Cartas al Director
Ciberseguridad máxima para el tren, pero no para la electromovilidad de los buses. Asimetría legal entre METRO y RED.
A diferencia de Metro, el sistema de operadores de transporte RED utiliza software extranjero en el que ya se han detectado vulnerabilidades potenciales; sin embargo, solo la empresa de trenes se considera Operador de Importancia Vital según la Ley Marco de Ciberseguridad

En el año 2002 se utilizaron las antiguas micros amarillas para realizar un bloqueo físico en las calles de Santiago. Casi 25 años después podríamos estar expuestos al mismo riesgo debido a una vulnerabilidad digital en los buses de la marca Yutong, que les permitiría ser “apagados” a distancia. [1]
El sistema de transporte público nacional se ha modernizado mediante la adquisición de buses eléctricos de origen chino, entre los que destacan las marcas BYD, Foton y Yutong. Es esta última la que está siendo investigada en Noruega, Dinamarca y el Reino Unido debido al descubrimiento de una vulnerabilidad en su funcionamiento que permitiría al fabricante apagar los buses a distancia. Esta vulnerabilidad consistiría en la existencia de una “llave” (kill switch) que operaría mediante una tarjeta SIM, utilizada para que el sistema operativo de los buses pueda obtener actualizaciones de software automáticamente, un sistema conocido como Over The Air (OTA). El problema obedecería a que dicho sistema también permite controlar el sistema de control de baterías y así, eventualmente, detener su funcionamiento.[2] En este punto es menester señalar que los últimos buses Yutong que operan en nuestro país cuentan con este sistema de actualización de software.[3]
Aún no están claros los alcances reales de esta vulnerabilidad,[4] pero, a partir de los antecedentes disponibles, parece ser un riesgo crítico para la continuidad operativa del servicio e incluso para la seguridad nacional, dado que la dependencia tecnológica del país asiático es cada vez mayor.
Esta denuncia fue rechazada por el fabricante chino, que alegó que es imposible obtener el acceso remoto alegado. Además, algunos sitios web indican que la plataforma OTA está disponible en vehículos de otras marcas del rubro, como Mercedes-Benz.[5]
La vulnerabilidad fue descubierta por Ruter AS, autoridad encargada del transporte público en Oslo, Noruega, mediante estudios realizados en entornos completamente aislados del exterior, que habrían permitido su revelación. En definitiva, conllevaría el riesgo de controlar a distancia la fuente de energía de los buses.[6] El problema puede ser aún más grave si consideramos que un tercero podría intentar acceder ilícitamente al control de la plataforma digital de los buses.
Desde la perspectiva jurídica, con la entrada en vigencia de la Ley No. 21.663, se han logrado avances importantes en materia de ciberseguridad. Los esfuerzos que la Agencia Nacional de Ciberseguridad (ANCI) ha realizado para implementar dicha legislación han sido significativos. Sobre todo, considerando la reciente publicación de la nómina de Operadores de Importancia Vital (OIV),[7] a través de la cual se incorporaron empresas de transporte, como Metro S.A. o EFE; no obstante, las grandes empresas de transporte público de la capital que utilizan buses eléctricos no están incluidas (p. ej. Vule, STP, Metbus, etc.).
La ley contempla dos requisitos para ser considerado OIV: “1. Que la provisión de dicho servicio dependa de las redes y sistemas informáticos; y 2. Que la afectación, interceptación, interrupción o destrucción de sus servicios tenga un impacto significativo en la seguridad y el orden público, en la provisión continua y regular de servicios esenciales, en el efectivo cumplimiento de las funciones del Estado o, en general, de los servicios que éste debe proveer o garantizar”.[8]
La nómina de entidades OIV es elaborada por la ANCI cada tres años;[9] no obstante, su reglamento prevé la revisión en un período intermedio por circunstancias sobrevinientes.[10]
En el derecho comparado, la NIS2 concentra esta actividad en su anexo I, como sector de alta criticidad para empresas medianas/grandes, considerándola con el más alto estándar de exigencia y catalogándola como entidad esencial.[11]
