Menú

Contactar
Logo
Prensa

Sectores / Industria química

Procesos seguros. Conocimiento protegido.

Proteger los sistemas de control y conectar las plantas de producción de forma segura con su TI.

Consultoría. Integración. Operación.

Tuberías e instalaciones de proceso de una planta industrial, imagen simbólica

Pensado para las personas de su sector.

  • Fabricantes de productos químicos y de química especializada
  • Parques químicos y operadores de emplazamientos
  • Operadores de establecimientos Seveso
  • Formuladores y fabricantes por encargo

Sus prioridades

Entender las tareas. Diseñar soluciones.

Protegemos los sistemas de control de procesos según IEC 62443 con zonas, accesos remotos reforzados y detección de anomalías, integramos la planta y la TI corporativa mediante interfaces controladas y protegemos fórmulas, firmware y accesos con módulos de seguridad de hardware.

01

Convergencia OT/TI y seguridad de sistemas de control según IEC 62443

Inventario de activos con modelo de zonas y conductos

Más información
02

Plataforma de datos para lotes, calidad y laboratorio

Modelo de datos y arquitectura de integración según ISA-95

Más información
03

Protección de recetas y propiedad intelectual con HSM y criptografía poscuántica

Análisis de necesidades de protección y concepto criptográfico para recetas

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Convergencia OT/TI y seguridad de sistemas de control según IEC 62443IEC 62443-3-2 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Industrial Firewall

Nuestro enfoque

Los sistemas de control de procesos, los controladores de seguridad y los analizadores están hoy conectados con el MES, el ERP y servicios cloud, y por tanto son accesibles desde la red de oficina. Registramos todos los componentes y conexiones, dividimos la red de planta en zonas y conductos según IEC 62443-3-2 y fijamos un nivel de seguridad objetivo para cada zona. Diodos de datos, firewalls industriales y detección de anomalías aplican este modelo técnicamente sin intervenir en los lazos de control de la planta. Los sistemas instrumentados de seguridad reciben una zona propia y una evaluación de riesgos de TI según NAMUR NA 163.

Alcance del servicio en detalle
  • Inventario del sistema de control, los controladores, las estaciones de ingeniería y las conexiones mediante análisis pasivo de la red, sin escaneos activos durante el proceso en marcha
  • Modelo de zonas y conductos según IEC 62443-3-2 con evaluación de riesgos y nivel de seguridad objetivo por zona
  • Segmentación con firewalls industriales y diodos de datos entre sistema de control, MES y red corporativa
  • Detección de anomalías en la red de planta, conectada al SIEM y con alertas acordadas con la sala de control
  • Evaluación de riesgos de TI de los sistemas instrumentados de seguridad según NAMUR NA 163 y bastionado según IEC 62443-3-3

Un fabricante de química especializada separa el sistema de control y la red de oficina mediante un diodo de datos; los datos de proceso siguen llegando al MES y los accesos en sentido contrario quedan físicamente excluidos.

Lo que obtiene

  • Inventario de activos con modelo de zonas y conductos
  • Concepto de segmentación con reglas de firewall y nivel de seguridad por zona
  • Detección de anomalías en operación con concepto de alertas
Hablar sobre este tema
02Mantenimiento remoto seguro para plantas y proveedoresOPSWAT MetaDefender OT Access · OPSWAT MetaDefender Kiosk · Gestión de accesos privilegiados

Nuestro enfoque

Los fabricantes de sistemas de control, equipos analíticos y compresores necesitan acceder a sus equipos, a menudo con poca antelación y a cualquier hora. Sustituimos los accesos VPN dispersos y el software de mantenimiento remoto por un punto de acceso central en la DMZ, a través del cual cada acceso se solicita, se aprueba, se graba y se cierra al expirar. Los proveedores de servicios inician sesión con cuentas personales y un segundo factor y solo llegan a la zona para la que están autorizados. Los archivos de actualización pasan antes de la transferencia por una esclusa de datos que los analiza en busca de malware.

