Menú

Contactar
Logo
Prensa

Sectores / Sector energético

Redes seguras. Suministro sólido.

Proteger los sistemas de control de red e integrar de forma segura las pasarelas de contadores inteligentes.

Consultoría. Integración. Operación.

Aerogenerador frente a terrenos agrícolas, imagen simbólica

Pensado para las personas de su sector.

  • Gestores de redes de distribución y transporte
  • Empresas municipales de energía y operadores de puntos de medición
  • Generadores y comercializadores directos
  • Gestores de redes de gas y de calefacción urbana

Sus prioridades

Entender las tareas. Diseñar soluciones.

Protegemos los sistemas de control de red, las instalaciones de generación y los sistemas de medición inteligente con una arquitectura de seguridad según IEC 62443, módulos de seguridad de hardware y PKI para pasarelas de contadores inteligentes, así como con interfaces controladas entre la sala de control y la TI corporativa.

01

Sistemas de control de red e instalaciones según IEC 62443

Modelo de zonas con evaluación de riesgos y nivel de seguridad por zona

Más información
02

Evidencias KRITIS, SGSI según ISO 27019 y detección de ataques

Documentación del SGSI con análisis de riesgos y plan de medidas

Más información
03

Previsión de la demanda y la generación con plataformas de datos

Plataforma de datos conectada al sistema de control, los sistemas de medición y los datos meteorológicos

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Sistemas de control de red e instalaciones según IEC 62443IEC 62443 · IEC 62351 · IEC 60870-5-104

Nuestro enfoque

Los sistemas de control y el telecontrol se construyeron para redes aisladas y hoy están conectados con la TI de oficina, proveedores de servicios e instalaciones descentralizadas. Registramos instalaciones y conexiones, dividimos el centro de control, las subestaciones y la TI corporativa en zonas según IEC 62443-3-2, y definimos para cada zona un nivel de seguridad y los conductos permitidos. El endurecimiento, la segmentación y la protección de los protocolos según IEC 62351 los implementamos en ventanas de mantenimiento, sin tocar la configuración verificada de la instalación. La detección de ataques lee también IEC 60870-5-104 e IEC 61850, para distinguir un error de manejo de un ataque en los sistemas de control.

Alcance del servicio en detalle
  • Inventario de activos de los sistemas de control y modelo de zonas según IEC 62443-3-2, con nivel de seguridad y evaluación de riesgos por zona
  • Segmentación entre la red de proceso, el centro de control y la TI corporativa, con conductos, DMZ y firewall industrial
  • Endurecimiento del sistema de control, el HMI, los equipos de telecontrol y las estaciones de ingeniería según IEC 62443-3-3 y el compendio de seguridad ICS del BSI
  • Protección de IEC 60870-5-104 e IEC 61850 según IEC 62351, con TLS, certificados y acceso basado en roles
  • Detección de ataques para protocolos de los sistemas de control con monitorización pasiva de la red, conectada al SIEM y al proceso de notificación

Un gestor de la red de distribución separa el centro de control, las subestaciones y la TI de oficina en zonas según IEC 62443; las conexiones de telecontrol pasan por conductos protegidos, y la detección de ataques lee también los protocolos de los sistemas de control.

Lo que obtiene

  • Modelo de zonas con evaluación de riesgos y nivel de seguridad por zona
  • Sistemas de control segmentados y endurecidos, con evidencia de la prueba
  • Manual de operación para parches y cambios en la ventana de mantenimiento
Hablar sobre este tema
02PKI de pasarelas de contadores inteligentes y HSM según BSI TR-03109BSI TR-03109 · PKI de medición inteligente · Utimaco u.trust GP HSM Se-Series

Nuestro enfoque

Los sistemas de medición inteligente se comunican solo por TLS, con certificados de la PKI de medición inteligente, cuya estructura define la directriz técnica BSI TR-03109. Planificamos CA subordinadas para la administración de pasarelas y los participantes del mercado, elegimos con independencia del fabricante entre Utimaco u.trust GP HSM, Thales Luna 7 y Entrust nShield 5c, y realizamos ceremonias de claves con roles, quórums y actas. Los certificados para pasarelas, cajas de control y el canal CLS según el artículo 14a de la EnWG reciben un ciclo de vida con renovación, revocación y monitorización. Las evidencias para la certificación del SGSI del administrador de la pasarela se generan en el mismo proyecto.

