Menú

Contactar
Logo
Prensa

Sectores / Obras hidráulicas y presas

Infraestructura sólida. Control seguro.

Monitorizar las obras hidráulicas y proteger el acceso remoto a los sistemas de control.

Consultoría. Integración. Operación.

Presa con lámina de agua y muro de presa, imagen simbólica

Pensado para las personas de su sector.

  • Mancomunidades de presas y de agua
  • Operadores de centrales hidroeléctricas
  • Administraciones y organismos regionales de obras hidráulicas
  • Empresas municipales de suministro con estaciones de bombeo

Sus prioridades

Entender las tareas. Diseñar soluciones.

Inventariamos los sistemas de control y telecontrol de sus presas, azudes y estaciones de bombeo y dividimos las redes en zonas protegidas según IEC 62443.

01

Seguridad SCADA y de los sistemas de control con zonas según IEC 62443

Inventario de activos y evaluación de riesgos según IEC 62443-3-2

Más información
02

Plataforma de datos de sensores para la monitorización de la estructura y del nivel de agua

Arquitectura de datos con catálogo de puntos de medición y diodo de datos

Más información
03

Comunicación de control cifrada con claves en HSM y hoja de ruta PQC

Inventario criptográfico con evaluación de migración por estación remota

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Seguridad SCADA y de los sistemas de control con zonas según IEC 62443IEC 62443 · Microsoft Defender for IoT · OPSWAT MetaDefender Industrial Firewall

Nuestro enfoque

Los sistemas de control y los PLC de las presas se construyeron para redes cerradas y no notifican ataques por sí mismos. Inventariamos todos los componentes y conexiones, evaluamos los riesgos según IEC 62443-3-2 y dividimos la red en zonas y conductos, por ejemplo sala de control, telecontrol, control de compuertas y TI de oficina. Los firewalls industriales y los diodos de datos regulan cada conducto, y los sensores pasivos solo leen el tráfico de red y detectan anomalías sin intervenir en el control. Los eventos fluyen a un SIEM con vías de notificación que se ajustan a KRITIS y NIS2.

Alcance del servicio en detalle
  • Inventario de todos los sistemas de control, PLC, equipos de telecontrol y conexiones de red, con captura pasiva en lugar de escaneos activos
  • Evaluación de riesgos según IEC 62443-3-2 con nivel de seguridad objetivo por zona y conducto
  • Modelo de zonas y conductos con firewalls industriales entre la sala de control, el telecontrol y el control de compuertas
  • Diodos de datos para las mediciones que fluyen del sistema de control a la TI de oficina y a la plataforma de datos
  • Detección pasiva de ataques en la red de control, conectada al SIEM y a las vías de notificación según KRITIS y NIS2

Una mancomunidad de presas separa el control de compuertas, la sala de control y la red de oficina en zonas propias; desde entonces, la detección de ataques notifica al personal de guardia cada nuevo dispositivo en la red de control.

Lo que obtiene

  • Inventario de activos y evaluación de riesgos según IEC 62443-3-2
  • Modelo de zonas y conductos con conjunto de reglas de firewall
  • Detección de ataques en operación con vías de notificación documentadas
Hablar sobre este tema
02Accesos remotos reforzados para instalaciones sin personalOPSWAT MetaDefender OT Access · Gestión de accesos privilegiados · FIDO2

Nuestro enfoque

Los azudes, las estaciones de bombeo y las balsas de retención de avenidas están en lugares apartados y se operan a distancia desde la sala de control, el personal de guardia y las empresas de mantenimiento. Dirigimos todos los accesos a través de un punto de acceso central con autenticación multifactor, autorización limitada en el tiempo y grabación de cada sesión. Conectamos los emplazamientos mediante túneles IPsec y redes móviles con un APN privado, con una segunda vía de transmisión en caso de fallo. Los proveedores de servicios solo llegan a los sistemas que atienden, y derivamos los requisitos para ellos de la norma IEC 62443-2-4.