Alcance del servicio en detalle
  • Acceso remoto central en la DMZ con solicitud, aprobación por los responsables de planta y sesiones de duración limitada
  • Cuentas personales con FIDO2 o tarjeta inteligente en lugar de cuentas compartidas de fabricantes
  • Grabación de sesiones y registro con envío al SIEM
  • Esclusa de datos con análisis multimotor para firmware, recetas y archivos de servicio antes de la transferencia a la planta
  • Requisitos para proveedores de servicios según IEC 62443-2-4 en contratos, incorporación y revisión periódica

Un parque químico agrupa los accesos remotos de los fabricantes de sistemas de control y de analizadores en un único punto de acceso; cada sesión requiere la aprobación de la sala de control y se graba.

Lo que obtiene

  • Arquitectura de mantenimiento remoto con DMZ y punto de acceso central
  • Proceso de aprobación y modelo de roles para fabricantes y proveedores de servicios
  • Registros y grabaciones de sesiones como evidencia de auditoría
Hablar sobre este tema
03Plataforma de datos para lotes, calidad y laboratorioISA-95 · OPC UA · Apache Kafka

Nuestro enfoque

Los datos de lote se generan en muchos sistemas: recetas y control secuencial en el sistema de control, valores de proceso en el historian, resultados de ensayo en el LIMS y órdenes en el ERP. Conectamos estos sistemas según el modelo de capas ISA-95 mediante OPC UA e interfaces versionadas en una plataforma de datos que representa cada lote desde la materia prima hasta el certificado de análisis. La planta solo envía datos hacia fuera; no existe camino de vuelta al sistema de control. Calidad, producción y atención al cliente acceden con roles y registro a los mismos datos verificados.

Alcance del servicio en detalle
  • Modelo de datos según ISA-95 e ISA-88 para lotes, recetas, materiales y características de ensayo
  • Conexión del sistema de control y el historian mediante OPC UA con flujo de datos solo desde la planta hacia fuera
  • Integración de LIMS, MES y SAP S/4HANA mediante interfaces versionadas y contratos de datos
  • Registro electrónico de lotes y certificados de análisis generados automáticamente
  • Roles, registro y plazos de conservación para reclamaciones, auditorías y solicitudes de las autoridades

Un fabricante de aditivos genera certificados de análisis directamente a partir de datos del LIMS y de proceso; ante una reclamación, el lote afectado queda acotado con sus materias primas y valores de proceso sin buscar en varios sistemas.

Lo que obtiene

  • Modelo de datos y arquitectura de integración según ISA-95
  • Plataforma de datos conectada al sistema de control, LIMS, MES y ERP
  • Registro electrónico de lotes con certificados de análisis
Hablar sobre este tema
04Mantenimiento predictivo y optimización de procesos con machine learningAVEVA PI System · OPC UA · Apache Kafka

Nuestro enfoque

Las bombas, los compresores, los agitadores y los intercambiadores de calor suelen anunciar sus fallos con mucha antelación en los datos de vibración, temperatura y presión. Reunimos los datos del historian y de mantenimiento y entrenamos modelos que detectan el desgaste y el ensuciamiento (fouling), para que el mantenimiento se planifique antes del fallo. Los sensores virtuales estiman valores de calidad que el laboratorio solo mide horas después y ayudan a encontrar modos de operación con menos energía y mermas. Los modelos dan recomendaciones a la sala de control y a mantenimiento, sin intervenir en los lazos de control.

Alcance del servicio en detalle
  • Preparación de datos de AVEVA PI System u otros historians, avisos de mantenimiento y valores de laboratorio
  • Modelos de estado para bombas, compresores e intercambiadores de calor con umbrales fijados conjuntamente por operación y mantenimiento
  • Sensores virtuales para variables de calidad, validados frente a mediciones de laboratorio
  • Recomendaciones a la sala de control y a mantenimiento sin acceso de escritura al sistema de control
  • Operación de modelos con control de versiones, monitorización de la deriva de datos y documentación conforme a la EU AI Act

Un operador de plantas de polimerización detecta un ensuciamiento creciente en un intercambiador de calor por la evolución de temperatura y presión y programa la limpieza en la siguiente parada planificada.

