Convergencia OT/TI y seguridad de sistemas de control según IEC 62443
Inventario de activos con modelo de zonas y conductos
Más informaciónSectores / Industria química
Proteger los sistemas de control y conectar las plantas de producción de forma segura con su TI.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Protegemos los sistemas de control de procesos según IEC 62443 con zonas, accesos remotos reforzados y detección de anomalías, integramos la planta y la TI corporativa mediante interfaces controladas y protegemos fórmulas, firmware y accesos con módulos de seguridad de hardware.
Inventario de activos con modelo de zonas y conductos
Más informaciónModelo de datos y arquitectura de integración según ISA-95
Más informaciónAnálisis de necesidades de protección y concepto criptográfico para recetas
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Los sistemas de control de procesos, los controladores de seguridad y los analizadores están hoy conectados con el MES, el ERP y servicios cloud, y por tanto son accesibles desde la red de oficina. Registramos todos los componentes y conexiones, dividimos la red de planta en zonas y conductos según IEC 62443-3-2 y fijamos un nivel de seguridad objetivo para cada zona. Diodos de datos, firewalls industriales y detección de anomalías aplican este modelo técnicamente sin intervenir en los lazos de control de la planta. Los sistemas instrumentados de seguridad reciben una zona propia y una evaluación de riesgos de TI según NAMUR NA 163.
Un fabricante de química especializada separa el sistema de control y la red de oficina mediante un diodo de datos; los datos de proceso siguen llegando al MES y los accesos en sentido contrario quedan físicamente excluidos.
Nuestro enfoque
Los fabricantes de sistemas de control, equipos analíticos y compresores necesitan acceder a sus equipos, a menudo con poca antelación y a cualquier hora. Sustituimos los accesos VPN dispersos y el software de mantenimiento remoto por un punto de acceso central en la DMZ, a través del cual cada acceso se solicita, se aprueba, se graba y se cierra al expirar. Los proveedores de servicios inician sesión con cuentas personales y un segundo factor y solo llegan a la zona para la que están autorizados. Los archivos de actualización pasan antes de la transferencia por una esclusa de datos que los analiza en busca de malware.
Un parque químico agrupa los accesos remotos de los fabricantes de sistemas de control y de analizadores en un único punto de acceso; cada sesión requiere la aprobación de la sala de control y se graba.
Nuestro enfoque
Los datos de lote se generan en muchos sistemas: recetas y control secuencial en el sistema de control, valores de proceso en el historian, resultados de ensayo en el LIMS y órdenes en el ERP. Conectamos estos sistemas según el modelo de capas ISA-95 mediante OPC UA e interfaces versionadas en una plataforma de datos que representa cada lote desde la materia prima hasta el certificado de análisis. La planta solo envía datos hacia fuera; no existe camino de vuelta al sistema de control. Calidad, producción y atención al cliente acceden con roles y registro a los mismos datos verificados.
Un fabricante de aditivos genera certificados de análisis directamente a partir de datos del LIMS y de proceso; ante una reclamación, el lote afectado queda acotado con sus materias primas y valores de proceso sin buscar en varios sistemas.
Nuestro enfoque
Las bombas, los compresores, los agitadores y los intercambiadores de calor suelen anunciar sus fallos con mucha antelación en los datos de vibración, temperatura y presión. Reunimos los datos del historian y de mantenimiento y entrenamos modelos que detectan el desgaste y el ensuciamiento (fouling), para que el mantenimiento se planifique antes del fallo. Los sensores virtuales estiman valores de calidad que el laboratorio solo mide horas después y ayudan a encontrar modos de operación con menos energía y mermas. Los modelos dan recomendaciones a la sala de control y a mantenimiento, sin intervenir en los lazos de control.
Un operador de plantas de polimerización detecta un ensuciamiento creciente en un intercambiador de calor por la evolución de temperatura y presión y programa la limpieza en la siguiente parada planificada.
Nuestro enfoque
Las recetas, los parámetros de proceso y los datos de investigación conservan su valor durante décadas y son objetivo del espionaje industrial. Ciframos repositorios de archivos, bases de datos y sistemas de gestión de recetas y guardamos las claves en módulos de seguridad de hardware de Utimaco, Thales o Entrust, de modo que los administradores no ven texto en claro sin autorización. Como los atacantes podrían almacenar hoy datos cifrados y descifrarlos más tarde con ordenadores cuánticos, planificamos esquemas híbridos con ML-KEM para las recetas de larga vida. El firmware y las recetas de los controladores se firman para que la planta solo cargue versiones aprobadas.
