Servicio 03
Formación y concienciación
Capacitación en ciberseguridad OT para equipos de planta e ingeniería, con casos del sector, no diapositivas genéricas.
- Problema
- La formación genérica de concienciación en ciberseguridad —diseñada para entornos de oficina— no traslada a un operario de planta ni a un ingeniero de automatización qué significa un incidente cuando el "endpoint" es un PLC que controla una válvula. El resultado habitual es cumplimiento de papel (el curso se hizo) sin cambio real de comportamiento.
- Alcance
- Formación diferenciada por rol —operación de planta, ingeniería de control, mandos intermedios— con casos reales del sector industrial y vocabulario de IEC 62443-2-1 (roles y responsabilidades del programa de seguridad, concienciación como control organizativo), sin trasladar contenido de ciberseguridad de oficina sin adaptar. Formato presencial o remoto según la planta.
- Entregables
- Sesión formativa adaptada al rol de cada audiencia (operación, ingeniería, mandos)
- Material de referencia post-formación en el idioma de trabajo de la planta
- Casos prácticos del sector industrial, no ejemplos genéricos de phishing de oficina
- Encaje
- Complementa a la auditoría y a la arquitectura de segmentación: ninguna de las dos sostiene sus resultados si el equipo que opera la planta no entiende por qué existen esos controles. Tiene más valor cuando se despliega después de un cambio de arquitectura o tras una auditoría, para que el equipo entienda el porqué de los nuevos controles, no solo el qué.
Por qué no sirve el curso de concienciación genérico
La mayoría de programas de concienciación en ciberseguridad se diseñan para riesgo de IT: correo, credenciales, navegación. Un operario de planta no se enfrenta a ese riesgo en su puesto de trabajo, sino a decisiones como conectar un portátil de mantenimiento a la red de control, o instalar una actualización que un proveedor manda por USB. Formarlo con el mismo contenido que a un empleado de oficina no traduce.
IEC 62443-2-1 trata la concienciación y la formación como un control organizativo del programa de seguridad, no como un trámite de cumplimiento: exige que el personal entienda su rol dentro del programa, no solo que firme haber asistido.
Cómo se estructura
- Operación de planta: qué hacer y qué no hacer ante un comportamiento anómalo del sistema de control, sin necesitar conocimiento técnico de ciberseguridad.
- Ingeniería de control: por qué existen las zonas y conductos que limitan su acceso, y cómo no introducir una ruta no documentada al resolver un problema urgente.
- Mandos intermedios: qué preguntas hacer cuando se propone un cambio en la red o se contrata un proveedor externo con acceso remoto.
Qué produce este servicio
Sesiones formativas con casos reales del sector —no diapositivas genéricas de ciberseguridad reutilizadas de un contexto de oficina— y material de referencia que el equipo puede consultar después, en el idioma en el que trabaja la planta.