Esta guía recoge la ponencia que impartimos en el OTD Challenge 2024, celebrado el 17 y 18 de abril en el Palacio de Congresos Baluarte de Pamplona, uno de los eventos de referencia de la transformación digital en Navarra, organizado por la Fundación Industrial Navarra. La charla se titulaba "ISO 27001 e IEC 62443: cómo implantar un programa de ciberseguridad basado en estándares internacionales", y la idea de fondo es sencilla: la mejor forma de ordenar la ciberseguridad de una empresa no es improvisar controles sueltos, sino apoyarse en estándares que ya han sido probados por miles de organizaciones.
El problema que motiva todo esto es que en la industria el IT y el OT ya no van por separado. La red de oficina y la red de planta llevan años convergiendo: sensores conectados, mantenimiento remoto, datos de producción que suben a sistemas de gestión. Esa convergencia es una oportunidad, pero también amplía la superficie de ataque, y un incidente que empieza en un correo puede acabar parando una línea de producción. Aquí es donde dos estándares se reparten el trabajo: ISO 27001 ordena la gestión y el mundo IT, e IEC 62443 aterriza la seguridad en el mundo industrial (OT).
ISO 27001: el estándar para gestionar la seguridad de la información
ISO/IEC 27001 es el estándar internacional del Sistema de Gestión de Seguridad de la Información (SGSI). Su enfoque no es una lista de tecnologías, sino un método: entender el contexto de la organización, evaluar sus riesgos y decidir, de forma justificada, qué controles se aplican para tratarlos. Ese sistema se mantiene vivo con un ciclo de mejora continua, no es un proyecto que se cierra y se olvida.
El catálogo de referencia son los 93 controles que la norma organiza en cuatro dominios, y cuyo detalle de implementación se desarrolla en la guía complementaria ISO/IEC 27002:
- Controles organizacionales: políticas, roles y responsabilidades, gestión de proveedores, clasificación de la información.
- Controles de personas: concienciación, formación, responsabilidades del personal, gestión del alta y la baja.
- Controles físicos: protección de instalaciones, control de acceso físico, seguridad de equipos.
- Controles tecnológicos: control de acceso lógico, cifrado, copias de seguridad, registro y monitorización, seguridad de redes.
Los beneficios de implantar un SGSI conforme a ISO 27001 son concretos: protección real de la información frente a incidentes, una base ordenada para cumplir con la normativa que aplique, una dinámica de mejora continua que hace que la seguridad no se estanque, y una ventaja competitiva, porque cada vez más clientes exigen a sus proveedores garantías de seguridad demostrables. En Meta-Data acompañamos ese recorrido en nuestro servicio de consultoría ISO 27001.
IEC 62443: ciberseguridad para el mundo industrial (OT)
IEC 62443 no es una norma única, sino un conjunto de estándares dedicado a la ciberseguridad de los sistemas de control industrial y la tecnología operacional (OT). Donde ISO 27001 habla de información, IEC 62443 habla de procesos físicos: autómatas, SCADA, sistemas de control distribuido y toda la automatización que hace funcionar una planta.
Su valor está en que fija requisitos específicos para tres capas del entorno industrial: los sistemas de control, las redes y los componentes de automatización. Entre sus conceptos clave están la segregación de redes, el control de acceso adaptado al entorno OT y, sobre todo, el modelo de zonas y conductos: dividir la instalación en zonas con requisitos de seguridad homogéneos y controlar de forma estricta cada conducto de comunicación entre ellas. Así, un problema en un punto no se propaga sin control por toda la planta.
Los beneficios apuntan a lo que de verdad preocupa en un entorno industrial: reducir el riesgo de ciberataques sobre los sistemas de control, proteger los activos críticos de los que depende la producción, y mejorar la disponibilidad y la resiliencia operacional. En un entorno OT, una parada no planificada tiene un coste inmediato, y por eso la disponibilidad pesa tanto como la confidencialidad. Este es el terreno que cubrimos con nuestro servicio de seguridad OT.
Por qué combinar ISO 27001 e IEC 62443
En una empresa industrial, ninguno de los dos estándares basta por sí solo. ISO 27001 gobierna la gestión, las personas y el IT, pero no está pensado para el detalle de un sistema de control industrial. IEC 62443 domina el mundo OT, pero no cubre la gestión corporativa de la seguridad de la información. Combinarlos permite cubrir los dos mundos con un único programa coherente, en lugar de tener dos silos que no se hablan.
