Ley 21.719 plenamente exigible el 1 de diciembre de 2026 · quedan días · Ley 21.663 ya vigente para Operadores de Importancia Vital

Operación · cumplimiento · inteligencia artificial

Opera mientras cumples

La consultoría entrega documentos; la Agencia fiscaliza operaciones. Gestiona tus activos, proyectos, personas, proveedores, riesgos, incidentes, planes, actividades y agentes IA dentro de la plataforma, y la evidencia se emite sola, trazable hasta el artículo que la ley exige.

Ley 21.719·Ley 21.663· ISO 27001·NIST CSF· hecha en Chile
Profesional trabajando en un computador con capacidades de inteligencia artificial y gestión documental representadas sobre la pantalla
Evidencia emitida en tiempo real

El problema real

Nadie incumple a propósito. El problema es no poder probarlo.

Tu organización ya respalda, controla accesos, pide consentimiento y evalúa proveedores. Lo que no tiene es el registro fechado, atribuible y trazable de esas operaciones — que es exactamente lo que se pide cuando llega la fiscalización.

Hoy

El cumplimiento vive fuera de la operación

La organización trabaja en sus sistemas y, por otro lado, alguien transcribe a un gestor documental lo que pasó, para tener con qué responder. El informe nace desactualizado.

Con BRAINLOF

Múltiples funciones de alto uso integradas: la operación ocurre adentro y la evidencia se emite en el mismo acto. No hay transcripción que se atrase.

Hoy

Cada norma es un proyecto separado

ISO 27001 por un lado, la Ley 21.719 por otro, calidad y seguridad laboral en carpetas distintas. Los mismos controles se levantan tres veces.

 

Con BRAINLOF

Un solo motor agnóstico cruza los marcos y establece tu línea base. Un control evaluado responde a todas las normas que lo exigen.

Hoy

No hay especialistas suficientes

Chile tiene un déficit estimado de 28.000 profesionales de ciberseguridad. No hay gente para hacer este trabajo a mano, a ningún precio.

Con BRAINLOF

La IA trae el marco con sus controles, documentos y actividades, y guía paso a paso. Lo que exigía un especialista pasa a ser operable por tu equipo.

Hoy

El titular no tiene por dónde ejercer sus derechos

RAT, consentimiento y canal ARCO son obligación de toda organización que trate datos personales, sin importar su tamaño. Casi nadie los tiene operativos.

Con BRAINLOF

Portal ARCO, gestión de consentimiento y RAT vivo alimentado por tu propia operación. Incluidos siempre, nunca detrás de un plan superior.

Hoy

Holdings, redes y gremios no pueden gobernar a sus miembros

Un holding no ve el estado de sus filiales; un gremio recomienda pero no puede entregar herramienta; una red de salud repite el mismo trabajo en cada establecimiento.

Con BRAINLOF

Multi-organización real: cada filial con su marca, sus datos y su clave de cifrado; la matriz consolida sin ver lo que no le corresponde.

Hoy

Tu normativa sectorial no está en ningún software

Acreditación de la Superintendencia de Salud, normativa CMF, DS 132, acreditación CNA: ninguna suite internacional las modela, y traducirlas a mano toma meses.

Con BRAINLOF

Marcos sectoriales chilenos preconfigurados, mantenidos y actualizados cuando la norma cambia. Sin proyecto nuevo.

Así se ve por dentro

Plataforma operativa, no solo documental

Revisa algunas vistas de la plataforma operando sobre una institución de demostración. Los datos son ficticios; la estructura y el comportamiento son los reales.

Institución de demostración Marco · Ciberseguridad y Protección de Datos

La lectura que importa no es dónde está el riesgo, sino cuánto se movió. Si las dos matrices se ven iguales, los controles no están sirviendo. Cada casilla abre los riesgos que la componen, con su dueño y su proceso.

Riesgo inherente · 23
Casi seguro
0MED
0ALT
0CRÍ
1CRÍ
1CRÍ
Probable
0BAJ
0MED
3ALT
2CRÍ
1CRÍ
Posible
0BAJ
2MED
2MED
5ALT
0CRÍ
Improbable
0BAJ
1BAJ
3MED
1MED
1ALT
Raro
0BAJ
0BAJ
0BAJ
0BAJ
0MED

Impacto 1 → 5 · probabilidad en vertical

Riesgo residual · los mismos 23
Casi seguro
0MED
0MED
0ALT
0CRÍ
1CRÍ
Probable
0BAJ
2MED
1MED
1ALT
0CRÍ
Posible
1BAJ
3MED
4MED
1MED
0ALT
Improbable
2BAJ
2BAJ
2MED
1MED
0MED
Raro
1BAJ
1BAJ
0BAJ
0BAJ
0BAJ

Después del tratamiento aplicado

El reloj corre desde el registro, no desde la reunión. Cada incidente lleva severidad, fase, líder responsable y el plazo de notificación que la norma exige — con el vencimiento a la vista.

CódigoIncidenteSeveridadFaseLíderPróximo plazo
INC-2026-001Ransomware sobre servidor de archivosS1 CríticoFase 3Encargado de ciberseguridadVence en 1 h 40
INC-2026-002Phishing dirigido a cuentas internasS2 AltoFase 2Encargado de ciberseguridadVence en 6 h
INC-2026-003Exposición de planilla en carpeta compartidaS1 CríticoFase 4Delegado de protección de datosNotificado
INC-2026-006Pérdida de equipo con datos personalesS2 AltoFase 2Delegado de protección de datosEn evaluación
INC-2026-008Malware en equipo de laboratorioS4 BajoFase 1Soporte TISin plazo

Reglas fijas y auditables sobre los datos que tu organización ya tiene cargados. No es un modelo opinando: es una regla determinista que revisa tu propia información y señala los registros concretos que originan cada hallazgo. Después la IA propone; tú decides.

16 procesos críticos sin ningún riesgo declarado

Procesos marcados como críticos en el mapa de datos para los que nadie ha declarado todavía qué puede salir mal.

Prácticas clínicas de estudiantes Entrega de medicamentos Atención de consultas médicas Entrega de resultados a centros externos Gestión de ficha clínica electrónica +11 más
3 repositorios con datos sensibles sin cifrado

Guardan datos personales sensibles o información confidencial y no declaran cifrado en reposo.

Servidor de archivos clínicos Planilla de agendamiento de horas Registro de prácticas clínicas
✦ Análisis de riesgos con asistente Convierte estos hallazgos en riesgos propuestos, redactados en lenguaje natural. Tú decides cuáles se aceptan, cuáles se editan y cuáles se descartan.

Cada control exige documentos, y cada documento tiene periodicidad y responsable. El sistema genera el calendario de evidencia y muestra qué normativa cubre cada pieza. Un gestor documental guarda archivos; esto los exige.

