En la TI clásica, la confidencialidad de los datos ocupa el primer lugar; en la OT dominan la disponibilidad del proceso, la integridad del control y la repercusión sobre la seguridad funcional (safety). A ello se suman ciclos de vida fundamentalmente distintos: los sistemas de control suelen permanecer en servicio más de 20 años; por eso, IEC 62443-2-1 aborda expresamente el tratamiento de los sistemas heredados para los que no hay parches ni mecanismos de protección modernos disponibles y en los que deben aplicarse medidas compensatorias. Las actualizaciones a menudo solo pueden instalarse en ventanas de mantenimiento planificadas, y los antivirus o los escaneos activos pueden perturbar los procesos en tiempo real. Por tanto, los conceptos de seguridad de TI no pueden trasladarse sin cambios a los entornos de producción; NIST SP 800-82 Rev. 3 (2023) describe de forma sistemática las adaptaciones necesarias.
Seguridad para OT y sistemas de control industrial
Cómo proteger sistemáticamente los sistemas de control y automatización industrial: desde las zonas y niveles de seguridad de IEC 62443, pasando por el modelo de Purdue, hasta las obligaciones de NIS2 para la producción.
Las plantas de producción, los sistemas de control de procesos y la automatización de edificios llevan tiempo conectados en red y, por tanto, están expuestos a los mismos ataques que la TI de oficina, sin poder adoptar sin más sus mecanismos de protección. La tecnología operativa (OT) sigue sus propias reglas: la disponibilidad y la seguridad funcional tienen prioridad, los sistemas funcionan durante décadas y un simple escaneo de red imprudente puede detener una planta. Con la serie de normas IEC 62443, el modelo de referencia de Purdue y los métodos de descubrimiento pasivo existe un instrumental consolidado para proteger los entornos de producción de forma estructurada. Y desde que la Directiva NIS 2 abarca también la industria manufacturera, la seguridad OT es además una obligación regulatoria.
Lo esencial en resumen
Seis bloques temáticos: toca para desplegarlos.
IEC 62443: roles, zonas y niveles de seguridad
Las tres dimensiones de la serie de normas ISA/IEC 62443: toca una pestaña para explorar.
- Operadores: IEC 62443-2-1:2024 define los requisitos del programa de seguridad, ampliados en la segunda edición con un modelo de madurez.
- Proveedores de servicios e integradores: de ellos se ocupa IEC 62443-2-4:2023.
- Fabricantes de productos: las partes 4-1 y 4-2 cubren el desarrollo seguro de productos y los requisitos de componentes.
- La metodología central descompone la planta en zonas: grupos de activos con necesidades de protección comparables.
- Los conduits conectan las zonas como vías de comunicación controladas.
- Para cada zona se define un nivel de seguridad objetivo (SL-T) sobre la base de una evaluación de riesgos.
- Los cuatro niveles SL 1 a SL 4 abarcan desde la protección frente a infracciones fortuitas hasta la protección frente a atacantes con grandes recursos, conocimientos de IACS y alta motivación.
- IEC 62443-3-3 establece los requisitos técnicos del sistema a lo largo de siete requisitos fundamentales (Foundational Requirements).
- Los niveles técnicamente posibles (SL-C) y realmente alcanzados (SL-A) hacen medible el grado de implantación.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
IEC 62443-2-1:2024 – Security for industrial automation and control systems – Part 2-1: Security program requirements for IACS asset owners
Segunda edición de los requisitos para operadores con un nuevo modelo de madurez; aborda expresamente los sistemas heredados y los ciclos de vida de los IACS, que a menudo superan los 20 años.
IEC 62443-2-4:2023 – Security for industrial automation and control systems – Part 2-4: Security program requirements for IACS service providers
Segunda edición (diciembre de 2023) con los requisitos para los programas de seguridad de los proveedores de servicios de integración y mantenimiento.
NIST SP 800-82 Rev. 3 – Guide to Operational Technology (OT) Security
Guía estadounidense de seguridad OT (septiembre de 2023) con un alcance ampliado más allá de los ICS; referencia para la segmentación basada en Purdue y la defensa en profundidad.
Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen 2022
BSI-CS 005 (versión 1.5, mayo de 2022); cuenta, entre otras, la intrusión a través de accesos de mantenimiento remoto y los componentes de control conectados a Internet entre las principales amenazas.
Richtlinie (EU) 2022/2555 (NIS2)
El anexo II abarca la industria manufacturera (entre otros, construcción de maquinaria, fabricación de vehículos, productos sanitarios); el art. 21 define las medidas de gestión de riesgos.
Servicios relacionados
¿Abordar la seguridad OT de forma estructurada?
Si desea evaluar el nivel de seguridad de su entorno de producción –por ejemplo, según IEC 62443 o con vistas a NIS2–, contáctenos para una primera conversación sin compromiso.