Arquitectura de zonas y detección de ataques para el I&C
Modelo de zonas y conductos con clasificación de todos los sistemas
Más informaciónSectores / Energía nuclear
Proteger instalaciones sensibles con arquitecturas de zonas seguras y criptografía por hardware.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Segmentamos las redes de la instalación según IEC 62443, protegemos los flujos de datos con diodos de datos y detectamos anomalías en los sistemas de instrumentación y control sin intervenir en los sistemas de protección.
Modelo de zonas y conductos con clasificación de todos los sistemas
Más informaciónCatálogo de interfaces con flujos de datos y zonas
Más informaciónPlataforma de datos conectada al historian y a los sensores de red
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Una arquitectura de zonas divide la instalación en áreas con necesidades de protección graduadas y regula cada conexión entre zonas mediante conductos definidos. Clasificamos los sistemas del I&C según los grados de seguridad de la IEC 62645 y los niveles de seguridad de la IEC 62443, separamos estrictamente el I&C de seguridad del I&C operativo y de la red de oficinas, y dejamos que los datos salgan solo a través de diodos de datos. Los soportes de datos se comprueban en esclusas antes de su uso, y sensores pasivos detectan anomalías en el tráfico de red sin enviar ni un paquete al I&C. El resultado cumple la obligación de detección de ataques según la Ley del BSI (BSIG) y las expectativas del OIEA sobre una arquitectura de protección graduada.
Un operador en desmantelamiento introduce esclusas para soportes de datos y diodos de datos; los proveedores de servicios de desmantelamiento reciben datos de la instalación desde una zona sin ninguna vía de regreso al I&C.
Nuestro enfoque
El software, el firmware y las configuraciones del I&C llegan a la instalación a través de fabricantes, proveedores de servicios y soportes de datos, y cada cambio debe ser verificable en cuanto a origen e integridad. Construimos una cadena de firma en la que los fabricantes firman su entrega, sus estaciones de ingeniería comprueban la firma antes de cargarla y sus propias aprobaciones se realizan con claves en módulos de seguridad de hardware. La misma PKI emite certificados para mantenimiento remoto, enlace entre emplazamientos y diodos de datos. Asesoramos con independencia del fabricante sobre Utimaco u.trust GP HSM, Thales Luna y Entrust nShield 5, y planificamos ceremonias de claves con roles, quórums y acta.
Una instalación de almacenamiento temporal exige actualizaciones firmadas de su proveedor del I&C; la esclusa comprueba la firma, y la aprobación para cargarlas se realiza con una clave del HSM del operador.
Nuestro enfoque
La gestión de la operación, el mantenimiento, la protección radiológica y los informes necesitan datos de la instalación, pero no pueden abrir una vía de retorno hacia el I&C. Integramos datos de proceso, gestión documental y ERP mediante interfaces que empiezan detrás del diodo de datos, están versionadas, tienen un responsable y registran cada acceso. El mantenimiento remoto de los fabricantes funciona mediante servidores de salto con autenticación multifactor, grabación de la sesión y aprobación por su personal en cada intervención, no mediante accesos permanentes que quedan abiertos tras la intervención.
Un operador conecta su sistema de mantenimiento y el historian de datos de proceso mediante un diodo de datos; el personal de mantenimiento ve las lecturas en la red de oficinas sin que exista ninguna conexión hacia el I&C.
Nuestro enfoque
La documentación del desmantelamiento, los datos de liberación, los datos de los bultos de residuos y los registros de operación deben permanecer completos, inalterados y legibles durante décadas, más tiempo que cualquier formato de archivo o procedimiento de firma. Construimos archivos que firman cada registro al entrar, le añaden un sello de tiempo cualificado y lo guardan cifrado, y que conservan el valor probatorio según BSI TR-03125 mediante la renovación de la firma. Las claves de firma están en el HSM, los formatos siguen PDF/A y XML con esquema documentado, y el acceso está basado en roles y registrado para la autoridad supervisora y los expertos técnicos.
Un operador en desmantelamiento traslada los datos de liberación y las actas del desmantelamiento a un archivo firmado; cada registro lleva sello de tiempo y firma, y la renovación de la firma está planificada como servicio.
Nuestro enfoque
Los datos de proceso, las alarmas del I&C, los datos de tráfico de red y el historial de mantenimiento están en sistemas separados y rara vez se analizan juntos. Detrás del diodo de datos construimos una plataforma de datos que reúne estas fuentes, y sobre ella entrenamos modelos que avisan pronto de desviaciones en el comportamiento de la instalación y en el tráfico de red. Los modelos dan indicaciones al personal de turno y al equipo de seguridad, pero no deciden nada por sí mismos, y cada análisis está versionado y documentado de forma trazable con ficha del modelo y origen de los datos.