Alcance del servicio en detalle
  • Punto de acceso central con servidor de salto, autenticación multifactor mediante FIDO2 y autorización por sesión
  • Gestión de accesos privilegiados con grabación de sesiones, aprobación con doble control para maniobras de conmutación y cuentas de emergencia
  • Conexión de emplazamientos mediante IPsec y redes móviles con APN privado, vía de transmisión redundante en caso de fallo
  • Requisitos para fabricantes y empresas de mantenimiento según IEC 62443-2-4, con derechos de acceso fijados contractualmente
  • Bastionado de los routers, pasarelas y equipos de telecontrol en los emplazamientos remotos, con estado de configuración documentado

Una mancomunidad de agua sustituye los accesos VPN permanentemente abiertos de las empresas de mantenimiento por autorizaciones por sesión; cada intervención en una estación de bombeo sin personal queda grabada y asignada a una persona.

Lo que obtiene

  • Concepto de acceso remoto con roles, proceso de autorización y acceso de emergencia
  • Punto de acceso central con grabación de sesiones en operación
  • Catálogo de requisitos para proveedores de servicios según IEC 62443-2-4
Hablar sobre este tema
03Plataforma de datos de sensores para la monitorización de la estructura y del nivel de aguaOPC UA · MQTT · TimescaleDB

Nuestro enfoque

Los niveles de agua, la presión intersticial, las filtraciones, las mediciones de plomada y los datos de deformación por GNSS muestran cómo se comporta una presa bajo cargas variables. Reunimos estas mediciones procedentes de registradores de datos, equipos de telecontrol y estaciones de medición en una plataforma de series temporales que recibe los valores del sistema de control a través de un diodo de datos y no puede enviar órdenes de vuelta. La plataforma funciona en su centro de datos o en centros de datos alemanes, construida con Kubernetes e infraestructura como código. Los valores límite, las comprobaciones de plausibilidad y los paneles están disponibles de inmediato para la sala de control, y los análisis para el informe de seguridad según DIN 19700 se generan de forma automatizada.

Alcance del servicio en detalle
  • Conexión de registradores de datos, equipos de telecontrol y estaciones de medición mediante OPC UA, MQTT y IEC 60870-5-104
  • Plataforma de series temporales con diodo de datos desde el sistema de control, comprobación de plausibilidad y señalización de lagunas de medición
  • Construcción sobre Kubernetes con Terraform en su centro de datos o en centros de datos alemanes, con copia de seguridad y recuperación
  • Paneles y alarmas de valores límite para la sala de control, el personal de guardia y la autoridad supervisora
  • Análisis y gráficos automatizados para el informe de seguridad según DIN 19700

Un operador de presas reúne en una sola plataforma las mediciones de plomada, de nivel de agua y de filtraciones procedentes de varios registradores de datos; el informe de seguridad obtiene sus gráficos directamente de las series temporales validadas.

Lo que obtiene

  • Arquitectura de datos con catálogo de puntos de medición y diodo de datos
  • Plataforma de series temporales con paneles y alarmas de valores límite
  • Manual de operación con concepto de copia de seguridad y recuperación
Hablar sobre este tema
04Detección de anomalías y previsión del caudal de entrada con machine learningPython · XGBoost · LSTM

Nuestro enfoque

Las mediciones de una presa siguen el nivel de agua, la estación del año y el envejecimiento, por eso los valores límite fijos ocultan cambios graduales. Entrenamos modelos estadísticos según el enfoque HST y modelos de machine learning que calculan el valor esperado para cada punto de medición y notifican pronto las desviaciones. Para el caudal de entrada combinamos las previsiones de precipitación del Servicio Meteorológico Alemán, los niveles aguas arriba y los datos de nieve en previsiones que apoyan la gestión del embalse antes de una crecida. Los modelos dan recomendaciones, la decisión sobre los desembalses y las compuertas sigue en manos del personal de operación, y la clasificación según la EU AI Act está documentada.