DocumentoControlesClaseEstadoPeriodicidadCobertura
Acta de constitución del comité de seguridadGOV-03Minuta o actaPendienteÚnicaISO 27001 · 2
Catálogo de datos personalesGOV-02 · PRV-01ReporteEn desarrolloAnualLey 21.719 · 4
Acta de revisión de la metodología de riesgosRISK-01Minuta o actaPendienteAnualISO 27005
Matriz de perfiles y privilegios en sistemasIAM-02 · IAM-04MatrizEn desarrolloMensualISO 27001 · 3
Actas de sesiones del comité de seguridadGOV-03Minuta o actaPendienteTrimestralLey 21.663 · 5

44 documentos exigidos por el marco activo · el calendario de vencimientos se genera solo

El CRM también deja evidencia. Cada oportunidad, contacto y campaña entra con base de licitud y consentimiento trazable, así que el área comercial deja de ser el punto ciego del RAT.

Forecast ponderado$ 60.075.000
Valor bruto$ 149.500.000
Oportunidades abiertas14

Embudo de oportunidades abiertas

Prospecto
5
Calificación
4
Propuesta
3
Negociación
2

Pipeline ponderado por etapa

ProspectoCalificaciónPropuestaNegociación

La obligación normativa aparece en la agenda de quien tiene que cumplirla. Comités, vencimientos de evidencia, plazos de notificación y revisiones del RAT no viven en un informe: llegan al calendario de la persona responsable, con su origen a la vista.

Lun 3Mar 4Mié 5Jue 6Vie 7
08:00 09:00Comité de seguridadGOV-03 · actaRevisión del RATLey 21.719 10:00Vence evidencia IAM-02matriz de privilegios 11:00Notificación ANCIINC-2026-001 · 3 h 12:00Cierre de campañaproveedores nivel 1 13:00 14:00Etapa 3 del programaGantt · SGSI 15:00Firma de políticaMFA · 4 pendientes

Cada actividad conserva el módulo y el control que la originó. Si se reprograma, el vencimiento normativo no se mueve con ella.

El asistente de plataforma solo ve documentación, nunca tus datos. Explica qué hace cada aplicación, en qué orden conviene configurarla y qué se registra en cada campo, acotado a lo que el perfil de quien pregunta tiene disponible. No consulta tu información ni ejecuta acciones por ti.

Asistente de la plataforma
Te guío en el uso y la puesta en marcha de la plataforma: qué hace cada aplicación, en qué orden conviene configurarla y qué se registra en cada campo. Solo veo la documentación de lo que tu perfil tiene disponible; no accedo a tus datos ni realizo acciones por ti.
¿Cómo configuro los perfiles del área de admisión?
Pregunta cómo usar o configurar una aplicación…

Administración

OrganizaciónFiliales, sucursales, departamentos y unidades
EquiposGrupos de trabajo con alcance propio
Perfiles y privilegiosPerfil → privilegio → recurso, por rol y nivel
Centros de costoImputación por unidad, filial o programa
DashboardsTableros por rol y consolidados del grupo
ParámetrosMarcas, plazos, taxonomías y reglas del negocio

Vistas de demostración con datos ficticios. La configuración real depende del marco y la estructura de cada institución.

La diferencia de categoría

Casi todo lo que se vende como cumplimiento en Chile es un gestor documental con flujo de trabajo

Sube el documento, apruébalo, guárdalo y que alguien lo recuerde en un año. Sirve para ordenar papeles, pero la evidencia sigue siendo el papel — y la fiscalización no pregunta por el papel, pregunta por la operación que lo respalda.

El enfoque habitual

Gestor documental y flujo de trabajo

Repositorio de políticas y procedimientos, con aprobaciones y recordatorios. La organización sigue operando afuera, en sus propios sistemas, y alguien tiene que transcribir a mano lo que pasó allá para dejarlo aquí.

  • El documento es el fin, no la consecuencia
  • La evidencia se transcribe, y por eso se atrasa
  • Nada obliga a que lo escrito coincida con lo que se hace

Nuestro enfoque

Múltiples funciones de alto uso, integradas entre sí

La operación diaria ocurre dentro de la plataforma: activos, proyectos, personas, proveedores, firmas, campañas y atención. El documento se emite como resultado de esa operación, no al revés.

  • Un solo dato alimenta administración, riesgo y cumplimiento
  • La evidencia nace fechada y atribuida, sin transcripción
  • Lo escrito y lo hecho no pueden diferir: son el mismo registro

La diferencia está en el cruce

Para todos los frentes de trabajo, un solo motor que los cruza

Cada módulo opera por sí solo y entrega sus datos a los demás y al motor multinorma con IA. De ese cruce nace la evidencia —fechada, atribuida y trazable hasta el artículo que la ley exige—, y es lo que un gestor documental no puede producir por diseño.

  • Capturas un dato una vez y sirve a activos, riesgo, personas y cumplimiento a la vez.
  • Un solo motor para todos los marcos: ISO 27001, NIST CSF y las leyes 21.719 y 21.663.
  • La IA razona sobre ese cruce con aislamiento estricto por organización.
Diagrama: cada módulo alimenta al motor de cumplimiento y a los demás

Las funciones que se integran

Cumplimiento multinormaevaluación por control
SGSIISO 27001 y 27005 compliance operando
Activos críticosCMDB y gestión de inventario completa
Mapa de datos y RATfinalidades y licitud
Canal ARCOsolicitudes y derechos del titular
Consentimientotrazable por persona
RiesgosISO 27005 y mapas de calor
Incidentescon gestión y plazos configurables
Planeamientogantt, programas y proyectos
Gestión de personasempleados, clientes, proveedores y suscriptores
CRMclientes y oportunidades
Terceros (TPRM)evaluación y riesgos de proveedores
Campañas y encuestascon cierre por fecha
Firma electrónicacon segundo factor
Identidad biométricadocumento–rostro
Documentos cifradosclave por organización
Extranet multi-marcaportales por filial
Agentes de servicioatención 7×24 con IA
Agenda de actividadesvencimientos en tu semana
Administración RBACestructura multitenant, roles y privilegios

Cada función opera por sí sola y entrega datos a las demás y al motor de cumplimiento. Ese cruce es lo que un gestor documental no puede producir por diseño, por muchos flujos de aprobación que agregue.

La idea central

Cuando operas, ya cumples

No es una promesa de marketing: es una consecuencia de dónde vive el dato. Como el activo, el proyecto, la persona y el proveedor están dentro de la plataforma, el control que la norma exige se satisface con el registro que la operación ya generó.

12soluciones que se alimentan entre sí
6verticales sectoriales chilenas
1motor para todos los marcos
0semanas reuniendo evidencia
Profesional revisando tableros de gestión y cumplimiento en pantalla

Protección de datos nativa

Un solo estándar de resguardo para todas tus relaciones

La Ley 21.719 no distingue entre un cliente y un postulante a un empleo: los dos son titulares. Cada persona que registras entra con base de licitud, consentimiento y aislamiento por organización, y alimenta el mismo Registro de Actividades de Tratamiento.

Vínculo comercial

Contactos y clientes

Ficha con historial completo, finalidad declarada y consentimiento por cada canal de contacto autorizado.

Vínculo contractual

Proveedores y terceros

Evaluados y monitoreados, con contrato de encargo de tratamiento y evidencias que vencen.

Vínculo laboral

Empleados y colaboradores

Datos sensibles del vínculo laboral resguardados, con acceso acotado por rol y trazabilidad de cada consulta.

Vínculo de servicio

Pacientes, estudiantes y afiliados

Entran por la extranet con verificación de identidad, ejercen sus derechos y ven qué se hace con sus datos.