Lo que obtiene

  • Modelos de estado con informe de validación
  • Cuadro de mando con recomendaciones para la sala de control y mantenimiento
  • Ficha del modelo y concepto de operación para el reentrenamiento
Hablar sobre este tema
05Protección de recetas y propiedad intelectual con HSM y criptografía poscuánticaUtimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM · Entrust nShield 5c

Nuestro enfoque

Las recetas, los parámetros de proceso y los datos de investigación conservan su valor durante décadas y son objetivo del espionaje industrial. Ciframos repositorios de archivos, bases de datos y sistemas de gestión de recetas y guardamos las claves en módulos de seguridad de hardware de Utimaco, Thales o Entrust, de modo que los administradores no ven texto en claro sin autorización. Como los atacantes podrían almacenar hoy datos cifrados y descifrarlos más tarde con ordenadores cuánticos, planificamos esquemas híbridos con ML-KEM para las recetas de larga vida. El firmware y las recetas de los controladores se firman para que la planta solo cargue versiones aprobadas.

Alcance del servicio en detalle
  • Análisis de necesidades de protección para recetas, parámetros de proceso y datos de investigación con periodo de confidencialidad por tipo de dato
  • Cifrado de repositorios de archivos con LAN Crypt y de bases de datos con claves en el HSM
  • Selección e integración de HSM con roles, quórums y ceremonias de claves, en sus instalaciones o como servicio
  • Firma de firmware, programas de control y recetas con verificación antes de cargarlos en la planta
  • Inventario criptográfico y plan de migración a ML-KEM y ML-DSA para datos con largos periodos de protección

Un fabricante de pinturas cifra su base de datos de recetas con claves en un par de HSM ubicados en dos emplazamientos; las autorizaciones para fabricantes por encargo tienen duración limitada y quedan registradas.

Lo que obtiene

  • Análisis de necesidades de protección y concepto criptográfico para recetas
  • HSM integrados con ceremonias de claves documentadas en acta
  • Plan de migración a la criptografía poscuántica
Hablar sobre este tema
06Cumplimiento normativo y respuesta a incidentes según KRITIS y NIS2Microsoft Sentinel · Splunk · Veeam

Nuestro enfoque

Los fabricantes de sustancias químicas quedan sujetos a NIS2 a partir de ciertos umbrales de tamaño, y los parques químicos con suministro propio de electricidad, vapor o agua pueden ser además operadores KRITIS. Aclaramos la aplicabilidad y el registro, implantamos un SGSI según ISO 27001 con IEC 62443-2-1 para las plantas y establecemos el proceso de notificación con alerta temprana en 24 horas, notificación en 72 horas e informe final. La monitorización de seguridad y la respuesta a incidentes cubren TI y OT de forma conjunta. Los simulacros de emergencia combinan ciberataque y accidente grave, para que los bomberos de planta, la sala de control y TI conozcan los mismos procedimientos.

Alcance del servicio en detalle
  • Análisis de aplicabilidad según NIS2 y los umbrales KRITIS, con registro ante el BSI
  • SGSI según ISO 27001 con programa de seguridad para las plantas según IEC 62443-2-1
  • Proceso de notificación con alerta temprana, notificación e informe final, roles y plantillas
  • Monitorización de seguridad con SIEM para TI y OT, respuesta a incidentes y preservación forense
  • Planes de emergencia y de recuperación con simulacros conjuntos de TI, sala de control y bomberos de planta

Un parque químico aclara su situación respecto a NIS2 y KRITIS, introduce un proceso de notificación común para el operador del emplazamiento y los inquilinos y simula con los bomberos de planta un ataque al sistema de control.

Lo que obtiene

  • Análisis de aplicabilidad y documentación para el registro
  • Documentación del SGSI con proceso de notificación y plantillas
  • Informes de simulacros y planes de recuperación probados
Hablar sobre este tema
Depósitos técnicos y sistemas de tuberías de una planta, imagen simbólica
Industria química

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Industria química

Segmentación en un fabricante de química especializada

Sistema de control, controladores de seguridad y TI de oficina en una red plana, reglas de firewall sin documentar, inspección anunciada según la normativa de accidentes graves (Seveso III).

Solución

Inventario pasivo, modelo de zonas y conductos según IEC 62443-3-2, diodo de datos hacia el MES, detección de anomalías, conmutación en la parada planificada.

Zonas documentadas con nivel de seguridad, ningún acceso desde la red de oficina al sistema de control, evidencias para la autoridad.

Hablar sobre este tema

02 / Industria química

Mantenimiento remoto en un parque químico

Muchos fabricantes e inquilinos con sus propios accesos VPN, cuentas compartidas, sin grabación de sesiones.

Solución

Punto de acceso central en la DMZ, cuentas personales con FIDO2, aprobación por la sala de control, esclusa de datos para actualizaciones.

