🔒 Ciberseguridad OT · IEC 62443
Checklist de Ciberseguridad OT
para Plantas Industriales
Evalúa el nivel de protección de tu red OT/ICS contra ciberataques. Basado en el estándar IEC 62443 y mejores prácticas de NIST CSF para entornos industriales.
📋 32 puntos de control
🏭 Para PLCs, SCADA, HMIs y redes OT
⏱️ Evaluación en ~30 minutos
68%
de plantas industriales sufrió un incidente de seguridad en 2024
$4.5M
costo promedio de un paro por ransomware en manufactura
IEC 62443
estándar internacional de referencia para seguridad OT
Inventario completo de activosPLCs, HMIs, variadores, cámaras, sensores con IP, switches industriales — todo documentado con versión de firmware
CRÍTICO
Diagrama de red OT actualizadoTopología visible: qué equipos están en qué segmento y cómo se comunican entre sí y con la red IT
CRÍTICO
Clasificación por criticidadCada activo marcado como crítico / importante / soporte según su impacto en producción si falla o es comprometido
ALTO
Registro de versiones de firmware/softwareVersiones documentadas para saber cuándo hay parches disponibles del fabricante (Siemens PSIRT, Rockwell, etc.)
ALTO
Red OT separada físicamente o por VLAN de la red ITProducción en un segmento propio; oficinas en otro. Sin comunicación directa sin control
CRÍTICO
Zona DMZ entre OT e ITSi hay intercambio de datos entre sistemas, existe una DMZ con servidor intermediario (no conexión directa PLC↔ERP)
CRÍTICO
Firewall industrial en el perímetro OTFirewall configurado con reglas estrictas — solo puertos y protocolos necesarios (OPC-UA, Modbus, Profinet) permitidos
CRÍTICO
Acceso remoto solo por VPN con MFAEl acceso remoto de mantenimiento usa VPN dedicada con autenticación de dos factores — nunca RDP expuesto a internet
CRÍTICO
Puertos USB bloqueados en HMIs y PCs de plantaLos dispositivos USB son vector de infección #1 en OT. Puertos físicamente bloqueados o deshabilitados por política
ALTO
Credenciales por defecto cambiadas en TODOS los equipos"admin/admin", "1234", "password" — verificar PLCs, HMIs, switches, cámaras IP y routers industriales
CRÍTICO
Cuentas individuales por usuario (no cuentas compartidas)Cada técnico, operador e integrador con su propia cuenta. Cuentas genéricas compartidas son imposibles de auditar
ALTO
Principio de mínimo privilegioLos operadores solo pueden operar. Los ingenieros solo programan lo que necesitan. Nadie tiene acceso de administrador sin justificación
ALTO
Proceso para revocar accesos de ex-empleados/proveedoresChecklist documentado: cuando alguien sale, sus credenciales se eliminan el mismo día en todos los sistemas OT
ALTO
Proceso formal de gestión de parches OTNo se parchea automáticamente en producción. Hay un proceso: prueba en ambiente aislado → ventana de mantenimiento → aplicación controlada
ALTO
Suscripción a boletines de seguridad del fabricanteAlertas de Siemens PSIRT, Rockwell Security, Schneider CPCERT — sabes cuándo hay vulnerabilidades críticas en tus equipos
ALTO
Equipos legacy documentados y compensadosLos equipos que no pueden parchearse (Windows XP en HMIs, PLCs viejos) tienen controles compensatorios: aislamiento de red, monitoreo adicional
MEDIO
Logs de eventos de red y sistemas OT habilitadosLos PLCs, switches y firewalls registran eventos de acceso, cambios de configuración y anomalías de tráfico
ALTO
Monitoreo de tráfico en la red OTHerramienta pasiva (Claroty, Dragos, o similar) que detecta dispositivos nuevos y comunicaciones inusuales en la red industrial
ALTO
Alertas ante cambios no autorizados en PLCsSi alguien modifica el programa de un PLC fuera de una ventana de mantenimiento autorizada, se genera una alerta inmediata
CRÍTICO
Revisión periódica de logsAlguien revisa los registros de eventos al menos semanalmente — o existe un SIEM que correlaciona eventos automáticamente
MEDIO
Respaldo de programas de todos los PLCs y HMIsCopia del programa ladder/structured text de cada controlador en un repositorio seguro y actualizado — no solo en el laptop del integrador
CRÍTICO
Backup de configuraciones de red (switches, firewalls)Si un switch industrial falla o es comprometido, puedes restaurar su configuración en minutos, no en días
ALTO
Plan de recuperación ante incidentes documentadoProcedimiento escrito: quién llama a quién, qué sistemas aislar primero, cómo restaurar producción mínima viable
ALTO
Prueba de restauración realizada al menos 1 vez/añoLos backups que nunca se prueban no son backups — hacer drill anual de recuperación ante incidente
MEDIO
Proceso de acceso controlado para integradores/proveedoresLos técnicos externos se registran, se les da acceso temporal y supervisado — nunca acceso permanente sin control
CRÍTICO
Laptops de proveedores escaneadas antes de conectarO bien se provee una laptop de planta para el trabajo de mantenimiento — no conectar equipos desconocidos a la red OT
ALTO
Cláusulas de seguridad en contratos con integradoresLos contratos especifican que el proveedor debe seguir las políticas de seguridad OT de la planta
MEDIO
Personal de planta capacitado en phishing y USB dropsOperadores y técnicos saben qué hacer si reciben un email sospechoso o encuentran una USB en el piso de planta
ALTO
Política de "no conectar dispositivos personales"Política documentada y firmada: no cargar el celular en puertos USB de HMIs, no conectar equipos personales a la red OT
ALTO
Simulacro de incidente de seguridad anualEl equipo practica la respuesta a un escenario de ataque — sin este ejercicio, el plan de respuesta es solo papel
MEDIO
📊 ¿Cómo interpretar tu resultado?
0–11 ✓
Exposición crítica
Tu planta es vulnerable a ataques básicos. Se requiere auditoría inmediata y plan de remediación urgente.
12–22 ✓
Nivel base
Controles básicos implementados, pero existen brechas significativas que un atacante puede explotar.
23–32 ✓
Nivel maduro
Buenas prácticas implementadas. El siguiente paso es auditoría formal IEC 62443 y monitoreo continuo.
¿Tu resultado fue menor a 22 puntos?
El equipo de KALB-TECH puede realizar una auditoría de ciberseguridad OT en tu planta y entregarte un plan de remediación priorizado basado en IEC 62443. Sin jerga — solo acciones concretas para proteger tu producción.