Base de licitud por titularConsentimiento trazable Aislamiento por organizaciónTrazabilidad de accesos Alimenta el RATDerecho a oposición registrado

Inteligencia artificial

La IA ejecuta. El control es tuyo.

Dentro de la plataforma, la IA redacta, evalúa control por control, lee documentos y atiende por voz — y tu gente decide hasta dónde llega sola, qué requiere firma y qué se revierte. Como la Ley 21.719 regula las decisiones automatizadas, te entregamos las herramientas para gobernar toda la IA que usa tu organización.

Ver la capa de IA completa

Asistente BRAINLOF

Genera la evaluación preliminar de la Ley 21.719 para el área de admisión.

Listo: 36 controles evaluados, 5 brechas críticas priorizadas y un plan de remediación con responsables. 4 evidencias pendientes. ¿Genero las tareas?

Control del cliente

Te damos la plataforma. El control se queda contigo.

Una plataforma de cumplimiento maneja lo más sensible que tiene una organización: sus datos, su evidencia y las decisiones que toma sobre personas. Nada de eso puede quedar del lado del proveedor.

Tus datos

Tu propia clave de cifrado

Cada organización guarda sus documentos con su clave, en almacenamiento privado. Ni el proveedor de almacenamiento ni nosotros accedemos al contenido.

Tu evidencia

Exportable cuando quieras

El histórico de cumplimiento es tuyo y sale en formato de auditoría. Tu permanencia debe ser una decisión, no un costo de salida.

Tu IA

Tú fijas los umbrales

Qué resuelve un agente solo, qué necesita firma de una persona y qué se revierte. La autonomía la define tu equipo, sistema por sistema.

Tu gente

Tú defines quién ve qué

Perfil, privilegio y recurso: cada persona accede únicamente a lo que su rol y su nivel en la estructura habilitan, y cada acceso queda registrado.

Tu alcance

Sumas y quitas lo que uses

Módulos, marcos y filiales se ajustan cuando cambia tu realidad. Sin usuarios contados y sin pagar por lo que no ocupas.

Tu marca

Los portales son tuyos

Cada filial atiende a sus pacientes, proveedores o afiliados con su logo y sus colores. El titular ve a tu institución, no a nosotros.

Lo que nos hace distintos

Cuatro ventajas para un mejor servicio.

Una combinación difícil de replicar, pues nos integramos donde la cobertura es compleja y nos adaptamos a las necesidades operacionales de tu organización si lo requieres. Con consultores de vasta experiencia en el mercado de la ciberseguridad y la tecnología, hemos creado soluciones únicas no solo para documentar, sino para operar cumpliendo, manteniendo la casa ordenada mientras nuestros usuarios dan servicio en forma continua.

Ventaja 01

Capa de operación con cumplimiento subyacente

Las suites GRC gestionan controles y observan sistemas externos. BRAINLOF además gestiona activos, proyectos, personas, firmas, campañas e identidad: la evidencia se origina adentro, no se importa.

Ventaja 02

Profundidad sectorial chilena

Superintendencia de Salud, Ley 20.584, DS 132 y SERNAGEOMIN, normativa CMF, Ley 21.521 Fintec, acreditación CNA y DS 44. Es la barrera que un entrante internacional no amortiza en un mercado de este tamaño.

Ventaja 03

Multi-organización con marca por filial

Una matriz gobierna filiales con aislamiento estricto y cada una abre portales propios para proveedores, afiliados o pacientes. Es lo que habilita técnicamente el modelo de red y de canal.

Ventaja 04

Extranet con agentes que atienden a tus clientes

Clientes, estudiantes, suscriptores, afiliados o proveedores resuelven sus trámites 7×24, apoyados por IA que verifica identidad, ejecuta y cierra — y cada interacción queda con base de licitud, consentimiento, registro documentado y cumplimiento estricto.

Caso de referencia

Fundación Cristo Vive: atención primaria en Recoleta, con SGSI operando

Construcción de un Sistema de Gestión de Seguridad de la Información completo bajo marco híbrido CIS, NIST e ISO 27001 para el CESFAM Cristo Vive, cubriendo normativa de salud, telemedicina y ficha clínica electrónica, incluidas las leyes 19.628, 21.719, 21.663, 20.584 y 21.459.

El CESFAM opera desde 1993 mediante convenio con el Servicio de Salud Metropolitano Norte y forma parte de la red pública de salud. Un prestador así trata datos sensibles de una población completa, con extensión horaria y atención de urgencia: no hay ventana para detener la operación mientras se implementa el cumplimiento. Los agentes de servicio, en cambio, atienden 7×24 sin depender del horario del box.

Población atendida

25.000

personas de Recoleta y alrededores bajo el modelo de salud familiar

Atenciones al año

+20.000

personas atendidas cada año en el área de salud de la Fundación

Operando desde

1993

en convenio con el Servicio de Salud Metropolitano Norte

Marcos implementados

3 + 2

CIS, NIST e ISO 27001, cruzados con las leyes 21.719 y 21.663

Cifras de cobertura publicadas por Fundación Cristo Vive. Corresponden a la operación del prestador, no a usuarios de BRAINLOF.

Consultores certificados

La plataforma no llega sola. Llega con quien sabe implementarla.

Tu implementación la hace un consultor con certificación acreditada en la materia que te corresponde: seguridad de la información, protección de datos, calidad, seguridad laboral o normativa sectorial. Es lo que convierte una licencia en un sistema de gestión funcionando — y lo que ninguna suite internacional tiene en Chile.

Sello de certificación y calidad sobre una superficie de trabajo digital

Credenciales verificables

Sabes quién entra a tu organización

El consultor asignado acredita su certificación en la materia y está certificado en la plataforma. Puedes pedir ambas antes de firmar.

Cobertura por especialidad

El especialista que tu norma exige

No es el mismo perfil el que implanta un SGSI que el que prepara una acreditación de salud o un DS 132 minero. Se te asigna por materia, no por disponibilidad.

Independencia

Implantamos; certifica un tercero

La red presta consultoría e implantación, no auditoría de certificación. Esa separación es lo que hace que la evidencia que dejas sirva ante el organismo certificador y ante la Agencia.

Por qué esto importa más que una integración

Chile tiene un déficit estimado de 28.000 especialistas en ciberseguridad. El cuello de botella no es el software: es conseguir a quien lo ponga a funcionar. Contratar ese perfil hoy toma meses y compite con toda la industria; aquí viene incluido en el proyecto.

Estructura

Una organización, todos sus niveles

Modela tu institución, sus filiales o sucursales, sus departamentos, unidades y equipos. Cada nivel accede solo a lo suyo, y las evaluaciones recorren la estructura completa o se consolidan hacia arriba.

  • Control de acceso por rol y organización, con separación de funciones por diseño
  • Marca personalizada por filial: logo y paleta propios en cada portal
  • Evaluaciones por filial, por departamento o consolidadas del grupo
  • Documentos con cifrado de sobre y clave propia por organización
Equipo de una organización en reunión, distintos roles colaborando

Sectores

Diseñada para las industrias más reguladas de Chile

SaludBanca, seguros y fintech Sector público y municipiosOperadores de Importancia Vital MineríaEducación superior SegurosRecursos humanos
Ver cada vertical en detalle

Preguntas frecuentes

Lo que más nos preguntan sobre cumplimiento en Chile

¿Cuándo entra en vigencia la Ley 21.719 y qué arriesgo si no cumplo?