Alcance del servicio en detalle
  • Preparación de las series de medición con corrección de lagunas de datos, cambios de sensores y calibraciones
  • Modelos de valor esperado por punto de medición según el enfoque HST y con gradient boosting, validados frente a anomalías históricas
  • Previsión del caudal de entrada a partir de las previsiones de precipitación del DWD, los niveles aguas arriba y los datos de nieve, con bandas de incertidumbre
  • Explicación de cada alerta con las mediciones que la han provocado, para el personal de operación y la autoridad supervisora
  • Operación de los modelos con control de versiones, monitorización de la deriva y clasificación según la EU AI Act

Un operador detecta un aumento de la presión intersticial con el mismo nivel de agua antes de la siguiente inspección; la alerta indica los puntos de medición afectados y el valor esperado.

Lo que obtiene

  • Modelos de valor esperado por punto de medición con ficha del modelo
  • Previsión del caudal de entrada con bandas de incertidumbre en el panel de la sala de control
  • Registro de alertas con explicación de cada anomalía
Hablar sobre este tema
05Comunicación de control cifrada con claves en HSM y hoja de ruta PQCIEC 62351 · EverTrust PKI · Utimaco u.trust GP HSM Se-Series

Nuestro enfoque

Las órdenes de control a las compuertas y las bombas suelen circular sin cifrar por IEC 60870-5-104 o Modbus, de modo que un atacante en la red puede leer o inyectar órdenes. Protegemos las conexiones entre la sala de control y las estaciones remotas con TLS según IEC 62351 o con IPsec, y autenticamos cada extremo con certificados de una PKI propia cuyas claves residen en módulos de seguridad de hardware. El firmware y las configuraciones se firman antes de llegar a un controlador. Como el telecontrol permanece en servicio durante décadas, fijamos una hoja de ruta para ML-KEM, ML-DSA y firmas basadas en hash, que se alinea con los ciclos de renovación de los equipos.

Alcance del servicio en detalle
  • Inventario criptográfico de los protocolos de telecontrol, la VPN, los certificados y las firmas de firmware de todas las estaciones remotas
  • TLS según IEC 62351-3 para IEC 60870-5-104, o túneles IPsec donde los equipos no admiten TLS
  • PKI propia con CA raíz offline y CA emisora en el HSM, distribución de certificados mediante EST o SCEP
  • Firmware y configuraciones firmadas con claves de firma en el HSM, y verificación antes de instalarlas
  • Hoja de ruta PQC con métodos híbridos, LMS para las firmas de firmware y prioridades según la vida útil de los equipos

Un operador de energía hidroeléctrica cambia las conexiones de telecontrol de sus centrales fluyentes a TLS con certificados de dispositivo; la CA emisora reside en el HSM, y las actualizaciones de firmware se verifican antes de instalarse.

Lo que obtiene

  • Inventario criptográfico con evaluación de migración por estación remota
  • Concepto de PKI y HSM con ceremonia de claves registrada
  • Hoja de ruta poscuántica para el telecontrol y el firmware
Hablar sobre este tema
06Cumplimiento de KRITIS y NIS2 con respuesta a incidentes y operación de emergenciaMicrosoft Sentinel · Microsoft Defender for IoT · Veeam

Nuestro enfoque

Las presas y las obras hidráulicas pueden contar como infraestructura crítica cuando sirven al suministro de agua potable o a la generación de electricidad y alcanzan los umbrales, y muchos operadores están además sujetos a NIS2. Reunimos la comprobación de aplicabilidad, la gestión de riesgos y el SGSI según ISO 27001 o BSI IT-Grundschutz, implantamos detección de ataques, vías de notificación y respuesta a incidentes, y preparamos las evidencias para el BSI. Para el caso de emergencia, planificamos y practicamos la operación de emergencia con manejo manual de las compuertas, reinicio del sistema de control a partir de copias de seguridad verificadas y responsabilidades claras entre la sala de control, el personal de guardia y las autoridades.