Un fabricante de pinturas cifra su base de datos de recetas con claves en un par de HSM ubicados en dos emplazamientos; las autorizaciones para fabricantes por encargo tienen duración limitada y quedan registradas.
Nuestro enfoque
Los fabricantes de sustancias químicas quedan sujetos a NIS2 a partir de ciertos umbrales de tamaño, y los parques químicos con suministro propio de electricidad, vapor o agua pueden ser además operadores KRITIS. Aclaramos la aplicabilidad y el registro, implantamos un SGSI según ISO 27001 con IEC 62443-2-1 para las plantas y establecemos el proceso de notificación con alerta temprana en 24 horas, notificación en 72 horas e informe final. La monitorización de seguridad y la respuesta a incidentes cubren TI y OT de forma conjunta. Los simulacros de emergencia combinan ciberataque y accidente grave, para que los bomberos de planta, la sala de control y TI conozcan los mismos procedimientos.
Un parque químico aclara su situación respecto a NIS2 y KRITIS, introduce un proceso de notificación común para el operador del emplazamiento y los inquilinos y simula con los bomberos de planta un ataque al sistema de control.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Industria química
Sistema de control, controladores de seguridad y TI de oficina en una red plana, reglas de firewall sin documentar, inspección anunciada según la normativa de accidentes graves (Seveso III).
Inventario pasivo, modelo de zonas y conductos según IEC 62443-3-2, diodo de datos hacia el MES, detección de anomalías, conmutación en la parada planificada.
Zonas documentadas con nivel de seguridad, ningún acceso desde la red de oficina al sistema de control, evidencias para la autoridad.
02 / Industria química
Muchos fabricantes e inquilinos con sus propios accesos VPN, cuentas compartidas, sin grabación de sesiones.
Punto de acceso central en la DMZ, cuentas personales con FIDO2, aprobación por la sala de control, esclusa de datos para actualizaciones.
Cada acceso solicitado, aprobado y grabado, antiguos accesos VPN desactivados, requisitos según IEC 62443-2-4 en los contratos.
03 / Industria química
Recetas sin cifrar en servidores de archivos, entregas a fabricantes por encargo por correo electrónico, sospecha de fuga de conocimiento.
Análisis de necesidades de protección, cifrado con claves en el HSM, autorizaciones de duración limitada, plan de migración a la criptografía poscuántica.
Recetas en claro solo con autorización, cada acceso registrado, hoja de ruta para datos con largos periodos de protección.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Redes de planta, accesos remotos, flujos de datos y obligaciones regulatorias
Modelo de zonas, arquitectura objetivo, modelo de operación
Segmentación, accesos, plataforma de datos y HSM por etapas
Monitorización, simulacros, evidencias
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde los sistemas de control de procesos según IEC 62443 hasta las obligaciones de notificación de NIS2, planificados, integrados y operados por OTOKO®. Las intervenciones en la red de planta se programan en ventanas de mantenimiento y paradas. Toda la solución funciona en centros de datos alemanes.
La ciberseguridad para la industria química protege los sistemas de control de procesos, los datos de laboratorio y de producción y las recetas en emplazamientos donde una manipulación puede poner en peligro a las personas y al medio ambiente. Para ello, OTOKO® cubre seis ámbitos de actuación: convergencia OT/TI y seguridad de los sistemas de control según IEC 62443, mantenimiento remoto seguro para plantas y proveedores, plataformas de datos para lotes, calidad y laboratorio, mantenimiento predictivo con machine learning, protección de recetas con HSM y criptografía poscuántica, y cumplimiento normativo y respuesta a incidentes según KRITIS y NIS2.
Además de la planificación y la integración, OTOKO® asume también la operación y documenta cada zona, cada acceso remoto y cada modelo con su versión y las evidencias que exigen Seveso III, NIS2 y los auditores. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, las claves de recetas, los certificados de dispositivos y las firmas de firmware se guardan en dispositivos certificados en lugar de en archivos.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Gestionamos en hardware certificado las claves de recetas, las firmas de firmware y los certificados de dispositivos.
Toda la solución funciona en centros de datos alemanes, desde la plataforma de datos de lotes hasta el SIEM para la red de planta.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos lo que esperan las autoridades, los inspectores y la dirección de planta como evidencias de seguridad de procesos.
