01
Cumplimiento normativo
LEY 21.719 · LEY 21.663 · APDP · ANCI
Obligaciones legales con plazos, autoridad fiscalizadora y multas. No se resuelven con un documento: se demuestran con registros, trazabilidad y procedimientos que funcionan cuando se los prueba.
-
Registro de tratamientos, bases de licitud y contratos con encargados
-
Notificación de brechas dentro de plazos que se cuentan en horas
-
Evidencia documentada, porque la autoridad fiscaliza hechos, no intenciones
02
Certificación ISO 27001
SGSI · ANÁLISIS DE RIESGOS · ANEXO A
El estándar internacional que ordena la seguridad como sistema de gestión. No es obligatorio por ley, pero es lo que piden clientes corporativos y licitaciones — y es la base sobre la que el cumplimiento legal se apoya sin duplicar trabajo.
-
Un sistema de gestión que se mantiene solo, no un proyecto que se abandona
-
Ventaja competitiva verificable en licitaciones y due diligence
-
Reutilizable: los mismos controles sirven para acreditar cumplimiento legal
Ver consultoría en Gestión TI →
03
Seguridad operativa
RIESGOS · INCIDENTES · PERSONAS
La capacidad real de resistir, detectar y responder. Es el frente que ninguna norma garantiza por sí sola y donde el eslabón más débil casi nunca es la tecnología, sino la persona que hace clic.
-
Evaluación de riesgos priorizada por impacto en el negocio
-
Plan de respuesta que alguien ya ensayó antes del incidente real
-
Equipos concientizados y medidos, no capacitados una vez y olvidados
CÓMO TRABAJAMOS
Un mismo método en todas las líneas.
No entregamos solo teoría: avanzamos rápido, medimos impacto y ajustamos contigo. Siempre.
PASO 1 · 3 A 5 SEMANAS
Diagnóstico de brecha normativa
Levantamos qué datos trata su organización, con qué base legal y bajo qué contratos, y contrastamos la situación real contra lo que exigen la Ley 21.719 y la Ley 21.663. Entregamos informe ejecutivo, mapa de brechas y plan priorizado por riesgo y esfuerzo.
Precio fijo · incluye determinación de categoría ante la ANCI
PASO 2 · 3 A 9 MESES
Programa de cumplimiento
Implementación acompañada de lo que la brecha reveló: registro de actividades de tratamiento, políticas y avisos, contratos de encargo con proveedores, designación de responsabilidades y procedimiento de notificación de brechas.
Trabajamos con su equipo, no en paralelo a él
PASO 3 · ANTES DE LA FISCALIZACIÓN
Simulacro y carpeta de evidencia
Ensayamos un incidente completo: detección, evaluación, notificación dentro de plazo y registro. Al final queda la carpeta de evidencia que la autoridad va a pedir — y un equipo que ya lo hizo una vez.
Lo que se ensaya, se puede demostrar
Ruta de cumplimiento normativo
Por qué Passus
Gobierno, técnica y personas. Las tres cosas.
Mirada de gobierno, no solo técnica
Consultoría y capacitación en una casa
Contexto regulatorio chileno
Venimos de ITIL, COBIT e ISO 27001. Eso significa que entendemos la seguridad como un sistema de gestión con dueños, métricas y evidencia — que es exactamente lo que la autoridad va a revisar.
Como Organismo de Capacitación Acreditado, formamos al equipo que después debe sostener el sistema. La mejora queda instalada en su organización, no en la agenda del consultor.
Conocemos las exigencias de la APDP y de la ANCI, los plazos reales y el lenguaje que espera una contraloría. Informes que su directorio entiende y que resisten una fiscalización local.
Ruta de certificación ISO 27001
PASO 1 · 3 SEMANAS
Análisis de brecha ISO 27001
Evaluamos el estado actual frente a los requisitos de la norma y los controles del Anexo A, y estimamos con realismo el esfuerzo y el plazo hasta la certificación. Sin sorpresas a mitad de camino.