La forma natural de encajarlos es usar ISO 27001 como marco de gobierno, el paraguas que define políticas, roles, análisis de riesgos y ciclo de mejora, y apoyarse en IEC 62443 para los controles técnicos del entorno industrial. El SGSI aporta la estructura y la disciplina de gestión; IEC 62443 aporta la profundidad técnica donde la planta lo necesita. El resultado es una organización que evalúa y trata sus riesgos con el mismo lenguaje, tanto en la oficina como en la fábrica.
Cómo se implanta un programa basado en estándares
Llevar esto a la práctica sigue un recorrido reconocible, el mismo ciclo de mejora continua que está en el corazón de ambos estándares:
- Evaluar el contexto y los riesgos. Entender qué activos hay en IT y en OT, qué amenazas los afectan y qué impacto tendría un incidente. Es la base que justifica todo lo demás.
- Diseñar el SGSI. Definir políticas, roles y responsabilidades, y seleccionar los controles a partir de ambos estándares: los de ISO 27001 para la gestión y el IT, los de IEC 62443 para el entorno industrial.
- Implantar. Desplegar los controles técnicos y organizativos, desde la segregación de redes y el control de acceso hasta la formación de las personas.
- Medir y mejorar. Revisar indicadores, auditar, corregir y volver a empezar. La seguridad no es un estado que se alcanza, sino un proceso que se mantiene.
Ese recorrido es exactamente lo que estructura un plan director de ciberseguridad: convierte el diagnóstico de riesgos en una hoja de ruta priorizada de iniciativas, con responsables y plazos.
Y hay un motivo más para hacerlo bien: este enfoque basado en estándares es la mejor base para cumplir con los marcos normativos que ya están sobre la mesa, como la directiva NIS2 o el Esquema Nacional de Seguridad (ENS). Quien ya trabaja con ISO 27001 e IEC 62443 tiene gran parte del camino andado cuando le toca demostrar cumplimiento. Si no tienes claro qué normativa te afecta, en Meta-Data lo ordenamos desde nuestra área de cumplimiento normativo.
Adoptar estándares internacionales fue el hilo conductor de nuestra ponencia en el OTD Challenge 2024, y sigue siendo el mismo consejo que damos a cualquier empresa industrial que quiere poner orden en su ciberseguridad: no reinventes la rueda. ISO 27001 e IEC 62443 son marcos probados que, combinados, te cubren la gestión y la planta con un solo programa.
Preguntas frecuentes
¿ISO 27001 e IEC 62443 son lo mismo? +
No. ISO 27001 es el estándar para gestionar la seguridad de la información (el mundo IT y de gestión), mientras que IEC 62443 es un conjunto de estándares de ciberseguridad para los sistemas de control industrial y la tecnología operacional (OT). Cubren mundos distintos y se complementan.
¿Cuál necesito, ISO 27001 o IEC 62443? +
Depende de tu realidad. Si tienes planta o entorno OT, ambas se complementan: ISO 27001 cubre la gestión y el IT como marco de gobierno, e IEC 62443 aporta los controles técnicos del entorno industrial. En una empresa industrial, lo habitual es combinarlas en un mismo programa.
¿ISO 27001 cubre la ciberseguridad industrial? +
Solo parcialmente. ISO 27001 aporta el marco de gestión, pero no está pensada para el detalle de un sistema de control industrial. Para el entorno OT conviene complementarla con IEC 62443, que sí baja al nivel de autómatas, SCADA, zonas y conductos.
¿Empresa industrial con IT y OT que proteger?
Te ayudamos a montar un programa de ciberseguridad basado en ISO 27001 e IEC 62443, adaptado a tu planta y a tu realidad. Cuéntanos tu caso y te decimos por dónde empezar, sin compromiso.
Ver la consultoría ISO 27001
O escríbenos a [email protected].
Contenido de la ponencia de Meta-Data en el OTD Challenge 2024 (17-18 de abril de 2024, Baluarte, Pamplona). Es material divulgativo sobre estándares internacionales de ciberseguridad. Consulta siempre la versión vigente de ISO/IEC 27001, ISO/IEC 27002 e IEC 62443 y adapta cualquier decisión al contexto y a los riesgos concretos de tu organización.