Sistemas de control de red e instalaciones según IEC 62443
Modelo de zonas con evaluación de riesgos y nivel de seguridad por zona
Más informaciónSectores / Sector energético
Proteger los sistemas de control de red e integrar de forma segura las pasarelas de contadores inteligentes.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Protegemos los sistemas de control de red, las instalaciones de generación y los sistemas de medición inteligente con una arquitectura de seguridad según IEC 62443, módulos de seguridad de hardware y PKI para pasarelas de contadores inteligentes, así como con interfaces controladas entre la sala de control y la TI corporativa.
Modelo de zonas con evaluación de riesgos y nivel de seguridad por zona
Más informaciónDocumentación del SGSI con análisis de riesgos y plan de medidas
Más informaciónPlataforma de datos conectada al sistema de control, los sistemas de medición y los datos meteorológicos
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Los sistemas de control y el telecontrol se construyeron para redes aisladas y hoy están conectados con la TI de oficina, proveedores de servicios e instalaciones descentralizadas. Registramos instalaciones y conexiones, dividimos el centro de control, las subestaciones y la TI corporativa en zonas según IEC 62443-3-2, y definimos para cada zona un nivel de seguridad y los conductos permitidos. El endurecimiento, la segmentación y la protección de los protocolos según IEC 62351 los implementamos en ventanas de mantenimiento, sin tocar la configuración verificada de la instalación. La detección de ataques lee también IEC 60870-5-104 e IEC 61850, para distinguir un error de manejo de un ataque en los sistemas de control.
Un gestor de la red de distribución separa el centro de control, las subestaciones y la TI de oficina en zonas según IEC 62443; las conexiones de telecontrol pasan por conductos protegidos, y la detección de ataques lee también los protocolos de los sistemas de control.
Nuestro enfoque
Los sistemas de medición inteligente se comunican solo por TLS, con certificados de la PKI de medición inteligente, cuya estructura define la directriz técnica BSI TR-03109. Planificamos CA subordinadas para la administración de pasarelas y los participantes del mercado, elegimos con independencia del fabricante entre Utimaco u.trust GP HSM, Thales Luna 7 y Entrust nShield 5c, y realizamos ceremonias de claves con roles, quórums y actas. Los certificados para pasarelas, cajas de control y el canal CLS según el artículo 14a de la EnWG reciben un ciclo de vida con renovación, revocación y monitorización. Las evidencias para la certificación del SGSI del administrador de la pasarela se generan en el mismo proyecto.
Un operador de puntos de medición traslada a su propia organización la CA subordinada para pasarelas de contadores inteligentes que antes gestionaba un proveedor de servicios; las claves se generan en una ceremonia registrada dentro del HSM, y la administración de pasarelas y los participantes del mercado reciben certificados de la PKI propia.
Nuestro enfoque
Los gestores de red necesitan un SGSI certificado según el catálogo de seguridad TI conforme al artículo 11 de la EnWG, y los operadores KRITIS necesitan además sistemas de detección de ataques y evidencias periódicas ante el BSI. NIS2 amplía el registro, la gestión de riesgos y las obligaciones de notificación a más empresas energéticas. Construimos el SGSI según ISO 27001 con los complementos de la ISO 27019 para el control de procesos, o ampliamos su alcance al control de la red. La detección de ataques la configuramos siguiendo la guía de orientación del BSI, con registro, detección y respuesta para la TI y los sistemas de control. Los procesos de notificación al BSI y a la Agencia Federal de Redes (Bundesnetzagentur) se ensayan con plantillas y plazos antes de la auditoría.
Una empresa municipal de energía integra la TI y los sistemas de control en un único SGSI según ISO 27019 y acredita el grado de implantación de la detección de ataques antes de la próxima auditoría KRITIS.
