Reizan · Investigación Independiente · Resumen del estudio

La Brecha de Cobertura: la infraestructura crítica de Chile frente a USA, UE y Reino Unido

La infraestructura de la que dependen todos los chilenos — energía, salud, banca, telecomunicaciones, agua — se rige por una nueva ley de ciberseguridad, pero un censo independiente de universo completo muestra que el marco existe casi solo en el papel: para la inmensa mayoría del perímetro regulado no hay siquiera un canal definido al que un investigador pueda reportar una vulnerabilidad.

Leer el paper completoVer en Zenodo ↗
El hallazgo central

Desde el 1 de enero de 2025 Chile cuenta con un marco regulatorio de ciberseguridad: una ley marco (Ley 21.663), una agencia reguladora (ANCI) y un perímetro designado de 915 Operadores de Importancia Vital (OIVs) — declarados por Resolución Exenta N° 87, publicada en el Diario Oficial el 16 de diciembre de 2025 — con obligaciones vinculantes que vencen a mediados de 2026.

El estudio The Coverage Gap mide, por primera vez y sobre el universo completo de esos 915 operadores, la distancia entre lo que esas organizaciones exponen públicamente y su capacidad declarada de coordinar la divulgación de vulnerabilidades. La conclusión es que la brecha es estructural, no coyuntural: no responde a un incidente aislado ni a un solo sector rezagado, sino a un patrón sistemático que atraviesa la totalidad del perímetro regulado, incluidos los sectores más sensibles. Un marco normativo bien redactado que convive con una brecha de cobertura del 98% es, en la práctica, opcional.

Para situar el dato: en Estados Unidos, tras la Directiva Operacional Vinculante 18-01 de CISA (2017), más del 99% del perímetro civil federal cumple con estos controles. El Reino Unido y los Países Bajos superan el 95%. Chile, con el marco legal ya instalado pero sin la intervención regulatoria que lo operacionalice, parte desde una base distinta.

Cifras citables del censo
1,7%
de los 915 OIVs publica un canal de divulgación de vulnerabilidades verificable
16 de 915 entidades. La brecha complementaria es 98,3%.
84%
presenta mala configuración en la autenticación de su correo (SPF / DKIM / DMARC)
766 de 915 OIVs. Presente en todos los sectores sin excepción.
~8 años
de rezago regulatorio frente a USA, Reino Unido y Países Bajos en mandatos de autenticación de correo
Aproximadamente 3 años detrás de Dinamarca (mandato de 2023).
915
Operadores de Importancia Vital designados por ANCI (Res. Exenta N° 87)
Universo completo del estudio · Ley 21.663.

Entre los OIVs que operan infraestructura de impacto en el mundo físico — energía, salud, banca, telecomunicaciones, combustibles, agua, transporte y administración del Estado — menos de diez publican un canal verificable de divulgación. Los cuatro grandes bancos y ambas telecomunicaciones incumbentes carecen de uno por completo.

«La brecha de cobertura no mide cuán segura es la infraestructura crítica chilena. Mide algo más preciso: si la próxima vulnerabilidad que alguien descubra tiene a dónde llegar. Hoy, para el 98,3% del perímetro regulado, no lo tiene.»

David Mellafe Z. · Reizan · Investigación Independiente de Seguridad
Por qué importa: la suplantación de identidad

La autenticación de correo (SPF / DKIM / DMARC) es, en términos prácticos, lo que impide que un delincuente envíe correos que aparentan provenir del dominio exacto de una institución de confianza. Cuando está mal configurada en la gran mayoría del perímetro regulado, queda abierta la puerta a las campañas de suplantación de identidad (phishing) que falsifican a bancos y servicios del Estado para defraudar a la ciudadanía.

