Menú

Contactar
Logo
Prensa

Sectores / Industria manufacturera

Conectar la producción. Proteger el know-how.

Conectar MES, ERP y producción y proteger los sistemas de control industrial.

Consultoría. Integración. Operación.

Robot industrial en una línea de producción, imagen simbólica

Pensado para las personas de su sector.

  • Fabricantes de máquinas e instalaciones
  • Industria automotriz y de proveedores
  • Fabricantes de electrónica y dispositivos
  • Fabricantes en serie con varias plantas

Sus prioridades

Entender las tareas. Diseñar soluciones.

Integramos MES y ERP en una cadena de datos continua, reunimos los datos de máquinas y de calidad en plataformas de datos y desarrollamos modelos para el mantenimiento predictivo y la planificación.

01

Plataforma de datos de Industria 4.0 con MES, ERP y OPC UA

Arquitectura de integración con catálogo de interfaces y contratos de datos

Más información
02

Mantenimiento remoto seguro para instalaciones y fabricantes

Concepto de acceso con roles, proceso de autorización y anexo contractual para fabricantes

Más información
03

Mantenimiento predictivo y predicción de la calidad con machine learning

Plataforma de datos con modelo de activos y fuentes conectadas

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Plataforma de datos de Industria 4.0 con MES, ERP y OPC UAOPC UA · MQTT y Sparkplug B · ISA-95

Nuestro enfoque

El Manufacturing Execution System (MES) controla la producción, el ERP gestiona los pedidos, el material y las finanzas, y las máquinas informan sus estados por OPC UA. Colocamos entre estos niveles una capa de integración según ISA-95 con interfaces versionadas, para que los pedidos lleguen automáticamente a la planta de producción y las confirmaciones regresen sin retrabajo. Conectamos las instalaciones más antiguas mediante pasarelas retroadaptadas, sin modificar el controlador. Los datos maestros, las listas de materiales y los lotes se mantienen coherentes en un único sistema de referencia.

Alcance del servicio en detalle
  • Catálogo de interfaces según ISA-95 con contratos de datos, responsables y dependencias entre MES, ERP y planta de producción
  • Conexión de máquinas mediante OPC UA, MQTT con Sparkplug B y pasarelas retroadaptadas para instalaciones sin interfaz
  • Procesamiento de eventos con Apache Kafka y almacén de series temporales para estados, ciclos y características de calidad
  • Descarga de pedidos, confirmaciones y trazabilidad de lotes entre MES y ERP, por ejemplo SAP S/4HANA, mediante interfaces versionadas
  • Pruebas automatizadas, proceso de aprobación y monitorización por interfaz, cambios en la ventana de mantenimiento de la planta

Un fabricante en serie sustituye las exportaciones nocturnas de archivos entre MES y ERP por una capa de integración; la planificación ve los estados de las máquinas y las confirmaciones al mismo ritmo que la producción.

Lo que obtiene

  • Arquitectura de integración con catálogo de interfaces y contratos de datos
  • Interfaces probadas y versionadas entre MES, ERP y planta de producción
  • Manual de operación con monitorización y procedimiento de cambios
Hablar sobre este tema
02Seguridad OT con zonas y conductos según IEC 62443IEC 62443-3-3 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Kiosk

Nuestro enfoque

IEC 62443 divide una instalación en zonas con la misma necesidad de protección y conductos para el tráfico controlado entre ellas, y cada zona recibe un nivel de seguridad objetivo. Registramos instalaciones, controladores y flujos de datos, evaluamos riesgos según IEC 62443-3-2 y separamos las redes de producción de la red de oficina con segmentación, firewalls y diodos de datos. La monitorización pasiva de la red detecta nuevos dispositivos y conexiones inusuales, sin sobrecargar los controladores. Los soportes extraíbles y los portátiles de mantenimiento pasan por una esclusa antes de entrar en una zona.