Cada acceso solicitado, aprobado y grabado, antiguos accesos VPN desactivados, requisitos según IEC 62443-2-4 en los contratos.

Hablar sobre este tema

03 / Industria química

Protección de recetas en un fabricante de pinturas

Recetas sin cifrar en servidores de archivos, entregas a fabricantes por encargo por correo electrónico, sospecha de fuga de conocimiento.

Solución

Análisis de necesidades de protección, cifrado con claves en el HSM, autorizaciones de duración limitada, plan de migración a la criptografía poscuántica.

Recetas en claro solo con autorización, cada acceso registrado, hoja de ruta para datos con largos periodos de protección.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Redes de planta, accesos remotos, flujos de datos y obligaciones regulatorias

    Inventario de activos, evaluación de riesgos, aplicabilidad de NIS2 y KRITIS, medidas priorizadas
  2. 02

    Concepto

    Modelo de zonas, arquitectura objetivo, modelo de operación

    Modelo de zonas y conductos, arquitectura de mantenimiento remoto y de datos, concepto criptográfico, planificación de paradas
  3. 03

    Implementación

    Segmentación, accesos, plataforma de datos y HSM por etapas

    Medidas implementadas por etapa, pruebas, documentación, aceptación en la ventana de mantenimiento planificada
  4. 04

    Operación

    Monitorización, simulacros, evidencias

    Monitorización de TI y OT, apoyo en las notificaciones, acompañamiento en auditorías, traspaso progresivo

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué es la ciberseguridad para la industria química?

Seis ámbitos de actuación, desde los sistemas de control de procesos según IEC 62443 hasta las obligaciones de notificación de NIS2, planificados, integrados y operados por OTOKO®. Las intervenciones en la red de planta se programan en ventanas de mantenimiento y paradas. Toda la solución funciona en centros de datos alemanes.

La ciberseguridad para la industria química protege los sistemas de control de procesos, los datos de laboratorio y de producción y las recetas en emplazamientos donde una manipulación puede poner en peligro a las personas y al medio ambiente. Para ello, OTOKO® cubre seis ámbitos de actuación: convergencia OT/TI y seguridad de los sistemas de control según IEC 62443, mantenimiento remoto seguro para plantas y proveedores, plataformas de datos para lotes, calidad y laboratorio, mantenimiento predictivo con machine learning, protección de recetas con HSM y criptografía poscuántica, y cumplimiento normativo y respuesta a incidentes según KRITIS y NIS2.

Además de la planificación y la integración, OTOKO® asume también la operación y documenta cada zona, cada acceso remoto y cada modelo con su versión y las evidencias que exigen Seveso III, NIS2 y los auditores. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, las claves de recetas, los certificados de dispositivos y las firmas de firmware se guardan en dispositivos certificados en lugar de en archivos.

Por qué OTOKO® para la industria química

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Gestionamos en hardware certificado las claves de recetas, las firmas de firmware y los certificados de dispositivos.

  • Centros de datos alemanes

    Toda la solución funciona en centros de datos alemanes, desde la plataforma de datos de lotes hasta el SIEM para la red de planta.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos lo que esperan las autoridades, los inspectores y la dirección de planta como evidencias de seguridad de procesos.

  • Un equipo hasta la operación

    Un mismo equipo le acompaña desde la consultoría hasta la operación. Arquitectos de seguridad OT, desarrolladores de integración y especialistas en criptografía siguen en el proyecto sin traspaso a terceros.

Condiciones marco y detalles

En los emplazamientos químicos rara vez frena la falta de herramientas; frenan las plantas con una larga vida útil, la presión sobre la disponibilidad y las responsabilidades poco claras entre automatización y TI.

Red de planta plana

El sistema de control, los controladores de seguridad y la TI de oficina están en la misma red, las reglas del firewall han crecido durante años y nadie conoce todas las conexiones.

Mantenimiento remoto sin control

Los fabricantes y proveedores de servicios usan sus propios accesos VPN, en las estaciones de ingeniería funciona software de mantenimiento remoto y las cuentas compartidas no dejan registro.

Datos de lotes en silos

Los datos de calidad están en el LIMS, los datos de proceso en el historian y los lotes en el ERP, de modo que cada certificado de análisis exige trabajo manual en varios sistemas.