No es un riesgo teórico: los correos fraudulentos que se hacen pasar por instituciones bancarias y públicas chilenas —un fenómeno que la ciudadanía enfrenta a diario y que las autoridades de ciberseguridad han advertido reiteradamente— se apoyan precisamente en esta debilidad estructural. El 84% de mala configuración no es un dato técnico abstracto: es la condición que permite que el fraude por suplantación siga operando.

El benchmark internacional

El estudio compara a Chile con cinco jurisdicciones que cuentan con una autoridad pública de ciberseguridad establecida y un mandato vinculante o de cumplir-o-explicar. En cada una, la cobertura del canal de divulgación en el perímetro de infraestructura crítica supera el 90% — en todos los casos, después de una intervención regulatoria vinculante. En Chile, con el marco instalado pero sin esa intervención, la cifra equivalente es 1,7%.

Cobertura del canal de divulgación del perímetro de infraestructura crítica por jurisdicción
JurisdicciónBarra de coberturaCobertura del canal de divulgación
USA (civil federal)>99%
Reino Unido (gov.uk)>99%
Países Bajos>95%
Dinamarca>90%
Chile (OIVs)1,7%

El rezago de ocho años no es una condena. Los países liderantes demuestran que, con un mandato vinculante equivalente a la Directiva 18-01 de CISA, el cierre de la brecha ocurre en doce a veinticuatro meses. Chile llega tarde, pero precisamente por eso puede comprimir en un solo paso casi una década de iteración regulatoria, adoptando directamente la mejor práctica internacional. El estudio propone una hoja de ruta de cierre de bajo costo que ANCI podría activar dentro de su autoridad estatutaria vigente, sin necesidad de acción legislativa.

Nota de comparabilidad: los universos comparados no son estrictamente equivalentes (difieren en tamaño, definición y método de medición). La comparación debe leerse como una brecha direccional en la dimensión de mandatos de autenticación de correo, no como un delta cuantitativo exacto. El detalle completo está en el paper.

Por qué es creíble

El estudio es investigación académica independiente. No tiene cliente, no fue encargado por el Estado ni por ningún operador, y no vende un producto a las entidades que mide. Esa independencia es deliberada y verificable:

Acceso abierto

El paper se publica bajo licencia Creative Commons Attribution 4.0 (CC-BY-4.0). Cualquiera puede leerlo, citarlo y redistribuirlo.

DOI permanente

Depósito archivado con identificador permanente en Zenodo: 10.5281/zenodo.20501960. El registro no se puede alterar retroactivamente.

Autoría verificable

Identidad académica del autor mediante ORCID 0009-0001-3950-2505, el estándar internacional de identificación de investigadores.

Metodología reproducible

Se libera una herramienta open source (Apache 2.0) que permite a cualquier investigador independiente reproducir, extender o contradecir el mapeo de operadores que sustenta el censo.

El análisis se realizó exclusivamente mediante observación de información pública, sin ninguna interacción con los sistemas de los operadores más allá de lo que haría un visitante común de un sitio web. Se enmarca conforme a los principios de ISO/IEC 29147:2018 en materia de divulgación responsable y dentro de los límites de la Ley 21.459 (delitos informáticos de Chile). Coherente con esa práctica de divulgación responsable, el estudio reporta solo cifras agregadas sobre el conjunto completo de OIV: no nombra a ningún operador individual, de modo que el documento informa la política pública sin funcionar como una lista de objetivos.

Lo que está en juego

Los 915 OIVs no son entidades abstractas: son los hospitales, los bancos, las transmisoras eléctricas, las telecomunicaciones, las sanitarias y los organismos del Estado de los que depende la vida cotidiana de todos los chilenos. El estudio documenta que el sector financiero y el de telecomunicaciones — lejos de ir adelante — concentran los hallazgos de mayor severidad, y que el sector salud presenta la mayor densidad de hallazgos en relación a su tamaño, consistente con su reconocido subfinanciamiento.