Alcance del servicio en detalle
  • Inventario de instalaciones con controladores, HMI, red y accesos remotos como base para zonas y conductos
  • Evaluación de riesgos y modelo de zonas según IEC 62443-3-2, con nivel de seguridad objetivo por zona según IEC 62443-3-3
  • Segmentación con firewalls industriales, diodos de datos y DMZ entre la TI de oficina y la producción, según el modelo de Purdue
  • Monitorización OT pasiva con inventario de instalaciones, detección de anomalías y conexión al SIEM
  • Esclusa para soportes extraíbles y portátiles de mantenimiento, endurecimiento de las estaciones de ingeniería y copia de seguridad de los programas de control

Un proveedor de automoción separa la prensa, la pintura y el montaje en zonas con conductos propios; desde entonces, un incidente en la TI de oficina no afecta a las líneas.

Lo que obtiene

  • Modelo de zonas y conductos con evaluación de riesgos según IEC 62443-3-2
  • Red de producción segmentada con reglas de firewall y esclusa
  • Monitorización OT con inventario de instalaciones y alertas en el SIEM
Hablar sobre este tema
03Mantenimiento remoto seguro para instalaciones y fabricantesGestión de accesos privilegiados · FIDO2 y claves de acceso (passkeys) · OpenID Connect

Nuestro enfoque

Los fabricantes de máquinas, los integradores y el propio personal de mantenimiento necesitan acceso a los controladores, a menudo de noche y desde fuera de la planta. Sustituimos los túneles VPN permanentes y las contraseñas compartidas por una plataforma de acceso central con cuentas personales, autenticación multifactor y autorización por intervención. Cada sesión termina en un servidor de salto dentro de la zona, se graba y finaliza automáticamente cuando se cierra el ticket. Las empresas externas solo llegan a la máquina indicada en el ticket, y solo durante el tiempo acordado.

Alcance del servicio en detalle
  • Concepto de acceso con roles para fabricantes, integradores y mantenimiento, autorización por intervención mediante ticket, por ejemplo en Jira Service Management
  • Plataforma de acceso central con proveedor de identidad, autenticación multifactor según FIDO2 y cuentas personales para empresas externas
  • Servidores de salto y gestión de accesos privilegiados con grabación de sesión, franja horaria y corte automático
  • Conductos para mantenimiento remoto según IEC 62443 con filtro de protocolo, sin túnel permanente hacia la zona
  • Sustitución de routers y módems de fabricante en la máquina, con plan de migración documentado por instalación

Una planta reúne los accesos remotos de varios fabricantes de máquinas en una plataforma de acceso; cada intervención está asociada a un ticket, grabada y disponible para la auditoría del cliente.

Lo que obtiene

  • Concepto de acceso con roles, proceso de autorización y anexo contractual para fabricantes
  • Plataforma de acceso operativa con servidores de salto por zona
  • Registros de sesión e informes para auditorías de clientes y NIS2
Hablar sobre este tema
04Identidades de dispositivo y firma de firmware con PKI respaldada por HSMEntrust nShield 5c · Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM

Nuestro enfoque

El Cyber Resilience Act exige actualizaciones seguras durante todo el período de soporte para productos con elementos digitales. Construimos una PKI de dispositivos cuya CA raíz y CA emisora guardan sus claves en un HSM certificado según FIPS 140-3 Level 3. La firma del firmware se ejecuta desde la canalización de compilación con separación de roles, aprobación y registro por versión. Cada dispositivo recibe en la línea de fabricación una identidad propia según IEEE 802.1AR, con la que después se identifica ante la nube, el mantenimiento remoto y el servidor de actualizaciones. Elegimos con independencia del fabricante entre Entrust nShield 5c, Utimaco u.trust GP HSM y Thales Luna 7, según certificación, rendimiento y modelo de operación.