Alcance del servicio en detalle
  • Comprobación de aplicabilidad según los umbrales de KRITIS y la ley alemana de transposición de NIS2, registro ante el BSI
  • SGSI según ISO 27001 o BSI IT-Grundschutz, con los módulos para TI industrial y mantenimiento remoto
  • Monitorización de seguridad con SIEM, plan de respuesta a incidentes y notificaciones escalonadas según NIS2
  • Concepto de operación de emergencia según la norma BSI 200-4, con manejo manual, copias de seguridad offline y recuperación del sistema de control
  • Simulacros con la sala de control, el personal de guardia y las autoridades, además de documentación de evidencias para la auditoría de KRITIS

Una mancomunidad de presas practica el fallo del sistema de control tras un ataque; las compuertas se manejan a mano, la notificación al BSI se envía dentro del plazo y la recuperación se realiza a partir de copias de seguridad offline.

Lo que obtiene

  • Análisis de aplicabilidad, documentación del SGSI y documentación de evidencias para el BSI
  • Plan de respuesta a incidentes con vías de notificación según NIS2
  • Concepto de operación de emergencia con informe del simulacro
Hablar sobre este tema
Muro de una presa en un paisaje de montaña, imagen simbólica
Obras hidráulicas y presas

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Obras hidráulicas y presas

Modelo de zonas en una mancomunidad de presas

El sistema de control, el telecontrol y la TI de oficina comparten una red, se acerca la auditoría de KRITIS y falta la detección de ataques.

Solución

Inventario pasivo, evaluación de riesgos según IEC 62443-3-2, zonas con firewalls industriales y diodo de datos, detección de ataques conectada al SIEM.

Zonas separadas en operación, detección de ataques con vías de notificación, documentación de evidencias completa para la auditoría.

Hablar sobre este tema

02 / Obras hidráulicas y presas

Accesos remotos en un suministrador de agua con estaciones de bombeo

Las empresas de mantenimiento usan accesos VPN permanentemente abiertos con contraseñas compartidas a estaciones de bombeo y drenaje sin personal.

Solución

Punto de acceso central con FIDO2, autorización y grabación por sesión, conexión de emplazamientos mediante APN privado, requisitos para proveedores de servicios según IEC 62443-2-4.

Cada intervención trazable y limitada en el tiempo, sin cuentas compartidas, proveedores de servicios solo en sus propios sistemas.

Hablar sobre este tema

03 / Obras hidráulicas y presas

Datos de medición y previsiones en un operador de energía hidroeléctrica

Las mediciones se guardan en registradores de datos separados, las anomalías solo se detectan en el informe de seguridad, las previsiones de caudal de entrada se hacen a mano.

Solución

Plataforma de series temporales tras un diodo de datos, modelos de valor esperado por punto de medición, previsión del caudal de entrada a partir de datos meteorológicos y de nivel.

Alertas tempranas con explicación, análisis automatizados para el informe de seguridad, previsiones como base para la gestión del embalse.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Instalaciones, redes, accesos remotos, datos de medición y obligaciones derivadas de KRITIS y NIS2

    Inventario de activos, inventario criptográfico, análisis de deficiencias, lista de medidas priorizada según su efecto en la seguridad de la instalación
  2. 02

    Concepto

    Modelo de zonas, acceso remoto, PKI, plataforma de datos, operación de emergencia

    Modelo de zonas, concepto de acceso remoto y PKI, arquitectura de datos, concepto de operación de emergencia, modelo de operación
  3. 03

    Implementación

    Segmentación, punto de acceso, PKI y plataforma en ventanas de mantenimiento

    Zonas separadas, punto de acceso y PKI en operación, pruebas, documentación, aprobación por etapa
  4. 04

    Operación

    Monitorización, certificados, simulacros, transferencia de conocimiento

    Detección de ataques en operación ordinaria, renovación de certificados, simulacros de emergencia, traspaso por etapas

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué es la ciberseguridad para presas y obras hidráulicas?

Seis ámbitos de actuación, desde la zonificación del sistema de control hasta la hoja de ruta poscuántica, planificados, integrados y operados por OTOKO® para presas, azudes y estaciones de bombeo. Cada acceso remoto está autorizado, registrado y limitado a los sistemas asignados. Toda la solución funciona en centros de datos alemanes.

