Servicios de Consultoría

Expertos que lo llevan del
diagnóstico al cumplimiento

Consultoría especializada en ISO/IEC 27001:2022, Ley Marco de Ciberseguridad (21.663) y Ley de Protección de Datos Personales (21.719). Elija el servicio que necesita:

¿No sabe cuál le aplica? Véalo en 2 minutos

Solicitar propuesta
8 Normativas que implementamos
normas ISO y leyes chilenas
40.000 UTM Multa máxima OIV
Ley 21.663 ≈ $ 2.865.960.000
3 h Para alerta temprana
ante la ANCI
96 Días hasta vigencia
plena Ley 21.719
20.000 UTM Multa máxima
Ley 21.719 ≈ $ 1.432.980.000
$71.649 Valor de la UTM hoy al 26/08/2026
Elija su punto de partida

¿Qué servicio necesita?

Haga clic en el servicio que más se ajusta a su situación actual.

GAP Análisis

No sabe exactamente qué le falta para cumplir. El GAP Análisis le da una imagen clara de brechas, prioridades y el camino a seguir — antes de invertir en implementación.

2 – 4 semanas 4 fases 6 entregables

Implementación Normativa

Ya sabe qué necesita y está listo para hacerlo. Implementamos ISO 27001, la Ley 21.663 o la Ley 21.719 junto a su equipo, con documentación completa y preparación para auditoría.

3 – 8 meses 5 fases 3 normativas
GAP Análisis

Diagnóstico profesional de brechas de cumplimiento

El GAP Análisis compara su situación actual —documentación, controles, procesos y gobernanza— contra los requisitos exactos de la normativa que necesita cumplir. El resultado no es una lista genérica: es una matriz de cumplimiento requisito por requisito con scoring de madurez por dominio y una hoja de ruta priorizada por riesgo.

Para ISO 27001 evaluamos cláusulas 4–10 y los 93 controles del Anexo A. Para la Ley 21.663, los deberes según calificación (OIV o servicio esencial). Para la Ley 21.719, principios, bases de licitud, derechos y obligaciones de seguridad.

Cotizar GAP Análisis
2 a 4 semanas
Modalidad remota o híbrida. Entrevistas por videoconferencia y revisión documental segura.
Triple cobertura
Evaluamos ISO 27001, Ley 21.663 y Ley 21.719 de forma integrada para que un solo diagnóstico cubra las tres normativas.

Las 4 Fases del GAP Análisis (haga clic para expandir)

F1
Levantamiento y Alcance
Semana 1
  • Reunión de inicio y definición del alcance con las áreas involucradas
  • Entrevistas con responsables de TI, legal, RRHH y operaciones
  • Recopilación y revisión de la documentación existente
  • Identificación de procesos críticos, activos de información y flujos de datos
F2
Evaluación de Brechas
Semanas 1 – 2
  • Revisión requisito por requisito contra la normativa seleccionada
  • Verificación de controles implementados y su nivel de evidencia
  • Scoring de madurez (0–5) por dominio o área de cumplimiento
  • Clasificación de cada brecha por criticidad: alta, media o baja
  • Identificación de quick wins de bajo esfuerzo y alto impacto
F3
Informe de Resultados
Semana 3
  • Informe ejecutivo para la alta dirección: estado global, riesgos y sanciones
  • Informe técnico detallado requisito por requisito con observaciones
  • Mapa de calor de madurez por dominio (gobernanza, riesgos, controles, privacidad)
  • Inventario documental: qué existe, qué necesita actualización y qué falta
F4
Hoja de Ruta y Presentación
Semana 4
  • Plan de cierre de brechas priorizado por riesgo, esfuerzo e impacto regulatorio
  • Estimación de esfuerzo y recursos por iniciativa de mejora
  • Presentación de resultados al directorio o gerencia con sesión de preguntas
  • Recomendación de ruta: certificación ISO o cumplimiento legal directo

Entregables incluidos

Todo en formato DOCX editable, listo para ser presentado a dirección, auditores o reguladores.

