Reservar cita

Seguridad para OT y sistemas de control industrial

Cómo proteger sistemáticamente los sistemas de control y automatización industrial: desde las zonas y niveles de seguridad de IEC 62443, pasando por el modelo de Purdue, hasta las obligaciones de NIS2 para la producción.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

4niveles de seguridad: SL 1 a SL 4, definidos por zona sobre la base de una evaluación de riesgos
20+años suelen permanecer en servicio los sistemas de control
10amenazas principales recoge el BSI (versión 1.5, 2022), incl. la intrusión por mantenimiento remoto
50empleados: umbral a partir del cual se aplica NIS2 por regla general (anexo II)

Las plantas de producción, los sistemas de control de procesos y la automatización de edificios llevan tiempo conectados en red y, por tanto, están expuestos a los mismos ataques que la TI de oficina, sin poder adoptar sin más sus mecanismos de protección. La tecnología operativa (OT) sigue sus propias reglas: la disponibilidad y la seguridad funcional tienen prioridad, los sistemas funcionan durante décadas y un simple escaneo de red imprudente puede detener una planta. Con la serie de normas IEC 62443, el modelo de referencia de Purdue y los métodos de descubrimiento pasivo existe un instrumental consolidado para proteger los entornos de producción de forma estructurada. Y desde que la Directiva NIS 2 abarca también la industria manufacturera, la seguridad OT es además una obligación regulatoria.

Lo esencial en resumen

Seis bloques temáticos: toca para desplegarlos.

IEC 62443: roles, zonas y niveles de seguridad

Las tres dimensiones de la serie de normas ISA/IEC 62443: toca una pestaña para explorar.

3 roles
  • Operadores: IEC 62443-2-1:2024 define los requisitos del programa de seguridad, ampliados en la segunda edición con un modelo de madurez.
  • Proveedores de servicios e integradores: de ellos se ocupa IEC 62443-2-4:2023.
  • Fabricantes de productos: las partes 4-1 y 4-2 cubren el desarrollo seguro de productos y los requisitos de componentes.
OperadoresProveedores de serviciosIntegradoresFabricantes de productosIACSModelo de madurez

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

IEC · 2024

IEC 62443-2-1:2024 – Security for industrial automation and control systems – Part 2-1: Security program requirements for IACS asset owners

Segunda edición de los requisitos para operadores con un nuevo modelo de madurez; aborda expresamente los sistemas heredados y los ciclos de vida de los IACS, que a menudo superan los 20 años.

IEC · 2023

IEC 62443-2-4:2023 – Security for industrial automation and control systems – Part 2-4: Security program requirements for IACS service providers

Segunda edición (diciembre de 2023) con los requisitos para los programas de seguridad de los proveedores de servicios de integración y mantenimiento.

NIST · 2023

NIST SP 800-82 Rev. 3 – Guide to Operational Technology (OT) Security

Guía estadounidense de seguridad OT (septiembre de 2023) con un alcance ampliado más allá de los ICS; referencia para la segmentación basada en Purdue y la defensa en profundidad.

BSI / Allianz für Cybersicherheit · 2022

Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen 2022

BSI-CS 005 (versión 1.5, mayo de 2022); cuenta, entre otras, la intrusión a través de accesos de mantenimiento remoto y los componentes de control conectados a Internet entre las principales amenazas.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El anexo II abarca la industria manufacturera (entre otros, construcción de maquinaria, fabricación de vehículos, productos sanitarios); el art. 21 define las medidas de gestión de riesgos.

¿Abordar la seguridad OT de forma estructurada?

Si desea evaluar el nivel de seguridad de su entorno de producción –por ejemplo, según IEC 62443 o con vistas a NIS2–, contáctenos para una primera conversación sin compromiso.