Alcance del servicio en detalle
  • Arquitectura de PKI con CA raíz sin conexión, CA emisora por línea de producto y custodia de claves en el HSM según FIPS 140-3 Level 3
  • Firma de firmware en la canalización de CI/CD con separación de roles, aprobación por doble control y registro de firma por versión
  • Identidades de dispositivo según IEEE 802.1AR con generación de claves en el dispositivo y emisión de certificados por EST o SCEP en la línea de fabricación
  • Ciclo de vida de los certificados con EverTrust CLM, renovación en campo, revocación y evidencia para el Cyber Resilience Act
  • Arranque seguro y verificación de actualizaciones en el dispositivo, SBOM por versión de firmware y proceso de vulnerabilidades según el anexo I del CRA

Un fabricante de controladores de accionamiento traslada su clave de firma del servidor de compilación a un HSM; cada versión se firma tras su aprobación, y cada dispositivo sale de fábrica con su propio certificado.

Lo que obtiene

  • Arquitectura de PKI con política de certificados y concepto de HSM
  • Servicio de firma en la canalización de compilación con evidencia de registro
  • Registro de dispositivos en la línea de fabricación con proceso de ciclo de vida
Hablar sobre este tema
05Mantenimiento predictivo y predicción de la calidad con machine learningTimescaleDB · scikit-learn · XGBoost

Nuestro enfoque

Las máquinas entregan vibraciones, temperaturas, corrientes y tiempos de ciclo, y las estaciones de prueba entregan valores medidos y motivos de rechazo. Combinamos estas series con datos de pedidos y de mantenimiento, y entrenamos con ellas dos tipos de modelos. Unos detectan anomalías en rodamientos, husillos y bombas días antes del fallo, los otros predicen la calidad de un lote a partir de los parámetros del proceso. Cada predicción indica las características que la desencadenaron, para que mantenimiento y calidad puedan comprobarla. Los modelos funcionan en operación con control de versiones y monitorización de la deriva de los datos y reentrenamiento controlado tras un cambio de herramienta o de fórmula.

Alcance del servicio en detalle
  • Plataforma de datos para series temporales de OPC UA, estaciones de prueba, MES y sistema de mantenimiento, con un modelo de activos unificado
  • Detección de anomalías para rodamientos, husillos, bombas y accionamientos con análisis de vibración y corriente, validada frente a fallos históricos
  • Predicción de la calidad por lote a partir de parámetros del proceso, con explicación de los factores más influyentes
  • Integración de las predicciones en órdenes de mantenimiento y planes de inspección, alertas con umbrales por instalación
  • Operación de los modelos con control de versiones, monitorización de la deriva y documentación según la EU AI Act para sistemas relacionados con la seguridad laboral

Un fabricante de piezas de plástico predice el rechazo por lote a partir de temperatura, presión y tiempo de ciclo; los operarios corrigen los parámetros antes de que la estación de prueba notifique el problema.

Lo que obtiene

  • Plataforma de datos con modelo de activos y fuentes conectadas
  • Modelos versionados para detección de anomalías y predicción de la calidad, con ficha del modelo
  • Panel de operación con alertas y monitorización de la deriva
Hablar sobre este tema
06Preparación poscuántica para identidades de máquina de larga vida útilML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS y XMSS (SP 800-208)

Nuestro enfoque

Las máquinas permanecen veinte años en servicio, pero sus certificados y firmas se basan en RSA y curvas elípticas, que los ordenadores cuánticos potentes romperán. Inventariamos la criptografía en controladores, PKI de dispositivos, mantenimiento remoto y firma de firmware, y evaluamos cada uso según la vida útil del dispositivo y el esfuerzo de una sustitución. Migramos primero las firmas de firmware, porque los métodos basados en hash como LMS y XMSS ya están estandarizados hoy y funcionan en HSM. Para las identidades de dispositivo y TLS siguen ML-DSA y ML-KEM con certificados híbridos, en cuanto los controladores y las bibliotecas los admitan.

Alcance del servicio en detalle
  • Inventario criptográfico de controladores, PKI de dispositivos, mantenimiento remoto, TLS y firma de firmware, con EverTrust CPM si se desea
  • Evaluación por uso según la vida útil del dispositivo, el esfuerzo de sustitución en campo y el período de protección de los datos
  • Migración de la firma de firmware a LMS o XMSS según NIST SP 800-208, con gestión de estado en el HSM
  • Certificados híbridos con ML-DSA para identidades de dispositivo y pruebas de los controladores sobre memoria y rendimiento de los nuevos métodos
  • Agilidad criptográfica en el cliente de actualización y la PKI, para poder cambiar de método sin sustituir el hardware, hoja de ruta por etapas

Un fabricante de dispositivos de campo firma el firmware nuevo también con LMS; los dispositivos de la próxima generación verifican ambas firmas, y los más antiguos conservan la verificación clásica hasta su sustitución.