Nuestro enfoque
Las plantas fotovoltaicas, los parques eólicos, el almacenamiento y las plantas de cogeneración entregan valores de medición y reciben órdenes de control, a menudo a través de redes públicas y componentes de muchos fabricantes. Conectamos estas instalaciones mediante IEC 60870-5-104, IEC 61850, Modbus TCP y OPC UA al sistema de control, a los comercializadores directos y al Redispatch 2.0, con diodos de datos y pasarelas de protocolo en los conductos entre zonas. El mantenimiento remoto de fabricantes y proveedores de servicios pasa por un acceso central con servidor de salto, inicio de sesión multifactor, autorización limitada en el tiempo y grabación de la sesión. Los dispositivos edge en subestaciones y parques reciben sistemas operativos endurecidos, certificados y actualizaciones remotas con firmware firmado.
Un operador de parques eólicos sustituye los accesos de fabricante por módem por un acceso central de mantenimiento remoto con servidor de salto; cada sesión está asignada a un proveedor de servicios, limitada en el tiempo y grabada.
Nuestro enfoque
La inyección de energía fotovoltaica y eólica, las bombas de calor y la infraestructura de carga dificultan la planificación de la demanda y la generación, y las desviaciones cuestan energía de balance y redispatch. Construimos plataformas de datos que reúnen el histórico del sistema de control, los valores de medición de las pasarelas de contadores inteligentes, los datos meteorológicos del Servicio Meteorológico Alemán y los datos de mercado, y entrenamos con ellos modelos de previsión con bandas de incertidumbre por zona de red y centro de transformación. Los modelos funcionan fuera de los sistemas de control, y sus previsiones llegan a la operación de la red, la gestión de grupos de balance y el mercado como propuesta. El control de versiones, la monitorización de la calidad de la previsión, el reentrenamiento y la clasificación según la EU AI Act forman parte de la operación.
Un gestor de la red de distribución prevé la inyección fotovoltaica por centro de transformación a partir de datos meteorológicos y de medición; la operación de la red ve la congestión con un día de antelación en lugar de durante la avería.
Nuestro enfoque
Los ordenadores cuánticos suficientemente potentes romperán RSA y las curvas elípticas en las que hoy se basan las conexiones de telecontrol, las firmas de firmware y la PKI de medición inteligente, y los equipos de telecontrol, las pasarelas y la tecnología de las subestaciones permanecen en servicio mucho más tiempo que la TI de oficina. Inventariamos los métodos criptográficos, las claves y los certificados de los sistemas de control, la PKI y las instalaciones, los evaluamos según la vida útil de los dispositivos y planificamos por etapas el cambio a ML-KEM y ML-DSA. Las firmas de firmware pasan primero a métodos basados en hash como LMS y XMSS, y el firmware del HSM y la PKI siguen con certificados híbridos conforme a BSI TR-02102. La hoja de ruta vincula cada paso a los ciclos de despliegue y renovación en la red.
Un gestor de redes de gas inventaría la criptografía de su telecontrol y su PKI; las firmas de firmware pasan primero a métodos basados en hash, y la CA subordinada sigue con certificados híbridos en el próximo cambio de dispositivo.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Sector energético
Centro de control, subestaciones y TI de oficina en una sola red, reglas de firewall de la puesta en marcha, fecha de auditoría KRITIS anunciada.
Inventario de activos, zonas y conductos según IEC 62443-3-2, endurecimiento en ventanas de mantenimiento, detección de ataques con protocolos de los sistemas de control en el SIEM.
Zonas separadas en operación, detección de ataques con grado de implantación acreditado, documentación de auditoría lista antes de la fecha.
02 / Sector energético
El despliegue de contadores inteligentes está en marcha, los certificados llegan de un proveedor sin visibilidad, y las claves de la propia CA subordinada deben pasar a la organización.
Concepto de PKI según BSI TR-03109-4, selección del HSM, ceremonia de claves registrada, conexión de la administración de pasarelas y los participantes del mercado.
CA subordinada propia con claves protegidas por HSM, ciclo de vida de los certificados en el manual de operación, evidencias para la certificación del SGSI.
03 / Sector energético
La inyección fotovoltaica supera las previsiones de las hojas de cálculo, aumentan la energía de balance y el esfuerzo de redispatch, y los valores medidos quedan sin usar en el sistema de control.
