01IT y OT: la misma tecnología, prioridades distintas
En la TI clásica, la confidencialidad de los datos ocupa el primer lugar; en la OT dominan la disponibilidad del proceso, la integridad del control y la repercusión sobre la seguridad funcional (safety). A ello se suman ciclos de vida fundamentalmente distintos: los sistemas de control suelen permanecer en servicio más de 20 años; por eso, IEC 62443-2-1 aborda expresamente el tratamiento de los sistemas heredados para los que no hay parches ni mecanismos de protección modernos disponibles y en los que deben aplicarse medidas compensatorias. Las actualizaciones a menudo solo pueden instalarse en ventanas de mantenimiento planificadas, y los antivirus o los escaneos activos pueden perturbar los procesos en tiempo real. Por tanto, los conceptos de seguridad de TI no pueden trasladarse sin cambios a los entornos de producción; NIST SP 800-82 Rev. 3 (2023) describe de forma sistemática las adaptaciones necesarias.
02La familia IEC 62443: roles, zonas y niveles de seguridad
La serie de normas ISA/IEC 62443 es el marco de referencia internacional para la seguridad de los sistemas de automatización y control industrial (IACS) y reparte la responsabilidad entre tres roles: operadores (IEC 62443-2-1:2024, con los requisitos del programa de seguridad, ampliados en la segunda edición con un modelo de madurez), proveedores de servicios e integradores (IEC 62443-2-4:2023) y fabricantes de productos (partes 4-1 y 4-2 sobre desarrollo seguro de productos y requisitos de componentes). La metodología central consiste en descomponer la planta en zonas –grupos de activos con necesidades de protección comparables– y en conduits como vías de comunicación controladas entre ellas (IEC 62443-3-2). Para cada zona se define, sobre la base de una evaluación de riesgos, un nivel de seguridad objetivo (SL-T): los cuatro niveles SL 1 a SL 4 abarcan desde la protección frente a infracciones fortuitas hasta la protección frente a atacantes con grandes recursos, conocimientos de IACS y alta motivación. IEC 62443-3-3 establece los correspondientes requisitos técnicos del sistema a lo largo de siete requisitos fundamentales (Foundational Requirements); mediante los niveles técnicamente posibles (SL-C) y los realmente alcanzados (SL-A), el grado de implantación se vuelve medible.
03El modelo de referencia de Purdue como esquema de ordenación
El modelo de Purdue –surgido de la Purdue Enterprise Reference Architecture (PERA) de los años noventa y retomado en ISA-95– estructura los entornos de producción en niveles jerárquicos: desde el proceso físico con sensores y actuadores (nivel 0), pasando por los controles básicos como PLC y DCS (nivel 1), la supervisión del proceso con HMI/SCADA (nivel 2) y el nivel de gestión de operaciones con MES (nivel 3), hasta la TI corporativa con ERP (niveles 4/5). Entre la red de producción y la red corporativa se ha consolidado una DMZ industrial, denominada por convención extendida «nivel 3.5». NIST SP 800-82 utiliza el modelo como referencia para la segmentación de red y la defensa en profundidad. Las conexiones a la nube y el Industrial IoT rompen cada vez más esta jerarquía estricta; aun así, como esquema lógico para la segmentación y el análisis de los flujos de datos, el modelo sigue siendo el punto de partida establecido.
04Debilidades típicas: mantenimiento remoto y redes planas
En «Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen» (versión 1.5, 2022), el BSI, la oficina federal alemana de seguridad de la información, cuenta la intrusión a través de accesos de mantenimiento remoto entre las amenazas más importantes, junto con los componentes de control conectados a Internet. En la práctica se encuentran con frecuencia accesos de fabricantes y proveedores de servicios permanentemente activos sin autenticación multifactor, cuentas compartidas y falta de registro de las sesiones de mantenimiento remoto. El segundo problema central son las redes planas, sin segmentar: las conexiones directas entre la TI de oficina y la producción, surgidas con el paso del tiempo, permiten que el malware –por ejemplo, el ransomware– se propague sin obstáculos hasta el nivel de control. Las contramedidas eficaces actúan sobre los conduits: pasarelas dedicadas de mantenimiento remoto con activación por sesión, servidores de salto en la DMZ industrial y una segmentación coherente según el modelo de zonas.
05Transparencia de activos mediante descubrimiento pasivo
Sin un inventario completo de activos no es posible delimitar las zonas de forma razonable ni evaluar los riesgos: es la base de todo programa de seguridad OT. Sin embargo, los escaneos de red activos clásicos son arriesgados en la OT: los controladores y dispositivos de campo más antiguos reaccionan a veces ante paquetes inesperados con fallos de funcionamiento que pueden llegar hasta la parada. El descubrimiento pasivo de activos analiza, en su lugar, el tráfico de red duplicado (puertos SPAN/espejo o TAP de red) e identifica dispositivos, versiones de firmware, protocolos y relaciones de comunicación sin enviar por sí mismo paquetes a la red de producción. Como complemento se han consolidado las consultas activas selectivas y conformes con el protocolo a dispositivos individuales, acordadas con el equipo de operación y preferiblemente en ventanas de mantenimiento.
06NIS2: obligaciones regulatorias para la producción
Con la Directiva NIS 2 (UE) 2022/2555, la industria manufacturera queda por primera vez ampliamente sujeta al derecho europeo de ciberseguridad: el anexo II abarca, entre otros, la fabricación de productos sanitarios, equipos de procesamiento de datos, productos electrónicos y ópticos, equipos eléctricos, maquinaria, así como vehículos de motor y otro material de transporte, por regla general a partir de 50 empleados o más de 10 millones de euros de volumen de negocios anual y de balance general anual, en su mayoría como «entidades importantes». Las medidas de gestión de riesgos del art. 21 (entre otras, análisis de riesgos, gestión de incidentes, seguridad de la cadena de suministro) se aplican a todos los sistemas de redes y de información utilizados para la prestación de los servicios, es decir, también a los sistemas OT y de control en la producción. En Alemania, la ley de transposición de NIS 2 está en vigor desde diciembre de 2025; las empresas afectadas deben registrarse ante el BSI conforme al § 33 BSIG, y el plazo legal de registro ya ha expirado. IEC 62443 ofrece un marco reconocido para operacionalizar las medidas exigidas en el entorno OT.