Ciberseguridad en Chile: ransomware cuesta más de US$1M

¿Por qué octubre vuelve a poner a Chile en alerta?

El Mes de la Ciberseguridad arrancó en Chile con una combinación incómoda: el Gobierno acaba de ingresar al Congreso un proyecto para postergar hasta diciembre de 2027 la entrada en vigencia de la Ley 21.719 de Protección de Datos Personales (publicada en diciembre de 2024), mientras los ataques con ransomware siguen golpeando a empresas locales con facturas que, según el último informe The State of Ransomware de Sophos, superan el millón de dólares por incidente en el país. La advertencia la planteó María Claudia Ardila, Directora de Ventas de Sophos para el Sur de Latinoamérica, en una columna publicada en G5 Noticias.

El dato importa porque llega en un momento en que la presión regulatoria se relaja, no se endurece. Y la presión técnica, en cambio, sube.

¿Qué tan grave es el ransomware hoy en Chile y la región?

Sophos, que encuesta a 2.158 líderes de TI y seguridad a nivel global, publicó en julio de 2026 su informe anual. Las cifras globales sirven de referencia para dimensionar el piso del problema:

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad
  • El costo promedio de recuperación tras un ataque con cifrado de datos alcanzó US$1,7 millones, un alza cercana al 10% interanual según Help Net Security.
  • La demanda mediana de rescate cayó a US$698.000, frente a los US$2 millones de dos años atrás, pero sigue dejando a las víctimas negociando con criminales.
  • En el 56% de los ataques los datos terminaron cifrados, el primer aumento tras dos años de caída, según el mismo informe.

Sobre Chile, G5 Noticias recoge la lectura de Sophos: el precio promedio que pagan las empresas chilenas tras un secuestro de datos supera el millón de dólares. La cifra combina rescate, tiempo de inactividad, remediación y daño reputacional, y muestra que el país está lejos de ser un mercado de segundo orden para los grupos de ransomware.

¿Qué cambia (y qué no) con la Ley 21.719?

La Ley 21.719 moderniza el régimen chileno de privacidad, reconoce derechos de acceso, rectificación, supresión, oposición y portabilidad, y crea la Agencia de Protección de Datos Personales como ente fiscalizador. Su entrada en vigencia estaba fijada para el 1 de diciembre de 2026.

El 1 de septiembre de 2026, el Ejecutivo ingresó el boletín 18.623-07 para mover esa fecha al 1 de diciembre de 2027 y ampliar de tres a cinco los integrantes del Consejo Directivo de la futura Agencia. La Tercera reportó que la iniciativa ingresó al Senado con suma urgencia, mientras que la Pauta consignó que senadores de oposición como Pedro Araya (PPD), Matías Walker (Demócratas) y Juan Luis Castro (PS) proponen una prórroga más corta, de seis meses, o una entrada en vigencia por etapas.

Lo clave para un founder: el aplazamiento no reduce las obligaciones, solo extiende el calendario. Las sanciones, cuando se aplique la ley, van desde 5.000 UTM (infracciones leves) hasta 20.000 UTM (gravísimas), y en caso de reincidencia pueden llegar a un 4% de los ingresos anuales de la compañía. Gremios como la Asociación de Bancos (Abif) y la Asociación de Aseguradores valoraron la postergación; aun así, itsitio.com recuerda que la fecha del 1 de diciembre de 2026 sigue siendo la vigente hasta que el Congreso apruebe y publique la modificación.

¿Cómo está acelerando la IA los ciberataques?

La columna de Ardila señala que las herramientas de IA permiten ataques más veloces y sofisticados, reduciendo los tiempos de ejecución. El informe de Sophos lo confirma con datos: el 79% de los ataques de ransomware a nivel global comenzaron con un movimiento basado en identidad (credenciales robadas, phishing o fuerza bruta), y el correo malicioso fue el vector inicial en el 26% de los casos (subió desde el 19% en 2025), según Infosecurity Magazine.

El caso documentado por BleepingComputer lo deja en evidencia: el grupo STAC4749, rastreado por Sophos, suplantó a personal de soporte de TI en llamadas de Microsoft Teams entre febrero y junio de 2026 y, en al menos una intrusión, pasó del primer contacto al cifrado de archivos en menos de 17 horas. La lección: la IA no inventó el phishing, pero comprimió el tiempo que un atacante necesita para ir del correo inicial al ransomware desplegado.

¿Qué significa esto para tu startup?

Que la Ley 21.719 se aplace no significa que el mercado se relaje. Si una pyme o startup chilena trata datos de clientes, su principal cliente enterprise ya le está exigiendo contratos compatibles con estándares equivalentes. Esperar a diciembre de 2027 para empezar es, en la práctica, perder clientes antes de cerrar el primer deal grande.

Acciones concretas que puedes implementar este mes:

  • Audita tu superficie de identidad esta semana. El 79% de los ataques globales entran por credenciales. Activa MFA en cada servicio (correo, repositorios, paneles cloud, VPN) y revisa quién tiene accesos que ya no necesita. Cuesta horas, no meses.
  • Entrena a tu equipo con simulacros de phishing impulsados por IA. Si la herramienta de tu proveedor de seguridad no los ofrece, basta con un ejercicio mensual de 15 minutos: un correo falso, quien pica, microcapacitación. Mide la tasa de clics y compártela con el equipo.
  • Prepara tu base jurídica de datos antes de que llegue la ley. Documenta qué datos personales recolectas, con qué finalidad, bajo qué base legal y dónde se almacenan. El día que entre en vigencia la 21.719, responder a un titular con acceso, rectificación o supresión tiene que ser un flujo, no una emergencia.
  • Calcula tu exposición al ransomware. Si un ataque te costara más de US$1M en remediación y pérdida operativa, ¿cuánto tiempo sobrevive tu caja? La respuesta define si necesitas un seguro cyber, backups offline verificados o un plan de respuesta a incidentes con un proveedor externo.

La columna de Ardila cierra con una idea que conviene grabar: este Mes de la Ciberseguridad debe ser más que un recordatorio simbólico. Para una startup, octubre es el momento de dejar de tratar la seguridad como un gasto de IT y empezar a verla como infraestructura de ventas: cada cliente enterprise que firmas, cada SOC2 que te piden, cada contrato con un banco o retailer, pasa por ahí.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...