Sistemas de control y control de red con zonas según IEC 62443
Modelo de zonas con análisis de riesgos según IEC 62443-3-2
Más informaciónSectores / Sector del agua
Proteger los sistemas de control y conectar de forma segura las instalaciones de agua y aguas residuales.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Protegemos los sistemas de control de plantas potabilizadoras y depuradoras según IEC 62443, conectamos los emplazamientos remotos mediante conexiones cifradas y analizamos los datos operativos para detectar incidencias a tiempo.
Modelo de zonas con análisis de riesgos según IEC 62443-3-2
Más informaciónPlataforma de datos de sensores conectada al sistema de control, los contadores y el laboratorio
Más informaciónArquitectura de integración con catálogo de interfaces y contratos de datos
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Los sistemas de control de procesos de plantas potabilizadoras y depuradoras, así como los sistemas de control de red de la distribución, suelen estar en servicio durante décadas y reciben pocas actualizaciones de seguridad. Dividimos estos sistemas en zonas y conductos con niveles de seguridad según la serie de normas IEC 62443, separamos la red de proceso de la TI de oficina, y colocamos firewalls y pasarelas de seguridad delante de los controladores que no se pueden reforzar por sí mismos. La monitorización pasiva de OT detecta dispositivos desconocidos y órdenes inusuales en la red de control, sin intervenir en el control.
Un suministrador de agua separa el sistema de control de procesos de su planta potabilizadora de la TI de oficina y coloca una pasarela de seguridad delante de los controladores de la instalación de filtrado; la monitorización de OT detecta por primera vez una conexión olvidada a un antiguo equipo de mantenimiento.
Nuestro enfoque
Las estaciones de bombeo, los pozos, los depósitos elevados y los tanques de tormenta están dispersos y se controlan mediante telecontrol y mantenimiento remoto, a menudo con routers en configuración de fábrica y cuentas compartidas. Conectamos las estaciones mediante enlaces cifrados con certificados de dispositivo cuyas claves de la CA residen en un módulo de seguridad de hardware, y protegemos los protocolos de telecontrol según IEC 62351. Los proveedores de servicios solo acceden a las instalaciones a través de un servidor de salto con autenticación multifactor, autorización limitada en el tiempo y grabación de sesión.
Una mancomunidad de saneamiento sustituye los accesos remotos abiertos de sus estaciones de bombeo por conexiones IPsec con certificados de dispositivo; los fabricantes ya solo mantienen las estaciones a través de un servidor de salto con autorización y grabación.
Nuestro enfoque
Los sensores de caudal, presión y calidad, los contadores de agua por radio y los valores de laboratorio suministran mediciones de forma continua, que solo ofrecen una imagen completa de la red al reunirse en una plataforma común. Construimos esta plataforma en la nube o en un centro de datos alemán, importamos las mediciones del sistema de control a través de un diodo de datos o una pasarela, y las combinamos con los datos de contadores y laboratorio. El consumo nocturno por zona de medición, las curvas de presión y los valores de calidad como turbidez, conductividad y cloro están disponibles en paneles para la operación de red y el control de calidad.
Una empresa municipal combina las mediciones de caudal de sus zonas de medición con los datos de los contadores de agua por radio; el aumento del consumo nocturno en una zona residencial lleva al responsable de la red de tuberías hasta una fuga antes de que el agua aflore a la superficie.
Nuestro enfoque
Las plantas potabilizadoras suelen gestionar bombas, tratamiento y niveles de depósito según la experiencia, aunque el tiempo, el calendario y el historial de consumo describen bien la demanda. Entrenamos modelos que prevén la demanda de agua por zona de abastecimiento y el caudal de entrada a la planta depuradora, y modelos que notifican desviaciones en presión, caudal, calidad y comportamiento de las bombas. Los modelos dan recomendaciones, y el personal de operación decide. Empleados como componente de seguridad del abastecimiento de agua, se consideran sistemas de alto riesgo según la EU AI Act, por lo que documentamos los datos, los límites y la supervisión humana desde el principio.