Un mismo equipo le acompaña desde la consultoría hasta la operación. Arquitectos de seguridad OT, desarrolladores de integración y especialistas en criptografía siguen en el proyecto sin traspaso a terceros.
En los emplazamientos químicos rara vez frena la falta de herramientas; frenan las plantas con una larga vida útil, la presión sobre la disponibilidad y las responsabilidades poco claras entre automatización y TI.
01
El sistema de control, los controladores de seguridad y la TI de oficina están en la misma red, las reglas del firewall han crecido durante años y nadie conoce todas las conexiones.
02
Los fabricantes y proveedores de servicios usan sus propios accesos VPN, en las estaciones de ingeniería funciona software de mantenimiento remoto y las cuentas compartidas no dejan registro.
03
Los datos de calidad están en el LIMS, los datos de proceso en el historian y los lotes en el ERP, de modo que cada certificado de análisis exige trabajo manual en varios sistemas.
04
Las formulaciones y los parámetros de proceso están sin cifrar en servidores de archivos y en sistemas de gestión de recetas, y nadie analiza los accesos de socios y laboratorios.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Su planta, sistema de control, historian y HSM en su propio centro de datos | Centros de datos en Alemania, operados según ISO 27001 | Azure, AWS o Google Cloud, con región Alemania a elegir |
| Operación | Su equipo u OTOKO® como servicio gestionado con acceso a través de la DMZ | OTOKO®, con derechos de auditoría para su empresa | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | Diodos de datos, firewalls industriales, HSM y punto de mantenimiento remoto in situ | Plataforma de datos alojada, SIEM y HSM como servicio en Alemania | Servicios gestionados de datos y ML, HSM en la nube, SIEM como servicio |
| Adecuado para | Sistemas de control, sistemas instrumentados de seguridad, claves de recetas | Datos de lotes y de laboratorio, monitorización, protección soberana de recetas | Analítica entre emplazamientos, machine learning, picos de carga |
| Cumplimiento | Control total, evidencias de su SGSI y de su sistema de gestión de la seguridad | Encargo del tratamiento según el RGPD, ubicación en Alemania, evidencias para la cadena de suministro NIS2 | Encargo del tratamiento, cláusulas contractuales tipo, sin conexión con el sistema de control |
Colaboración
Proyecto
Un proyecto claramente delimitado, como una segmentación según IEC 62443 o un acceso central de mantenimiento remoto, con resultado fijo, hitos y aceptación.
Refuerzo de equipo
Arquitectos de seguridad OT, desarrolladores de integración o científicos de datos trabajan en sus equipos, con sus herramientas y según sus reglas de autorización para la red de planta.
Servicio gestionado
OTOKO® opera el acceso de mantenimiento remoto, la detección de anomalías, los HSM o la plataforma de datos con niveles de servicio acordados, informes y las evidencias que NIS2 exige para la cadena de suministro.
Qué exige cada norma a los emplazamientos químicos y qué aporta OTOKO® para cumplirla.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| IEC 62443 | Programa de seguridad del operador, zonas y conductos con nivel de seguridad objetivo, requisitos de sistema y obligaciones para integradores y proveedores de mantenimiento | Evaluación de riesgos y modelo de zonas según IEC 62443-3-2, medidas según IEC 62443-3-3, mantenimiento remoto según IEC 62443-2-4, programa de seguridad según IEC 62443-2-1 |
| Seveso III (Störfallverordnung) | Política de prevención de accidentes graves con sistema de gestión de la seguridad; para establecimientos de nivel superior, informe de seguridad y planes de emergencia interior; consideración de intervenciones no autorizadas | Evaluación de las intervenciones no autorizadas a través de TI según la guía alemana KAS-51, aportaciones al informe de seguridad y a los planes de emergencia, simulacros conjuntos con los bomberos de planta |
| NIS2 | Medidas de gestión de riesgos, seguridad de la cadena de suministro, notificación de incidentes significativos en tres fases, registro y responsabilidad de la dirección | Análisis de aplicabilidad, catálogo de medidas, proceso de notificación con plantillas, requisitos para proveedores, formación de la dirección |
| KRITIS | Medidas conformes al estado de la técnica, sistemas de detección de ataques, evidencias periódicas ante el BSI y notificación de incidencias | Detección de ataques para TI y OT, documentación de evidencias para la auditoría, proceso de notificación, plan de medidas para las deficiencias detectadas |
| ISO 27001 | Sistema de gestión de seguridad de la información con tratamiento de riesgos, controles del Anexo A, auditorías internas y revisión por la dirección | Implantación del SGSI o ampliación a las plantas, declaración de aplicabilidad, acompañamiento en auditorías, operación de nuestros propios servicios según ISO 27001 |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
OTOKO® protege los sistemas de control según IEC 62443, implanta un mantenimiento remoto seguro e integra plataformas de datos para datos de lotes y de laboratorio. A ello se suman el mantenimiento predictivo, la protección de recetas con HSM y criptografía poscuántica, y el cumplimiento normativo y la respuesta a incidentes según KRITIS y NIS2. Cada ámbito de actuación puede contratarse por separado y funciona en la planta, en centros de datos alemanes o en un hiperescalador.