Un operador analiza conjuntamente los datos de las bombas y el tráfico de red del I&C operativo; un modelo detecta un dispositivo que establece conexiones fuera de las ventanas de mantenimiento antes de que alguien note el incidente.
Nuestro enfoque
Los ordenadores cuánticos suficientemente potentes romperán RSA y las curvas elípticas, en las que hoy se basan las firmas de software, los certificados de mantenimiento remoto y las firmas de archivo. Para archivos que deben seguir siendo válidos durante décadas, esto no es un problema lejano, porque una firma que más adelante se puede falsificar pierde su valor probatorio. Inventariamos algoritmos, claves y certificados en el I&C, la PKI y el archivo, usamos para las firmas a largo plazo procedimientos basados en hash como XMSS y LMS, y planificamos el paso de la PKI a ML-DSA y certificados híbridos por etapas, ligado a los cambios de dispositivos y al procedimiento de modificación.
Un operador cambia las firmas de su archivo de desmantelamiento a XMSS y mantiene la PKI existente para el mantenimiento remoto hasta el próximo cambio de dispositivos, para el que ya hay certificados híbridos preparados.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Energía nuclear
Los proveedores de servicios de desmantelamiento necesitan datos de la instalación, las interconexiones de red han ido creciendo durante décadas, la autoridad supervisora pregunta por el concepto de protección de TI.
Inventario y clasificación según IEC 62645, zonas con diodos de datos y esclusas, mantenimiento remoto mediante servidor de salto con aprobación por intervención.
Concepto de protección documentado, accesos controlados para todos los proveedores de servicios, evidencias para la autoridad supervisora y los expertos técnicos.
02 / Energía nuclear
Las actualizaciones del I&C llegan en soportes de datos sin origen verificable, las aprobaciones se realizan mediante firma en papel.
Cadena de firma con firma del fabricante, comprobación en la esclusa, clave de aprobación en el HSM del operador, actas de ceremonia.
Cada actualización verificable en origen e integridad, aprobaciones trazables en el procedimiento de modificación, HSM en funcionamiento.
03 / Energía nuclear
Los registros de operación y los datos de medición están en sistemas de archivos sin firma, el archivo antiguo funciona con software sin soporte del fabricante.
Archivo firmado con servicio de sellado de tiempo, conservación del valor probatorio según BSI TR-03125, firmas basadas en hash, migración desde el archivo antiguo.
Valor probatorio durante décadas, renovación de firma como servicio, recuperación probada y documentada.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Sistemas del I&C, interconexiones de red, vías de soportes de datos, archivos y carencias de evidencias
Zonas, conductos, cadena de firma, archivo, modelo de operación
Medidas en ventanas de mantenimiento y en el procedimiento de modificación, etapa por etapa
Monitorización, renovación de firma, auditorías, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde la arquitectura de zonas del I&C hasta el archivo firmado a largo plazo para el desmantelamiento, planificados, implementados y operados por OTOKO®. Ninguna medida interviene en los sistemas de seguridad homologados, y todas son demostrables ante la autoridad supervisora y los expertos técnicos. Toda la solución funciona en centros de datos alemanes.
La ciberseguridad para la energía nuclear protege el I&C, los datos operativos y los accesos de las instalaciones nucleares frente a manipulaciones, sin afectar a la seguridad nuclear. Se aplica a instalaciones en desmantelamiento, almacenes temporales, reactores de investigación e instalaciones del ciclo del combustible, así como a centrales en operación a potencia, tanto en Alemania como en operadores en el extranjero. OTOKO® cubre para ello seis ámbitos de actuación: arquitectura de zonas y detección de ataques para el I&C, software firmado y PKI con módulos de seguridad de hardware, interfaces controladas y accesos remotos, archivos firmados a largo plazo para el desmantelamiento y la operación, plataforma de datos para datos operativos y de seguridad, y preparación poscuántica para firmas y archivos.
La diferencia con un proyecto de consultoría puro está en la separación y en la evidencia. Las medidas de protección se crean fuera del I&C de seguridad homologado, cada cambio pasa por su procedimiento de modificación y recibe un acta, una versión y los documentos que exigen la autoridad supervisora, los expertos técnicos y el BSI. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal; por eso las claves de firma para software, mantenimiento remoto y archivos están en dispositivos certificados, no en software.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Las claves de firma para el software del I&C, el mantenimiento remoto y los archivos están en nuestros módulos de seguridad de hardware certificados, con ceremonias documentadas en acta.