Alcance del servicio en detalle
  • Arquitectura de PKI con CA subordinada según BSI TR-03109-4, perfiles de certificado y registro bajo la raíz de la PKI de medición inteligente
  • Selección e integración del HSM para las claves de la CA subordinada, ceremonias de claves con roles, quórums, testigos y plantillas de acta
  • Conexión de la administración de pasarelas y de los participantes externos del mercado por TLS con certificados de la PKI
  • Ciclo de vida de los certificados con renovación, revocación y monitorización para pasarelas, cajas de control y el canal CLS según el artículo 14a de la EnWG
  • Evidencias para la certificación del SGSI del administrador de la pasarela según ISO 27001 y BSI TR-03109-6

Un operador de puntos de medición traslada a su propia organización la CA subordinada para pasarelas de contadores inteligentes que antes gestionaba un proveedor de servicios; las claves se generan en una ceremonia registrada dentro del HSM, y la administración de pasarelas y los participantes del mercado reciben certificados de la PKI propia.

Lo que obtiene

  • Concepto de PKI con perfiles de certificado según BSI TR-03109-4
  • CA subordinada protegida por HSM con ceremonias de claves registradas
  • Manual de operación para el ciclo de vida de los certificados y la revocación
Hablar sobre este tema
03Evidencias KRITIS, SGSI según ISO 27019 y detección de ataquesISO 27019 · Catálogo de seguridad TI según el artículo 11 de la EnWG · Microsoft Sentinel

Nuestro enfoque

Los gestores de red necesitan un SGSI certificado según el catálogo de seguridad TI conforme al artículo 11 de la EnWG, y los operadores KRITIS necesitan además sistemas de detección de ataques y evidencias periódicas ante el BSI. NIS2 amplía el registro, la gestión de riesgos y las obligaciones de notificación a más empresas energéticas. Construimos el SGSI según ISO 27001 con los complementos de la ISO 27019 para el control de procesos, o ampliamos su alcance al control de la red. La detección de ataques la configuramos siguiendo la guía de orientación del BSI, con registro, detección y respuesta para la TI y los sistemas de control. Los procesos de notificación al BSI y a la Agencia Federal de Redes (Bundesnetzagentur) se ensayan con plantillas y plazos antes de la auditoría.

Alcance del servicio en detalle
  • Análisis de brechas frente al catálogo de seguridad TI según el artículo 11 de la EnWG, ISO 27001 e ISO 27019, con el control de la red dentro del alcance
  • Implantación o ampliación del SGSI con plan de estructura de la red, análisis de riesgos, plan de medidas y preparación de la certificación
  • Sistema de detección de ataques según la guía de orientación del BSI, con registro, detección y respuesta para la TI y los sistemas de control
  • Procesos de notificación para el BSI y la Agencia Federal de Redes (Bundesnetzagentur) con las fases y plazos de la Ley del BSI y NIS2, con ejercicios documentados
  • Documentación de auditoría con el grado de implantación de la detección de ataques y acompañamiento en la auditoría KRITIS

Una empresa municipal de energía integra la TI y los sistemas de control en un único SGSI según ISO 27019 y acredita el grado de implantación de la detección de ataques antes de la próxima auditoría KRITIS.

Lo que obtiene

  • Documentación del SGSI con análisis de riesgos y plan de medidas
  • Detección de ataques en operación con evidencia del grado de implantación
  • Proceso de notificación con plantillas y acta de los ejercicios
Hablar sobre este tema
04Mantenimiento remoto y conexión de instalaciones descentralizadasIEC 60870-5-104 · IEC 61850 · OPC UA

Nuestro enfoque

Las plantas fotovoltaicas, los parques eólicos, el almacenamiento y las plantas de cogeneración entregan valores de medición y reciben órdenes de control, a menudo a través de redes públicas y componentes de muchos fabricantes. Conectamos estas instalaciones mediante IEC 60870-5-104, IEC 61850, Modbus TCP y OPC UA al sistema de control, a los comercializadores directos y al Redispatch 2.0, con diodos de datos y pasarelas de protocolo en los conductos entre zonas. El mantenimiento remoto de fabricantes y proveedores de servicios pasa por un acceso central con servidor de salto, inicio de sesión multifactor, autorización limitada en el tiempo y grabación de la sesión. Los dispositivos edge en subestaciones y parques reciben sistemas operativos endurecidos, certificados y actualizaciones remotas con firmware firmado.

