Seguridad SCADA y de los sistemas de control con zonas según IEC 62443
Inventario de activos y evaluación de riesgos según IEC 62443-3-2
Más informaciónSectores / Obras hidráulicas y presas
Monitorizar las obras hidráulicas y proteger el acceso remoto a los sistemas de control.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Inventariamos los sistemas de control y telecontrol de sus presas, azudes y estaciones de bombeo y dividimos las redes en zonas protegidas según IEC 62443.
Inventario de activos y evaluación de riesgos según IEC 62443-3-2
Más informaciónArquitectura de datos con catálogo de puntos de medición y diodo de datos
Más informaciónInventario criptográfico con evaluación de migración por estación remota
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Los sistemas de control y los PLC de las presas se construyeron para redes cerradas y no notifican ataques por sí mismos. Inventariamos todos los componentes y conexiones, evaluamos los riesgos según IEC 62443-3-2 y dividimos la red en zonas y conductos, por ejemplo sala de control, telecontrol, control de compuertas y TI de oficina. Los firewalls industriales y los diodos de datos regulan cada conducto, y los sensores pasivos solo leen el tráfico de red y detectan anomalías sin intervenir en el control. Los eventos fluyen a un SIEM con vías de notificación que se ajustan a KRITIS y NIS2.
Una mancomunidad de presas separa el control de compuertas, la sala de control y la red de oficina en zonas propias; desde entonces, la detección de ataques notifica al personal de guardia cada nuevo dispositivo en la red de control.
Nuestro enfoque
Los azudes, las estaciones de bombeo y las balsas de retención de avenidas están en lugares apartados y se operan a distancia desde la sala de control, el personal de guardia y las empresas de mantenimiento. Dirigimos todos los accesos a través de un punto de acceso central con autenticación multifactor, autorización limitada en el tiempo y grabación de cada sesión. Conectamos los emplazamientos mediante túneles IPsec y redes móviles con un APN privado, con una segunda vía de transmisión en caso de fallo. Los proveedores de servicios solo llegan a los sistemas que atienden, y derivamos los requisitos para ellos de la norma IEC 62443-2-4.
Una mancomunidad de agua sustituye los accesos VPN permanentemente abiertos de las empresas de mantenimiento por autorizaciones por sesión; cada intervención en una estación de bombeo sin personal queda grabada y asignada a una persona.
Nuestro enfoque
Los niveles de agua, la presión intersticial, las filtraciones, las mediciones de plomada y los datos de deformación por GNSS muestran cómo se comporta una presa bajo cargas variables. Reunimos estas mediciones procedentes de registradores de datos, equipos de telecontrol y estaciones de medición en una plataforma de series temporales que recibe los valores del sistema de control a través de un diodo de datos y no puede enviar órdenes de vuelta. La plataforma funciona en su centro de datos o en centros de datos alemanes, construida con Kubernetes e infraestructura como código. Los valores límite, las comprobaciones de plausibilidad y los paneles están disponibles de inmediato para la sala de control, y los análisis para el informe de seguridad según DIN 19700 se generan de forma automatizada.
Un operador de presas reúne en una sola plataforma las mediciones de plomada, de nivel de agua y de filtraciones procedentes de varios registradores de datos; el informe de seguridad obtiene sus gráficos directamente de las series temporales validadas.
Nuestro enfoque
Las mediciones de una presa siguen el nivel de agua, la estación del año y el envejecimiento, por eso los valores límite fijos ocultan cambios graduales. Entrenamos modelos estadísticos según el enfoque HST y modelos de machine learning que calculan el valor esperado para cada punto de medición y notifican pronto las desviaciones. Para el caudal de entrada combinamos las previsiones de precipitación del Servicio Meteorológico Alemán, los niveles aguas arriba y los datos de nieve en previsiones que apoyan la gestión del embalse antes de una crecida. Los modelos dan recomendaciones, la decisión sobre los desembalses y las compuertas sigue en manos del personal de operación, y la clasificación según la EU AI Act está documentada.
Un operador detecta un aumento de la presión intersticial con el mismo nivel de agua antes de la siguiente inspección; la alerta indica los puntos de medición afectados y el valor esperado.
Nuestro enfoque
Las órdenes de control a las compuertas y las bombas suelen circular sin cifrar por IEC 60870-5-104 o Modbus, de modo que un atacante en la red puede leer o inyectar órdenes. Protegemos las conexiones entre la sala de control y las estaciones remotas con TLS según IEC 62351 o con IPsec, y autenticamos cada extremo con certificados de una PKI propia cuyas claves residen en módulos de seguridad de hardware. El firmware y las configuraciones se firman antes de llegar a un controlador. Como el telecontrol permanece en servicio durante décadas, fijamos una hoja de ruta para ML-KEM, ML-DSA y firmas basadas en hash, que se alinea con los ciclos de renovación de los equipos.