La ciberseguridad para presas y obras hidráulicas protege los sistemas de control y telecontrol que regulan los niveles de agua, las compuertas, las turbinas y los aliviaderos, y mantiene la instalación controlable incluso durante un ataque. OTOKO® cubre para ello seis ámbitos de actuación: seguridad SCADA y de los sistemas de control con zonas según IEC 62443, accesos remotos reforzados para instalaciones sin personal, plataformas de datos de sensores para la monitorización de la estructura y del nivel de agua, detección de anomalías y previsión del caudal de entrada con machine learning, comunicación de control cifrada con claves en HSM y hoja de ruta poscuántica, y cumplimiento de KRITIS y NIS2 con respuesta a incidentes y operación de emergencia.

La diferencia con un proyecto puramente de ciberseguridad está en el respeto por la operación de la instalación y en la evidencia. Cada medida se acuerda con su personal de operación, se implementa en ventanas de mantenimiento y se documenta como lo exigen KRITIS, NIS2 y la autoridad supervisora. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, los certificados y las claves para las órdenes de control y los accesos remotos residen en dispositivos certificados, no en servidores de la sala de control.

Por qué OTOKO® para presas y obras hidráulicas

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, los certificados para las conexiones de telecontrol, las claves de firma para el firmware y la hoja de ruta poscuántica proceden de un único proveedor.

  • Centros de datos alemanes

    Toda la solución funciona en centros de datos alemanes. Esto vale para la PKI, la detección de ataques y la plataforma de datos de sensores, mientras que el sistema de control permanece en la propia instalación.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas del BSI, de la autoridad de seguridad de presas y de la seguridad de la información para las obras hidráulicas.

  • Un equipo hasta la operación

    Un único equipo lo acompaña desde la consultoría hasta la operación. Los arquitectos de seguridad OT, los especialistas en criptografía y los ingenieros de datos siguen siendo sus interlocutores, también durante la temporada de crecidas.

Condiciones marco y detalles

La mayoría de los operadores no fracasan por falta de tecnología, sino por redes sin segmentar, accesos remotos acumulados con los años y controladores que funcionan durante décadas sin actualizaciones de seguridad.

Una sola red, desde la sala de control hasta la compuerta

El sistema de control, los equipos de telecontrol, los ordenadores de oficina y la videovigilancia comparten una misma red, de modo que un ordenador comprometido puede alcanzar cualquier controlador.

Accesos remotos sin control

Los fabricantes, las empresas de mantenimiento y el personal de guardia utilizan accesos propios con contraseñas compartidas, y nadie ve quién ha accedido, cuándo y a qué controlador.

Datos de medición en sistemas aislados

Los niveles de agua, la presión intersticial y las mediciones de deformación se registran en registradores de datos separados, los análisis se hacen a mano y las anomalías solo se detectan en el informe de seguridad.

Operación de emergencia solo sobre el papel

El funcionamiento manual de las compuertas está descrito, pero nunca se ha practicado con un ciberataque como desencadenante, y las vías de notificación al BSI y a la autoridad supervisora no están claras.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosLa instalación y su centro de datos, los datos de control permanecen in situCentros de datos en Alemania según ISO 27001 para datos de medición, previsiones y PKIAzure, AWS o Google Cloud solo para datos sin función de control
OperaciónSu equipo u OTOKO® como servicio gestionado dentro de sus zonasOTOKO®, con evidencias para la auditoría de KRITIS y NIS2Compartida, servicios de plataforma a cargo del proveedor
HerramientasFirewalls industriales, diodos de datos, monitorización OT y HSM en la instalaciónPKI alojada con HSM, plataforma de series temporales y previsión, SIEMServicios gestionados de datos y ML, entornos de prueba
Adecuado paraSistema de control, control de compuertas, punto de acceso remoto centralPlataforma de datos de sensores, previsiones, detección de ataques para varias instalacionesAnálisis, entrenamiento de modelos con series históricas de medición, informes
CumplimientoControl total, evidencias de su SGSIEncargo del tratamiento según el RGPD, contrato KRITIS, ubicación en AlemaniaEncargo del tratamiento, cláusulas contractuales tipo, sin ruta de control desde la nube hacia el sistema de control

Colaboración

Proyecto

Proyecto claramente delimitado, como un modelo de zonas para una presa, un punto de acceso remoto central o una plataforma de datos de sensores, con resultado definido, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para la preparación de KRITIS, la reforma de los accesos remotos y la integración de datos de medición

Refuerzo de equipo

Los arquitectos de seguridad OT, los especialistas en criptografía o los ingenieros de datos trabajan con su sistema de control, en sus ventanas de mantenimiento y según sus procesos de autorización.