Alcance del servicio en detalle
  • Catálogo de interfaces para instalaciones de generación, almacenamiento y cajas de control con IEC 60870-5-104, IEC 61850, Modbus TCP y OPC UA
  • Acceso de mantenimiento remoto con servidor de salto, inicio de sesión multifactor, grabación de la sesión y autorizaciones limitadas en el tiempo por proveedor
  • Diodos de datos y pasarelas de protocolo para los conductos entre la red de proceso, el centro de control y la TI corporativa, con OPSWAT MetaDefender NetWall
  • Dispositivos edge en subestaciones y parques con sistema operativo endurecido, certificados y actualización remota firmada
  • Conexión al sistema de control, los comercializadores directos y el Redispatch 2.0, con prueba y registro por interfaz

Un operador de parques eólicos sustituye los accesos de fabricante por módem por un acceso central de mantenimiento remoto con servidor de salto; cada sesión está asignada a un proveedor de servicios, limitada en el tiempo y grabada.

Lo que obtiene

  • Catálogo de interfaces con contratos de datos por instalación
  • Concepto de mantenimiento remoto con roles, autorizaciones y registro de sesiones
  • Conductos probados con diodos de datos y pasarelas de protocolo
Hablar sobre este tema
05Previsión de la demanda y la generación con plataformas de datosApache Kafka · Apache Spark · TimescaleDB

Nuestro enfoque

La inyección de energía fotovoltaica y eólica, las bombas de calor y la infraestructura de carga dificultan la planificación de la demanda y la generación, y las desviaciones cuestan energía de balance y redispatch. Construimos plataformas de datos que reúnen el histórico del sistema de control, los valores de medición de las pasarelas de contadores inteligentes, los datos meteorológicos del Servicio Meteorológico Alemán y los datos de mercado, y entrenamos con ellos modelos de previsión con bandas de incertidumbre por zona de red y centro de transformación. Los modelos funcionan fuera de los sistemas de control, y sus previsiones llegan a la operación de la red, la gestión de grupos de balance y el mercado como propuesta. El control de versiones, la monitorización de la calidad de la previsión, el reentrenamiento y la clasificación según la EU AI Act forman parte de la operación.

Alcance del servicio en detalle
  • Plataforma de datos conectada al histórico del sistema de control, la administración de pasarelas, los datos meteorológicos del Servicio Meteorológico Alemán y los datos de mercado
  • Modelos de previsión para la demanda, la fotovoltaica y la eólica, con bandas de incertidumbre para el grupo de balance, el redispatch y el mercado
  • Estimación del estado de la red y previsión de congestión por zona de red, a partir de valores medidos y previsiones para la operación de la red
  • Operación de los modelos con control de versiones, monitorización de la calidad de la previsión, reentrenamiento y clasificación según la EU AI Act
  • Concepto de protección de datos para los valores medidos por las pasarelas de contadores inteligentes, con seudonimización según el RGPD y la Messstellenbetriebsgesetz

Un gestor de la red de distribución prevé la inyección fotovoltaica por centro de transformación a partir de datos meteorológicos y de medición; la operación de la red ve la congestión con un día de antelación en lugar de durante la avería.

Lo que obtiene

  • Plataforma de datos conectada al sistema de control, los sistemas de medición y los datos meteorológicos
  • Modelos de previsión versionados con informe de calidad y ficha del modelo
  • Manual de operación para la operación de los modelos y el reentrenamiento
Hablar sobre este tema
06Preparación poscuántica para instalaciones de larga vida útilML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS y XMSS

Nuestro enfoque

Los ordenadores cuánticos suficientemente potentes romperán RSA y las curvas elípticas en las que hoy se basan las conexiones de telecontrol, las firmas de firmware y la PKI de medición inteligente, y los equipos de telecontrol, las pasarelas y la tecnología de las subestaciones permanecen en servicio mucho más tiempo que la TI de oficina. Inventariamos los métodos criptográficos, las claves y los certificados de los sistemas de control, la PKI y las instalaciones, los evaluamos según la vida útil de los dispositivos y planificamos por etapas el cambio a ML-KEM y ML-DSA. Las firmas de firmware pasan primero a métodos basados en hash como LMS y XMSS, y el firmware del HSM y la PKI siguen con certificados híbridos conforme a BSI TR-02102. La hoja de ruta vincula cada paso a los ciclos de despliegue y renovación en la red.