Recetas como archivos abiertos

Las formulaciones y los parámetros de proceso están sin cifrar en servidores de archivos y en sistemas de gestión de recetas, y nadie analiza los accesos de socios y laboratorios.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosSu planta, sistema de control, historian y HSM en su propio centro de datosCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, con región Alemania a elegir
OperaciónSu equipo u OTOKO® como servicio gestionado con acceso a través de la DMZOTOKO®, con derechos de auditoría para su empresaCompartida, servicios de plataforma a cargo del proveedor
HerramientasDiodos de datos, firewalls industriales, HSM y punto de mantenimiento remoto in situPlataforma de datos alojada, SIEM y HSM como servicio en AlemaniaServicios gestionados de datos y ML, HSM en la nube, SIEM como servicio
Adecuado paraSistemas de control, sistemas instrumentados de seguridad, claves de recetasDatos de lotes y de laboratorio, monitorización, protección soberana de recetasAnalítica entre emplazamientos, machine learning, picos de carga
CumplimientoControl total, evidencias de su SGSI y de su sistema de gestión de la seguridadEncargo del tratamiento según el RGPD, ubicación en Alemania, evidencias para la cadena de suministro NIS2Encargo del tratamiento, cláusulas contractuales tipo, sin conexión con el sistema de control

Colaboración

Proyecto

Un proyecto claramente delimitado, como una segmentación según IEC 62443 o un acceso central de mantenimiento remoto, con resultado fijo, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para segmentación, mantenimiento remoto y preparación para NIS2

Refuerzo de equipo

Arquitectos de seguridad OT, desarrolladores de integración o científicos de datos trabajan en sus equipos, con sus herramientas y según sus reglas de autorización para la red de planta.

  • Incorporación a las plantas, permisos de trabajo y formación en seguridad
  • Escalable según el avance del proyecto y la planificación de paradas
  • Adecuado para emplazamientos con equipo de automatización propio y falta de capacidad

Servicio gestionado

OTOKO® opera el acceso de mantenimiento remoto, la detección de anomalías, los HSM o la plataforma de datos con niveles de servicio acordados, informes y las evidencias que NIS2 exige para la cadena de suministro.

  • Monitorización, actualizaciones, rotación de claves y soporte
  • Apoyo en las notificaciones según NIS2
  • Adecuado para emplazamientos sin equipo propio de seguridad OT

Qué exige cada norma a los emplazamientos químicos y qué aporta OTOKO® para cumplirla.

Normas y evidencias
RequisitoExigeOTOKO® aporta
IEC 62443Programa de seguridad del operador, zonas y conductos con nivel de seguridad objetivo, requisitos de sistema y obligaciones para integradores y proveedores de mantenimientoEvaluación de riesgos y modelo de zonas según IEC 62443-3-2, medidas según IEC 62443-3-3, mantenimiento remoto según IEC 62443-2-4, programa de seguridad según IEC 62443-2-1
Seveso III (Störfallverordnung)Política de prevención de accidentes graves con sistema de gestión de la seguridad; para establecimientos de nivel superior, informe de seguridad y planes de emergencia interior; consideración de intervenciones no autorizadasEvaluación de las intervenciones no autorizadas a través de TI según la guía alemana KAS-51, aportaciones al informe de seguridad y a los planes de emergencia, simulacros conjuntos con los bomberos de planta
NIS2Medidas de gestión de riesgos, seguridad de la cadena de suministro, notificación de incidentes significativos en tres fases, registro y responsabilidad de la direcciónAnálisis de aplicabilidad, catálogo de medidas, proceso de notificación con plantillas, requisitos para proveedores, formación de la dirección
KRITISMedidas conformes al estado de la técnica, sistemas de detección de ataques, evidencias periódicas ante el BSI y notificación de incidenciasDetección de ataques para TI y OT, documentación de evidencias para la auditoría, proceso de notificación, plan de medidas para las deficiencias detectadas
ISO 27001Sistema de gestión de seguridad de la información con tratamiento de riesgos, controles del Anexo A, auditorías internas y revisión por la direcciónImplantación del SGSI o ampliación a las plantas, declaración de aplicabilidad, acompañamiento en auditorías, operación de nuestros propios servicios según ISO 27001

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué servicios de ciberseguridad ofrece OTOKO® para la industria química?