Informe ejecutivo para la dirección
Informe técnico detallado por requisito
Matriz de cumplimiento (Excel/DOCX)
Mapa de calor de madurez por dominio
Inventario documental con estado de cada ítem
Hoja de ruta priorizada con esfuerzo estimado
Implementación Normativa

Seleccione la normativa que necesita implementar

Acompañamiento integral junto a su equipo, con documentación completa y preparación para auditoría o fiscalización.

ISO/IEC 27001:2022 4 a 8 meses

Implementación de SGSI Certificable

Diseñamos e implementamos su Sistema de Gestión de Seguridad de la Información (SGSI) conforme a las cláusulas 4–10 de la ISO 27001:2022 y los 93 controles del Anexo A organizados en 4 dominios: organizacionales (37), de personas (8), físicos (14) y tecnológicos (34). Al cierre, su organización está lista para certificarse con una casa certificadora acreditada.

¿Por qué certificarse?
La certificación ISO 27001 abre puertas comerciales (licitaciones, clientes corporativos) y estructura el sistema de gestión de seguridad de la información que el artículo 8 letra a) de la Ley 21.663 exige a los Operadores de Importancia Vital. La ley no nombra ninguna norma técnica, así que la certificación no reemplaza al cumplimiento legal: lo evidencia. Y es base sólida para la Ley 21.719.

Fases del proyecto (clic para expandir)

F1
Contexto y Planificación
Cláusulas 4–5
  • Análisis de contexto organizacional y partes interesadas (C4)
  • Definición del alcance formal del SGSI
  • Política de Seguridad de la Información aprobada por la dirección
  • Roles, responsabilidades y constitución del comité de seguridad
F2
Gestión de Riesgos y SoA
Cláusula 6 · ISO 27005
  • Metodología de evaluación de riesgos conforme a ISO 27005
  • Inventario y valoración de activos de información
  • Identificación, análisis y evaluación de riesgos
  • Plan de tratamiento de riesgos y Declaración de Aplicabilidad (SoA)
F3
Implementación de Controles
Cláusulas 7–8 · Anexo A
  • Redacción e implantación de políticas y procedimientos por los 4 dominios del Anexo A
  • Gestión de proveedores, accesos, activos y seguridad física
  • Controles de desarrollo seguro y gestión de incidentes
  • Programa de capacitación y concientización por roles
F4
Evaluación del Desempeño
Cláusula 9
  • Definición de indicadores KPI del SGSI
  • Ejecución del programa de auditoría interna del SGSI
  • Revisión por la dirección con acta y acuerdos documentados
F5
Mejora y Certificación
Cláusula 10
  • Gestión de no conformidades y acciones correctivas
  • Pre-auditoría interna de preparación a la certificación
  • Acompañamiento en etapas 1 y 2 de la auditoría de certificación

Entregables

Alcance, política y manual del SGSI
Metodología y matriz de riesgos (ISO 27005)
Declaración de Aplicabilidad (SoA)
Set completo de políticas, procedimientos y formularios
Programa e informes de auditoría interna
Carpeta de evidencias lista para la certificadora
Ley 21.663 3 a 6 meses según calificación

Ley Marco de Ciberseguridad

La Ley 21.663 creó la ANCI y estableció deberes obligatorios para los Operadores de Importancia Vital (OIV) y prestadores de servicios esenciales. Reporte de incidentes con plazos estrictos del artículo 9: alerta temprana en 3 horas, segundo reporte en 72 horas —o en 24 si un OIV ve afectada la prestación de su servicio esencial— e informe final en 15 días. Los OIV deben además presentar un plan de acción en 7 días corridos. Multas de hasta 20.000 UTM (40.000 UTM para OIV en infracciones gravísimas).

El reloj corre desde el incidente
Tres horas para la alerta temprana no permiten improvisar. Si el protocolo, los roles y los canales no están definidos y ensayados antes del incidente, el incumplimiento es casi inevitable — y la multa, segura.