Alcance del servicio en detalle
  • Inventario de la criptografía en los sistemas de control, las conexiones de telecontrol, la PKI de medición inteligente, las firmas de firmware y los puntos finales TLS, con evaluación según la vida útil
  • Revisión de los HSM y del software de PKI para ML-KEM, ML-DSA y firmas basadas en hash según LMS y XMSS para el firmware
  • Agilidad criptográfica en la gestión de certificados y en las pasarelas de protocolo, para poder cambiar de método sin sustituir los dispositivos de campo
  • Certificados híbridos y plan de migración para la CA raíz y la CA subordinada conforme a BSI TR-02102
  • Hoja de ruta por etapas, vinculada a los ciclos de despliegue de pasarelas, cajas de control y equipos de telecontrol

Un gestor de redes de gas inventaría la criptografía de su telecontrol y su PKI; las firmas de firmware pasan primero a métodos basados en hash, y la CA subordinada sigue con certificados híbridos en el próximo cambio de dispositivo.

Lo que obtiene

  • Inventario criptográfico con evaluación de riesgos según la vida útil de las instalaciones
  • Hoja de ruta de migración para la PKI, el HSM y los dispositivos de campo
  • Concepto de agilidad criptográfica para la gestión de certificados y las pasarelas
Hablar sobre este tema
Trabajo técnico en una instalación fotovoltaica, imagen simbólica
Sector energético

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Sector energético

Modelo de zonas en un gestor de la red de distribución

Centro de control, subestaciones y TI de oficina en una sola red, reglas de firewall de la puesta en marcha, fecha de auditoría KRITIS anunciada.

Solución

Inventario de activos, zonas y conductos según IEC 62443-3-2, endurecimiento en ventanas de mantenimiento, detección de ataques con protocolos de los sistemas de control en el SIEM.

Zonas separadas en operación, detección de ataques con grado de implantación acreditado, documentación de auditoría lista antes de la fecha.

Hablar sobre este tema

02 / Sector energético

CA subordinada en un operador de puntos de medición

El despliegue de contadores inteligentes está en marcha, los certificados llegan de un proveedor sin visibilidad, y las claves de la propia CA subordinada deben pasar a la organización.

Solución

Concepto de PKI según BSI TR-03109-4, selección del HSM, ceremonia de claves registrada, conexión de la administración de pasarelas y los participantes del mercado.

CA subordinada propia con claves protegidas por HSM, ciclo de vida de los certificados en el manual de operación, evidencias para la certificación del SGSI.

Hablar sobre este tema

03 / Sector energético

Previsión de inyección en una empresa municipal de energía

La inyección fotovoltaica supera las previsiones de las hojas de cálculo, aumentan la energía de balance y el esfuerzo de redispatch, y los valores medidos quedan sin usar en el sistema de control.

Solución

Plataforma de datos con histórico del sistema de control, valores medidos y datos meteorológicos, modelos de previsión por centro de transformación con bandas de incertidumbre, operación de los modelos con informe de calidad.

Previsiones con banda de incertidumbre para la operación de la red y el grupo de balance, congestión visible con un día de antelación, modelos con estado de versión y evidencia.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Instalaciones, redes, interfaces y obligaciones de KRITIS, NIS2 y el catálogo de seguridad TI

    Inventario de activos, inventario criptográfico, análisis de brechas, lista de medidas priorizada según el impacto en el suministro
  2. 02

    Concepto

    Modelo de zonas, arquitectura de PKI, detección de ataques, modelo de operación

    Modelo de zonas, concepto de PKI y HSM, concepto de detección, modelo de operación, concepto de auditoría
  3. 03

    Implementación

    Segmentación, PKI, accesos remotos y plataforma de datos en ventanas de mantenimiento

    Zonas separadas, CA subordinada con ceremonia registrada, interfaces probadas, documentación, aprobación por etapa
  4. 04

    Operación

    Monitorización, certificados, auditorías, transferencia de conocimiento

    Detección de ataques en operación ordinaria, renovación de certificados, acompañamiento en auditorías, traspaso progresivo

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué es la ciberseguridad para el sector energético?

