Ciberseguridad   Ciberseguridad Industrial    📅 Spetiembre 2026  |  ⏱️ 9 min de lectura

Un ransomware en el sistema administrativo paraliza la gestión. Un ransomware en el sistema que controla una planta de agua, una subestación eléctrica o una línea de producción puede paralizar infraestructura crítica, dañar equipos físicos y poner en riesgo a personas. La diferencia entre ambos escenarios no es de grado — es de naturaleza. Y esa diferencia explica por qué la ciberseguridad industrial tiene su propio estándar internacional: IEC 62443.

📊 Lo que dicen los datos del sector — 2024

87%

Aumento en ataques de ransomware a organizaciones industriales en 2024 respecto a 2023 — cuarto año consecutivo como sector más atacado

Fuente: Dragos 8th Annual OT/ICS Cybersecurity Year in Review, 2025

75%

De los incidentes de ransomware en 2024 causó al menos una parada parcial de operaciones OT. El 25% causó parada total del sitio industrial

Fuente: Dragos 2025 OT/ICS Cybersecurity Report

146%

Aumento en instalaciones OT con impacto físico en 2024 — de 412 sitios en 2023 a 1.015 sitios en 2024

Fuente: Waterfall Security OT Threat Report 2025

¿Qué es IT y qué es OT? La diferencia que define el riesgo

IT (Tecnología de la Información) es el entorno digital de una organización: servidores, computadores, correo electrónico, ERP, bases de datos y sistemas de gestión. Su prioridad principal es la confidencialidad de los datos y la integridad de la información.

OT (Tecnología Operacional) son los sistemas que controlan procesos físicos: PLCs (Controladores Lógicos Programables), SCADAs (Sistemas de Control y Adquisición de Datos), DCS (Sistemas de Control Distribuido), sensores, actuadores y válvulas — toda la infraestructura digital que hace funcionar plantas industriales, redes eléctricas, sistemas de agua potable y procesos de manufactura. Su prioridad principal es la disponibilidad del proceso y la seguridad física de las personas.

«OT needs a dedicated cybersecurity standard to directly manage physical processes and infrastructure. OT security prioritizes system availability and physical safety, while IT security focuses on data confidentiality and integrity.»

Bacula Systems / IEC 62443 Standard & Security Levels — A Complete OT Guide, junio 2026

Característica IT — Tecnología de la Información OT — Tecnología Operacional
Prioridad Confidencialidad → Integridad → Disponibilidad Disponibilidad → Seguridad física → Integridad
Consecuencias de un ataque Datos comprometidos, operaciones administrativas detenidas Procesos físicos interrumpidos, equipos dañados, riesgo directo para personas
Ciclo de vida de equipos 3 a 5 años — renovación frecuente 15 a 30 años — equipos legacy muy frecuentes, diseñados antes de internet
Actualizaciones y parches Parches frecuentes, reinicios aceptables en ventanas planificadas Un parche que requiere reinicio puede significar una parada de producción o un evento de seguridad
Protocolos de comunicación TCP/IP, HTTPS, TLS — con autenticación y cifrado integrados Modbus, DNP3, PROFINET, IEC-104 — protocolos industriales sin autenticación nativa
Tiempo de recuperación Horas a días — restaurar desde respaldo Días a semanas — equipos físicos dañados no se recuperan con un respaldo
Estándar de referencia ISO 27001 / NIST CSF IEC 62443

⚠️ El error más frecuente en organizaciones industriales

Aplicar controles de ciberseguridad IT a entornos OT sin adaptación. Un antivirus corporativo no corre en un PLC. Un firewall de red empresarial no entiende protocolos como Modbus o DNP3. Las herramientas son distintas porque los entornos son distintos — y las consecuencias de un error también lo son.


Lo que confirman los datos del sector sobre el impacto real

El Dragos 2025 OT/ICS Cybersecurity Report — el informe más completo del sector sobre amenazas a tecnología operacional — documenta que en 2024 el ransomware no fue solo un problema de IT: el 75% de los incidentes causó al menos una parada parcial de operaciones OT y el 25% causó una parada total del sitio industrial. La manufactura fue el sector más afectado por cuarto año consecutivo, representando más del 50% de todas las víctimas documentadas de ransomware industrial.