Se publicó en diciembre de 2024 y es plenamente exigible desde el 1 de diciembre de 2026, tras veinticuatro meses de adecuación. Las sanciones llegan hasta 20.000 UTM por infracciones gravísimas y hasta un 4% de los ingresos anuales en caso de reincidencia. La Agencia puede además ordenar la suspensión del tratamiento y publicar un registro nacional de sanciones.

¿Qué es el Registro de Actividades de Tratamiento y por qué lo necesito?

Es el inventario de cómo tu organización trata datos personales: finalidad, base de licitud, categorías de datos, plazos de conservación y destinatarios. La ley exige mantenerlo actualizado. En BRAINLOF se genera y se mantiene vivo a partir de tu mapa de datos y de la operación diaria, sin rehacerlo cada vez.

¿Qué exige la Ley 21.663 y a quién obliga?

Obliga especialmente a servicios esenciales y a Operadores de Importancia Vital a implementar un SGSI, designar un encargado de ciberseguridad, gestionar riesgos y reportar incidentes a la ANCI dentro de un plazo máximo de tres horas. Ya está vigente y no tiene período de gracia.

Soy pequeña empresa, ¿tengo tiempo?

Menos del que parece. Durante los primeros doce meses de vigencia, las empresas de menor tamaño reciben amonestación escrita en lugar de multa por sus primeras infracciones. Eso termina en diciembre de 2027, y la amonestación no exime de corregir ni protege frente a un reclamo del titular.

¿En qué se diferencia de una consultoría tradicional?

Una consultoría entrega documentos; la fiscalización revisa operaciones. BRAINLOF deja evidencia operacional trazable por artículo de ley y monitoreo continuo, en lugar de un informe que pierde vigencia. Y deja capacidad instalada en tu equipo en vez de llevarse el conocimiento al terminar el proyecto.

¿Sirve para cualquier normativa o solo para las leyes chilenas?

El motor es agnóstico: ISO 27001, 27005, 9001 y 14001, NIST CSF, CIS, Normas Chilenas y marcos propios, además de las leyes chilenas 21.719, 21.663 y 20.584. Los marcos se cruzan entre sí para que un control evaluado responda a todas las normas que lo exigen.

¿Cómo sé si mi organización es Operador de Importancia Vital?

La ANCI califica a los OIV mediante resolución y publica la nómina. El primer proceso se cerró el 24 de julio de 2026. Si tu institución fue calificada, se te notifica y quedas con obligaciones reforzadas exigibles de inmediato: SGSI, encargado de ciberseguridad, gestión de riesgos y reporte de incidentes en tres horas, con multas de hasta 40.000 UTM.

No soy OIV, pero mi cliente sí. ¿Me afecta?

Sí, y es la vía por la que más organizaciones descubren que tienen obligaciones. La Ley 21.663 empuja a los OIV a exigir estándares a su cadena de proveedores, así que vas a recibir cuestionarios de seguridad y cláusulas contractuales que antes no existían. Responderlos con evidencia y no con promesas es hoy un requisito para seguir vendiéndoles.

¿La IA se entrena con los datos de mi organización?

No. La capa de inteligencia artificial está desacoplada de la lógica de negocio y opera con aislamiento estricto por organización: ni el usuario ni el modelo acceden a datos fuera del tenant y del rol de la sesión. Tus datos no alimentan modelos ni se usan para mejorar el servicio a otros clientes.

¿Cómo evitan que la IA invente riesgos o controles?

Separando quién encuentra de quién redacta. El reconocimiento funciona con reglas fijas y auditables sobre los datos que tu organización ya tiene cargados, y cada hallazgo señala los registros concretos que lo originan. Recién entonces la IA propone el riesgo redactado, y una persona lo acepta, lo edita o lo descarta.

Ya tengo ISO 27001 certificada. ¿Para qué me sirve?

La certificación acredita un momento; la fiscalización pregunta por la operación continua. La plataforma mantiene vivo el SGSI entre auditorías, cruza tu marco actual con las leyes 21.719 y 21.663 sin volver a levantar los mismos controles, y deja el expediente listo para la auditoría de seguimiento sin reconstruirlo.

¿Puedo cargar mi propio marco o mis normas internas?

Sí. El motor es agnóstico: además de los marcos incluidos, puedes definir marcos propios con tus controles, tus documentos exigidos y tu periodicidad, y cruzarlos con las normas externas para que un control evaluado responda a todas a la vez.

¿Cómo protegen los datos de mi organización?

Documentos con cifrado de sobre y clave propia por organización en almacenamiento privado, aislamiento estricto entre organizaciones, control de acceso por rol, sesiones de corta vida, registro de accesos y defensas contra el OWASP Top 10. La plataforma opera sobre infraestructura de hosting con certificación SOC 2 tipo II e ISO 27001.

¿Necesito conocimientos técnicos y cuánto tarda implementarla?

No necesitas ser experto: la IA trae el marco con sus controles, documentos y actividades, y guía paso a paso. Lo que una consultoría tradicional toma en meses se reduce a semanas. La implantación la hace un consultor certificado de la red, en la materia que tu norma exige.

¿Qué hacen exactamente los agentes de servicio con IA?

Atienden 7×24 a tus clientes, pacientes, estudiantes o proveedores por chat, voz o portal; ejecutan el flujo del servicio con las reglas de tu organización; escalan a una persona cuando el caso pasa el umbral que tu equipo definió; y dejan la interacción registrada con base de licitud y consentimiento. No toman decisiones clínicas, financieras ni sancionatorias.

Mi organización usa IA en admisión o selección. ¿Eso está regulado?

Sí. La Ley 21.719 regula las decisiones automatizadas que afectan a personas: exigen base de licitud, información al titular y derecho a oponerse. BRAINLOF permite inventariar tus sistemas de IA, designar un responsable por cada uno, registrar las decisiones y fijar qué resuelve el modelo y qué firma una persona.

¿Puedo llevarme mis datos si cambio de plataforma?

Sí. El histórico de cumplimiento es tuyo y se exporta en formato de auditoría cuando lo pidas. Tu permanencia debería ser una decisión, no un costo de salida.

¿Trabajan con consultoras, holdings y gremios?

Sí, de dos formas distintas: certificamos aliados que implantan la plataforma en sus clientes, y acordamos canal con redes que incorporan muchas organizaciones a la vez. Se firman por separado porque son relaciones distintas.

¿Estoy obligado a nombrar un delegado de protección de datos?

La Ley 21.719 exige designar responsables del tratamiento y, en determinados casos, un encargado de prevención con funciones específicas. Aunque no estuvieras obligado, tener a alguien designado con alcance escrito es lo primero que revisa una fiscalización. Si no tienes a quién nombrar, la red de aliados presta el rol de forma externa.

¿Qué hago si sufro una filtración de datos?

La plataforma registra el incidente con su taxonomía, activa los plazos que corresponden y arma el expediente de notificación. Lo que no se puede improvisar es lo previo: tener el mapa de datos, el inventario de activos y el canal de comunicación definidos antes del incidente. Ese es el trabajo que la plataforma deja hecho.