  • Familiarización con las instalaciones, la normativa de operación y las reglas de seguridad in situ
  • Escalable según el avance del proyecto y la temporada de crecidas
  • Adecuado para operadores con sistema de control propio y falta de capacidad

Servicio gestionado

OTOKO® opera la detección de ataques, el punto de acceso remoto, la PKI o la plataforma de datos de sensores, con niveles de servicio acordados, informes y las evidencias que exigen KRITIS y NIS2.

  • Monitorización, renovación de certificados, actualizaciones y servicio de guardia
  • Apoyo en incidentes y notificaciones al BSI
  • Adecuado para mancomunidades y empresas de suministro sin equipo propio de seguridad OT

Cinco normativas marcan la ciberseguridad en presas y obras hidráulicas; aquí se muestra lo que exigen y lo que OTOKO® aporta para cumplirlas.

Normas y evidencias
RequisitoExigeOTOKO® aporta
IEC 62443Zonas y conductos, nivel de seguridad por zona, programa de seguridad del operador y requisitos para integradores, proveedores de mantenimiento y componentesEvaluación de riesgos según IEC 62443-3-2, modelo de zonas y conductos, requisitos para proveedores de servicios según IEC 62443-2-4, evidencias según IEC 62443-3-3
KRITISMedidas técnicas y organizativas adecuadas conforme al estado de la técnica, sistemas de detección de ataques, evidencias periódicas ante el BSI y notificación de incidentes significativosComprobación de aplicabilidad, detección de ataques en el sistema de control, vías de notificación, documentación de evidencias y acompañamiento en la auditoría
NIS2Gestión de riesgos, seguridad de la cadena de suministro, notificación escalonada de incidentes significativos, registro y responsabilidad de la direcciónComprobación de aplicabilidad según la ley alemana de transposición, registro ante el BSI, procesos de notificación, requisitos para proveedores e informes para la dirección
BSI IT-GrundschutzSeguridad de la información según las normas BSI 200-1 a 200-3, con modelado por módulos, también para TI industrial, y gestión de emergencias según la norma BSI 200-4Modelado de las instalaciones con los módulos para TI industrial y mantenimiento remoto, verificación IT-Grundschutz, concepto de operación de emergencia según la norma BSI 200-4
ISO 27001Sistema de gestión de la seguridad de la información con tratamiento de riesgos, medidas según el anexo A, control de proveedores y auditorías internas y externas periódicasImplantación o ampliación del SGSI al sistema de control y a los emplazamientos remotos, registro de riesgos, declaración de aplicabilidad, operación de nuestros servicios según ISO 27001

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué servicios de ciberseguridad para presas y obras hidráulicas ofrece OTOKO®?

La oferta incluye la protección de SCADA y del sistema de control con zonas según IEC 62443, accesos remotos reforzados para instalaciones sin personal, plataformas de datos de sensores para la monitorización de la estructura y del nivel de agua, detección de anomalías y previsión del caudal de entrada, comunicación de control cifrada con claves en HSM, así como cumplimiento de KRITIS y NIS2 con operación de emergencia. Cada ámbito de actuación se puede encargar por separado o como paquete completo, con operación en centros de datos alemanes.

¿Afectan las medidas de seguridad al funcionamiento continuo de la instalación?

No, si se planifican junto con la operación. El inventario y la detección de ataques trabajan de forma pasiva y solo leen el tráfico de red, sin enviar órdenes a los controladores. Implementamos los firewalls, el punto de acceso y el cifrado en ventanas de mantenimiento acordadas, los probamos antes con el personal de operación y las empresas de mantenimiento, y mantenemos una vía de retorno para cada paso.