Plataforma de datos con histórico del sistema de control, valores medidos y datos meteorológicos, modelos de previsión por centro de transformación con bandas de incertidumbre, operación de los modelos con informe de calidad.
Previsiones con banda de incertidumbre para la operación de la red y el grupo de balance, congestión visible con un día de antelación, modelos con estado de versión y evidencia.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Instalaciones, redes, interfaces y obligaciones de KRITIS, NIS2 y el catálogo de seguridad TI
Modelo de zonas, arquitectura de PKI, detección de ataques, modelo de operación
Segmentación, PKI, accesos remotos y plataforma de datos en ventanas de mantenimiento
Monitorización, certificados, auditorías, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde los sistemas de control según IEC 62443 hasta la criptografía poscuántica para instalaciones de larga vida útil, planificados, integrados y operados por OTOKO®. Cada medida se puede acreditar ante el BSI, la Agencia Federal de Redes (Bundesnetzagentur) y los auditores. Toda la solución funciona en centros de datos alemanes.
La ciberseguridad para el sector energético protege los sistemas de control, las instalaciones de generación y los sistemas de medición frente a fallos y ataques, y acredita cada medida ante el BSI y la Agencia Federal de Redes (Bundesnetzagentur). OTOKO® cubre para ello seis ámbitos de actuación: sistemas de control de red e instalaciones según IEC 62443, PKI y HSM para pasarelas de contadores inteligentes según BSI TR-03109, evidencias KRITIS con un SGSI según ISO 27019, mantenimiento remoto y conexión de instalaciones descentralizadas, previsión de la demanda y la generación con plataformas de datos, y preparación poscuántica para instalaciones de larga vida útil. Las claves y los certificados residen en módulos de seguridad de hardware, HSM para abreviar.
La diferencia con un simple proyecto de consultoría está en la operación y en las evidencias. Cada zona, cada conexión de telecontrol y cada certificado recibe documentación, un estado de versión y los documentos que exigen la auditoría KRITIS y el catálogo de seguridad TI de la Agencia Federal de Redes (Bundesnetzagentur). La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso las claves de la PKI de contadores inteligentes y del telecontrol residen en dispositivos certificados y no en software.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Planificamos y operamos en dispositivos certificados la CA subordinada de la PKI de contadores inteligentes, los certificados de telecontrol y las firmas de firmware, tal como exige BSI TR-03109.
Toda la solución funciona en centros de datos alemanes. Esto vale para la PKI, la detección de ataques y la plataforma de datos para previsiones.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas del BSI, la Agencia Federal de Redes (Bundesnetzagentur), los auditores y la seguridad de la información en el suministro energético.
Un mismo equipo le acompaña desde la consultoría hasta la operación. Arquitectos de seguridad OT, especialistas en criptografía y data engineers permanecen en el proyecto, sin traspaso a terceros.
La mayoría de los proveedores energéticos no fracasan por falta de tecnología, sino por sistemas de control heredados, lagunas de evidencias y plazos de KRITIS y NIS2.
01
El sistema de control, el telecontrol y la TI de oficina comparten una red, las estaciones de ingeniería llegan a cualquier controlador y las reglas del firewall datan de la puesta en marcha.
02
Los certificados de las pasarelas, los equipos de telecontrol y las cajas de control están en hojas de cálculo, las claves de la CA subordinada en software, y una caducidad solo se nota cuando ocurre una avería.
03
El SIEM recopila eventos de la TI de oficina, pero no los protocolos de los sistemas de control IEC 60870-5-104 e IEC 61850, y la notificación al BSI depende de una sola persona.