Un operador de energía hidroeléctrica cambia las conexiones de telecontrol de sus centrales fluyentes a TLS con certificados de dispositivo; la CA emisora reside en el HSM, y las actualizaciones de firmware se verifican antes de instalarse.
Nuestro enfoque
Las presas y las obras hidráulicas pueden contar como infraestructura crítica cuando sirven al suministro de agua potable o a la generación de electricidad y alcanzan los umbrales, y muchos operadores están además sujetos a NIS2. Reunimos la comprobación de aplicabilidad, la gestión de riesgos y el SGSI según ISO 27001 o BSI IT-Grundschutz, implantamos detección de ataques, vías de notificación y respuesta a incidentes, y preparamos las evidencias para el BSI. Para el caso de emergencia, planificamos y practicamos la operación de emergencia con manejo manual de las compuertas, reinicio del sistema de control a partir de copias de seguridad verificadas y responsabilidades claras entre la sala de control, el personal de guardia y las autoridades.
Una mancomunidad de presas practica el fallo del sistema de control tras un ataque; las compuertas se manejan a mano, la notificación al BSI se envía dentro del plazo y la recuperación se realiza a partir de copias de seguridad offline.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Obras hidráulicas y presas
El sistema de control, el telecontrol y la TI de oficina comparten una red, se acerca la auditoría de KRITIS y falta la detección de ataques.
Inventario pasivo, evaluación de riesgos según IEC 62443-3-2, zonas con firewalls industriales y diodo de datos, detección de ataques conectada al SIEM.
Zonas separadas en operación, detección de ataques con vías de notificación, documentación de evidencias completa para la auditoría.
02 / Obras hidráulicas y presas
Las empresas de mantenimiento usan accesos VPN permanentemente abiertos con contraseñas compartidas a estaciones de bombeo y drenaje sin personal.
Punto de acceso central con FIDO2, autorización y grabación por sesión, conexión de emplazamientos mediante APN privado, requisitos para proveedores de servicios según IEC 62443-2-4.
Cada intervención trazable y limitada en el tiempo, sin cuentas compartidas, proveedores de servicios solo en sus propios sistemas.
03 / Obras hidráulicas y presas
Las mediciones se guardan en registradores de datos separados, las anomalías solo se detectan en el informe de seguridad, las previsiones de caudal de entrada se hacen a mano.
Plataforma de series temporales tras un diodo de datos, modelos de valor esperado por punto de medición, previsión del caudal de entrada a partir de datos meteorológicos y de nivel.
Alertas tempranas con explicación, análisis automatizados para el informe de seguridad, previsiones como base para la gestión del embalse.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Instalaciones, redes, accesos remotos, datos de medición y obligaciones derivadas de KRITIS y NIS2
Modelo de zonas, acceso remoto, PKI, plataforma de datos, operación de emergencia
Segmentación, punto de acceso, PKI y plataforma en ventanas de mantenimiento
Monitorización, certificados, simulacros, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde la zonificación del sistema de control hasta la hoja de ruta poscuántica, planificados, integrados y operados por OTOKO® para presas, azudes y estaciones de bombeo. Cada acceso remoto está autorizado, registrado y limitado a los sistemas asignados. Toda la solución funciona en centros de datos alemanes.
La ciberseguridad para presas y obras hidráulicas protege los sistemas de control y telecontrol que regulan los niveles de agua, las compuertas, las turbinas y los aliviaderos, y mantiene la instalación controlable incluso durante un ataque. OTOKO® cubre para ello seis ámbitos de actuación: seguridad SCADA y de los sistemas de control con zonas según IEC 62443, accesos remotos reforzados para instalaciones sin personal, plataformas de datos de sensores para la monitorización de la estructura y del nivel de agua, detección de anomalías y previsión del caudal de entrada con machine learning, comunicación de control cifrada con claves en HSM y hoja de ruta poscuántica, y cumplimiento de KRITIS y NIS2 con respuesta a incidentes y operación de emergencia.
La diferencia con un proyecto puramente de ciberseguridad está en el respeto por la operación de la instalación y en la evidencia. Cada medida se acuerda con su personal de operación, se implementa en ventanas de mantenimiento y se documenta como lo exigen KRITIS, NIS2 y la autoridad supervisora. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, los certificados y las claves para las órdenes de control y los accesos remotos residen en dispositivos certificados, no en servidores de la sala de control.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, los certificados para las conexiones de telecontrol, las claves de firma para el firmware y la hoja de ruta poscuántica proceden de un único proveedor.