Lo que obtiene

  • Inventario criptográfico con evaluación de riesgos por línea de producto
  • Hoja de ruta de migración para firma de firmware, PKI de dispositivos y mantenimiento remoto
  • Concepto de agilidad criptográfica para el cliente de actualización y la PKI
Hablar sobre este tema
Instalación de fabricación automatizada con cableado, imagen simbólica
Industria manufacturera

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Industria manufacturera

Preparación del CRA en un fabricante de máquinas

Nueva generación de máquinas con conexión de red, actualizaciones de firmware sin firmar, clave de firma como archivo en el servidor de compilación, sin SBOM.

Solución

PKI de dispositivos con HSM, servicio de firma en la canalización de compilación con aprobación por versión, identidades de dispositivo desde fábrica, SBOM y proceso de vulnerabilidades según el CRA.

Actualizaciones firmadas con registro, documentación técnica para la evaluación de conformidad, proceso de notificación de vulnerabilidades explotadas implantado.

Hablar sobre este tema

02 / Industria manufacturera

Segmentación OT en un proveedor de automoción

Una sola red desde la oficina hasta la prensa, mantenimiento remoto mediante routers de fabricante en la máquina, auditoría de cliente según IEC 62443 anunciada.

Solución

Modelo de zonas y conductos con evaluación de riesgos, firewalls y diodo de datos entre la TI de oficina y la producción, plataforma de acceso central con grabación de sesión.

Auditoría de cliente superada, accesos remotos autorizados y registrados por ticket, incidentes en la TI de oficina sin efecto en las líneas.

Hablar sobre este tema

03 / Industria manufacturera

Predicción de la calidad en un transformador de plásticos

El rechazo solo se detecta en la estación de prueba, el MES y el ERP intercambian datos en procesos nocturnos, y los datos de proceso quedan sin usar en los controladores.

Solución

Capa de integración entre MES y ERP, plataforma de series temporales por OPC UA, modelo de calidad por lote con explicación de los factores de influencia.

Confirmaciones al ritmo de la producción, corrección de parámetros antes de la prueba, modelos versionados con monitorización de la deriva en operación.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Instalaciones, sistemas, interfaces, flujos de datos y brechas regulatorias

    Inventario de instalaciones, catálogo de interfaces, inventario criptográfico, análisis de brechas frente a IEC 62443, NIS2 y CRA, lista de medidas priorizada
  2. 02

    Concepto

    Modelo de zonas, arquitectura de integración, PKI y modelo de operación

    Modelo de zonas y conductos, arquitectura de integración, concepto de PKI y HSM, modelo de datos, modelo de operación, concepto de pruebas
  3. 03

    Implementación

    Segmentación, interfaces, servicio de firma y modelos en ventanas de mantenimiento

    Red segmentada, interfaces probadas, servicio de firma con registro, modelos en operación, documentación y aceptación por etapa
  4. 04

    Operación

    Monitorización, certificados, auditorías, transferencia de conocimiento

    Monitorización OT, renovación de certificados, monitorización de modelos, acompañamiento en auditorías, traspaso progresivo

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué son las soluciones de TI para la industria manufacturera?

Seis ámbitos de actuación, desde la integración de MES y ERP hasta la preparación poscuántica, planificados, integrados y operados por OTOKO®. Las redes de producción, el mantenimiento remoto y los productos con elementos digitales cumplen IEC 62443, NIS2 y el Cyber Resilience Act con evidencias sólidas. Toda la solución funciona en centros de datos alemanes.

