operador de Importancia Vital

Organización clasificada por ANCI como crítica para el funcionamiento del país: energía, agua, telecom, salud, transporte, banca, gobierno digital. Sujeta a obligaciones de Ley Marco 21.663.

Ley Marco · Chile

PCI DSS

Payment Card Industry Data Security Standard. Estándar de seguridad para organizaciones que procesan datos de tarjetas de pago. Versión actual: v4.0. Exigido por marcas (Visa, Mastercard).

Pagos

RAT

ROPA · Registro de Actividades de Tratamiento

Inventario obligatorio bajo Ley 21.719 (art. 14 ter) y GDPR (art. 30) que documenta cada actividad que procesa datos personales: finalidad, base de licitud, datos, destinatarios, plazos, medidas de seguridad. 12 secciones, 67 campos.

Ley 21.719 · GDPR

RPO

Recovery Point Objective

Cantidad máxima de datos (medida en tiempo) que la organización puede perder en un incidente. Ejemplo: RPO 1h significa backups mínimo cada 1 hora.

BCP · ISO 27001

RTO

Recovery Time Objective

Tiempo máximo aceptable para restaurar un sistema o proceso después de un incidente. Ejemplo: RTO 4h significa que el sistema debe estar operativo dentro de 4 horas.

BCP · ISO 27001

SGSI

Sistema de Gestión de Seguridad de la Información

Conjunto de políticas, procedimientos y controles que protegen la confidencialidad, integridad y disponibilidad de la información de una organización. Regulado por ISO/IEC 27001:2022.

ISO 27001

SoA

Statement of Applicability · Declaración de Aplicabilidad

Documento que lista los 93 controles del Anexo A de ISO 27001:2022 indicando cuáles aplican, justificación y estado de implementación. Obligatorio para certificación.

ISO 27001

SOC 2 Type I

Reporte de auditoría SOC 2 que evalúa el diseño de controles en un punto específico en el tiempo. Más rápido y barato que Type II. Útil como first audit.

SOC 2

SOC 2 Type II

Reporte de auditoría SOC 2 que evalúa la efectividad operacional de controles en un período de 6-12 meses. Requerido típicamente por clientes enterprise US.

SOC 2

TSC

Trust Services Criteria

Cinco criterios de SOC 2: Security (obligatorio), Availability, Confidentiality, Processing Integrity, Privacy. Cada uno con sub-criterios y common criteria (CC1-CC9).

SOC 2

VRM

Vendor Risk Management

Gestión de riesgos de proveedores. Bajo ISO 27001 (A.5.19-5.22): due diligence inicial, cuestionarios periódicos, contratos con cláusulas de seguridad, monitoreo continuo de proveedores críticos.

ISO 27001