Seis ámbitos de actuación, desde los sistemas de control según IEC 62443 hasta la criptografía poscuántica para instalaciones de larga vida útil, planificados, integrados y operados por OTOKO®. Cada medida se puede acreditar ante el BSI, la Agencia Federal de Redes (Bundesnetzagentur) y los auditores. Toda la solución funciona en centros de datos alemanes.

La ciberseguridad para el sector energético protege los sistemas de control, las instalaciones de generación y los sistemas de medición frente a fallos y ataques, y acredita cada medida ante el BSI y la Agencia Federal de Redes (Bundesnetzagentur). OTOKO® cubre para ello seis ámbitos de actuación: sistemas de control de red e instalaciones según IEC 62443, PKI y HSM para pasarelas de contadores inteligentes según BSI TR-03109, evidencias KRITIS con un SGSI según ISO 27019, mantenimiento remoto y conexión de instalaciones descentralizadas, previsión de la demanda y la generación con plataformas de datos, y preparación poscuántica para instalaciones de larga vida útil. Las claves y los certificados residen en módulos de seguridad de hardware, HSM para abreviar.

La diferencia con un simple proyecto de consultoría está en la operación y en las evidencias. Cada zona, cada conexión de telecontrol y cada certificado recibe documentación, un estado de versión y los documentos que exigen la auditoría KRITIS y el catálogo de seguridad TI de la Agencia Federal de Redes (Bundesnetzagentur). La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso las claves de la PKI de contadores inteligentes y del telecontrol residen en dispositivos certificados y no en software.

Por qué OTOKO® para el sector energético

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Planificamos y operamos en dispositivos certificados la CA subordinada de la PKI de contadores inteligentes, los certificados de telecontrol y las firmas de firmware, tal como exige BSI TR-03109.

  • Centros de datos alemanes

    Toda la solución funciona en centros de datos alemanes. Esto vale para la PKI, la detección de ataques y la plataforma de datos para previsiones.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas del BSI, la Agencia Federal de Redes (Bundesnetzagentur), los auditores y la seguridad de la información en el suministro energético.

  • Un equipo hasta la operación

    Un mismo equipo le acompaña desde la consultoría hasta la operación. Arquitectos de seguridad OT, especialistas en criptografía y data engineers permanecen en el proyecto, sin traspaso a terceros.

Condiciones marco y detalles

La mayoría de los proveedores energéticos no fracasan por falta de tecnología, sino por sistemas de control heredados, lagunas de evidencias y plazos de KRITIS y NIS2.

Sistemas de control sin zonas

El sistema de control, el telecontrol y la TI de oficina comparten una red, las estaciones de ingeniería llegan a cualquier controlador y las reglas del firewall datan de la puesta en marcha.

Certificados sin gestión

Los certificados de las pasarelas, los equipos de telecontrol y las cajas de control están en hojas de cálculo, las claves de la CA subordinada en software, y una caducidad solo se nota cuando ocurre una avería.

Detección de ataques sin sistemas de control

El SIEM recopila eventos de la TI de oficina, pero no los protocolos de los sistemas de control IEC 60870-5-104 e IEC 61850, y la notificación al BSI depende de una sola persona.

Mantenimiento remoto sin registro

Los fabricantes y proveedores de servicios acceden a las instalaciones con sus propios módems y accesos VPN, sin autorización, franja horaria ni grabación de la sesión.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosSu centro de control, su centro de datos, sus HSM y su CA subordinadaCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, región Alemania seleccionable
OperaciónSu equipo u OTOKO® como servicio gestionadoOTOKO®, con derechos de auditoría y evidencias para la auditoría KRITISCompartida, servicios de plataforma a cargo del proveedor
HerramientasSistema de control, monitorización OT, HSM y PKI propios, Kafka, KubernetesPKI alojada, HSM como servicio, plataforma de datos para previsionesServicios de HSM en la nube, servicios gestionados de datos y ML
Adecuado paraOperación de la red, telecontrol, CA subordinada de la PKI de contadores inteligentesOperadores KRITIS con necesidad de soberanía y evidencias de auditoríaPrevisiones, analítica, comunicación de mercado, picos de carga
CumplimientoControl total, evidencias de su SGSI según ISO 27019Encargo del tratamiento según el RGPD, contrato KRITIS, ubicación en AlemaniaEncargo del tratamiento, cláusulas contractuales tipo, sin órdenes de control desde la nube