Fases del proyecto (clic para expandir)

F1
Calificación y Alcance
Semanas 1 – 2
  • Análisis jurídico-técnico para determinar calificación como OIV o servicio esencial
  • Mapeo de los deberes específicos que le aplican según la Ley y los reglamentos
  • Revisión de registros obligatorios ante la ANCI y plazos asociados
F2
Gobernanza de Ciberseguridad
Semanas 2 – 4
  • Designación y habilitación formal del delegado de ciberseguridad
  • Constitución del comité de ciberseguridad y definición de responsabilidades
  • Política de ciberseguridad aprobada por la dirección
  • Alineamiento con un SGSI (compatible con ISO 27001)
F3
Riesgos y Continuidad
Semanas 3 – 8
  • Gestión continua de riesgos sobre los servicios esenciales
  • Planes de continuidad operativa y recuperación ante desastres
  • Plan de respuesta a incidentes alineado a los plazos del artículo 9 (alerta 3 h · reporte 72 h, o 24 h si el OIV ve afectado su servicio · plan de acción 7 d · informe final 15 d)
F4
Implementación Documental y Técnica
Semanas 6 – 14
  • Elaboración del set documental completo: políticas, procedimientos y protocolos
  • Implantación de controles y medidas de seguridad proporcionales al riesgo
  • Protocolos de comunicación segura con la ANCI y el CSIRT Nacional
F5
Operación, Simulacros y Mejora
Semanas 12 – 20
  • Simulacros de incidentes con reporte cronometrado (3 h · 72 h · plan de acción 7 d · informe final 15 d)
  • Capacitación por roles: delegado, equipo TI, dirección y operaciones
  • Revisión periódica del cumplimiento y preparación ante fiscalizaciones de la ANCI

Entregables

Informe de calificación y deberes aplicables
Política de ciberseguridad y acta de designación del delegado
Matriz de riesgos de servicios esenciales
Protocolo de reporte a la ANCI (3 h · 72 h · plan 7 d · informe 15 d)
Plan de continuidad operativa probado
Informe de simulacro y programa de capacitación
Ley 21.719 3 a 6 meses · vigencia: 1 dic. 2026

Ley de Protección de Datos Personales

La Ley 21.719 moderniza el régimen chileno de privacidad al nivel del GDPR: crea la Agencia de Protección de Datos (APDP), reconoce los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo y establece multas de hasta 20.000 UTM en infracciones gravísimas. Para empresas que no son de menor tamaño y que reinciden, la multa puede alcanzar el 2% o 4% de los ingresos anuales del giro, según la infracción sea grave o gravísima. Aplica a toda organización que trate datos en Chile, sin importar su tamaño.

96 días para prepararse
Una implementación seria toma 3 a 6 meses. Las organizaciones que empiecen tarde llegarán sin RAT, sin procedimientos de derechos y expuestas a las primeras fiscalizaciones de la APDP.

Fases del proyecto (clic para expandir)

F1
Mapeo de Datos y Transparencia
Semanas 1 – 3
  • Inventario de todos los tratamientos de datos personales (flujos internos y con terceros)
  • Registro interno de actividades de tratamiento. La ley chilena no lo exige al estilo del RGPD, pero sin él no se puede construir lo que sí exige
  • Construcción del deber de información del artículo 14 ter: los doce ítems que hay que publicar y mantener a disposición del público
  • Clasificación de datos sensibles y tratamientos de alto riesgo
F2
Bases de Licitud y Consentimiento
Semanas 3 – 6
  • Revisión de cada tratamiento contra las bases legales de la Ley 21.719
  • Rediseño de avisos y políticas de privacidad
  • Gestión del consentimiento en formularios, sitio web, cookies y campañas
F3
Derechos de los Titulares
Semanas 5 – 9
  • Procedimientos y canales para atender solicitudes de acceso, rectificación, cancelación, oposición, portabilidad y bloqueo
  • Implementación dentro de los plazos legales, con registro y trazabilidad
F4
Seguridad y Notificación de Brechas
Semanas 8 – 12
  • Medidas de seguridad proporcionales al riesgo del tratamiento
  • Protocolo de comunicación de brechas a la APDP «sin dilaciones indebidas» —la ley no fija 72 horas, ese plazo es del RGPD— y a los titulares cuando hay datos sensibles, de menores de 14 años o económicos
  • Registro interno de incidentes y tiempo de respuesta
F5
Gobernanza y Prevención
Semanas 10 – 20
  • Decisión sobre designar delegado de protección de datos: el artículo 50 lo permite, no lo obliga
  • Evaluaciones de impacto (DPIA) para tratamientos de alto riesgo
  • Contratos de encargo y cláusulas de transferencias internacionales
  • Modelo de prevención de infracciones del artículo 49: es voluntario, y su certificación opera como atenuante. Lo obligatorio es el deber de prevención del artículo 48