Un suministrador de agua planifica los programas de bombeo de sus depósitos elevados con una previsión de la demanda para el día siguiente; el personal de operación confirma cada recomendación, y las caídas de presión llamativas aparecen como alertas en la sala de control.
Nuestro enfoque
La gestión de clientes, el control de contadores y la facturación de las tarifas de agua y las tasas de saneamiento suelen ejecutarse en sistemas heredados que importan las lecturas de los contadores por archivo y conservan los datos de los clientes sin plazos de supresión. Integramos la facturación, el portal de clientes, la telelectura de contadores y la contabilidad financiera mediante interfaces versionadas, por ejemplo al implantar SAP S/4HANA Utilities, y representamos la tasa de saneamiento dividida en aguas residuales y aguas pluviales. Los datos de consumo reciben una base jurídica, una finalidad definida, un modelo de roles y una política de supresión según DIN 66398, y se seudonimizan para los análisis.
Una mancomunidad migra su facturación a SAP S/4HANA Utilities e importa las lecturas de los contadores desde la lectura por radio a través de una interfaz; los datos de consumo se eliminan tras plazos fijos y solo se envían seudonimizados a la plataforma de datos.
Nuestro enfoque
Los operadores de instalaciones críticas de abastecimiento de agua y saneamiento demuestran periódicamente sus medidas ante el BSI, y NIS2 amplía las obligaciones a muchas más empresas. El B3S Wasser/Abwasser de las asociaciones sectoriales DVGW y DWA traduce estos requisitos en medidas para las instalaciones y la organización. Determinamos el ámbito de aplicación, realizamos el análisis de deficiencias conforme al B3S, construimos el SGSI, implantamos la detección de ataques y las vías de notificación, y preparamos la auditoría.
Un suministrador de agua por encima del umbral de KRITIS asigna sus medidas al B3S Wasser/Abwasser, cierra las deficiencias en mantenimiento remoto y detección de ataques, y presenta al BSI una evidencia sin deficiencias significativas.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Sector del agua
Estaciones de bombeo conectadas mediante routers en configuración de fábrica, fabricantes con cuentas compartidas y accesos permanentemente abiertos, auditoría conforme a la Ley del BSI anunciada.
Conexión cifrada de todas las estaciones de bombeo con certificados de dispositivo de una PKI respaldada por HSM, servidor de salto con autorización y grabación, modelo de zonas según IEC 62443 para la depuradora.
Accesos remotos trazables por proveedor, redes separadas sin interrupción de la operación, evidencias para la auditoría.
02 / Sector del agua
Pérdidas de agua crecientes, zonas de medición sin análisis, roturas de tubería que solo se detectan en la superficie.
Plataforma de datos de sensores con zonas de medición, contadores de agua por radio y datos del sistema de control a través de un diodo de datos, modelos de anomalías para el consumo nocturno y la presión.
Las fugas se encuentran antes, el responsable de la red de tuberías planifica las intervenciones según las alertas de la plataforma, balance hídrico por zona para la dirección.
03 / Sector del agua
La empresa pasa a estar sujeta a NIS2, equipo de TI pequeño, medidas repartidas en hojas de cálculo, sin vías de notificación ensayadas.
Clasificación y registro, análisis de deficiencias conforme al B3S Wasser/Abwasser, SGSI según BSI IT-Grundschutz, detección de ataques como servicio gestionado.
Plan de medidas priorizado con responsables, vías de notificación ensayadas, una dirección que conoce y asume sus obligaciones.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Instalaciones, redes, accesos remotos, fuentes de datos y deficiencias regulatorias
Modelo de zonas, concepto de mantenimiento remoto, plataforma de datos, modelo de operación
Segmentación, mantenimiento remoto, plataformas e interfaces por etapas, coordinadas con las ventanas de mantenimiento
Monitorización, auditorías, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde los sistemas de control de las plantas potabilizadoras y depuradoras hasta el servicio de atención al cliente y la facturación, planificados, integrados y operados por OTOKO®. Los modelos de zonas, el mantenimiento remoto y las plataformas de datos se construyen de forma que el suministro y la depuración sigan funcionando, mientras se generan a la vez las evidencias para KRITIS, NIS2 y el B3S Wasser/Abwasser. Toda la solución se ejecuta en centros de datos alemanes.