Colaboración

Proyecto

Un proyecto claramente delimitado, como un modelo de zonas según IEC 62443, la creación de una CA subordinada o la preparación de la auditoría KRITIS, con resultado definido, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para preparación de auditorías, creación de PKI y proyectos de segmentación

Refuerzo de equipo

Arquitectos de seguridad OT, especialistas en criptografía o data engineers trabajan en sus equipos, con sus herramientas y sus procesos de aprobación, directamente en el centro de control si es necesario.

  • Incorporación a sus instalaciones, procesos y ventanas de mantenimiento
  • Escalable según el avance del proyecto
  • Adecuado para proveedores energéticos con equipo propio y falta de capacidad

Servicio gestionado

OTOKO® opera la detección de ataques, la PKI y el HSM, o la plataforma de datos, con niveles de servicio acordados, informes periódicos y las evidencias que exigen los auditores KRITIS y la Agencia Federal de Redes (Bundesnetzagentur).

  • Monitorización, renovación de certificados, actualizaciones y soporte
  • Derechos de auditoría, indicadores de servicio y canales de notificación en el contrato
  • Adecuado para proveedores energéticos sin equipo propio de operación para seguridad OT o PKI

Cinco normativas que vinculan a gestores de red, generadores y operadores de puntos de medición, con sus requisitos y lo que OTOKO® aporta para cumplirlos.

Normas y evidencias
RequisitoExigeOTOKO® aporta
IT-Sicherheitsgesetz 2.0 y KRITISEstado de la técnica para instalaciones por encima de los umbrales del Reglamento KRITIS, sistemas de detección de ataques, evidencia periódica ante el BSI, notificación de incidencias importantesClasificación de las instalaciones, detección de ataques para la TI y los sistemas de control según la guía del BSI, documentación de auditoría con grado de implantación, proceso de notificación con plantillas
NIS2Registro, medidas de gestión de riesgos para la cadena de suministro, la criptografía y el acceso, notificación por fases con alerta temprana, notificación e informe final, responsabilidad de la direcciónAnálisis de brechas de las medidas, concepto de criptografía y acceso, proceso de notificación con plazos y ejercicios, evidencia de formación para la dirección
ISO 27019 y catálogo de seguridad TISGSI según ISO 27001 con los complementos de la ISO 27019 para el control de procesos, control de la red dentro del alcance según el artículo 11 de la EnWG, certificación y persona de contacto para la seguridad TIImplantación o ampliación del SGSI con plan de estructura de la red, análisis de riesgos y plan de medidas, preparación de la certificación y acompañamiento en la auditoría
IEC 62443Zonas y conductos con niveles de seguridad, requisitos de sistema para los sistemas de control, endurecimiento de los componentes, procesos de parcheo y cambio para los sistemas de automatizaciónModelo de zonas con evaluación de riesgos, segmentación y endurecimiento, evidencia de prueba por zona, manual de operación para parches en la ventana de mantenimiento
BSI TR-03109Pasarelas de contadores inteligentes certificadas según el perfil de protección, PKI de medición inteligente con CA subordinadas, TLS con certificados de la PKI, requisitos para el administrador de la pasarela y su SGSIConcepto de PKI y CA subordinada con HSM, perfiles de certificado y ciclo de vida, conexión de la administración de pasarelas y los participantes del mercado, evidencias del SGSI

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué servicios ofrece OTOKO® para el sector energético?

La oferta incluye el modelo de zonas y el endurecimiento de los sistemas de control según IEC 62443, la PKI y el HSM para pasarelas de contadores inteligentes según BSI TR-03109, las evidencias KRITIS con un SGSI según ISO 27019 y la detección de ataques, el mantenimiento remoto y la conexión de instalaciones descentralizadas, las previsiones de demanda y generación, y la preparación poscuántica. Cada ámbito de actuación se puede contratar por separado o como paquete completo, con operación en centros de datos alemanes.

¿Nuestra empresa municipal de energía cuenta como operador KRITIS o entra dentro de NIS2?

