Las organizaciones han convertido la digitalización del proceso industrial en una necesidad, con el objetivo de ser más competitivas para satisfacer mejor las necesidades de los clientes, reduciendo los ciclos de producción, mejorando los rendimientos y eficiencias del proceso y, como consecuencia, reducir costes operacionales e incrementar los márgenes del negocio.
Los equipos y sistemas industriales dejan de ser islas aisladas de automatización para conectarse con otras redes industriales, corporativas o externas, con el fin de que los datos de proceso se integren con otros datos del negocio y hagan de la industria una industria más eficiente y controlada, permitiendo una mejor toma de decisiones, más precisa y en tiempo real.
¿Por qué un Sistema de Gestión de la Ciberseguridad Industrial?
Gracias a la conectividad de las nuevas tecnologías en el entorno industrial, podemos controlar toda la cadena de producción de forma sencilla. Sin embargo, los sistemas de control industrial ya no solo se verán afectados por averías o errores de operación, sino que se sumará el factor de la ciberseguridad, quedando expuestos ante hackers y ciberdelincuentes. Por la naturaleza de los sistemas de control, un fallo de seguridad provocado por un ataque digital puede poner en peligro:
- El proceso de producción
- La seguridad de los trabajadores
- El funcionamiento de los equipos y dispositivos de producción
- El entorno medioambiental
- La imagen de la organización ante sus clientes
Las organizaciones deben prepararse para proteger los sistemas, redes y programas industriales frente a los ciberataques que pretenden acceder, alterar o dañar el proceso industrial. Es esencial proporcionar los procedimientos y herramientas necesarios para garantizar la ciberseguridad de los entornos operacionales.
¿Qué es un Sistema de Gestión de la Ciberseguridad Industrial?
Un Sistema de Gestión de la Ciberseguridad Industrial (SGCI) consiste en poner a disposición de la organización los recursos necesarios para gestionar de manera eficiente los riesgos de ciberseguridad asociados a los sistemas de control industrial, con un tratamiento eficaz, continuo y alineado de los pilares a proteger: disponibilidad, integridad y confidencialidad. El SGCI debe basarse en normas y estándares aceptados como marcos de referencia internacionales, entre ellas:
- ISO 27001: cómo gestionar la seguridad de la información.
- ISO 27002: buenas prácticas para mejorar la seguridad de la información.
- IEC 62443: procedimientos para implementar la seguridad en los sistemas de automatización y control industrial.
Pasos para la implementación de un SGCI
1. Definición de una estrategia y política de ciberseguridad industrial
Debe estar integrada dentro de la estrategia corporativa, permitiendo identificar y delimitar el alcance del SGCI, que podrá ampliarse en el futuro por modificaciones del proceso industrial.
2. Gestión de los riesgos para la ciberseguridad industrial
Se aplicará una metodología de análisis de riesgos identificando activos, vulnerabilidades y amenazas del ámbito industrial. La probabilidad de que una amenaza explote una vulnerabilidad, unida a su impacto, identificará el nivel de riesgo y los riesgos no admisibles, que obligarán a definir planes de acción para mitigarlos.
3. Promoción de una cultura de ciberseguridad industrial
Formar y concienciar a todos los miembros de la organización, ya que son quienes gestionan sus recursos críticos. La formación es la única herramienta para mejorar sus habilidades en ciberseguridad y repercute positivamente en la empresa.
4. Establecimiento de normativas de protección en instalaciones industriales
Seguridad física de los equipos; control de acceso lógico a dispositivos y sistemas; protección de las redes basada en la teoría de “zonas” y “conductos” según la IEC 62443; protección del software industrial a medida; protección de los datos sensibles de proceso, y de las relaciones con terceros.
5. Garantía de resiliencia y continuidad de los sistemas de operación
Mecanismos que mejoren la ciberresiliencia frente a incidentes que pongan en peligro la continuidad del proceso productivo, reduciendo el impacto y desarrollando capacidades de recuperación.
6. Gestión, revisión, mejora y sostenibilidad del SGCI
Como cualquier sistema de gestión, debe ser revisado para determinar su nivel de cumplimiento y establecer planes de mejora, ya que la ciberseguridad es un proceso de mejora continua.
Guía para la aplicación de un SGCI
El Centro de Ciberseguridad Industrial (CCI) ha desarrollado una guía práctica que facilita al responsable de ciberseguridad industrial el diseño, implementación y desarrollo de políticas, procedimientos, cultura y medidas de protección para gestionar los riesgos tecnológicos. La guía se basa en seis dominios, cada uno coincidente con los pasos anteriores, y referencia los controles que recomiendan ISO 27001, ISO 27002 e IEC 62443.

Autor: Antonio Rodríguez Usallán — Experto en Ciberseguridad Industrial.