Toda la solución funciona en centros de datos alemanes, desde el HSM alojado y el servicio de sellado de tiempo hasta el archivo a largo plazo para el desmantelamiento.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Por eso conocemos lo que la autoridad reguladora nuclear, los expertos técnicos, el BSI y la seguridad de la información esperan de un concepto de protección y sus evidencias.
Arquitectos de seguridad, especialistas en criptografía y desarrolladores de integración siguen siendo los mismos interlocutores desde la consultoría, pasando por la implementación en ventanas de mantenimiento, hasta la operación.
La mayoría de los operadores no fracasan por falta de tecnología, sino por interconexiones de red heredadas, responsabilidades poco claras entre el I&C y la TI, y evidencias que solo existen en papel.
01
Durante décadas han surgido conexiones entre el I&C, la gestión de la operación y la red de oficinas que nadie ha documentado por completo y que eluden cualquier límite de zona.
02
Los fabricantes traen actualizaciones en memorias USB y portátiles, los accesos de mantenimiento remoto funcionan mediante acuerdos individuales y ningún registro muestra quién cambió qué y cuándo.
03
El sistema de detección de ataques ve el correo electrónico y los servidores, pero no el tráfico de red del I&C, y nadie se atreve a instalar sensores allí.
04
La documentación del desmantelamiento, los datos de liberación y los registros de operación están en sistemas de archivos sin firma, sello de tiempo ni un procedimiento de renovación de firma durante décadas.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Instalación y su centro de datos, los datos del I&C permanecen en el emplazamiento | Centros de datos en Alemania según ISO 27001 para archivo, plataforma de datos y sistemas de oficina | Azure, AWS o Google Cloud solo para sistemas sin datos de la instalación |
| Operación | Su equipo u OTOKO® como servicio gestionado dentro de sus zonas | OTOKO®, con derechos de auditoría y vías de notificación según KRITIS y NIS2 | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | Diodos de datos, esclusas, HSM y sensores en la instalación | HSM alojados, servicio de firma y sellado de tiempo, archivo, plataforma de datos | Servicios de datos gestionados, colaboración, entornos de pruebas y formación |
| Adecuado para | Zonas del I&C, comprobación de firma, mantenimiento remoto | Archivo a largo plazo, plataforma de datos, PKI para varios emplazamientos | Dirección de proyecto, documentación sin necesidad de protección, formación |
| Cumplimiento | Control total, evidencias del concepto de protección y del SGSI | Encargo del tratamiento según el RGPD, evidencias KRITIS, ubicación en Alemania | Encargo del tratamiento, cláusulas contractuales tipo, aprobación por clase de datos |
Colaboración
Proyecto
Proyecto claramente delimitado, como una arquitectura de zonas, una cadena de firma o un archivo, con resultado definido, hitos y aceptación por parte del equipo de operación y los expertos técnicos.
Refuerzo de equipo
Arquitectos de seguridad, especialistas en criptografía o desarrolladores de integración trabajan en sus equipos, con sus herramientas y su procedimiento de modificación, si lo desea in situ y con una verificación de fiabilidad según sus requisitos.
Servicio gestionado
OTOKO® opera la detección de ataques, los HSM, el archivo o la plataforma de datos como servicio gestionado con niveles de servicio acordados, informes periódicos, derechos de auditoría y las vías de notificación que exigen KRITIS y NIS2.
Cinco normas que determinan la ciberseguridad en instalaciones nucleares, con sus requisitos y nuestro servicio correspondiente.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| IEC 62645 | Programa de ciberseguridad para el I&C y los sistemas eléctricos de las centrales nucleares, clasificación en grados de seguridad, medidas graduadas y coordinación con la seguridad nuclear según IEC 62859 | Clasificación de todos los sistemas del I&C, modelo de zonas y medidas por grado de seguridad, documentación para expertos técnicos y la autoridad supervisora |
| IEC 62443 | Zonas y conductos, niveles de seguridad y requisitos para operadores, integradores y componentes en sistemas de automatización industrial | Modelo de zonas y conductos, diodos de datos y firewalls, requisitos para proveedores, evidencias según IEC 62443-2-1 y 62443-3-3 |
| IAEA Nuclear Security Series | Arquitectura de protección graduada con niveles de seguridad y zonas, programa de seguridad informática y gestión de soportes de datos según NSS No. 17-T y NSS No. 33-T | Arquitectura de protección según el enfoque graduado, esclusas para soportes de datos, documentación del programa y revisión frente a las directrices |
| KRITIS y Ley del BSI (BSIG) | Medidas conforme al estado de la técnica, sistemas de detección de ataques, evidencias periódicas ante el BSI y notificación de incidencias significativas | Detección de ataques en la red del I&C, vías de notificación, documentación de evidencias y acompañamiento en la auditoría |
| NIS2 | Gestión de riesgos, seguridad de la cadena de suministro, notificación de incidentes en fases y responsabilidad de la dirección | Análisis de riesgos, requisitos para proveedores y mantenimiento remoto, procesos de notificación, informes para la dirección |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta incluye arquitectura de zonas y detección de ataques para el I&C, software firmado y PKI con módulos de seguridad de hardware, interfaces controladas y accesos remotos, archivos firmados a largo plazo para el desmantelamiento y la operación, una plataforma de datos para datos operativos y de seguridad, y preparación poscuántica para firmas y archivos. Cada ámbito de actuación se puede contratar por separado o como paquete completo, con operación en centros de datos alemanes.