OTOKO® protege los sistemas de control según IEC 62443, implanta un mantenimiento remoto seguro e integra plataformas de datos para datos de lotes y de laboratorio. A ello se suman el mantenimiento predictivo, la protección de recetas con HSM y criptografía poscuántica, y el cumplimiento normativo y la respuesta a incidentes según KRITIS y NIS2. Cada ámbito de actuación puede contratarse por separado y funciona en la planta, en centros de datos alemanes o en un hiperescalador.

¿Se puede implantar la seguridad OT sin parar la producción?

En gran parte, sí. El inventario, la detección de anomalías y el acceso de mantenimiento remoto se crean durante la operación, porque solo leen la red de forma pasiva o se sitúan en el límite de la red de planta. Las intervenciones en controladores y en reglas de firewall del sistema de control se programan en ventanas de mantenimiento y paradas planificadas, y antes se prueban en un entorno de pruebas.

¿Está nuestra empresa química sujeta a NIS2 o a KRITIS?

La fabricación y distribución de sustancias químicas es un sector de NIS2, y están afectadas las empresas a partir del tamaño de mediana empresa. KRITIS se suma cuando un emplazamiento opera instalaciones de suministro de electricidad, agua o gas que alcanzan los umbrales del reglamento alemán KRITIS (BSI-Kritisverordnung). Revisamos ambos por sociedad y emplazamiento y le acompañamos en el registro ante el BSI.

¿Cómo protegemos las recetas frente al espionaje industrial?

Las recetas se almacenan cifradas y las claves están en un módulo de seguridad de hardware en lugar de en el servidor. Solo los roles autorizados obtienen acceso, cada consulta queda registrada y los patrones inusuales destacan en la monitorización. Para los datos que deben seguir siendo confidenciales durante décadas, planificamos el cambio a algoritmos resistentes a la computación cuántica.

¿Qué papel desempeña Seveso III en la ciberseguridad?

En Alemania, la Störfallverordnung transpone Seveso III al derecho nacional y exige que los operadores consideren también las intervenciones no autorizadas como fuente de peligro. Entre ellas están los ataques a los sistemas de control y a los controladores de seguridad. Entregamos la evaluación según la guía alemana KAS-51, aportaciones al informe de seguridad y simulacros en los que se ensayan conjuntamente un ciberataque y un accidente grave.

¿Quién se ocupa de la solución tras la implantación?

Si lo desea, el mismo equipo que la construyó. Un mismo equipo le acompaña desde la consultoría hasta la operación, con monitorización, actualizaciones, rotación de claves y apoyo en las notificaciones según NIS2. Como alternativa, hacemos un traspaso progresivo a su equipo de automatización y de TI, con manual de operación y formación.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad OT: Modelo de zonas, segmentación, IEC 62443. Arquitecto de integración: Plataforma de datos, LIMS, MES, ERP. Científico de datos: Modelos de estado, sensores virtuales, operación de modelos. Especialista en criptografía: HSM, protección de recetas, hoja de ruta PQC. Consultor de cumplimiento normativo: NIS2, KRITIS, Seveso III, ISO 27001. Dirección de proyecto: Hitos, planificación de paradas, aceptaciones.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Redes de planta, accesos remotos, flujos de datos y obligaciones regulatorias Inventario de activos, evaluación de riesgos, aplicabilidad de NIS2 y KRITIS, medidas priorizadas

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Un proyecto claramente delimitado, como una segmentación según IEC 62443 o un acceso central de mantenimiento remoto, con resultado fijo, hitos y aceptación. Refuerzo de equipo: Arquitectos de seguridad OT, desarrolladores de integración o científicos de datos trabajan en sus equipos, con sus herramientas y según sus reglas de autorización para la red de planta. Servicio gestionado: OTOKO® opera el acceso de mantenimiento remoto, la detección de anomalías, los HSM o la plataforma de datos con niveles de servicio acordados, informes y las evidencias que NIS2 exige para la cadena de suministro.

¿Cómo se realiza el traspaso a la operación?

Monitorización, simulacros, evidencias Monitorización de TI y OT, apoyo en las notificaciones, acompañamiento en auditorías, traspaso progresivo

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Industria química

Hablemos del próximo paso.

Aclaremos juntos dónde son vulnerables sus redes de planta y de TI y cómo cambiarlo.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.