Si una instalación se considera crítica lo deciden los umbrales del Reglamento KRITIS por categoría de instalación, por ejemplo para redes eléctricas, generación, suministro de gas y calefacción urbana. NIS2 abarca además a las empresas energéticas según su tamaño y sector, incluso por debajo de esos umbrales. Clasificamos sus instalaciones, derivamos las obligaciones con sus plazos y determinamos qué evidencias deben generarse primero.

¿Se puede añadir seguridad a los sistemas de control existentes sin modificar la instalación?

Sí, es el caso habitual. Los sistemas de control y los equipos de telecontrol más antiguos rara vez reciben actualizaciones, por eso los protegemos con zonas, firewalls industriales situados aguas arriba, diodos de datos, accesos remotos controlados y monitorización pasiva del tráfico de red. Estas medidas actúan sin tocar la configuración verificada de la instalación, y se introducen en ventanas de mantenimiento. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Allí, este planteamiento es el día a día.

¿Qué exige BSI TR-03109 al operador de una PKI de pasarelas de contadores inteligentes?

La directriz técnica establece que las pasarelas, la administración de pasarelas y los participantes del mercado se comunican solo por TLS con certificados de la PKI de medición inteligente. Quien opera una CA subordinada necesita un registro bajo la raíz del BSI, perfiles de certificado según TR-03109-4, un SGSI según ISO 27001 y claves generadas y custodiadas en un HSM. Entregamos el concepto de PKI, la integración del HSM, la ceremonia de claves y las evidencias para la certificación.

¿Cómo obtienen los modelos de previsión datos del sistema de control y de los sistemas de medición sin poner en riesgo los sistemas de control?

La plataforma de datos lee la red de proceso a través de un diodo de datos o una pasarela de protocolo, pero nunca escribe de vuelta. Los valores medidos por las pasarelas de contadores inteligentes llegan a la plataforma a través de la administración de pasarelas, seudonimizados según el RGPD y la Messstellenbetriebsgesetz. Los modelos funcionan fuera de los sistemas de control, y sus previsiones llegan a la operación de la red como propuesta, no como orden de control.

¿Cuándo deberían empezar los proveedores energéticos con la criptografía poscuántica?

Ahora, con el inventario. Las pasarelas de contadores inteligentes, los equipos de telecontrol y la tecnología de las subestaciones permanecen en servicio mucho más tiempo del previsto para la llegada de ordenadores cuánticos potentes, y sustituir dispositivos en la red necesita años de antelación. El inventario muestra qué firmas de firmware, certificados y conexiones se cambian primero, y la hoja de ruta vincula la migración a los ciclos de despliegue y renovación.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad OT: Modelo de zonas, endurecimiento, detección de ataques para los sistemas de control. Especialista en criptografía: PKI de contadores inteligentes, integración del HSM, hoja de ruta PQC. Desarrollador de integración: Interfaces con las instalaciones, accesos remotos, diodos de datos. Data engineer: Plataforma de datos, modelos de previsión, operación de los modelos. Consultor de cumplimiento normativo: KRITIS, NIS2, catálogo de seguridad TI, documentación de auditoría. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Instalaciones, redes, interfaces y obligaciones de KRITIS, NIS2 y el catálogo de seguridad TI Inventario de activos, inventario criptográfico, análisis de brechas, lista de medidas priorizada según el impacto en el suministro

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Un proyecto claramente delimitado, como un modelo de zonas según IEC 62443, la creación de una CA subordinada o la preparación de la auditoría KRITIS, con resultado definido, hitos y aceptación. Refuerzo de equipo: Arquitectos de seguridad OT, especialistas en criptografía o data engineers trabajan en sus equipos, con sus herramientas y sus procesos de aprobación, directamente en el centro de control si es necesario. Servicio gestionado: OTOKO® opera la detección de ataques, la PKI y el HSM, o la plataforma de datos, con niveles de servicio acordados, informes periódicos y las evidencias que exigen los auditores KRITIS y la Agencia Federal de Redes (Bundesnetzagentur).

¿Cómo se realiza el traspaso a la operación?

Monitorización, certificados, auditorías, transferencia de conocimiento Detección de ataques en operación ordinaria, renovación de certificados, acompañamiento en auditorías, traspaso progresivo

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Sector energético

Hablemos del próximo paso.

Revisemos juntos dónde son vulnerables hoy sus redes e instalaciones y qué medidas surten efecto primero.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.