El informe identifica un dato que los jefes de operaciones deben considerar en su evaluación de riesgo: los atacantes ya entienden cómo funcionan los entornos industriales. Ya no apuntan solo a IT con la esperanza de que el impacto se propague a OT — apuntan a OT directamente porque saben que la intolerancia al tiempo de inactividad presiona a las organizaciones industriales a pagar rescates más rápido y con menos negociación que en cualquier otro sector.

«This year’s report demonstrates two important trends: that OT has become a mainstream target, and that even advanced cyber operations are employing unsophisticated tactics to compromise [industrial environments].»

Robert M. Lee, CEO y cofundador de Dragos — 8th Annual OT/ICS Cybersecurity Year in Review, febrero 2025

En 2024 se descubrieron Fuxnet y FrostyGoop — el 8.º y 9.º malware ICS conocido en toda la historia. A diferencia del malware IT genérico, el malware ICS está diseñado específicamente para impactar sistemas de control industrial. FrostyGoop dejó a 600 hogares sin calefacción en pleno invierno. Fuxnet atacó sensores industriales de infraestructura urbana. La democratización de estas herramientas es una tendencia verificada y en aceleración.


¿Qué es IEC 62443 y qué resuelve?

IEC 62443 es la serie de normas internacionales desarrolladas por la ISA (International Society of Automation) y la IEC (International Electrotechnical Commission) para la ciberseguridad de Sistemas de Automatización y Control Industrial (IACS). Es el estándar de referencia citado en la Directiva NIS2 europea, en los marcos nacionales de ciberseguridad de Europa, Norteamérica y Asia-Pacífico, y el que define cómo proteger entornos OT de forma proporcional al riesgo real.

La pregunta que todo profesional de IT formado en ISO 27001 se hace cuando llega a un entorno OT es: ¿por qué no basta con ISO 27001? La respuesta directa es que los entornos industriales rompen algunos de los supuestos en que se basan los estándares de seguridad de la información. Tres ejemplos concretos verificados en fuentes del sector:

Supuesto IT: los parches se aplican rápido

En un computador corporativo, un parche que requiere reinicio es rutinario. En un PLC que controla una turbina o una línea de manufactura, ese reinicio puede significar una parada de producción no planificada — o un evento de seguridad física. En OT, la estrategia de parches es necesariamente distinta: requiere ventanas de mantenimiento, validaciones extensas y frecuentemente controles compensatorios documentados para las vulnerabilidades que no pueden parchearse de inmediato.

Supuesto IT: los agentes de seguridad se instalan en todos los equipos

El antivirus es estándar en un computador corporativo. En una sala de control con PLCs de 20 años, no hay sistema operativo que lo soporte. Los sistemas de monitoreo en OT deben ser pasivos — capaces de observar el tráfico de red sin interactuar con los equipos industriales — porque una sonda activa puede interrumpir comunicaciones de tiempo real críticas para el proceso.

Supuesto IT: la disponibilidad se recupera desde un respaldo

En IT, restaurar desde un respaldo es el camino estándar de recuperación. En OT, si un ataque dañó físicamente un equipo industrial — un rotor, un sistema hidráulico, una válvula de control — no hay respaldo que revierta ese daño. El tiempo de recuperación en OT depende de proveedores de piezas, tiempos de fabricación y procesos de recalibración que no tienen equivalente en el mundo IT.

Fuente: scadaprotocols.com — IEC 62443 Explained: A Practical Guide to Industrial Cybersecurity Standards, mayo 2026

Los conceptos centrales que IEC 62443 introduce

IEC 62443 aborda la ciberseguridad OT desde tres perspectivas simultáneas: el propietario del activo (la organización que opera los sistemas), el integrador del sistema (quien diseña e implementa la arquitectura) y el fabricante del componente (quien produce los equipos). Esta cobertura integral lo distingue de ISO 27001, que está diseñado principalmente para el propietario del activo en entornos IT.