¿Cómo protegemos el mantenimiento remoto por parte de fabricantes y empresas de mantenimiento?

El mantenimiento remoto se realiza a través de un punto de acceso central con autenticación multifactor y se autoriza por sesión. Cada sesión queda grabada y puede finalizarse de inmediato, y los proveedores de servicios solo llegan a los sistemas que realmente atienden. Fijamos en el contrato los requisitos para fabricantes y empresas de mantenimiento según IEC 62443-2-4.

¿Está nuestra presa sujeta a KRITIS o a NIS2?

Eso depende del propósito y del tamaño. Las presas para el suministro de agua potable y las centrales hidroeléctricas pueden alcanzar los umbrales de KRITIS, y muchos suministradores de agua y productores de electricidad cuentan, según la ley alemana de transposición de NIS2, como entidades importantes o especialmente importantes. Comprobamos la aplicabilidad para cada instalación y, si es necesario, aportamos registro, gestión de riesgos y vías de notificación. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Por eso, estas comprobaciones forman parte de nuestro día a día.

¿Pueden los modelos de detección de anomalías y previsión intervenir en el control?

En nuestros proyectos, no. Los modelos calculan valores esperados y previsiones, y envían alertas y recomendaciones a la sala de control; la decisión sobre los desembalses y las compuertas la toma el personal de operación según la normativa de operación. La EU AI Act clasifica los sistemas de IA como de alto riesgo cuando actúan como componente de seguridad en la operación del suministro de agua, por eso documentamos el propósito, la clasificación y los límites de cada modelo.

¿Por qué necesita ya hoy el telecontrol una hoja de ruta poscuántica?

Los equipos de telecontrol y los controladores suelen permanecer en servicio durante décadas, por lo que probablemente sigan funcionando cuando ordenadores cuánticos suficientemente potentes puedan romper los métodos actuales. Por eso, los certificados y las firmas de firmware basados en RSA o en curvas elípticas deben poder pasar a ML-KEM, ML-DSA o firmas basadas en hash en el próximo cambio de equipo. La hoja de ruta define qué equipos y conexiones van primero, y vincula el cambio a las renovaciones ya previstas.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad OT: Modelo de zonas, detección de ataques, IEC 62443. Especialista en criptografía: PKI, integración de HSM, hoja de ruta PQC. Desarrollador de integración: Punto de acceso remoto, conexión de emplazamientos, interfaces de datos de medición. Data engineer: Plataforma de series temporales, modelos de anomalías, previsiones de caudal de entrada. Consultor de cumplimiento normativo: KRITIS, NIS2, IT-Grundschutz, operación de emergencia. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Instalaciones, redes, accesos remotos, datos de medición y obligaciones derivadas de KRITIS y NIS2 Inventario de activos, inventario criptográfico, análisis de deficiencias, lista de medidas priorizada según su efecto en la seguridad de la instalación

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Proyecto claramente delimitado, como un modelo de zonas para una presa, un punto de acceso remoto central o una plataforma de datos de sensores, con resultado definido, hitos y aceptación. Refuerzo de equipo: Los arquitectos de seguridad OT, los especialistas en criptografía o los ingenieros de datos trabajan con su sistema de control, en sus ventanas de mantenimiento y según sus procesos de autorización. Servicio gestionado: OTOKO® opera la detección de ataques, el punto de acceso remoto, la PKI o la plataforma de datos de sensores, con niveles de servicio acordados, informes y las evidencias que exigen KRITIS y NIS2.

¿Cómo se realiza el traspaso a la operación?

Monitorización, certificados, simulacros, transferencia de conocimiento Detección de ataques en operación ordinaria, renovación de certificados, simulacros de emergencia, traspaso por etapas

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Obras hidráulicas y presas

Hablemos del próximo paso.

Revisemos juntos dónde son vulnerables hoy los sistemas de control y los accesos remotos de sus obras hidráulicas.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.