¿Se integra con mis sistemas actuales?

Hoy la operación ocurre dentro de la plataforma y la evidencia se origina ahí, no importada desde afuera. Las integraciones nativas con proveedores de identidad, nube y SIEM, junto al inicio de sesión único y la API pública, están en desarrollo. Lo decimos así porque es la brecha más citada frente a las suites internacionales.

¿En qué se diferencia el asistente de los agentes?

El asistente de plataforma es para tu equipo: guía la configuración y explica qué se registra en cada campo, y solo ve la documentación disponible para ese perfil — no accede a tus datos ni ejecuta acciones. Los agentes de servicio son para tus clientes: atienden 7×24, resuelven trámites completos y dejan la evidencia de cada interacción.

Somos una red, un holding o un gremio. ¿Cómo funciona?

Una organización matriz gobierna a sus filiales o asociados con aislamiento estricto: cada una opera con su marca, sus datos y su propia clave de cifrado, mientras la matriz consolida el estado del grupo. Es la misma arquitectura que sostiene el programa de canal, y ya está construida.

¿Puedo probarlo antes de decidir?

Sí. El diagnóstico de exposición a la Ley 21.719 es gratuito, toma cuatro minutos y devuelve tus brechas priorizadas con el artículo que las obliga. Si avanzas, ese resultado es el punto de partida de la configuración, y la demo se hace con un proceso real tuyo en vez de una presentación de producto.

Empieza por medir

Deja de reunir evidencia. Empieza a emitirla.

Te mostramos, con un proceso real, cómo queda registrado cuando alguien lo ejecuta dentro de la plataforma. Sin compromiso.

Solicitar una demo Medir mi exposición

Plataforma

Un motor agnóstico, todos tus marcos sobre la misma base

La misma máquina que evalúa ISO 27001 gestiona la Ley 21.719, ISO 9001, la seguridad laboral, las Normas Chilenas o tus normas internas. Las normas y la legislación se cruzan entre sí, así que un control evaluado responde a todas las normas y leyes que quieras relacionar y no partes de cero con cada certificación o normativa sectorial.

Motor

Evaluación control por control

Con orientación automática, puntaje en tiempo real y trazabilidad hasta el artículo de ley.

  • Marcos incluidos y marcos propios
  • Cruce entre leyes chilenas y extranjeras
  • Línea base única por organización
  • Calendario de vencimientos y alertas

Evidencia

Registro con valor probatorio

Cada operación queda fechada, atribuida a una persona y vinculada al control que satisface.

  • Auditorías y hallazgos con seguimiento
  • Informes, actas y RAT generados automáticamente
  • Documentación exportable para fiscalización
  • Histórico acumulado que no se pierde

Arquitectura

Multi-organización con niveles

Organización, filiales, departamentos, unidades, equipos y usuarios, cada uno con su alcance.

  • Aislamiento estricto entre organizaciones
  • Marca personalizada por filial
  • Evaluación consolidada del grupo
  • Extranet con dirección propia por sede

Ejemplo de estructura

OrganizaciónRed de Salud NorteConsolida a todas sus filiales
FilialHospital CentralSu marca, sus datos, su clave de cifrado
UnidadAdmisiónEquipo de trabajo con su alcance
UsuarioPerfil con privilegios acotadosVe solo lo que su rol habilita
SucursalCentro AmbulatorioAislada de la filial anterior

Seguridad

Protección que resiste una prueba de penetración

No es una promesa: son controles implementados. Y donde no tenemos algo, lo decimos.

Presentación de seguridad de la información en una sala de reuniones

Cifrado de sobre por organización

Cada organización guarda sus archivos con su propia clave en almacenamiento privado. Ni el proveedor de almacenamiento accede al contenido.

Aislamiento entre organizaciones

Ningún dato cruza de una a otra. Cada consulta se acota al tenant de la sesión, incluidas las que hace la IA.

Control de acceso por rol

Perfil → privilegio → recurso, con separación de funciones por diseño y trazabilidad de cada acceso.

Sesiones y monitoreo

Tokens de corta vida, registro de accesos e incidentes y alertas ante comportamiento anómalo.

Defensa OWASP Top 10

Consultas parametrizadas, política de contenido estricta y protección contra XSS, CSRF e IDOR.

Infraestructura del proveedor

Operamos sobre hosting con certificación SOC 2 e ISO 27001 y heredamos sus controles físicos y operacionales.

Ficha para cuestionarios de terceros

Tus clientes OIV y de banca están obligados a evaluar a su cadena de proveedores. Esto es lo que necesitan de nosotros, publicado para que no tengas que pedirlo.

Modelo de servicioSaaS multi-tenant con aislamiento estricto por organización
Ubicación de aplicaciones y datosCentro de datos del proveedor de hosting, con certificación SOC 2 e ISO 27001
Cifrado en reposoCifrado de sobre con clave por organización, en almacenamiento privado
Cifrado en tránsitoTLS en todas las conexiones
Control de accesoRBAC por perfil, privilegio y recurso, con separación de funciones
Registro y monitoreoTrazabilidad de accesos e incidentes, alertas ante comportamiento anómalo
Desarrollo seguroConsultas parametrizadas, política de contenido estricta, defensas OWASP Top 10
Respaldos y recuperaciónPolítica de respaldo y recuperación documentada, a completar con RPO y RTO comprometidos
Subencargados de tratamientoListado disponible bajo acuerdo, con contrato de encargo vigente
Retención y eliminaciónDefinida por el cliente; exportación del histórico en formato de auditoría al término
Notificación de incidentesAl cliente y, cuando corresponde, a la ANCI dentro del plazo legal

Frente al mercado

Dónde ganamos y dónde todavía no

Una tabla con “sí” en todas las filas propias no es información, es publicidad. Estas son las filas donde perdemos.

CriterioBRAINLOFGRC internacionalGRC localConsultoraPlanillas
Modela la letra de la ley chilenaParcialNo
Marcos sectoriales (salud, minería, CMF, CNA)NoLimitadoNo
Funciones operativas de alto uso integradas24PocasDocumentalN/ANo
Capa operativa (activos, firma, Gantt, QR, CRM)NoNoNoNo
Llega al titular final (portal, ARCO, extranet)NoNoNoNo
Identidad biométrica propiaNoNoNoNo
Multi-organización con marca por filialParcialNoNoNo
Herramientas para que las personas gobiernen la IAEmergenteCertificaciónProyectoNo
Integraciones nativas (cloud, IdP, SIEM)En desarrolloExtensaLimitadaN/ANo
Inicio de sesión único (SSO)En hoja de rutaVariableN/ANo
Base instalada y referenciasIncipienteMilesDecenasAmpliaN/A
Red de partners certificados en ChileNoNoPropiaNo
Deja capacidad instaladaNoFrágil

Comparación referencial por categorías de solución, con información pública a la fecha. No implica afiliación ni patrocinio; las marcas comerciales pertenecen a sus respectivos dueños.

Metodología

Construida sobre los marcos de referencia mundial

ISO 27001 y 27005, NIST CSF, CIS Controls, ISO 9001 y 45001, Normas Chilenas y las leyes 21.719, 21.663 y 20.584. LOF cuenta con consultores con certificaciones individuales que respaldan cada implementación.

