Por Daniel Soto, Chief Information Security Officer en CGE, Chile
Hace apenas una década, hablar de un apagón se asociaba a fallas mecánicas, sobrecargas o eventos climáticos. Hoy, el escenario es distinto: un ciberataque puede apagar una ciudad con la misma eficacia que una tormenta, sin necesidad de tocar un solo cable. Los incidentes contra infraestructura crítica energética alrededor del mundo, desde ataques a operadores de transmisión en Europa del Este hasta compromisos de cadena de suministro que han afectado a fabricantes de equipos SCADA, ya no son hipótesis de laboratorio. Son la nueva normalidad, y la industria eléctrica chilena no está exenta de ella.
La transformación digital del sector energético ha traído beneficios innegables: redes inteligentes, integración masiva de energías renovables distribuidas, automatización avanzada de subestaciones y uso creciente de inteligencia artificial para optimizar el despacho y la mantención predictiva. Pero cada sensor IoT, cada RTU conectada, cada interfaz entre los mundos IT y OT que antes vivían aislados, amplía la superficie de ataque. La convergencia tecnológica que nos hace más eficientes es, simultáneamente, la puerta de entrada para adversarios cada vez más sofisticados: grupos de ransomware que ya no solo cifran datos, sino que buscan interrumpir procesos físicos; actores patrocinados por estados con interés geopolítico en la infraestructura energética, y compromisos de terceros proveedores que convierten a toda la cadena de suministro en un eslabón vulnerable.
Chile ha respondido a este desafío con una velocidad regulatoria inédita. La Ley Marco de Ciberseguridad (21.663) y la creación de la Agencia Nacional de Ciberseguridad (ANCI) marcan un antes y un después: las empresas eléctricas ya están siendo calificadas como Operadores de Importancia Vital, lo que trae consigo obligaciones concretas de reporte de incidentes, gestión de riesgos y estándares mínimos de seguridad exigibles por ley y no solo por buenas prácticas. A esto se suma la Ley de Protección de Datos Personales (21.719) que si bien esta en veremos, impone una capa adicional de responsabilidad sobre la información que estas operaciones digitales generan y procesan.
Este nuevo marco normativo no llega en el vacío. Muchas empresas del sector ya venían adoptando voluntariamente referentes internacionales como IEC 62443 para la seguridad de sistemas de automatización industrial, o NERC CIP como estándar de facto para la protección de infraestructura eléctrica crítica, anticipándose a una exigencia que hoy es ley. La pregunta ya no es si debemos cumplir, sino si tenemos la madurez organizacional, el talento especializado y la cultura de seguridad necesarios para hacerlo de forma genuina y no meramente documental.
Aquí está el verdadero desafío. El cumplimiento normativo puede convertirse en una casilla marcada en una auditoría, o puede ser la palanca que finalmente sitúe a la ciberseguridad OT donde siempre debió estar: en el centro de la estrategia de resiliencia energética del país. La diferencia la marcan las personas: equipos de seguridad que entiendan tanto de protocolos industriales como de amenazas emergentes, gobiernos corporativos que prioricen la inversión en detección temprana y no solo en respuesta a incidentes, y una colaboración público-privada real que permita compartir inteligencia de amenazas antes de que el próximo ataque nos tome por sorpresa.
La transición energética y la digitalización de la red eléctrica chilena no tienen vuelta atrás, ni deberían tenerla. Pero avanzar sin una protección y defensa en ciberseguridad robusta como condición habilitante —no como obstáculo, ni como trámite regulatorio— es construir sobre cimientos frágiles. La ley ya puso el estándar. Ahora corresponde a la industria demostrar que puede ir más allá del cumplimiento y convertir la seguridad de la información en una ventaja competitiva y, sobre todo, en garantía de continuidad para millones de hogares y empresas que dependen de un suministro eléctrico confiable.
Referencia: algunos ataques conocidos al sector eléctrico a nivel mundial
- Ucrania, diciembre 2015 — BlackEnergy: primer ciberataque documentado que logró interrumpir una red eléctrica; dejó sin electricidad a cerca de 225 mil personas.
- Ucrania, diciembre 2016 — Industroyer/CrashOverride: primer malware diseñado específicamente para atacar sistemas eléctricos; automatizó la apertura de disyuntores en una subestación cercana a Kiev y dejó sin energía a una quinta parte de la ciudad.
- Estados Unidos, 2024 — según Check Point Research, los ciberataques contra empresas de utilities subieron 70%, de 689 a 1.162 incidentes respecto del año anterior.
- Sector energético global, 2025 — un informe de Trustwave registró un alza de 80% interanual en ataques de ransomware contra el sector energético, con 84% de los casos iniciados por phishing.
- Polonia, diciembre 2025 — ataque atribuido al grupo Berserk Bear contra sistemas IT y OT de la red eléctrica polaca de forma simultánea.
- Recursos energéticos distribuidos (DER), diciembre 2025 — Dragos documentó el que describe como el primer incidente mayor dirigido específicamente contra este tipo de activos.
Daniel Soto, Chief Information Security Officer en CGE, Chile

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.