Los dos conceptos operativos centrales

Zonas y Conductos

Los activos industriales se agrupan en zonas según sus necesidades comunes de protección. Las comunicaciones entre zonas solo ocurren a través de conductos controlados con requisitos de seguridad definidos. El objetivo es que un atacante que comprometa una zona no pueda moverse libremente a las demás — lo que la industria llama defense-in-depth o defensa en profundidad.

Fuente: arxiv.org — Cyber security of OT networks: A tutorial and overview, 2026 / Journal of Cybersecurity and Privacy, marzo 2026

Niveles de Seguridad (SL)

Cada zona tiene un Nivel de Seguridad objetivo (SL-T) que define qué tipo de atacante debe poder resistir — desde errores no intencionados (SL-1) hasta atacantes sofisticados y bien financiados (SL-4). Los controles se implementan de forma proporcional al riesgo de cada zona. La mayoría de los entornos OT debería apuntar a SL-2 como línea base, con SL-3 para sistemas críticos.

Fuente: Dragos — ISA/IEC 62443 Explained: OT Cybersecurity Standards, agosto 2025 / OT/ICS Monitor, julio 2026

La estructura de la serie IEC 62443

Grupo 1 — Conceptos y modelos

Terminología, modelos de referencia y métricas de cumplimiento. Establece el lenguaje común del estándar — necesario para que propietarios, integradores y fabricantes hablen el mismo idioma de seguridad industrial.

Grupo 2 — Políticas y procedimientos

Requisitos del programa de seguridad para el propietario del activo. La edición 2024 (ANSI/ISA-62443-2-1-2024, publicada en enero de 2025) introduce un modelo de madurez de cuatro niveles — Inicial, Gestionado, Definido, Mejorando — y armoniza explícitamente con ISO 27001 para eliminar duplicaciones entre ambos marcos.

Fuente: arxiv.org — Cyber security of OT networks, 2026 / scadaprotocols.com, mayo 2026

Grupo 3 — Requisitos del sistema

Evaluación de riesgos del sistema, definición de zonas y conductos, y requisitos técnicos por nivel de seguridad. Es el grupo más utilizado en la práctica de implementación — aquí se define qué proteger, cómo segmentarlo y con qué nivel de exigencia según el riesgo de cada proceso.

Grupo 4 — Requisitos de componentes

Requisitos de seguridad para productos y componentes individuales. Relevante principalmente para fabricantes de equipos industriales e integradores de sistemas — permite a los compradores verificar qué nivel de seguridad tiene cada componente antes de integrarlo en una arquitectura OT.

ℹ️ IEC 62443 no reemplaza a ISO 27001 — los complementa. ISO 27001 cubre el sistema de gestión de seguridad de la información corporativa en entornos IT. IEC 62443 cubre los sistemas de automatización y control industrial en entornos OT. En organizaciones con ambos entornos, los dos marcos son necesarios y se implementan de forma coordinada. La versión 2024 de IEC 62443-2-1 fue actualizada explícitamente para armonizarse con ISO 27001 y eliminar duplicaciones entre ambos.

Fuente: ISA Global Cybersecurity Alliance — Applying ISO/IEC 27001 and ISA/IEC 62443 for OT Environments, 2025 / arxiv.org, 2026


¿Por qué IEC 62443 importa para Chile y la Ley 21.663?

La Ley 21.663 exige a los Operadores de Importancia Vital implementar un Sistema de Gestión de Ciberseguridad continuo, medidas técnicas proporcionales al riesgo y controles específicos para la protección de sus sistemas. Lo que la ley no especifica es cómo hacerlo en entornos industriales. IEC 62443 es el marco técnico que llena ese vacío — y es el mismo estándar que la Directiva NIS2 europea cita como referencia para operadores de infraestructura crítica.