Las soluciones de TI para la industria manufacturera conectan máquinas, sistemas de control de producción y software empresarial en una cadena de datos continua, y protegen la tecnología operativa y los productos conectados frente a ataques. OTOKO® cubre para ello seis ámbitos de actuación: plataforma de datos de Industria 4.0 con MES, ERP y OPC UA, seguridad OT según IEC 62443, mantenimiento remoto seguro, identidades de dispositivo y firma de firmware con PKI respaldada por HSM, mantenimiento predictivo y predicción de la calidad con machine learning, y preparación poscuántica para identidades de máquina de larga vida útil. Cada ámbito usa la misma base de datos, el mismo modelo de zonas y la misma PKI, para no proteger por separado la planta y el producto.

Lo que diferencia a OTOKO® de una consultora es el camino hasta la operación. El modelo de zonas, las interfaces, los modelos y las versiones reciben registro, estado de versión y la documentación que exigen las auditorías de clientes, NIS2 y el Cyber Resilience Act. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso las claves de firma y la raíz de su PKI de dispositivos residen en hardware certificado y no como archivo en un servidor de compilación.

Por qué OTOKO® para la industria manufacturera

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Las claves de firma del firmware y la raíz de su PKI de dispositivos residen en HSM certificados, no como archivo en un servidor de compilación.

  • Centros de datos alemanes

    Toda la solución funciona en centros de datos alemanes, desde la plataforma de datos y la PKI hasta la plataforma de mantenimiento remoto.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las auditorías de clientes según IEC 62443, las evaluaciones TISAX y lo que la seguridad de la información y la producción esperan de una planta.

  • Un equipo hasta la operación

    Un mismo equipo le acompaña desde la consultoría hasta la operación. Arquitectos de seguridad OT, desarrolladores de integración y data engineers permanecen a bordo, coordinados con turnos y ventanas de mantenimiento.

Condiciones marco y detalles

La mayoría de las plantas no fracasan por falta de tecnología, sino por redes heredadas, silos de datos y obligaciones que llegan más rápido que la próxima ventana de mantenimiento.

Red plana desde la oficina hasta el controlador

Los controladores, los paneles HMI y los ordenadores de oficina comparten una red, los accesos de mantenimiento remoto llegan directamente a la máquina, y un incidente de ransomware en la TI alcanza la producción sin freno.

Silos de datos entre la planta y la oficina

Los datos de las máquinas están en formatos de fabricante, el MES informa las cantidades al ERP mediante exportación de archivos, y las listas de materiales se mantienen a mano en ambos sistemas.

Clave de firma en el servidor de compilación

El firmware se firma con una clave que está como archivo en el servidor de compilación, sin separación de roles, registro ni plan para el caso de un compromiso de seguridad.

Obligaciones sin responsable

NIS2 exige gestión de riesgos y canales de notificación, y el Cyber Resilience Act actualizaciones firmadas y gestión de vulnerabilidades, pero la tecnología operativa y el desarrollo de producto quedan fuera del sistema de gestión de la seguridad de la información.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosSu planta y su centro de datos, los datos OT permanecen en la zonaCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, región a elegir
OperaciónSu equipo u OTOKO® como servicio gestionadoOTOKO®, con derechos de auditoría para su empresa y sus clientesCompartida, servicios de plataforma a cargo del proveedor
HerramientasHSM, PKI y plataforma de acceso en la planta, Kafka y almacén de series temporales en el edgeHSM alojados, PKI as a Service, plataforma de datos y plataforma de mantenimiento remotoServicios de HSM en la nube, servicios IoT, servicios de datos gestionados
Adecuado paraDatos cercanos al controlador, claves de firma, plantas sin conexión estableFabricantes con auditorías de clientes y necesidad de soberaníaDatos de flota entre centros, entrenamiento de modelos, picos de carga
CumplimientoControl total, evidencias de su SGSI y su modelo de zonasEncargo del tratamiento según el RGPD, ubicación en Alemania, evidencias para evaluaciones TISAXEncargo del tratamiento, cláusulas contractuales tipo, escenario de salida por servicio

Colaboración

Proyecto

Un proyecto claramente delimitado, como un modelo de zonas según IEC 62443, una conexión del MES o un servicio de firma, con resultado definido, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para modelos de zonas, interfaces y preparación del CRA

Refuerzo de equipo

Arquitectos de seguridad OT, desarrolladores de integración o data engineers trabajan en sus equipos, herramientas y procesos de aprobación, coordinados con turnos y ventanas de mantenimiento.

