¿Se puede despedir a un trabajador por un ciberataque? Un tribunal laboral dijo que no

Con la Ley de Ciberseguridad ya exigiendo responsables designados y sistemas de gestión de riesgo, muchas empresas asumen que, si ocurre un ataque, basta con desvincular a quien estaba a cargo de la seguridad informática. Un fallo reciente del 2º Juzgado de Letras del Trabajo de Santiago muestra que los tribunales exigen mucho más que eso antes de validar un despido por esta causa.

¿Qué pasó?

Un Director de Recursos Tecnológicos, con 17 años en el cargo, fue despedido por su universidad después de que un ciberataque secuestrara los sistemas de la institución, afectando incluso la contabilidad del año en curso. La universidad invocó la causal de incumplimiento grave de las obligaciones del contrato (artículo 160 N°7 del Código del Trabajo), respaldada en una auditoría forense externa que detectó fallas reales: ausencia de respaldos adecuados, falta de control sobre proveedores de TI, y roles de seguridad poco definidos dentro de la organización.

El trabajador demandó por despido injustificado.

¿Por qué el tribunal falló a favor del trabajador, si la auditoría encontró fallas reales?

Encontrar fallas de gestión no fue suficiente. El tribunal analizó si el despido era una sanción proporcional, y concluyó que no, por varias razones:

- Era un hecho aislado. En 17 años en el cargo, el trabajador nunca había enfrentado una situación similar ni tenía historial de reproches. Testigos calificaron el ataque como un evento prácticamente imposible de evitar, dado el avance de las amenazas informáticas.

- Los recursos asignados no acompañaban la exigencia. La universidad tenía miles de usuarios y un solo proveedor externo de seguridad perimetral; según la prueba rendida, año tras año se le pedía "hacer más con menos" presupuesto.

- No hubo pérdida de confianza real. Si la falta hubiera sido tan grave como se alegó, el empleador pudo haber suspendido al trabajador o reasignado sus funciones mientras investigaba. En cambio, lo mantuvo en su cargo durante dos meses después del incidente — una señal que el propio tribunal usó en su contra.

- La institución no quedó destruida. Con esfuerzo, la información se recuperó y la universidad siguió operando. Para el tribunal, eso hizo que la sanción máxima (el despido) fuera desproporcionada frente al daño real.

¿Qué le costó a la universidad?

El despido injustificado obligó a pagar indemnización sustitutiva del aviso previo, indemnización por años de servicio (con el tope legal de 11 años, aunque el trabajador llevaba 17), y un recargo legal del 80% sobre esta última, conforme al artículo 168 del Código del Trabajo.

¿Qué significa esto para tu empresa?

La Ley 21.663 exige designar un responsable de ciberseguridad y documentar la gestión de riesgos — pero esa misma exigencia legal es un arma de doble filo en un juicio laboral. Antes de desvincular a alguien tras un incidente, conviene evaluar:

1. ¿Es un hecho aislado o hay historial? Un incidente sin antecedentes previos difícilmente sostiene una causal de incumplimiento grave.

2. ¿Los recursos asignados eran razonables para la función exigida? Si el presupuesto o la dotación no eran acordes al riesgo, esa responsabilidad también es institucional, no solo individual.

3. ¿La conducta durante la investigación es coherente con la gravedad alegada? Mantener a la persona en su cargo por semanas o meses después del hecho debilita el argumento de que la falta era intolerable.

4. ¿Existe evidencia documentada? La misma documentación que exige la Ley 21.663 (SGSI, registros de riesgo, presupuesto asignado a ciberseguridad) es la que un tribunal va a revisar para decidir si la falla fue individual o estructural.

En síntesis: un ciberataque no es, por sí solo, causal de despido. Se necesita acreditar una falta grave, individual y proporcional — no basta con que algo haya salido mal.

¿Necesitas asesoría o representación legal? Si tienes dudas sobre tu situación o necesitas orientación, puedes escribirnos a contacto@peabogados.cl o llamarnos al +56 22 676 7600 o +56 9 3397 9997.

Anterior
Anterior

Ley de Ciberseguridad en Chile: qué debe saber tu empresa

Siguiente
Siguiente

Reforma Tributaria 2026 - Proyecto de Reconstrucción