Las soluciones de TI para el sector del agua protegen los sistemas de control de plantas potabilizadoras, plantas depuradoras y redes de distribución, conectan de forma segura instalaciones remotas muy dispersas y ponen los datos de medición, consumo y clientes al servicio de la operación y la planificación. OTOKO® cubre para ello seis ámbitos de actuación: sistemas de control y control de red con zonas según IEC 62443, mantenimiento remoto seguro para estaciones de bombeo e instalaciones remotas, plataformas de datos de sensores para la detección de fugas y la calidad del agua, previsión de la demanda y detección de anomalías con machine learning, sistemas de clientes y facturación con un tratamiento de datos conforme al RGPD, y el cumplimiento de KRITIS y NIS2 con el B3S Wasser/Abwasser.
La diferencia con un proyecto de consultoría puro está en la operación y en la evidencia. Cada modelo de zonas, cada acceso remoto y cada modelo recibe un registro, un historial de versiones y la documentación que exigen la Ley del BSI, NIS2 y el B3S Wasser/Abwasser. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Las claves de los certificados de dispositivo con los que se identifican las estaciones remotas y los accesos de mantenimiento remoto están, por eso, en dispositivos certificados y no en software.
La criptografía y los HSM son nuestra competencia principal. Los certificados de dispositivo para estaciones remotas, accesos de mantenimiento remoto y enlaces de telecontrol se basan en claves de la CA alojadas en módulos de seguridad de hardware certificados.
Toda la solución se ejecuta en centros de datos alemanes, desde la plataforma de datos de sensores y los modelos de previsión hasta la facturación con los datos de consumo de sus clientes.
Trabajamos con operadores de infraestructuras críticas (KRITIS) y sectores regulados. Conocemos las expectativas del BSI, los organismos auditores, las autoridades supervisoras y la seguridad de la información para los operadores del sector del agua.
Ingenieros de seguridad OT, ingenieros de integración y data engineers le acompañan desde la consultoría hasta la operación, sin traspaso a terceros.
La mayoría de las empresas de agua no fracasan por falta de tecnología, sino por sistemas de control de larga vida útil, instalaciones dispersas y equipos pequeños con obligaciones de evidencia crecientes.
01
El sistema de control de procesos, los controladores y la TI de oficina comparten una red plana, las actualizaciones de seguridad faltan desde hace años, y un incidente en la oficina puede llegar hasta la planta.
02
Las estaciones de bombeo, los pozos y los depósitos elevados están conectados a través de routers con la configuración de fábrica, los proveedores de servicios usan cuentas compartidas y nadie registra quién accede a qué estación y cuándo.
03
El caudal, la presión y los valores de calidad llegan al sistema de control, pero no se vinculan con el consumo ni con los valores del laboratorio, de modo que las fugas y las desviaciones de calidad se detectan tarde.
04
Las medidas del B3S Wasser/Abwasser figuran en una hoja de cálculo sin responsables asignados, las vías de notificación de NIS2 no se han ensayado, y la detección de ataques se limita a la TI de oficina.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Su centro de datos, sus sistemas de control y HSM | Centros de datos en Alemania, operados según ISO 27001 | Azure, AWS o Google Cloud, región a elegir |
| Operación | Su equipo u OTOKO® como servicio gestionado | OTOKO®, con derechos de auditoría sobre su operación | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | Monitorización de OT en la red de control, servidor de salto, HSM propio | PKI alojada, HSM como servicio, plataforma de datos de sensores y facturación | Servicios gestionados de IoT, datos y machine learning |
| Adecuado para | Sistemas de control, telecontrol, claves de la CA, instalaciones críticas | Empresas municipales con necesidad de soberanía y derechos de auditoría | Modelos de previsión, analítica, portales de clientes con picos de carga |
| Cumplimiento | Control total, evidencias de su SGSI conforme al B3S | Encargo del tratamiento según el RGPD, ubicación en Alemania, evidencias para KRITIS | Encargo del tratamiento, cláusulas contractuales tipo, escenario de salida por servicio |
Colaboración
Proyecto
Un proyecto claramente delimitado, como un modelo de zonas, una solución de mantenimiento remoto o una plataforma de datos de sensores, con un resultado definido, hitos y aceptación.