Entregables

Registro de tratamientos y publicación del artículo 14 ter
Política y avisos de privacidad actualizados
Procedimientos de derechos con canales y plazos (30 días corridos)
Protocolo de notificación de brechas a la APDP
Metodología y plantillas de evaluación de impacto (DPIA)
Modelo de prevención voluntario del artículo 49
¿No está seguro cuál necesita?

Responda 3 preguntas y le recomendamos el servicio

¿Sabe exactamente qué documentos, controles o procesos le faltan para cumplir?

Piense en la normativa específica que le interesa (ISO 27001, Ley 21.663 o Ley 21.719).

Sí, tenemos una lista clara de lo que necesitamos
No, tenemos dudas sobre qué exactamente nos falta

¿Han realizado alguna auditoría o evaluación formal de cumplimiento antes?

Ya sea interna, con un consultor externo o mediante el diagnóstico gratuito de Ziemtinel.

Sí, contamos con resultados de una evaluación reciente
No, nunca hemos hecho una evaluación formal

¿Tiene un plazo formal para certificarse, participar en una licitación o estar listo para una fiscalización?

Por ejemplo, un proceso con un cliente corporativo, una auditoría de la ANCI o la vigencia de la Ley 21.719.

Sí, tenemos una fecha o plazo definido
No, estamos planificando sin fecha fija aún
Por qué Ziemtinel

Consultoría con Ventaja Tecnológica

300+ Documentos Base

No partimos de cero: nuestro catálogo cubre las tres normativas con documentación profesional que adaptamos a su realidad. Eso reduce meses de trabajo.

Consultores Senior

Quien lo acompaña conoce la realidad regulatoria chilena y ha defendido documentación ante auditores. El criterio normativo no se improvisa.

Triple Cobertura

ISO 27001, Ley 21.663 y Ley 21.719 comparten muchos requisitos. Implementamos de forma integrada para que un mismo esfuerzo cumpla las tres.

Entregables Defendibles

Cada documento y evidencia que entregamos puede defenderse ante auditores, la ANCI y la APDP. Cumplimiento real, no de papel.

Inversión

Precios por Normativa

Valores netos en UF, de referencia para una empresa mediana. El alcance y los entregables se fijan en la propuesta.

Ley 21.719

Datos Personales

  • GAP Análisis Diagnóstico de brechas
    105 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    231 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 285,6 UF + IVA en vez de 336 UF

Ley 21.663

Marco de Ciberseguridad

  • GAP Análisis Diagnóstico de brechas
    100 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    194 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 249,9 UF + IVA en vez de 294 UF

ISO/IEC 27001:2022

Seguridad de la Información

  • GAP Análisis Diagnóstico de brechas
    110 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    278 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 329,8 UF + IVA en vez de 388 UF

Las tres normativas

Un solo proyecto, no 3 por separado

  • GAP Análisis Diagnóstico de brechas
    −21% 250 UF + IVA en vez de 315 UF
  • Implementación Normativa Cierre de brechas y evidencia
    −20% 562 UF + IVA en vez de 703 UF
  • GAP + Implementación Los dos servicios, juntos
    −15% 690,2 UF + IVA en vez de 812 UF

El precio se ajusta al tamaño de su organización

Los valores de arriba son la referencia para una empresa mediana (51–200 empleados). Una organización más pequeña paga menos y una corporación más, porque el trabajo real —procesos, sedes, sistemas y personas a entrevistar— escala con ella. El ajuste va desde −25% hasta 10 empleados hasta +60% sobre 1.000. Se confirma en la propuesta.