ISO 27001ISO 27005NIST CSF CIS ControlsISO 9001ISO 45001 ISO 42001NCh
Bloques con las palabras Compliance, Standards, Laws y Policies

Cómo se contrata

Modular, por capas.

El alcance se define por marcos, estructura, módulos y vertical — y la propuesta se ajusta a lo que realmente necesitas.

Núcleo de cumplimiento

Motor multinorma, RAT, canal ARCO, consentimiento, riesgos, incidentes, activos críticos, documentos cifrados y actualización normativa. Es el piso, no un plan superior.

Módulos de operación y avanzados

CRM, planeamiento, personas, campañas, terceros, firma electrónica, biometría, extranet e IA completa. Se suman y se quitan según lo que uses.

Vertical sectorial

El marco de tu sector cargado, con plantillas de evidencia y puesta en marcha acompañada.

Consultoría e implantación

Diagnóstico de brechas, alcance del sistema, análisis de riesgos, carga de marcos, migración de evidencia, puesta en marcha y capacitación — entregados por la red de partners certificados en cada materia, trabajando dentro de tu propia plataforma y no en un informe aparte.

Solicitar una propuesta

Soluciones

Cada capacidad resuelve algo concreto y alimenta a las demás

No es una caja de herramientas suelta. Cada solución opera por sí sola y, al hacerlo, entrega datos a las otras y al motor de cumplimiento. Abre cada una para ver qué incluye y qué evidencia deja.

Del activo al riesgo, del riesgo a la evidencia

Soluciones que comparten el mismo dato

El equipo que registras en activos es el que aparece en el riesgo, en el contrato del proveedor y en la evidencia de la acreditación. Registrarlo una vez es lo que hace que cumplir no sea trabajo extra.

Medidor de evaluación de riesgo marcando nivel alto

Un solo dato, tres usos

El equipo médico que registras en activos es el mismo que aparece en el riesgo, en el contrato del proveedor, en el plan de mantenimiento y en la evidencia de la acreditación. Registrarlo una vez es lo que hace que el cumplimiento no sea trabajo extra.

Inteligencia artificial

Tres capas: la IA que te ayuda, la que atiende y la que tu organización controla

La mayoría de las plataformas de cumplimiento agregaron un chat encima. Acá la IA está desacoplada de la lógica de negocio pero dentro del mismo aislamiento —ni el usuario ni el modelo acceden a datos fuera del tenant y del rol de la sesión— y cada acción queda atribuida a la persona que la autorizó.

Profesional con visualización de datos e inteligencia artificial superpuesta

Capa 1

IA que te ayuda a cumplir

Donde una consultora cobra semanas, la plataforma entrega en minutos, con el contexto de tu propia organización.

  • Redacta políticas, procedimientos y actas
  • Evalúa control por control contra el marco elegido
  • Visión sobre documentos: lee, extrae y clasifica
  • Reconocimiento por reglas fijas y auditables sobre tus propios datos
  • Convierte los hallazgos en riesgos propuestos que una persona acepta, edita o descarta
  • Prioriza brechas y arma el plan de remediación con responsables
  • Asistente conversacional y por voz, siempre bajo el rol de quien lo usa
  • Asistente de plataforma que guía la configuración sin acceder a tus datos

Capa 2

Agentes que atienden

Varios agentes especializados orquestados sobre tus datos, atendiendo 7×24: uno recibe, otros resuelven, uno supervisa y otro registra la evidencia.

  • Agendamiento, admisión, trámites y solicitudes
  • Canal ARCO asistido con verificación de identidad
  • Primera línea de incidentes con el reloj de la ANCI corriendo
  • Evaluación y seguimiento de proveedores
  • Atención 7×24, sin turnos, sin colas y sin horario hábil
  • Escalamiento a una persona con el contexto completo

Capa 3

El control queda en tu empresa

La Ley 21.719 regula las decisiones automatizadas y la ISO 42001 fija el estándar. Ninguno de los dos le pide nada a un modelo: le piden cuentas a una persona de tu organización. Nuestro trabajo es darle el lugar donde ejercerlo.

  • Responsable designado por cada sistema de IA, con su alcance
  • Inventario de los sistemas de IA que usa la organización
  • Evaluación de impacto y de sesgo, aprobada por quien corresponde
  • Umbrales de autonomía: qué decide el modelo y qué firma una persona
  • Registro de decisiones automatizadas y del derecho a oposición del titular
  • Marco ISO 42001 sobre el mismo motor multinorma

Gobierna a la IA

Cuando un modelo decide sobre una persona, alguien tiene que responder

El gobierno de la IA no es una función del software: es un conjunto de decisiones humanas —quién autoriza cada sistema, hasta dónde puede llegar solo, quién revisa sus resultados y quién responde ante el titular. Nosotros no tomamos esas decisiones por ti: te damos el lugar donde tomarlas, registrarlas y demostrarlas, con el mismo motor multinorma que ya gestiona tus otras obligaciones.

Señalética institucional de gobierno de la inteligencia artificial en una oficina

Por qué esto importa ahora y no en dos años

Cualquier organización que haya incorporado IA en admisión, selección, scoring o atención está tomando decisiones automatizadas sobre personas. Bajo la Ley 21.719 eso exige base de licitud, información al titular y derecho a oponerse — y exige que haya alguien capaz de explicar la decisión, no un proveedor al que preguntarle. Es una obligación nueva para la que casi nadie tiene herramienta, y el único caso donde tener la IA adentro y el motor de cumplimiento adentro es la misma ventaja.

Orquestación

Cuatro roles, una sola conversación para el usuario

El titular habla una vez. Detrás, los agentes se pasan el caso entre ellos según lo que se necesite, sin salir del aislamiento de tu organización ni del rol asignado.

Rol 01

Recepción

Atiende a cualquier hora, todos los días. Entiende qué necesita la persona, la identifica y decide qué agente corresponde. Por chat, voz o portal con la marca de tu institución.

Rol 02

Especialistas

Ejecutan el flujo concreto: agendar, admitir, tramitar, responder una solicitud ARCO o levantar un incidente.

Rol 03

Supervisión

Verifica la respuesta contra las reglas que tu organización definió y escala a una persona cuando el caso pasa el umbral. Ese umbral lo fija tu equipo, no el modelo.

Rol 04

Cumplimiento

Registra base de licitud, consentimiento y trazabilidad en el RAT. Convierte la atención en evidencia sin que nadie la documente después.

Hasta dónde llega un agente

Los agentes operan dentro de la plataforma sobre el motor de gestión de agentes propio, y se configuran por vertical con los flujos de cada institución. Un agente no toma decisiones clínicas, financieras ni sancionatorias: ejecuta los flujos que tu equipo definió, respeta el aislamiento y el consentimiento, y escala a una persona todo lo que pase el umbral.