Informe con hoja de ruta y estimación de esfuerzo
PASO 2 · IMPLEMENTACIÓN
Construcción del SGSI
Definición del alcance, análisis y tratamiento de riesgos, Declaración de Aplicabilidad, políticas y procedimientos, e implantación de los controles seleccionados junto a su equipo.
El sistema queda operando, no archivado
PASO 3 · CERTIFICACIÓN
Auditoría interna y acompañamiento
Auditoría interna, revisión por la dirección, cierre de no conformidades y acompañamiento durante las etapas 1 y 2 con el organismo certificador.
Passus prepara y acompaña; certifica una entidad acreditada
Ruta de seguridad operativa
PASO 1 · EVALUACIÓN
Riesgos y postura de seguridad
Levantamiento de activos y amenazas, evaluación de la postura técnica y organizacional, y priorización de brechas por riesgo real para el negocio — no por catálogo de herramientas.
Priorizado por impacto, no por moda tecnológica
PASO 2 · DEFENSA Y RESPUESTA
Plan de respuesta a incidentes
Estrategia de defensa a medida y plan de respuesta con roles definidos, árbol de decisión, plantillas de comunicación y plazos compatibles con las exigencias de reporte de la ANCI.
Compatible con los plazos de reporte vigentes
PASO 3 · PERSONAS
Concientización y simulacros
Programa de concientización para todos los niveles, con campañas de phishing simulado y medición de la tasa de clic antes y después. Formación formal impartida por un Organismo de Capacitación Acreditado.
Se mide, se repite, se mejora
Preguntas frecuentes
Las dudas que llegan antes de contratar.
A toda organización pública o privada que trate datos personales en Chile, sin importar su tamaño. Eso incluye datos de clientes, trabajadores, proveedores, postulantes y contactos comerciales. No existe un umbral de facturación ni de dotación que deje a una empresa fuera de la ley.
Desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar, con multas que llegan a 20.000 UTM y hasta el 4% de los ingresos anuales en caso de reincidencia. Las empresas de menor tamaño cuentan con un período inicial en que las primeras infracciones se resuelven con amonestación escrita, pero ese margen termina en diciembre de 2027.
La ley enumera los sectores considerados servicios esenciales, entre ellos energía, agua, telecomunicaciones, salud, transporte y servicios financieros, y la Agencia Nacional de Ciberseguridad puede calificar otros mediante resolución fundada. Un subconjunto de esos servicios es designado además como Operador de Importancia Vital, con obligaciones más exigentes. Determinar la categoría es el primer paso del diagnóstico, porque define qué obligaciones aplican.
No de forma automática, pero cubre buena parte del camino. ISO 27001 aporta el sistema de gestión, el análisis de riesgos y los controles técnicos que ambas leyes exigen demostrar. Quedan fuera obligaciones específicamente legales, como el registro de actividades de tratamiento, las bases de licitud, los derechos de los titulares y los plazos de notificación. Lo eficiente es construir el sistema una vez y usarlo para las dos cosas.
El diagnóstico de brecha toma entre 3 y 5 semanas. La implementación depende del punto de partida y del tamaño de la organización: entre 3 y 9 meses en la mayoría de los casos. Lo que más alarga el proceso no son las políticas, sino el inventario de datos y la revisión de contratos con proveedores, por eso conviene partir por ahí.
No, y esa separación es deliberada. La certificación la emite un organismo certificador acreditado e independiente. Passus prepara a la organización, implementa el sistema de gestión junto al equipo, realiza la auditoría interna y acompaña durante la auditoría de certificación. Como Organismo de Capacitación Acreditado, además forma al equipo que deberá sostener el sistema después.
Ciberseguridad y Cumplimiento
Cumplir dejó de ser una intención. Ahora hay que poder demostrarlo.
La Ley 21.663 ya se fiscaliza y la Ley 21.719 es plenamente exigible desde el 1 de diciembre de 2026. Las autoridades no revisan políticas: revisan evidencia. Passus prepara a su organización para resistir esa revisión — y para operar más segura, que es el punto de fondo.

Dónde está el riesgo