Toda la solución funciona en centros de datos alemanes. Esto vale para la PKI, la detección de ataques y la plataforma de datos de sensores, mientras que el sistema de control permanece en la propia instalación.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas del BSI, de la autoridad de seguridad de presas y de la seguridad de la información para las obras hidráulicas.
Un único equipo lo acompaña desde la consultoría hasta la operación. Los arquitectos de seguridad OT, los especialistas en criptografía y los ingenieros de datos siguen siendo sus interlocutores, también durante la temporada de crecidas.
La mayoría de los operadores no fracasan por falta de tecnología, sino por redes sin segmentar, accesos remotos acumulados con los años y controladores que funcionan durante décadas sin actualizaciones de seguridad.
01
El sistema de control, los equipos de telecontrol, los ordenadores de oficina y la videovigilancia comparten una misma red, de modo que un ordenador comprometido puede alcanzar cualquier controlador.
02
Los fabricantes, las empresas de mantenimiento y el personal de guardia utilizan accesos propios con contraseñas compartidas, y nadie ve quién ha accedido, cuándo y a qué controlador.
03
Los niveles de agua, la presión intersticial y las mediciones de deformación se registran en registradores de datos separados, los análisis se hacen a mano y las anomalías solo se detectan en el informe de seguridad.
04
El funcionamiento manual de las compuertas está descrito, pero nunca se ha practicado con un ciberataque como desencadenante, y las vías de notificación al BSI y a la autoridad supervisora no están claras.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | La instalación y su centro de datos, los datos de control permanecen in situ | Centros de datos en Alemania según ISO 27001 para datos de medición, previsiones y PKI | Azure, AWS o Google Cloud solo para datos sin función de control |
| Operación | Su equipo u OTOKO® como servicio gestionado dentro de sus zonas | OTOKO®, con evidencias para la auditoría de KRITIS y NIS2 | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | Firewalls industriales, diodos de datos, monitorización OT y HSM en la instalación | PKI alojada con HSM, plataforma de series temporales y previsión, SIEM | Servicios gestionados de datos y ML, entornos de prueba |
| Adecuado para | Sistema de control, control de compuertas, punto de acceso remoto central | Plataforma de datos de sensores, previsiones, detección de ataques para varias instalaciones | Análisis, entrenamiento de modelos con series históricas de medición, informes |
| Cumplimiento | Control total, evidencias de su SGSI | Encargo del tratamiento según el RGPD, contrato KRITIS, ubicación en Alemania | Encargo del tratamiento, cláusulas contractuales tipo, sin ruta de control desde la nube hacia el sistema de control |
Colaboración
Proyecto
Proyecto claramente delimitado, como un modelo de zonas para una presa, un punto de acceso remoto central o una plataforma de datos de sensores, con resultado definido, hitos y aceptación.
Refuerzo de equipo
Los arquitectos de seguridad OT, los especialistas en criptografía o los ingenieros de datos trabajan con su sistema de control, en sus ventanas de mantenimiento y según sus procesos de autorización.
Servicio gestionado
OTOKO® opera la detección de ataques, el punto de acceso remoto, la PKI o la plataforma de datos de sensores, con niveles de servicio acordados, informes y las evidencias que exigen KRITIS y NIS2.
Cinco normativas marcan la ciberseguridad en presas y obras hidráulicas; aquí se muestra lo que exigen y lo que OTOKO® aporta para cumplirlas.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| IEC 62443 | Zonas y conductos, nivel de seguridad por zona, programa de seguridad del operador y requisitos para integradores, proveedores de mantenimiento y componentes | Evaluación de riesgos según IEC 62443-3-2, modelo de zonas y conductos, requisitos para proveedores de servicios según IEC 62443-2-4, evidencias según IEC 62443-3-3 |
| KRITIS | Medidas técnicas y organizativas adecuadas conforme al estado de la técnica, sistemas de detección de ataques, evidencias periódicas ante el BSI y notificación de incidentes significativos | Comprobación de aplicabilidad, detección de ataques en el sistema de control, vías de notificación, documentación de evidencias y acompañamiento en la auditoría |
| NIS2 | Gestión de riesgos, seguridad de la cadena de suministro, notificación escalonada de incidentes significativos, registro y responsabilidad de la dirección | Comprobación de aplicabilidad según la ley alemana de transposición, registro ante el BSI, procesos de notificación, requisitos para proveedores e informes para la dirección |
| BSI IT-Grundschutz | Seguridad de la información según las normas BSI 200-1 a 200-3, con modelado por módulos, también para TI industrial, y gestión de emergencias según la norma BSI 200-4 | Modelado de las instalaciones con los módulos para TI industrial y mantenimiento remoto, verificación IT-Grundschutz, concepto de operación de emergencia según la norma BSI 200-4 |
| ISO 27001 | Sistema de gestión de la seguridad de la información con tratamiento de riesgos, medidas según el anexo A, control de proveedores y auditorías internas y externas periódicas | Implantación o ampliación del SGSI al sistema de control y a los emplazamientos remotos, registro de riesgos, declaración de aplicabilidad, operación de nuestros servicios según ISO 27001 |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta incluye la protección de SCADA y del sistema de control con zonas según IEC 62443, accesos remotos reforzados para instalaciones sin personal, plataformas de datos de sensores para la monitorización de la estructura y del nivel de agua, detección de anomalías y previsión del caudal de entrada, comunicación de control cifrada con claves en HSM, así como cumplimiento de KRITIS y NIS2 con operación de emergencia. Cada ámbito de actuación se puede encargar por separado o como paquete completo, con operación en centros de datos alemanes.