Cuando la mayoría del transporte público en la capital es eléctrico,[12] las consecuencias de un ciberataque exitoso podrían ser significativas. Las empresas de transporte a cargo del sistema RED entrarán en el concepto de Prestadores de Servicios Esenciales (PSE), pero carecerán de las más altas exigencias de ciberseguridad que se aplican a las OIV. Así, estarán exentos de la obligación de elaborar planes de continuidad operacional y de ciberseguridad, certificados por alguna de las entidades autorizadas por la ANCI o por entidades extranjeras homologables; ni deberán someterse a revisiones periódicas con una frecuencia mínima de dos años.[13] Tampoco estarán obligados a contar con un delegado de ciberseguridad conforme a lo establecido en la ley.[14] Finalmente, no les aplicarán las sanciones de mayor cuantía establecidas para OIV (hasta 40.000 UTM) en caso de infracciones gravísimas.[15]
Hoy en día, los ciberataques se han vuelto un negocio lucrativo, por lo que controlar el funcionamiento de una parte de los buses resultará atractivo para cualquiera, tanto para operadores internos del fabricante chino (insiders) como para terceros.
La incorporación de buses eléctricos al sistema de transporte conlleva nuevos riesgos que deberán ser enfrentados por las empresas privadas, independientemente de la calificación otorgada por la ANCI, ya que serán responsables en caso de ciberataques exitosos que puedan derivar en brechas de datos o en pérdidas de servicios. Sin perjuicio de lo anterior, analizar su incorporación como OIV parece ser un tema que seguirá siendo relevante en los próximos años.
Diego ParadaAbogado
[1] Jasper Jolly, ‘UK Transport and Cyber-Security Chiefs Investigate Chinese-Made Buses’ The Guardian (10 November 2025) https://www.theguardian.com/uk-news/2025/nov/10/uk-transport-cyber-security-chiefs-investigate-chinese-made-buses accessed 13 January 2026.
[2] Mihai Andrei, ‘European Engineers Keep Finding a Secret Kill Switch in Chinese Buses’ (ZME Science, 4 December 2025) https://www.zmescience.com/science/news-science/european-engineers-keep-finding-a-secret-kill-switch-in-chinese-buses/ accessed 13 January 2026.
[3] Mauricio Monroy, ‘Yutong se instala como marca oficial en Chile y estrena la tecnología YEA’ (La Tercera, 21 June 2024) https://www.latercera.com/mtonline/noticia/yutong-se-instala-como-marca-oficial-en-chile-y-estrena-la-tecnologia-yea/MXZY3T6Y3VEMLF3QRGJA6JGYRI/ accessed 15 January 2026.
[4] Shaun Wilson, ‘Hundreds of British Buses Have Chinese “Kill Switch”’ (The Standard, 4 January 2026) https://www.standard.co.uk/news/world/british-buses-chinese-kill-switch-b1264854.html accessed 13 January 2026.
[5] Editorial staff, ‘Yutong Responds to Cybersecurity Allegations: “Remote Control Technically Impossible”’ (Sustainable Bus, 6 November 2025) https://www.sustainable-bus.com/news/yutong-cybersecurity-reply-ruter/ accessed 19 January 2026.
[6] ‘Ruter | We Have Conducted a Comprehensive Safety Test of Electric Buses’ (Ruter) https://ruter.no/en/ruter-with-extensive-security-testing-of-electric-buses accessed 15 January 2026.
[7] ‘Resoluciones – Agencia Nacional de Ciberseguridad’ http://anci.gob.cl/normativa/resoluciones/ accessed 13 January 2026.
[8] Ley Marco de Ciberseguridad No. 21.663 Art. 5.
[9] ibid Art. 6.
[10] Decreto No. 285, Reglamento del Procedimiento de Calificación de los Operadores de Importancia Vital de la Ley No. 21.663. 2024 Art. 6.
[11] Directive (EU) 2022/2555 of the European Parliament and of the Council of 14 December 2022 on measures for a high common level of cybersecurity across the Union, amending Regulation (EU) No 910/2014 and Directive (EU) 2018/1972, and repealing Directive (EU) 2016/1148 (NIS 2 Directive) (Text with EEA relevance) 2022 (OJ L) Art. 3.
[12] El Mercurio S.A.P, ‘Santiago alcanza récord histórico en incorporación de buses eléctricos a RED Movilidad durante 2025’ (Emol, 31 December 2025) https://www.emol.com/noticias/Nacional/2025/12/31/1187174/red-movilidad-buses-electricos.html accessed 20 January 2026.
[13] Ley Marco de Ciberseguridad No. 21.663 Art. 8 c).
[14] ibid Art. 8 i).
[15] ibid Art. 40.
Temas
Te puede interesar

Cartas al Director
Ética, derecho y sentido común: sobre la exigencia de buena conducta para ejercer la abogacía

Cartas al Director
El rol del Concejo Municipal en la aprobación de los Programas de Mejoramiento de Gestión (PMG)

Cartas al Director
La Obsolescencia Estructural del Código de Minería: Anacronismo Sistémico y su Colisión con el Orden Constitucional

Cartas al Director
La modernización llegó a las ferias libres
Newsletter
Lo esencial del derecho, cada mañana
Fallos, proyectos de ley y análisis seleccionados por la redacción. Gratis en su correo.