Refuerzo de equipo
Ingenieros de seguridad OT, ingenieros de integración o data engineers trabajan en sus equipos, con sus herramientas y conforme a sus reglas de operación para la sala de control.
Servicio gestionado
OTOKO® opera la monitorización de OT, la plataforma de mantenimiento remoto, la PKI o la plataforma de datos de sensores con niveles de servicio acordados, informes y las cláusulas contractuales que KRITIS y NIS2 exigen a los proveedores de servicios.
Lo que exige cada normativa en el sector del agua y lo que aporta OTOKO® para cumplirla.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| IEC 62443 | Zonas y conductos con niveles de seguridad, análisis de riesgos, requisitos de seguridad para sistemas y componentes, accesos remotos controlados y obligaciones para los proveedores de servicios en sistemas de automatización y control | Modelo de zonas según IEC 62443-3-2, requisitos según IEC 62443-3-3, segmentación, mantenimiento remoto mediante servidor de salto, requisitos para proveedores según IEC 62443-2-4 |
| KRITIS | Medidas organizativas y técnicas adecuadas conforme al estado de la técnica, sistemas de detección de ataques, notificación de perturbaciones significativas y evidencia periódica ante el BSI para los operadores de instalaciones críticas | Ámbito de aplicación, plan de medidas, detección de ataques en la red de control y la TI de oficina, proceso de notificación, documentación de auditoría y acompañamiento del organismo auditor |
| NIS2 | Gestión de riesgos, seguridad de la cadena de suministro, registro, notificación escalonada de incidentes de seguridad significativos, así como formación y responsabilidad de la dirección para las entidades de los sectores de agua potable y saneamiento | Clasificación y registro, registro de riesgos, proceso de notificación con plantillas, contratos con proveedores con derechos de auditoría, formación de la dirección |
| B3S Wasser/Abwasser | Estándar de seguridad sectorial de DVGW y DWA, reconocido como idóneo por el BSI, con medidas para sistemas de control, telecontrol, redes, organización y gestión de emergencias | Análisis de deficiencias conforme al B3S, plan de medidas priorizado, implementación de las medidas técnicas y documentación como base de la evidencia conforme a la Ley del BSI |
| BSI IT-Grundschutz | Gestión de la seguridad de la información según las normas BSI 200-1 a 200-3, determinación de las necesidades de protección e implementación de los módulos del compendio IT-Grundschutz, incluidos los módulos IND para TI industrial | Implantación del SGSI con análisis de la estructura y modelado, análisis de riesgos según la norma BSI 200-3, gestión de emergencias según la norma BSI 200-4, preparación de una certificación ISO 27001 basada en IT-Grundschutz |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta abarca la protección de los sistemas de control y el control de red con zonas según IEC 62443, el mantenimiento remoto seguro para estaciones de bombeo e instalaciones remotas, plataformas de datos de sensores para la detección de fugas y la calidad del agua, la previsión de la demanda y la detección de anomalías con machine learning, sistemas de clientes y facturación conforme al RGPD, así como el cumplimiento de KRITIS y NIS2 con el B3S Wasser/Abwasser. Cada ámbito se puede contratar de forma individual o como paquete completo, con operación en centros de datos alemanes.