En gran parte, sí. El inventario, la detección de anomalías y el acceso de mantenimiento remoto se crean durante la operación, porque solo leen la red de forma pasiva o se sitúan en el límite de la red de planta. Las intervenciones en controladores y en reglas de firewall del sistema de control se programan en ventanas de mantenimiento y paradas planificadas, y antes se prueban en un entorno de pruebas.
La fabricación y distribución de sustancias químicas es un sector de NIS2, y están afectadas las empresas a partir del tamaño de mediana empresa. KRITIS se suma cuando un emplazamiento opera instalaciones de suministro de electricidad, agua o gas que alcanzan los umbrales del reglamento alemán KRITIS (BSI-Kritisverordnung). Revisamos ambos por sociedad y emplazamiento y le acompañamos en el registro ante el BSI.
Las recetas se almacenan cifradas y las claves están en un módulo de seguridad de hardware en lugar de en el servidor. Solo los roles autorizados obtienen acceso, cada consulta queda registrada y los patrones inusuales destacan en la monitorización. Para los datos que deben seguir siendo confidenciales durante décadas, planificamos el cambio a algoritmos resistentes a la computación cuántica.
En Alemania, la Störfallverordnung transpone Seveso III al derecho nacional y exige que los operadores consideren también las intervenciones no autorizadas como fuente de peligro. Entre ellas están los ataques a los sistemas de control y a los controladores de seguridad. Entregamos la evaluación según la guía alemana KAS-51, aportaciones al informe de seguridad y simulacros en los que se ensayan conjuntamente un ciberataque y un accidente grave.
Si lo desea, el mismo equipo que la construyó. Un mismo equipo le acompaña desde la consultoría hasta la operación, con monitorización, actualizaciones, rotación de claves y apoyo en las notificaciones según NIS2. Como alternativa, hacemos un traspaso progresivo a su equipo de automatización y de TI, con manual de operación y formación.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad OT: Modelo de zonas, segmentación, IEC 62443. Arquitecto de integración: Plataforma de datos, LIMS, MES, ERP. Científico de datos: Modelos de estado, sensores virtuales, operación de modelos. Especialista en criptografía: HSM, protección de recetas, hoja de ruta PQC. Consultor de cumplimiento normativo: NIS2, KRITIS, Seveso III, ISO 27001. Dirección de proyecto: Hitos, planificación de paradas, aceptaciones.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Redes de planta, accesos remotos, flujos de datos y obligaciones regulatorias Inventario de activos, evaluación de riesgos, aplicabilidad de NIS2 y KRITIS, medidas priorizadas
Proyecto: Un proyecto claramente delimitado, como una segmentación según IEC 62443 o un acceso central de mantenimiento remoto, con resultado fijo, hitos y aceptación. Refuerzo de equipo: Arquitectos de seguridad OT, desarrolladores de integración o científicos de datos trabajan en sus equipos, con sus herramientas y según sus reglas de autorización para la red de planta. Servicio gestionado: OTOKO® opera el acceso de mantenimiento remoto, la detección de anomalías, los HSM o la plataforma de datos con niveles de servicio acordados, informes y las evidencias que NIS2 exige para la cadena de suministro.
Monitorización, simulacros, evidencias Monitorización de TI y OT, apoyo en las notificaciones, acompañamiento en auditorías, traspaso progresivo
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Industria química
Aclaremos juntos dónde son vulnerables sus redes de planta y de TI y cómo cambiarlo.
Concertar una primera reunión