Legislação · Chile
Chile: Promulgação da Lei-Quadro sobre Cibersegurança e Infraestrutura Crítica da Informação
Bofill Mir, Chile - Em 26 de março de 2024, o Presidente da República promulgou a Lei-Quadro sobre Cibersegurança e Infraestrutura Crítica da Informação. Portanto, resta pendente a publicação da lei no Diário Oficial.

Bofill Mir, Chile - Em 26 de março de 2024, o Presidente da República promulgou a Lei-Quadro sobre Cibersegurança e Infraestrutura Crítica da Informação. Portanto, resta pendente a publicação da lei no Diário Oficial. A lei estabelece diversas mudanças e novidades em matéria de cibersegurança.
A seguir, são apresentados alguns dos elementos mais importantes.
I. Objetivo e princípios
O objetivo da lei é estabelecer a institucionalidade, os princípios e as normas gerais que permitam estruturar, regular e coordenar as ações de cibersegurança dos órgãos do Estado e entre estes e os particulares. Além disso, estabelece os requisitos mínimos para a prevenção, contenção, resolução e resposta a incidentes de cibersegurança, bem como os deveres das instituições obrigadas, os mecanismos de controle, supervisão, responsabilização e sanção, entre outros. A lei enumera uma série de princípios e deveres que devem ser cumpridos pelos sujeitos obrigados.
Os princípios enunciados na lei são: (i) controle de danos; (ii) cooperação com a autoridade; (iii) coordenação; (iv) segurança no ciberespaço; (v) resposta responsável; (vi) segurança da informação; (vii) razoabilidade; e (viii) segurança e privacidade por padrão e desde a concepção.
II. Sujeitos obrigados
A lei será aplicável às instituições que a nova Agência Nacional de Cibersegurança classificar como "Serviços Essenciais" e àquelas classificadas como "Operadores de Importância Vital". São Serviços Essenciais:
- Os prestados pelos órgãos da Administração do Estado e pelo Coordenador Elétrico Nacional;
- Os prestados sob concessão de serviço público;
- Os prestados por instituições privadas que exerçam atividades de geração, transmissão ou distribuição de energia elétrica; transporte, armazenamento ou distribuição de combustíveis; fornecimento de água potável ou saneamento; telecomunicações; infraestrutura digital; serviços digitais e serviços de tecnologia da informação gerenciados por terceiros; transporte terrestre, aéreo, ferroviário ou marítimo, bem como a operação da respectiva infraestrutura; serviços bancários e financeiros e meios de pagamento; administração de benefícios da seguridade social; serviços postais e de mensageria; prestação institucional de serviços de saúde por entidades como hospitais, clínicas, consultórios e centros médicos; e produção e/ou pesquisa de produtos farmacêuticos.
São Operadores de Importância Vital ("OIV") aqueles que atendam aos seguintes requisitos:
- Que a prestação do serviço dependa de redes e sistemas de informática; e
- Que o comprometimento, a interceptação, a interrupção ou a destruição de seus serviços tenha impacto significativo na segurança e na ordem pública; na prestação contínua e regular de serviços essenciais; no efetivo cumprimento das funções do Estado; ou, em geral, dos serviços que este deve prestar ou garantir.
- Além disso, a Agência poderá classificar como OIV instituições privadas que atendam aos 2 requisitos anteriores e desempenhem papel crítico no abastecimento da população, na distribuição de bens ou na produção daqueles indispensáveis ou estratégicos para o país; ou em razão do grau de exposição da entidade a riscos e da probabilidade de incidentes de cibersegurança, incluindo sua gravidade e as consequências sociais e econômicas associadas.
III. Deveres
As instituições sujeitas à lei deverão aplicar permanentemente medidas para prevenir, reportar e resolver incidentes de cibersegurança. Entre as obrigações mais relevantes dos OIV estão:
- Implementar um sistema contínuo de gestão da segurança da informação para identificar os riscos que possam afetar a segurança das redes, dos sistemas de informática e dos dados, bem como a continuidade operacional do serviço.
- Manter um registro das ações executadas que integrem o sistema de gestão da segurança da informação, conforme previsto no regulamento. - Elaborar e implementar planos de continuidade operacional e de cibersegurança.
- Informar os potenciais afetados, na medida em que possam ser identificados e quando assim solicitado pela Agência, sobre a ocorrência de incidentes ou ciberataques que possam comprometer gravemente suas informações ou redes e sistemas de informática, especialmente quando envolverem dados pessoais e não houver outra disposição legal que exija sua notificação.
- Designar um responsável por cibersegurança. Além disso, todas as instituições reguladas pela lei deverão reportar ao CSIRT Nacional, no prazo de 3 horas, os ciberataques e incidentes de cibersegurança que possam ter efeitos significativos nos termos previstos na lei.
IV. Nova institucionalidade
A lei cria uma nova institucionalidade voltada à proteção e à promoção da cibersegurança no país. Essa institucionalidade será composta principalmente por:
- Agência Nacional de Cibersegurança,
- Conselho Multissetorial sobre Cibersegurança,
- Comitê Interministerial sobre Cibersegurança,
- Equipe Nacional de Resposta a Incidentes de Segurança da Informação (CSIRT),
- CSIRT da Defesa Nacional.
V. Agência Nacional de Cibersegurança
Essa Agência terá por objetivo assessorar o Presidente da República em matérias de cibersegurança, colaborar na proteção dos interesses nacionais no ciberespaço, coordenar a atuação das instituições com competência em matéria de cibersegurança, zelar pela proteção, promoção e respeito ao direito à segurança da informação e coordenar e supervisionar a atuação dos órgãos da Administração do Estado em matéria de cibersegurança. A nova Agência terá diversas atribuições, entre as quais se destacam:
(i) Aplicar e interpretar administrativamente as disposições legais e regulamentares em matéria de cibersegurança;
(ii) Criar e administrar um Registro Nacional de Incidentes de Cibersegurança;
(iii) fiscalizar o cumprimento da lei;
(iv) determinar a instauração de processos sancionadores e sancionar as infrações e os descumprimentos dos sujeitos obrigados.
VI. Infrações e sanções
A lei classifica as diferentes infrações como leves, graves e gravíssimas para todas as instituições reguladas. Também estabelece sanções específicas para os OIV. As infrações à lei acarretarão a imposição das seguintes multas:
- Infrações leves: multa de até 5.000 UTM;
- Infrações graves: multa de até 10.000 UTM; e
- Infrações gravíssimas: multa de até 20.000 UTM.
As multas poderão chegar ao dobro no caso de Operador de Importância Vital, podendo alcançar 40.000 UTM.
A multa será fixada levando-se em consideração o grau em que o infrator adotou as medidas necessárias para proteger a segurança da informação das operações, a probabilidade de ocorrência do incidente, o grau de exposição do infrator aos riscos, a gravidade dos efeitos dos ataques, incluindo suas repercussões sociais ou econômicas, a reincidência na infração no prazo de 3 anos contado da ocorrência do incidente, o porte e a capacidade econômica do infrator.
VII. Entrada em vigor da lei
Após a publicação da lei no Diário Oficial, o Presidente da República deverá, no prazo de 1 ano, editar decretos com força de lei para implementar a nova regulamentação, incluindo o prazo para o início das atividades da nova Agência e a definição de um período para a entrada em vigor da lei, que não poderá ser inferior a seis meses contados de sua publicação.
BofillMir.cl
Autores:
Manuel Bernet - Sócio - Propriedade intelectual, dados e tecnologia
Jorge Tisné - Associado sênior - Propriedade intelectual, dados e tecnologia