04
Los fabricantes y proveedores de servicios acceden a las instalaciones con sus propios módems y accesos VPN, sin autorización, franja horaria ni grabación de la sesión.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Su centro de control, su centro de datos, sus HSM y su CA subordinada | Centros de datos en Alemania, operados según ISO 27001 | Azure, AWS o Google Cloud, región Alemania seleccionable |
| Operación | Su equipo u OTOKO® como servicio gestionado | OTOKO®, con derechos de auditoría y evidencias para la auditoría KRITIS | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | Sistema de control, monitorización OT, HSM y PKI propios, Kafka, Kubernetes | PKI alojada, HSM como servicio, plataforma de datos para previsiones | Servicios de HSM en la nube, servicios gestionados de datos y ML |
| Adecuado para | Operación de la red, telecontrol, CA subordinada de la PKI de contadores inteligentes | Operadores KRITIS con necesidad de soberanía y evidencias de auditoría | Previsiones, analítica, comunicación de mercado, picos de carga |
| Cumplimiento | Control total, evidencias de su SGSI según ISO 27019 | Encargo del tratamiento según el RGPD, contrato KRITIS, ubicación en Alemania | Encargo del tratamiento, cláusulas contractuales tipo, sin órdenes de control desde la nube |
Colaboración
Proyecto
Un proyecto claramente delimitado, como un modelo de zonas según IEC 62443, la creación de una CA subordinada o la preparación de la auditoría KRITIS, con resultado definido, hitos y aceptación.
Refuerzo de equipo
Arquitectos de seguridad OT, especialistas en criptografía o data engineers trabajan en sus equipos, con sus herramientas y sus procesos de aprobación, directamente en el centro de control si es necesario.
Servicio gestionado
OTOKO® opera la detección de ataques, la PKI y el HSM, o la plataforma de datos, con niveles de servicio acordados, informes periódicos y las evidencias que exigen los auditores KRITIS y la Agencia Federal de Redes (Bundesnetzagentur).
Cinco normativas que vinculan a gestores de red, generadores y operadores de puntos de medición, con sus requisitos y lo que OTOKO® aporta para cumplirlos.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| IT-Sicherheitsgesetz 2.0 y KRITIS | Estado de la técnica para instalaciones por encima de los umbrales del Reglamento KRITIS, sistemas de detección de ataques, evidencia periódica ante el BSI, notificación de incidencias importantes | Clasificación de las instalaciones, detección de ataques para la TI y los sistemas de control según la guía del BSI, documentación de auditoría con grado de implantación, proceso de notificación con plantillas |
| NIS2 | Registro, medidas de gestión de riesgos para la cadena de suministro, la criptografía y el acceso, notificación por fases con alerta temprana, notificación e informe final, responsabilidad de la dirección | Análisis de brechas de las medidas, concepto de criptografía y acceso, proceso de notificación con plazos y ejercicios, evidencia de formación para la dirección |
| ISO 27019 y catálogo de seguridad TI | SGSI según ISO 27001 con los complementos de la ISO 27019 para el control de procesos, control de la red dentro del alcance según el artículo 11 de la EnWG, certificación y persona de contacto para la seguridad TI | Implantación o ampliación del SGSI con plan de estructura de la red, análisis de riesgos y plan de medidas, preparación de la certificación y acompañamiento en la auditoría |
| IEC 62443 | Zonas y conductos con niveles de seguridad, requisitos de sistema para los sistemas de control, endurecimiento de los componentes, procesos de parcheo y cambio para los sistemas de automatización | Modelo de zonas con evaluación de riesgos, segmentación y endurecimiento, evidencia de prueba por zona, manual de operación para parches en la ventana de mantenimiento |
| BSI TR-03109 | Pasarelas de contadores inteligentes certificadas según el perfil de protección, PKI de medición inteligente con CA subordinadas, TLS con certificados de la PKI, requisitos para el administrador de la pasarela y su SGSI | Concepto de PKI y CA subordinada con HSM, perfiles de certificado y ciclo de vida, conexión de la administración de pasarelas y los participantes del mercado, evidencias del SGSI |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta incluye el modelo de zonas y el endurecimiento de los sistemas de control según IEC 62443, la PKI y el HSM para pasarelas de contadores inteligentes según BSI TR-03109, las evidencias KRITIS con un SGSI según ISO 27019 y la detección de ataques, el mantenimiento remoto y la conexión de instalaciones descentralizadas, las previsiones de demanda y generación, y la preparación poscuántica. Cada ámbito de actuación se puede contratar por separado o como paquete completo, con operación en centros de datos alemanes.
