Volver a Noticias
    September 15, 2026· 2 min read

    Seguridad OT: a qué están expuestos realmente sus clientes y qué hacer al respecto

    Seguridad OT: a qué están expuestos realmente sus clientes y qué hacer al respecto

    Las consecuencias físicas lo cambian todo

    La OT cubre los sistemas programables que monitorean o controlan procesos físicos: sistemas de control industrial, SCADA, PLC, automatización de edificios y las computadoras de planta que los ejecutan. La definición de NIST es más amplia de lo que la mayoría de la gente supone. Todo lo que puede detectar o causar un cambio físico directo, ya sea una línea de producción, una subestación o los controles ambientales de un edificio, se encuentra dentro del límite de la OT.

    Eso importa porque el peor resultado posible es diferente. En TI, el peor escenario creíble suele ser la pérdida, el cifrado o la exposición de datos. En OT, puede ser un estado físico inseguro: un recipiente con sobrepresión, una subestación que se apaga o un lote de producción que falla la validación. Por eso, la seguridad OT prioriza la seguridad primero, luego la disponibilidad, luego la integridad y la confidencialidad. La seguridad de TI generalmente funciona al revés, comenzando con la confidencialidad. Si un cliente pregunta por qué no puede simplemente aplicar su política de endpoint existente a la planta, esta es la respuesta honesta.

    También cambia lo que significa la "tolerancia al tiempo de inactividad". Una planta de proceso continuo que no puede absorber un reinicio no planificado no está atrasada en seguridad, está operando dentro de la física del proceso. Y una configuración de PLC que ha sido calificada por el OEM a menudo no se puede parchear al mismo ritmo que una flota de laptops sin activar la recertificación. Los controles compensatorios y las ventanas de mantenimiento planificadas hacen el trabajo que un ciclo de parches haría en TI.

    Qué está ocurriendo realmente

    Dos patrones distintos están impulsando la mayoría de los incidentes por los que los clientes están preguntando, y requieren diferentes defensas. El primero es el ataque directo a entornos de control. Dragos vinculó un ataque coordinado a los sistemas combinados de calor y energía y de energía renovable polacos a finales de diciembre de 2025 con el grupo ELECTRUM, describiéndolo como el primer ataque coordinado a gran escala contra recursos energéticos distribuidos. Una campaña separada contra una empresa estatal de transmisión de energía de Pakistán a mediados de 2025 implicó la búsqueda activa de exploits de SCADA y el escaneo de puertos Modbus, el tipo de reconocimiento que la visibilidad de activos y la supervisión consciente del protocolo están diseñadas para detectar.

    El segundo patrón es más común y, en cierto modo, más relevante para la forma en que la mayoría de los clientes de nuestros socios son realmente afectados: incidentes de TI con consecuencias operativas, sin ninguna confirmación de compromiso de un controlador. Nucor detuvo partes de la producción como precaución después de un acceso no autorizado a TI. Masimo tuvo que operar la fabricación por debajo de la capacidad normal durante semanas después de una intrusión en la red. Jaguar Land Rover extendió una pausa en la producción por más de una semana después de un incidente en septiembre de 2025. El evento de ransomware de Asahi en el mismo mes interrumpió los sistemas de pedidos y envíos, y la logística no volvió completamente a la normalidad hasta febrero de 2026. Ninguno de estos fueron ataques a un controlador. Todos ellos detuvieron la producción porque la TI y la OT están más entrelazadas de lo que la mayoría de las evaluaciones de riesgos suponen.

    Los números lo confirman. Dragos rastreó 119 grupos de ransomware que afectaron a organizaciones industriales en 2025, frente a 80 el año anterior, afectando a aproximadamente 3,300 organizaciones, con la fabricación sufriendo más de dos tercios del impacto. Siemens estima que el tiempo de inactividad no planificado asciende a casi 1.4 billones de dólares al año en las 500 empresas más grandes del mundo. Lo que destaca en la encuesta de SANS Institute de 2025 no es la detección, casi la mitad de los incidentes se detectaron en 24 horas, es la recuperación: casi uno de cada cinco tardó más de un mes en solucionarse. La detección se ha vuelto más rápida que la restauración, y la restauración es donde reside el costo real.

    El marco con el que realmente se mide a sus clientes

    Para la mayoría de sus clientes, NIS2 es lo que decide si la resiliencia de OT es una obligación legal o simplemente un "nice-to-have". La directiva no crea un régimen de OT separado, pero cubre directamente la energía, el transporte, el agua, la salud y la fabricación, y el Artículo 21 detalla requisitos concretos: manejo de incidentes, copia de seguridad y recuperación ante desastres, seguridad de la cadena de suministro y control de acceso. Para un cliente en esos sectores, el cumplimiento de NIS2 y la resiliencia de OT son la misma conversación, no dos separadas.

    La brecha más común entre los clientes que dicen estar listos para NIS2 es la misma en la práctica: tienen una rutina de copia de seguridad, pero nunca se ha probado contra limitaciones de hardware reales, donde el dispositivo original ya no existe y no hay un reemplazo idéntico disponible. Hacer una copia de seguridad de la lógica del PLC, las configuraciones de SCADA y DCS, los archivos HMI y las configuraciones de dispositivos de red es un trabajo. Demostrar realmente que puede restaurarlos, que es lo que el Artículo 21 exige pruebas, es otro.

    Dónde deja esto su conversación sobre OT con los clientes

    Una configuración de seguridad de OT defendible necesita visibilidad de activos, segmentación, monitoreo y recuperación trabajando juntos, y ningún proveedor único cubre bien los cuatro. Ahí es exactamente donde una conversación con un distribuidor es más útil para usted que la propuesta de un solo proveedor: puede armar la combinación que realmente se adapte al entorno del cliente en lugar de estirar un producto a través de cuatro problemas para los que no fue construido.

    Para la pieza de resiliencia específicamente, la copia de seguridad y recuperación para los activos de clase PC que realmente detienen la producción cuando se caen, estaciones de trabajo HMI, servidores SCADA, estaciones de trabajo de ingeniería, historiadores, Acronis Cyber Protect para OT se basa en copias de seguridad basadas en imágenes, recuperación en hardware diferente y soporte para los sistemas Windows y Linux heredados que dominan las plantas brownfield. Está diseñado para llegar rápidamente a un estado de producción validado, no solo para completar un trabajo de copia de seguridad, y funciona en entornos aislados donde la conectividad en la nube no es una opción. Para el lado de la visibilidad de activos y vulnerabilidades de la ecuación, Nanitor brinda a los clientes el inventario y la imagen de exposición para los que las obligaciones del Artículo 21 de NIS2 requieren cada vez más documentación.

    Si un cliente pregunta sobre seguridad OT, el siguiente paso útil generalmente no es un solo p

    [...]