Programa completo: ISO 27001 con la Ley 21.663 integrada

El sistema de gestión que certifica la norma es el mismo que el artículo 8 letra a) de la Ley 21.663 le exige a un Operador de Importancia Vital. Las cinco fases, los cuatro plazos del artículo 9 y qué deber legal cubre cada etapa.

Ver el programa
1.154
organizaciones ya calificadas
como OIV por la ANCI
Solicitar propuesta formal
Programas especializados

Programas de Consultoría Especializada

Todas comparten la misma estructura de sistema de gestión, así que el contexto, los roles, la gestión documental y la auditoría interna se construyen una sola vez y sirven para todas. Cada programa se contrata por separado, pero implantarlos como un sistema de gestión integrado evita duplicar lo que ya está hecho.

Gobierno de Privacidad

ISO 27701

  • GAP Análisis Diagnóstico de brechas
    110 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    294 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 343,4 UF + IVA en vez de 404 UF

Gobernanza de IA

ISO 42001

  • GAP Análisis Diagnóstico de brechas
    110 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    320 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 365,5 UF + IVA en vez de 430 UF

Gestión de Calidad

ISO 9001

  • GAP Análisis Diagnóstico de brechas
    95 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    252 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 295 UF + IVA en vez de 347 UF

Continuidad del Negocio

ISO 22301

  • GAP Análisis Diagnóstico de brechas
    100 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    273 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 317,1 UF + IVA en vez de 373 UF

Gestión del Servicio TI

ISO 20000-1

  • GAP Análisis Diagnóstico de brechas
    100 UF + IVA
  • Implementación Normativa Cierre de brechas y evidencia
    284 UF + IVA
  • GAP + Implementación Los dos servicios, juntos
    −15% 326,4 UF + IVA en vez de 384 UF

ISO 27701 + ISO 42001, integradas

Un solo proyecto, no 2 por separado

  • GAP Análisis Diagnóstico de brechas
    −20% 175 UF + IVA en vez de 220 UF
  • Implementación Normativa Cierre de brechas y evidencia
    −20% 494 UF + IVA en vez de 614 UF
  • GAP + Implementación Los dos servicios, juntos
    −15% 568,7 UF + IVA en vez de 669 UF

El precio se ajusta al tamaño de su organización

Los valores de arriba son la referencia para una empresa mediana (51–200 empleados). Una organización más pequeña paga menos y una corporación más, porque el trabajo real —procesos, sedes, sistemas y personas a entrevistar— escala con ella. El ajuste va desde −25% hasta 10 empleados hasta +60% sobre 1.000. Se confirma en la propuesta.

Solicite una propuesta

Cuéntenos su Desafío de Cumplimiento

Arme su cotización en dos minutos: elija las normativas y el servicio que necesita, indique el tamaño de su organización y vea el valor de referencia en pantalla. Un consultor senior lo contacta en menos de 24 horas hábiles con la propuesta formal.

1. Arme su cotización

Normativas, servicio y tamaño de su organización. El valor de referencia aparece al instante, sin esperar respuesta.

2. Reunión de diagnóstico

Videollamada de 30 minutos, sin costo, para entender su contexto y su urgencia.

3. Propuesta formal

Recibe alcance, fases, entregables, plazos y valores. Sin compromisos ocultos.

Toma dos minutos y no compromete a nada.
¿Prefiere escribirnos directamente? contacto@ziemtinel.cl

Confidencialidad
Su información se usa solo para preparar su propuesta, conforme a la Ley 21.719. Firmamos NDA si su organización lo requiere.
Carrito 0 productos

Tu carrito está vacío

Agrega packs o planes de documentación normativa
Finalizar Compra
Datos de contacto y pago
1Contacto
2Resumen
3Pago
¿Agregar al carrito?