  • Incorporación a sus instalaciones, sistemas y procesos de aprobación
  • Escalable según el avance del proyecto
  • Adecuado para plantas con TI propia y falta de capacidad en OT y datos

Servicio gestionado

OTOKO® opera la plataforma de acceso, la PKI y el servicio de firma, la plataforma de datos o la monitorización OT, con niveles de servicio acordados, informes y las evidencias que exigen las auditorías de clientes y NIS2.

  • Monitorización, renovación de certificados, actualizaciones y soporte
  • Derechos de auditoría, indicadores de servicio y escenarios de salida en el contrato
  • Adecuado para fabricantes sin equipo propio de operación para PKI, HSM o plataforma

Cinco normativas que afectan a plantas y fabricantes de productos, con lo que exigen y lo que OTOKO® aporta para cumplirlas.

Normas y evidencias
RequisitoExigeOTOKO® aporta
IEC 62443Zonas y conductos, evaluación de riesgos y nivel de seguridad objetivo para instalaciones, desarrollo seguro y requisitos de componentes para fabricantes, obligaciones para proveedores de serviciosModelo de zonas y conductos según 62443-3-2, segmentación y monitorización según 62443-3-3, mantenimiento remoto según 62443-2-4, proceso de desarrollo según 62443-4-1 para sus productos
Cyber Resilience ActSeguridad desde el diseño, ninguna vulnerabilidad explotable conocida en la entrega, actualizaciones seguras durante el período de soporte, SBOM, notificación de vulnerabilidades explotadas activamente en 24 horas, conformidad CEServicio de firma con HSM, PKI de dispositivos, mecanismo de actualización, SBOM por versión, proceso de vulnerabilidades y notificación, documentación técnica para la evaluación de conformidad
NIS2Gestión de riesgos con seguridad de la cadena de suministro, gestión de incidentes, criptografía y control de acceso, notificación de incidentes importantes, responsabilidad de la dirección, para la construcción de maquinaria, la industria eléctrica y la automotriz como entidades importantesOT dentro del alcance del SGSI, modelo de zonas y monitorización, canales de notificación con plazos, evidencias de mantenimiento remoto y proveedores, documentación para el registro ante el BSI
ISO 27001Sistema de gestión de la seguridad de la información con evaluación de riesgos, declaración de aplicabilidad, controles del anexo A, auditorías internas y revisión por la direcciónAmpliación del alcance a producción y desarrollo de producto, registro de riesgos para OT, controles y evidencias, operación de nuestros servicios según ISO 27001
TISAXEvaluación de la seguridad de la información según el catálogo VDA ISA con niveles de evaluación, protección de prototipos y protección de datos, intercambio de resultados a través de la plataforma ENXAnálisis de brechas frente al VDA ISA, medidas de separación de redes, acceso y mantenimiento remoto, evidencias para el nivel de evaluación que exigen sus clientes

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué soluciones de TI para la industria manufacturera ofrece OTOKO®?

La oferta incluye la integración de MES, ERP y máquinas mediante OPC UA, la seguridad OT según IEC 62443 y el mantenimiento remoto seguro. A esto se suman la PKI de dispositivos y la firma de firmware con HSM, el mantenimiento predictivo y la predicción de la calidad, así como la preparación poscuántica para identidades de máquina. Cada ámbito de actuación se puede contratar por separado o como paquete, y la operación se realiza en la planta, en centros de datos alemanes o en un hiperescalador.

¿Afecta el Cyber Resilience Act también a los fabricantes de máquinas e instalaciones?

