¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Auditoría de sistemas industriales OT/ICS

Operadores industriales, plantas de producción, operadores de energía, agua o transporte cuyos autómatas, sistemas SCADA y supervisiones (OT/ICS) están conectados o en vías de convergencia con el sistema de información de gestión.

Dernière mise à jour22 de agosto de 2026

El problema abordado

Los equipos industriales acaban conectados a la red de oficina sin segmentación, a veces a través de un acceso de proveedor dejado abierto. En este ámbito, una parada de producción suele costar más que una fuga de datos — el enfoque de la auditoría debe tenerlo en cuenta.

Qué está incluido

Cartografía de los activos OT (autómatas, IHM, puestos de ingeniería, redes industriales)

Análisis de la segmentación IT/OT y de las zonas y conductos según IEC 62443

Revisión de los accesos remotos de proveedores e integradores

Análisis pasivo de los protocolos industriales (escucha de red, sin interrogación activa de los equipos)

Evaluación de la configuración de los autómatas, sistemas SCADA e interfaces hombre-máquina

Referenciales aplicados

IEC 62443NIST SP 800-82MITRE ATT&CK for ICSGuía de seguridad de sistemas industriales de la DGSSI

Entregables

Cartografía de los activos OT y de los flujos IT/OT

Informe de segmentación y de las zonas/conductos IEC 62443

Plan de remediación priorizado según la criticidad operativa

Síntesis ejecutiva destinada a la dirección industrial

De 4 a 8 semanas según el número de sitios y autómatas a cubrir

Duración típica

Requisitos previos del cliente

  • Disponibilidad de un responsable OT o de explotación durante la intervención
  • Acceso físico a las salas técnicas y armarios eléctricos concernidos
  • Inventario existente de los autómatas y redes industriales, si está disponible (no obligatorio)
  • Ventana de coordinación definida conjuntamente con los equipos de producción

Preguntas frecuentes

¿Puede la auditoría provocar una parada de producción?

El análisis pasivo — escucha y observación de los flujos de red — es el enfoque prioritario precisamente para evitar ese riesgo. No se realiza ninguna prueba activa (envío de tráfico, interrogación directa de un autómata) sin validación previa por escrito del operador, que sigue siendo el único responsable de esta decisión.

¿Por qué priorizar el análisis pasivo en los sistemas industriales?

Los equipos OT (autómatas, sistemas SCADA) suelen ser antiguos, con poca tolerancia a solicitudes de red no previstas en su diseño, y están directamente vinculados a un proceso físico. Una solicitud activa mal controlada puede provocar un comportamiento imprevisto del equipo. El análisis pasivo proporciona una visibilidad sustancial sin exponer la producción a ese riesgo.

¿En qué se diferencia esta auditoría de una prueba de intrusión clásica?

Una prueba de intrusión de TI busca demostrar de forma activa que una vulnerabilidad es explotable. En el ámbito OT/ICS, la prioridad es la continuidad del proceso industrial: la auditoría prioriza la cartografía, el análisis de segmentación y la observación pasiva, y solo pasa a una prueba activa puntual si el operador la valida explícitamente por escrito y con pleno conocimiento de los riesgos.