OIV chilenos con entornos OT que necesitan IEC 62443

  • Empresas eléctricas, de transmisión y distribución
  • Sanitarias y plantas de tratamiento de agua potable
  • Empresas de gas y combustibles
  • Puertos y operadores logísticos
  • Manufactura crítica y minería
  • Hospitales con sistemas de control clínico e infraestructura crítica

Lo que más organizaciones industriales no tienen hoy

  • Inventario documentado de activos OT — no se puede proteger lo que no se conoce
  • Segmentación verificada entre redes IT y OT
  • Control de acceso remoto de proveedores a sistemas industriales
  • Monitoreo pasivo del tráfico de red OT
  • Plan de respuesta a incidentes adaptado a entornos OT
  • Controles compensatorios documentados para equipos legacy sin parches

IEC 62443 está referenciado en la Directiva NIS2 europea, en los marcos de CISA en EE.UU. y en la guía conjunta publicada en septiembre de 2025 por CISA, FBI y el NCSC del Reino Unido — que urge explícitamente a los operadores de infraestructura crítica a alinear sus prácticas OT con IEC 62443 e ISO 27001. No es un estándar emergente — es la referencia consolidada del sector.

«The IEC 62443 standard is referenced in NIS2, DORA’s operational resilience framework for critical infrastructure, and national cybersecurity frameworks across Europe, North America, and Asia-Pacific. Despite widespread recognition, IEC 62443 remains poorly understood in practice.»

OT/ICS Monitor — IEC 62443 in Practice: Security Levels, Zone-Conduit Model, and Implementation for OT Practitioners, julio 2026

Para entender las obligaciones completas de los OIV bajo la Ley 21.663, revisa nuestra entrada sobre las nóminas OIV y lo que dice la ANCI. Para las facultades fiscalizadoras de la ANCI, revisa qué es la ANCI y qué puede exigirle a tu empresa. Y para el marco de gobernanza integrada IT/OT, revisa gobernanza de seguridad en entornos IT y OT.

💡

La ciberseguridad industrial no es una extensión de la ciberseguridad IT. Es una disciplina distinta con arquitecturas distintas, protocolos distintos, riesgos distintos y un estándar propio construido para la realidad de los entornos OT. El sector industrial fue el más atacado por ransomware por cuarto año consecutivo en 2024 — y el 75% de esos ataques causó paradas operacionales reales. En Chile, la Ley 21.663 hace obligatorio proteger esos entornos. IEC 62443 define cómo hacerlo de forma proporcional al riesgo. El primer paso para cualquier organización industrial que aún no tiene controles OT específicos es saber exactamente qué activos tiene, cómo están conectados y dónde están sus brechas más críticas.

Fuentes verificadas: Dragos — 8th Annual OT/ICS Cybersecurity Year in Review 2025 (datos 2024) · Waterfall Security Solutions — OT Cyber Threat Report 2025 · Zeronetworks — OT Security Trends 2025 · Journal of Cybersecurity and Privacy — Security Aspects of Zones and Conduits in IEC 62443, marzo 2026 · arxiv.org — Cyber Security of OT Networks: A Tutorial and Overview (2502.14017), 2026 · Dragos — ISA/IEC 62443 Explained: OT Cybersecurity Standards, agosto 2025 · OT/ICS Monitor — IEC 62443 in Practice, julio 2026 · scadaprotocols.com — IEC 62443 Explained: A Practical Guide, mayo 2026 · Bacula Systems — IEC 62443 Standard & Security Levels: A Complete OT Guide, junio 2026 · ISA Global Cybersecurity Alliance — Applying ISO/IEC 27001 and ISA/IEC 62443 for OT Environments, 2025 · CISA / FBI / UK NCSC — Joint OT Cybersecurity Guidance, septiembre 2025 · FBI / CISA — Oldsmar Water Treatment Plant Incident, febrero 2021.

Ciberseguridad industrial — IEC 62443

¿Tu organización opera sistemas OT y no sabe cuál es su exposición real?

En CSITI realizamos diagnósticos de brechas en entornos OT bajo el marco IEC 62443 — identificamos qué activos tienes, cómo están conectados, qué controles faltan y qué priorizar para cumplir con las obligaciones de la Ley 21.663 en sistemas industriales.

Consultar ahora Confidencial · Atención a empresas en todo Chile