Si una instalación se considera crítica lo deciden los umbrales del Reglamento KRITIS por categoría de instalación, por ejemplo para redes eléctricas, generación, suministro de gas y calefacción urbana. NIS2 abarca además a las empresas energéticas según su tamaño y sector, incluso por debajo de esos umbrales. Clasificamos sus instalaciones, derivamos las obligaciones con sus plazos y determinamos qué evidencias deben generarse primero.
Sí, es el caso habitual. Los sistemas de control y los equipos de telecontrol más antiguos rara vez reciben actualizaciones, por eso los protegemos con zonas, firewalls industriales situados aguas arriba, diodos de datos, accesos remotos controlados y monitorización pasiva del tráfico de red. Estas medidas actúan sin tocar la configuración verificada de la instalación, y se introducen en ventanas de mantenimiento. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Allí, este planteamiento es el día a día.
La directriz técnica establece que las pasarelas, la administración de pasarelas y los participantes del mercado se comunican solo por TLS con certificados de la PKI de medición inteligente. Quien opera una CA subordinada necesita un registro bajo la raíz del BSI, perfiles de certificado según TR-03109-4, un SGSI según ISO 27001 y claves generadas y custodiadas en un HSM. Entregamos el concepto de PKI, la integración del HSM, la ceremonia de claves y las evidencias para la certificación.
La plataforma de datos lee la red de proceso a través de un diodo de datos o una pasarela de protocolo, pero nunca escribe de vuelta. Los valores medidos por las pasarelas de contadores inteligentes llegan a la plataforma a través de la administración de pasarelas, seudonimizados según el RGPD y la Messstellenbetriebsgesetz. Los modelos funcionan fuera de los sistemas de control, y sus previsiones llegan a la operación de la red como propuesta, no como orden de control.
Ahora, con el inventario. Las pasarelas de contadores inteligentes, los equipos de telecontrol y la tecnología de las subestaciones permanecen en servicio mucho más tiempo del previsto para la llegada de ordenadores cuánticos potentes, y sustituir dispositivos en la red necesita años de antelación. El inventario muestra qué firmas de firmware, certificados y conexiones se cambian primero, y la hoja de ruta vincula la migración a los ciclos de despliegue y renovación.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad OT: Modelo de zonas, endurecimiento, detección de ataques para los sistemas de control. Especialista en criptografía: PKI de contadores inteligentes, integración del HSM, hoja de ruta PQC. Desarrollador de integración: Interfaces con las instalaciones, accesos remotos, diodos de datos. Data engineer: Plataforma de datos, modelos de previsión, operación de los modelos. Consultor de cumplimiento normativo: KRITIS, NIS2, catálogo de seguridad TI, documentación de auditoría. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Instalaciones, redes, interfaces y obligaciones de KRITIS, NIS2 y el catálogo de seguridad TI Inventario de activos, inventario criptográfico, análisis de brechas, lista de medidas priorizada según el impacto en el suministro
Proyecto: Un proyecto claramente delimitado, como un modelo de zonas según IEC 62443, la creación de una CA subordinada o la preparación de la auditoría KRITIS, con resultado definido, hitos y aceptación. Refuerzo de equipo: Arquitectos de seguridad OT, especialistas en criptografía o data engineers trabajan en sus equipos, con sus herramientas y sus procesos de aprobación, directamente en el centro de control si es necesario. Servicio gestionado: OTOKO® opera la detección de ataques, la PKI y el HSM, o la plataforma de datos, con niveles de servicio acordados, informes periódicos y las evidencias que exigen los auditores KRITIS y la Agencia Federal de Redes (Bundesnetzagentur).
Monitorización, certificados, auditorías, transferencia de conocimiento Detección de ataques en operación ordinaria, renovación de certificados, acompañamiento en auditorías, traspaso progresivo
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Sector energético
Revisemos juntos dónde son vulnerables hoy sus redes e instalaciones y qué medidas surten efecto primero.
Concertar una primera reunión