Todas las medidas de protección se crean fuera del I&C de seguridad homologado: los diodos de datos, las esclusas y los sensores pasivos no modifican ni el hardware ni el software de los sistemas de protección. Cuando es necesario un cambio en el I&C, se realiza exclusivamente a través de su procedimiento de modificación, con revisión, expertos técnicos y aprobación. La coordinación entre safety y security sigue la IEC 62859, y cada medida se evalúa antes en cuanto a posibles efectos secundarios.
Los elementos combustibles, las zonas de almacenamiento y los sistemas de protección radiológica y de ventilación permanecen años en la instalación tras la operación a potencia y siguen sujetos a supervisión. El desmantelamiento trae además nuevos proveedores de servicios, equipos y accesos remotos a la instalación, y los datos de liberación y la documentación del desmantelamiento deben quedar demostrables sin alteraciones durante décadas. Trabajamos con operadores de infraestructuras críticas y sectores regulados. El desmantelamiento es para nosotros un caso habitual, no una excepción.
El fabricante firma su entrega, la esclusa para soportes de datos comprueba la firma y el contenido con varios escáneres, y la aprobación para cargarla se realiza con una clave de su HSM dentro del procedimiento de modificación. Cada paso queda registrado, de modo que los expertos técnicos pueden seguir el origen, la comprobación y la aprobación de una actualización. A los fabricantes sin firma propia los integramos mediante una comprobación de entrada con el principio de doble control.
Cada registro recibe al entrar una firma y un sello de tiempo cualificado, y el archivo renueva las evidencias según BSI TR-03125 antes de que un algoritmo o certificado se debilite. Para las firmas a largo plazo usamos procedimientos basados en hash como XMSS, que según el estado actual resisten también a los ordenadores cuánticos. Formatos como PDF/A y esquemas XML documentados mantienen los datos legibles, y las pruebas de recuperación demuestran periódicamente que el archivo funciona.
Los operadores deben implementar medidas conforme al estado de la técnica, operar sistemas de detección de ataques, notificar las incidencias significativas y presentar evidencias al BSI a intervalos fijos. NIS2 añade la gestión de riesgos, la seguridad de la cadena de suministro y la responsabilidad de la dirección. Nosotros aportamos el concepto de protección, la detección de ataques en la red del I&C, las vías de notificación y la documentación que esperan los auditores.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad: Modelo de zonas, concepto de protección, evidencias para la autoridad supervisora. Especialista en criptografía: Cadena de firma, HSM, PKI, hoja de ruta PQC. Ingeniero OT: Inventario del I&C, diodos de datos, sensores, procedimiento de modificación. Desarrollador de integración: Interfaces, historian, migración del archivo. Data engineer: Plataforma de datos, modelos de anomalías, análisis. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Sistemas del I&C, interconexiones de red, vías de soportes de datos, archivos y carencias de evidencias Inventario con clasificación según IEC 62645, inventario criptográfico, análisis de carencias respecto a KRITIS y NIS2
Proyecto: Proyecto claramente delimitado, como una arquitectura de zonas, una cadena de firma o un archivo, con resultado definido, hitos y aceptación por parte del equipo de operación y los expertos técnicos. Refuerzo de equipo: Arquitectos de seguridad, especialistas en criptografía o desarrolladores de integración trabajan en sus equipos, con sus herramientas y su procedimiento de modificación, si lo desea in situ y con una verificación de fiabilidad según sus requisitos. Servicio gestionado: OTOKO® opera la detección de ataques, los HSM, el archivo o la plataforma de datos como servicio gestionado con niveles de servicio acordados, informes periódicos, derechos de auditoría y las vías de notificación que exigen KRITIS y NIS2.
Monitorización, renovación de firma, auditorías, transferencia de conocimiento Detección de ataques en operación ordinaria, mantenimiento de claves y archivo, evidencias KRITIS, traspaso progresivo
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Energía nuclear
Hablemos de cómo proteger su instalación de forma verificable sin afectar a la seguridad nuclear.
Concertar una primera reunión