Sí, en cuanto una máquina contiene software de control o tiene conexión de red y sale al mercado de la UE. El fabricante debe entonces acreditar la seguridad desde el diseño, gestionar y notificar vulnerabilidades, mantener una SBOM y ofrecer actualizaciones de seguridad durante el período de soporte. Las obligaciones de notificación rigen desde septiembre de 2026, y el resto de obligaciones desde diciembre de 2027. El servicio de firma, la PKI de dispositivos y el proceso de actualización necesitan tiempo de antelación antes de eso, porque intervienen en el desarrollo y en la línea de fabricación.

¿Se puede conectar un parque de máquinas antiguo sin modificar los controladores?

Por lo general, sí. Las instalaciones sin OPC UA las conectamos mediante pasarelas retroadaptadas o sensores adicionales que leen señales sin intervenir en el programa de control. Comprobamos por máquina qué datos están disponibles y qué vía es rentable. Planificamos desde el principio la zona y el conducto para la pasarela.

¿Cómo se hace seguro el mantenimiento remoto de los fabricantes de máquinas?

En lugar de routers o túneles VPN en la máquina, cada técnico externo recibe una cuenta personal con autenticación multifactor. Cada intervención se autoriza individualmente y se vincula a un ticket y una franja horaria. La sesión pasa por un servidor de salto en la zona, se graba y finaliza automáticamente. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Allí, este procedimiento es el requisito previo para cualquier acceso remoto.

¿Por qué deben estar las claves de firma del firmware en un HSM?

Una clave de firma que existe como archivo se puede copiar sin que nadie lo note. Con una clave robada, los atacantes hacen pasar su propio firmware por software del fabricante. En un HSM certificado según FIPS 140-3 Level 3 la clave nunca sale del dispositivo, cada firma queda registrada y la aprobación sigue una separación de roles. El Cyber Resilience Act exige exactamente esta evidencia para el mecanismo de actualización.

¿Cuándo deberían las identidades de máquina volverse resistentes a la computación cuántica?

Ahora, con el inventario. Los dispositivos que se entregan hoy funcionan más tiempo del previsto hasta la llegada de ordenadores cuánticos potentes. Un cambio de método en campo necesita actualizaciones de firmware, memoria en el controlador y antelación de varias generaciones de producto. Las firmas de firmware con LMS o XMSS se pueden introducir de inmediato. Las identidades de dispositivo siguen con certificados híbridos en cuanto el hardware de destino pueda procesar ML-DSA.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad OT: Modelo de zonas, mantenimiento remoto, evidencias según IEC 62443. Desarrollador de integración: Interfaces MES-ERP, OPC UA, pasarelas. Especialista en criptografía: PKI de dispositivos, HSM, servicio de firma, hoja de ruta PQC. Data engineer: Plataforma de series temporales, modelos, monitorización de la deriva. Consultor de cumplimiento normativo: CRA, NIS2, TISAX, documentación de auditoría. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Instalaciones, sistemas, interfaces, flujos de datos y brechas regulatorias Inventario de instalaciones, catálogo de interfaces, inventario criptográfico, análisis de brechas frente a IEC 62443, NIS2 y CRA, lista de medidas priorizada

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Un proyecto claramente delimitado, como un modelo de zonas según IEC 62443, una conexión del MES o un servicio de firma, con resultado definido, hitos y aceptación. Refuerzo de equipo: Arquitectos de seguridad OT, desarrolladores de integración o data engineers trabajan en sus equipos, herramientas y procesos de aprobación, coordinados con turnos y ventanas de mantenimiento. Servicio gestionado: OTOKO® opera la plataforma de acceso, la PKI y el servicio de firma, la plataforma de datos o la monitorización OT, con niveles de servicio acordados, informes y las evidencias que exigen las auditorías de clientes y NIS2.

¿Cómo se realiza el traspaso a la operación?

Monitorización, certificados, auditorías, transferencia de conocimiento Monitorización OT, renovación de certificados, monitorización de modelos, acompañamiento en auditorías, traspaso progresivo

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Industria manufacturera

Hablemos del próximo paso.

Aclaremos juntos cómo conectar máquinas, MES y ERP protegiendo al mismo tiempo su tecnología operativa.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.