Frente a un chatbot

Responder no es lo mismo que resolver, y resolver no es lo mismo que poder probarlo

CriterioBRAINLOF AgentesChatbot / IVRAgente sobre suite genéricaCall center externo
Resuelve el trámite completoNoParcial
Atiende y resuelve 7×24Responde, no resuelveParcialPor turnos
Deja evidencia con base de licitud y consentimientoNoNoNo
Opera sobre los datos de la organización, aisladosLimitadoDependeLos exporta
Registra en el RAT lo que trataNoNoNo
Escala a una persona con contexto completoNoParcial
Integraciones con sistemas de tercerosEn desarrolloAmpliasAmpliasN/A
Base instalada y referenciasIncipienteAltaAltaAlta

Las dos últimas filas son desventajas reales frente a proveedores con años en el mercado, y se declaran en la conversación comercial, no después.

Ver los agentes en tu propio flujo

Verticales

Tu sector no necesita una plantilla genérica

Cada vertical llega con su marco normativo cargado, sus plantillas de evidencia y su puesta en marcha acompañada. Es la capa que ninguna suite internacional amortiza en un mercado del tamaño del chileno.

Vertical Salud

Tres piezas que ahora son una sola

La extranet del paciente, los agentes de servicio y el marco de ciberseguridad y protección de datos se integran, porque en salud no funcionan separados: el titular que ejerce un derecho ARCO es el mismo paciente que pide una hora, y el dato que lo identifica es categoría especial.

El prestador opera; el expediente de acreditación se arma solo

Ficha clínica electrónica, telemedicina, consentimiento del paciente y datos de salud como categoría especial: cada atención deja el registro que la acreditación y la Ley 21.719 piden por separado.

Profesional de la salud consultando datos clínicos en una tableta

Marco cargado

Acreditación de la Superintendencia

Estándares de prestadores institucionales, con evidencia asociada a cada característica evaluada y responsable por cada una.

Marco cargado

Ley 20.584 y ficha clínica

Derechos y deberes del paciente, reserva de la ficha clínica electrónica y trazabilidad de accesos a datos de salud.

Marco cargado

Telemedicina y red asistencial

Prestadores en red, consentimiento a distancia y resguardo de la sesión clínica remota.

Operación

Extranet del paciente

Portal con la marca del prestador, verificación biométrica, consentimiento y acceso por código QR en terreno.

Operación

Agentes de servicio 7×24

Agendamiento y confirmación, admisión y documentos, canal ARCO asistido y seguimiento post atención — a cualquier hora, con los flujos del prestador. La atención no depende de la extensión horaria del box.

Operación

Datos sensibles y OIV

SGSI ISO 27001 y 27005, Ley 21.663 para prestadores calificados, y datos de salud como categoría especial bajo la Ley 21.719.

Caso de referencia

Construcción de un SGSI completo bajo marco híbrido CIS, NIST e ISO 27001 para el CESFAM Cristo Vive, cubriendo normativa de salud, telemedicina y ficha clínica electrónica, incluidas las leyes 19.628, 21.719, 21.663, 20.584 y 21.459.

En desarrollo · 2027

Educación superior: la acreditación deja de ser un proyecto cada seis años

Una universidad vive el ciclo al revés: opera cinco años y luego dedica uno entero a reconstruir la evidencia de lo que hizo. Esta vertical invierte esa lógica — cada criterio de la CNA queda vinculado a la operación que lo alimenta, y el expediente se construye mes a mes.

Acreditación

CNA por dimensión y criterio

Institucional y de carreras, con evidencia asociada, responsable y estado por cada criterio.

Datos

Estudiantes y postulantes como titulares

Decenas de miles de titulares con finalidades distintas: admisión, bienestar, salud estudiantil e investigación, cada una con su base de licitud.

Estructura

Sedes, facultades y unidades

La misma estructura multinivel que exige un expediente de acreditación, con consolidación hacia arriba.

Estado real de esta vertical

El marco CNA está en construcción, con salida prevista para 2027 junto a la vertical de minería. Una institución puede operar hoy sobre el núcleo, la Ley 21.719 y los marcos ISO, e incorporar la acreditación cuando esté disponible sin migrar ni rehacer la evidencia acumulada.

Red y canal

Dos formas de estar del lado de BRAINLOF

Certificamos aliados que implantan: consultores y firmas que ponen la norma a funcionar dentro de la plataforma del cliente. Y acordamos canal con quienes incorporan: redes que llevan la plataforma a muchas organizaciones a la vez. Un mismo socio puede ser ambas cosas, pero se firman por separado porque las condiciones son distintas.

Aliado certificado

Te certificamos para que implantes

Si ya haces consultoría en seguridad, datos, calidad o normativa sectorial, te formamos y certificamos en la plataforma para que entregues el proyecto completo con ella adentro.

  • Formación y credencial de certificación por materia
  • Ambiente propio para practicar y para demostrar a tus clientes
  • Derivación de cuentas según tu especialidad y territorio
  • El proyecto termina con tu cliente operando, no con un informe entregado
Postular al programa de certificación →
Canal

Incorporamos organizaciones a la plataforma

Consultoras con cartera, holdings que gobiernan filiales, y gremios o asociaciones que quieren subir el estándar de todos sus asociados a la vez.

  • Multi-organización con marca propia por filial o asociado
  • Condiciones preferentes y comisión recurrente por organización activa
  • Portal de partner con co-branding autorizado
Conversar el programa →

Quién trae qué a la mesa

Consultoras

Tu metodología, con plataforma detrás

Entregas el diagnóstico y la implementación como siempre, pero el cliente queda con capacidad instalada y tú con renta recurrente en vez de un proyecto que termina.

Holdings

Gobierno del grupo, autonomía por filial

Consolidas el cumplimiento de todas las filiales en un tablero y cada una opera con su marca, sus datos y su propia clave de cifrado.

Gremios y asociaciones

Sube el estándar de todos tus asociados

Un acuerdo incorpora decenas de organizaciones con condiciones preferentes. El gremio pasa de emitir recomendaciones a entregar una herramienta.

Acuerdo y certificación

Tu equipo se certifica en la plataforma y en los marcos que va a implementar.

Portal con tu marca

Abrimos la organización matriz y el portal de partner para que incorpores la identidad y co-branding autorizado que necesitas.

Incorporación de cuentas

Cada organización de tu red entra aislada, con su marco, su marca y colores corporativos, su estructura y su propio plan.

Apoyo opcional de la red para tu canal.

Servicio 01

Consultoría

El trabajo de criterio que ningún software reemplaza: entender la organización, interpretar la norma y decidir qué controles aplican y con qué alcance.

  • Diagnóstico de brechas contra el marco que corresponde
  • Alcance del sistema de gestión y declaración de aplicabilidad
  • Análisis de riesgos y definición del plan de tratamiento
  • Mapa de datos, finalidades y bases de licitud
  • Preparación para acreditación o certificación

Servicio 02

Implantación

Dejar el sistema operando dentro de la plataforma, con la gente del cliente usándolo. Es lo que separa una licencia activa de un cliente que renueva.

  • Configuración de la estructura, filiales, unidades y roles
  • Carga de marcos, controles, activos y proveedores
  • Migración de la evidencia y documentación existente
  • Puesta en marcha del RAT, el canal ARCO y el registro de incidentes
  • Capacitación del equipo y traspaso de la operación

Cómo certificamos a nuestros aliados

Acreditas tu materia

Presentas las certificaciones que ya tienes en seguridad, datos, calidad, seguridad laboral o normativa sectorial. Eso define en qué verticales puedes tomar cuentas.