Por lo general, no. Los firewalls, las pasarelas de seguridad, los diodos de datos y el mantenimiento remoto supervisado se pueden colocar delante de los controladores existentes sin modificar su programación ni la operación de la planta. Una sustitución solo se planifica donde los componentes ya no permiten una conexión segura, y entonces en el marco de renovaciones que de todos modos están previstas y fuera de las fases críticas de operación.
NIS2 incluye el agua potable y el saneamiento entre los sectores de alta criticidad y vincula las obligaciones al sector y al tamaño de la empresa, de modo que también pueden quedar sujetas las empresas por debajo de los umbrales de KRITIS. Si una empresa está afectada, y en qué categoría, depende además de su forma jurídica, y lo comprobamos junto con usted. Trabajamos con operadores de infraestructuras críticas y sectores regulados. En todo caso, las medidas se orientan al riesgo de la instalación.
El B3S Wasser/Abwasser describe qué medidas técnicas y organizativas necesitan las plantas potabilizadoras, las depuradoras y las redes conforme al estado de la técnica, desde la segmentación de los sistemas de control hasta la gestión de emergencias. Los operadores de instalaciones críticas pueden usarlo como base para su evidencia conforme a la Ley del BSI. Realizamos el análisis de deficiencias, implementamos las medidas que faltan y preparamos la documentación de forma que el organismo auditor pueda seguir cada medida.
Utilizamos los modelos de forma que envían recomendaciones y alertas a la sala de control, y el personal de operación decide. Si un modelo asume una función de seguridad en el abastecimiento de agua, se considera un sistema de alto riesgo según la EU AI Act y necesita gestión de riesgos, documentación, registro y supervisión humana. Preparamos esta documentación desde el principio, y los modelos se ejecutan fuera de la red de control con flujo de datos unidireccional.
Los datos de consumo asignados a un hogar se consideran datos personales conforme al RGPD. Para la facturación, aclaramos con usted la base jurídica derivada del contrato, el estatuto municipal o la obligación legal, fijamos plazos de supresión y respetamos las normas regionales sobre contadores de agua por radio, algunas de las cuales prevén un derecho de oposición. Para los análisis de red y las previsiones, la plataforma y los modelos solo reciben datos seudonimizados o agregados, y todos los datos permanecen en centros de datos alemanes.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad: Arquitectura objetivo, modelo de zonas, evidencias. Ingeniero de seguridad OT: Segmentación, monitorización de OT, mantenimiento remoto según IEC 62443. Ingeniero de integración: Conexión de telecontrol, PKI y HSM, interfaces con la facturación. Data engineer: Plataforma de datos de sensores, modelos de previsión y anomalías. Consultor de cumplimiento normativo: B3S Wasser/Abwasser, KRITIS, NIS2, RGPD. Dirección de proyecto: Hitos, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Instalaciones, redes, accesos remotos, fuentes de datos y deficiencias regulatorias Lista de medidas priorizada, inventario de instalaciones y accesos, análisis de deficiencias respecto al B3S Wasser/Abwasser, KRITIS y NIS2
Proyecto: Un proyecto claramente delimitado, como un modelo de zonas, una solución de mantenimiento remoto o una plataforma de datos de sensores, con un resultado definido, hitos y aceptación. Refuerzo de equipo: Ingenieros de seguridad OT, ingenieros de integración o data engineers trabajan en sus equipos, con sus herramientas y conforme a sus reglas de operación para la sala de control. Servicio gestionado: OTOKO® opera la monitorización de OT, la plataforma de mantenimiento remoto, la PKI o la plataforma de datos de sensores con niveles de servicio acordados, informes y las cláusulas contractuales que KRITIS y NIS2 exigen a los proveedores de servicios.
Monitorización, auditorías, transferencia de conocimiento Monitorización, renovación de certificados, acompañamiento de auditorías, traspaso gradual
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Sector del agua
Revisemos juntos lo bien protegidos que están hoy sus sistemas de control y sus emplazamientos remotos.
Concertar una primera reunión