La brecha importa porque define el destino de la próxima vulnerabilidad descubierta en cualquiera de esas organizaciones. Cuando no existe un canal definido de reporte, un hallazgo legítimo de un investigador de buena fe simplemente cae al suelo — o, en el peor caso, termina en el mercado gris. El estudio enmarca el momento actual como una ventana de oportunidad: las condiciones para implementar y adoptar un mandato de divulgación son más favorables justamente ahora, mientras el perímetro regulado aún no es objeto de campañas de ataque masivas.

Cómo citar
  • Título: The Coverage Gap: Chile’s Cyber Disclosure Framework versus the USA, EU and UK
  • Autor: David Mellafe Z. · Reizan — Investigación Independiente de Seguridad
  • Año: 2026 · Licencia: CC-BY-4.0
  • DOI: 10.5281/zenodo.20501960
  • ORCID del autor: 0009-0001-3950-2505
  • Preprint: arXiv:2606.05594 [cs.CR]
  • Acceso: https://doi.org/10.5281/zenodo.20501960

El paper completo (en inglés) es el artefacto académico canónico y la fuente de verdad para todas las cifras y la metodología. Este resumen se distribuye bajo los mismos términos de atribución (CC-BY-4.0).

← Volver a investigación

Preguntas frecuentes

Preguntas y respuestas

Respuestas breves y citables a las preguntas más comunes sobre el estudio The Coverage Gap y el marco de ciberseguridad de infraestructura crítica en Chile.

¿Qué es la brecha de cobertura (Coverage Gap) en ciberseguridad en Chile?

La brecha de cobertura es la distancia entre el marco de ciberseguridad ya vigente en Chile (Ley 21.663) y la capacidad real de sus operadores regulados para coordinar la divulgación de vulnerabilidades. El estudio independiente The Coverage Gap, de Reizan, mide que solo el 1,7% de los 915 Operadores de Importancia Vital publica un canal verificable de divulgación: una brecha estructural del 98,3%.

¿Qué es un Operador de Importancia Vital (OIV) bajo la Ley 21.663?

Un Operador de Importancia Vital (OIV) es una organización designada por la Ley 21.663 cuya interrupción afectaría servicios esenciales —energía, salud, banca, telecomunicaciones, agua, transporte y administración del Estado. La Agencia Nacional de Ciberseguridad (ANCI) designó 915 OIVs mediante la Resolución Exenta N° 87, publicada en el Diario Oficial el 16 de diciembre de 2025.

¿Cuántos Operadores de Importancia Vital hay en Chile?

Hay 915 Operadores de Importancia Vital designados por ANCI bajo la Ley 21.663, según la Resolución Exenta N° 87 (Diario Oficial, 16 de diciembre de 2025). Ese es el universo completo medido por el estudio The Coverage Gap de Reizan.

¿Qué porcentaje de los OIVs publica un canal de divulgación de vulnerabilidades?

Solo el 1,7% —16 de 915 entidades— publica un canal verificable de divulgación de vulnerabilidades, según el estudio The Coverage Gap. Frente a más del 99% en USA, Reino Unido y la mayoría del perímetro de infraestructura crítica europeo, la brecha de cobertura del 98,3% es estructural.

¿Por qué importa la mala configuración del correo (SPF, DKIM, DMARC)?

La autenticación de correo (SPF, DKIM, DMARC) impide que un atacante envíe correos que aparentan provenir del dominio exacto de una institución de confianza. El estudio The Coverage Gap encontró que el 84% de los OIVs —766 de 915— la tiene mal configurada, condición que habilita las campañas de suplantación (phishing) contra bancos y servicios del Estado.

¿Quién es David Mellafe Z. y qué es Reizan?

David Mellafe Z. es un Independent Security Researcher (ORCID 0009-0001-3950-2505) y autor del estudio The Coverage Gap. Reizan es una práctica de asesoría cyber AI-native para infraestructura crítica regulada en LATAM, operada por AlmaAI SpA. El estudio se publica bajo licencia CC-BY-4.0 con DOI permanente 10.5281/zenodo.20501960.