No, si se planifican junto con la operación. El inventario y la detección de ataques trabajan de forma pasiva y solo leen el tráfico de red, sin enviar órdenes a los controladores. Implementamos los firewalls, el punto de acceso y el cifrado en ventanas de mantenimiento acordadas, los probamos antes con el personal de operación y las empresas de mantenimiento, y mantenemos una vía de retorno para cada paso.
El mantenimiento remoto se realiza a través de un punto de acceso central con autenticación multifactor y se autoriza por sesión. Cada sesión queda grabada y puede finalizarse de inmediato, y los proveedores de servicios solo llegan a los sistemas que realmente atienden. Fijamos en el contrato los requisitos para fabricantes y empresas de mantenimiento según IEC 62443-2-4.
Eso depende del propósito y del tamaño. Las presas para el suministro de agua potable y las centrales hidroeléctricas pueden alcanzar los umbrales de KRITIS, y muchos suministradores de agua y productores de electricidad cuentan, según la ley alemana de transposición de NIS2, como entidades importantes o especialmente importantes. Comprobamos la aplicabilidad para cada instalación y, si es necesario, aportamos registro, gestión de riesgos y vías de notificación. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Por eso, estas comprobaciones forman parte de nuestro día a día.
En nuestros proyectos, no. Los modelos calculan valores esperados y previsiones, y envían alertas y recomendaciones a la sala de control; la decisión sobre los desembalses y las compuertas la toma el personal de operación según la normativa de operación. La EU AI Act clasifica los sistemas de IA como de alto riesgo cuando actúan como componente de seguridad en la operación del suministro de agua, por eso documentamos el propósito, la clasificación y los límites de cada modelo.
Los equipos de telecontrol y los controladores suelen permanecer en servicio durante décadas, por lo que probablemente sigan funcionando cuando ordenadores cuánticos suficientemente potentes puedan romper los métodos actuales. Por eso, los certificados y las firmas de firmware basados en RSA o en curvas elípticas deben poder pasar a ML-KEM, ML-DSA o firmas basadas en hash en el próximo cambio de equipo. La hoja de ruta define qué equipos y conexiones van primero, y vincula el cambio a las renovaciones ya previstas.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad OT: Modelo de zonas, detección de ataques, IEC 62443. Especialista en criptografía: PKI, integración de HSM, hoja de ruta PQC. Desarrollador de integración: Punto de acceso remoto, conexión de emplazamientos, interfaces de datos de medición. Data engineer: Plataforma de series temporales, modelos de anomalías, previsiones de caudal de entrada. Consultor de cumplimiento normativo: KRITIS, NIS2, IT-Grundschutz, operación de emergencia. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Instalaciones, redes, accesos remotos, datos de medición y obligaciones derivadas de KRITIS y NIS2 Inventario de activos, inventario criptográfico, análisis de deficiencias, lista de medidas priorizada según su efecto en la seguridad de la instalación
Proyecto: Proyecto claramente delimitado, como un modelo de zonas para una presa, un punto de acceso remoto central o una plataforma de datos de sensores, con resultado definido, hitos y aceptación. Refuerzo de equipo: Los arquitectos de seguridad OT, los especialistas en criptografía o los ingenieros de datos trabajan con su sistema de control, en sus ventanas de mantenimiento y según sus procesos de autorización. Servicio gestionado: OTOKO® opera la detección de ataques, el punto de acceso remoto, la PKI o la plataforma de datos de sensores, con niveles de servicio acordados, informes y las evidencias que exigen KRITIS y NIS2.
Monitorización, certificados, simulacros, transferencia de conocimiento Detección de ataques en operación ordinaria, renovación de certificados, simulacros de emergencia, traspaso por etapas
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Obras hidráulicas y presas
Revisemos juntos dónde son vulnerables hoy los sistemas de control y los accesos remotos de sus obras hidráulicas.
Concertar una primera reunión