Te formamos en la plataforma

Formación sobre el motor multinorma, la carga de marcos, el RAT, el canal ARCO y la generación de evidencia, con un ambiente propio para practicar y para demostrar a tus clientes.

Obtienes acreditación

Evaluación y visibilidad de aliado certificado por materia, que puedes mostrar a tus clientes y que ellos pueden verificar en nuestro sitio.

Tomas cuentas y recertificas

Derivamos cuentas según tu especialidad y territorio. La acreditación se renueva cuando cambian los marcos, para que tu equipo no quede atrás de la norma.

Directorio de aliados certificados

Público y verificable: el cliente comprueba la credencial antes de firmar, y el aliado gana visibilidad por certificarse. Completar con la red real.

AliadoMaterias certificadasVerticalTerritorioCredencial
Consultora ejemplo AISO 27001 · ISO 27005 · Ley 21.719SaludRM y ValparaísoVigente hasta 2027
Consultora ejemplo BNIST CSF · CIS · Ley 21.663OIV y sector públicoNacionalVigente hasta 2027
Consultor ejemplo CISO 9001 · ISO 45001 · DS 132MineríaAntofagastaEn recertificación

Materias en que certificamos

Completar con el detalle real del programa.

Seguridad de la información · ISO 27001 Gestión de riesgos · ISO 27005 Ciberseguridad · NIST CSF y CIS Protección de datos · Ley 21.719 Gobierno de TI · COBIT Seguridad ofensiva · CISSP y afines Calidad · ISO 9001 Seguridad laboral · ISO 45001 Medio ambiente · ISO 14001 Gestión de IA · ISO 42001 Acreditación en salud Normativa CMF y Fintec

Lo que medimos, y lo que no

Un acuerdo firmado no es una organización incorporada. El programa se evalúa por organizaciones activas dentro de tu red, no por convenios anunciados — y así lo reportamos.

Conversar el programa de canalCertificarme como aliado

Diagnóstico gratuito

¿Qué tan expuesto estás a la Ley 21.719?

Cuatro preguntas. Al final ves tu nivel de exposición y las brechas que un fiscalizador revisaría primero. Sin instalar nada y sin compromiso.

1. ¿Tienes un Registro de Actividades de Tratamiento actualizado?

2. ¿Cómo ejercen sus derechos los titulares hoy?

3. ¿Puedes probar cuándo se aplicó un control y quién lo hizo?

4. ¿Usas IA en procesos que afectan a personas (admisión, selección, scoring)?

Qué recibes

Un mapa de brechas, no un folleto

El informe lista tus brechas priorizadas por riesgo de sanción, con el artículo que las obliga y qué evidencia habría que producir para cerrarlas.

Para qué sirve después

Es la agenda de la primera reunión

Si decides conversar con nosotros, no partimos con una presentación de producto: partimos con tus propias brechas en pantalla.

Acceso a la plataforma

¿Cómo quieres ingresar?

Hay dos puertas distintas, porque son dos mundos distintos: el equipo que opera la organización por dentro, y las personas a las que esa organización atiende.

Portal interno

Soy usuario de una organización

Ingreso del equipo interno: administradores y usuarios que operan los módulos según su perfil y su nivel en la estructura.

  • Tu acceso respeta tu rol: ves solo los datos que te corresponden
  • Cada sesión queda registrada como evidencia del control de acceso
Ingresar al portal
Extranet

Soy proveedor, afiliado o suscriptor

Extranet de servicios: accede al portal con la marca de tu institución para trámites, documentos, verificación de identidad y servicios habilitados.

  • Usa el enlace con marca que te entregó tu institución
  • Puedes ejercer tus derechos sobre tus datos desde el mismo portal
Ir a la extranet

¿Perdiste el enlace de tu institución?

Cada filial tiene su propia dirección de extranet, con su logo y sus colores. Si no lo tienes a mano, pídelo a la organización que te atiende: nosotros no podemos entregarlo, porque el portal y sus usuarios pertenecen a ella.

Recursos

Lo que viene, cuándo, y qué hacer antes

El calendario regulatorio chileno tiene fechas fijas y consecuencias distintas según quién seas. Esto es lo que hay que tener listo, sin costo y sin registro previo.

Calendario normativo

Ya vigente — Ley 21.663 Marco de Ciberseguridad

Obligaciones exigibles para servicios esenciales y Operadores de Importancia Vital: SGSI, encargado de ciberseguridad, gestión de riesgos y reporte de incidentes a la ANCI en tres horas. Multas de hasta 40.000 UTM.

Julio de 2026 — Nómina definitiva de OIV

La ANCI cerró el primer proceso de calificación. Las instituciones calificadas tienen obligaciones reforzadas desde ya, sin período de adecuación.

1 de diciembre de 2026 — Ley 21.719 plenamente exigible

Entra en operación la Agencia de Protección de Datos Personales, con facultades para investigar de oficio, sancionar hasta 20.000 UTM, ordenar la suspensión del tratamiento y publicar un registro nacional de sanciones.

1 de diciembre de 2027 — Termina la gracia para empresas de menor tamaño

Durante los primeros doce meses reciben amonestación escrita en lugar de multa por sus primeras infracciones. Después, el régimen sancionatorio aplica completo.

Guías descargables

Guía

Checklist del RAT

Qué campos exige la Ley 21.719, cómo levantar tus actividades de tratamiento y los errores que aparecen en la primera revisión.

Descargar →

Guía

Primeros 90 días del encargado de datos

Plan de 30, 60 y 90 días para quien acaba de asumir el rol: qué levantar, qué documentar y en qué orden.

Descargar →

Guía

Evidencia mínima ante la ANCI

Qué se pide en un reporte de incidente, cómo correr el plazo de tres horas y qué respaldo hay que tener antes de que ocurra.

Descargar →

Alertas normativas

Te avisamos cuando cambia la norma

Un correo cuando se publica una resolución, cambia un plazo o se actualiza un marco que te afecta. Sin frecuencia fija: solo cuando hay algo que hacer. Es, además, exactamente lo que hace la plataforma por dentro.

Contacto

Te mostramos la plataforma con tu propia realidad

La demo no es un recorrido de funcionalidades: cargamos un proceso real tuyo y ves qué evidencia queda cuando alguien lo ejecuta.

SaludBanca y fintechSector público MineríaEducación superiorOIV Consultora, holding o gremio

Datos de la empresa

Razón socialLOF Limitada
MarcaBRAINLOF · lofconsultoria.com
DomicilioSantiago de Chile
Correo comercialinfo@lofconsultoria.com
Derechos sobre tus datosinfo@lofconsultoria.com
Horario de atenciónLunes a viernes, 9:00 a 18:00

RUT y teléfono se completan antes de publicar: son requisito en evaluaciones técnicas de licitación.

Ley 21.719

Canal de derechos

Ejerce tus derechos sobre los datos personales que trata LOF Limitada: acceso, rectificación, cancelación o supresión, oposición, portabilidad y bloqueo. Respondemos dentro del plazo legal.

Pedimos tu RUT solo para verificar tu identidad. Si tus datos los trata una organización que usa BRAINLOF, ejerce tus derechos ante esa organización desde su propio portal: este canal es el de LOF Limitada como responsable del tratamiento.