Servicio 01
Auditoría IEC 62443
Evaluación de madurez y cumplimiento de ciberseguridad OT frente a la serie IEC 62443, con hallazgos priorizados por riesgo real de planta.
- Problema
- La mayoría de plantas industriales operan con visibilidad parcial de su propia exposición: activos sin inventariar, zonas y conductos no documentados, y controles de seguridad heredados de IT que no encajan con los requisitos de disponibilidad y determinismo del proceso. Sin un marco de referencia, cada hallazgo se discute como opinión, no como incumplimiento verificable.
- Alcance
- Auditoría de madurez frente a los requisitos de sistema de IEC 62443-3-3 (System security requirements and security levels) y, cuando la organización tiene un programa de seguridad formal o lo está construyendo, frente a los requisitos de programa de IEC 62443-2-1 (Establishing an IACS security program). Incluye inventario de activos, revisión de la segmentación en zonas y conductos, y contraste de los niveles de seguridad objetivo (SL-T) frente a los alcanzados (SL-A).
- Entregables
- Informe de hallazgos con nivel de seguridad alcanzado (SL-A) por zona, contrastado contra el objetivo (SL-T)
- Matriz de no conformidades frente a IEC 62443-3-3, priorizada por riesgo real de proceso, no por severidad teórica
- Plan de remediación con secuencia recomendada, pensado para plantas que no pueden permitirse una parada
- Encaje
- Es el punto de partida cuando no existe una línea base documentada de ciberseguridad OT, o cuando hace falta justificar ante dirección o cliente el estado real frente a un estándar reconocido del sector. Si la segmentación de red ya se sabe insuficiente y lo que falta es diseñarla, el servicio de arquitectura y segmentación es el punto de partida más directo.
Por qué una auditoría frente a IEC 62443
IEC 62443 es la referencia de facto para ciberseguridad en sistemas de automatización y control industrial (IACS). A diferencia de un marco genérico de IT, reconoce que un PLC o un SCADA no se puede “reiniciar para aplicar el parche” ni tolerar el mismo perfil de disponibilidad que un servidor de oficina.
La auditoría no evalúa contra una checklist abstracta: se apoya en los requisitos de sistema de IEC 62443-3-3 (los siete requisitos fundamentales — control de acceso, uso de control, integridad del sistema, confidencialidad de datos, flujo de datos restringido, respuesta oportuna a eventos y disponibilidad de recursos) para fijar qué nivel de seguridad (SL) tiene cada zona hoy, frente al que necesitaría tener.
Cómo se ejecuta
- Inventario y modelado de zonas y conductos. Sin saber qué activos existen y cómo se comunican entre sí, cualquier nivel de seguridad asignado es una suposición.
- Evaluación frente a IEC 62443-3-3, requisito por requisito, con evidencia de campo — no solo entrevista.
- Si existe (o se está construyendo) un programa de seguridad organizativo, se contrasta también frente a IEC 62443-2-1: políticas, roles, gestión de parches, respuesta a incidentes.
- Priorización por riesgo de proceso real: una vulnerabilidad en un sistema que puede parar la planta o comprometer la seguridad física pesa más que una de severidad técnica alta en un sistema aislado.
Qué no cubre este servicio
No incluye pentesting activo ni explotación de vulnerabilidades sobre sistemas en producción: el riesgo de interrumpir un proceso industrial en marcha no se asume en este catálogo. La auditoría es de evaluación y evidencia, no de intrusión.