Acceso remoto seguro a PLC y SCADA: arquitectura, VPN y cumplimiento de la norma NIS2

· 18 min de lectura
18 min read
Equipo Eziwan
Infraestructura IoT

En 2025, más del 78 % de las averías en los controladores lógicos programables (PLC) podrán diagnosticarse y resolverse a distancia, sin necesidad de que acuda un técnico. Sin embargo, la mayoría de las empresas industriales siguen enviando a un técnico in situ para intervenciones de entre 15 y 30 minutos que les cuestan entre 800 y 2 000 € cada una. El principal obstáculo: el miedo (legítimo) a exponer su red OT a Internet.

Esta guía responde a la pregunta que se plantean todos los responsables de automatización y TI industrial: ¿cómo permitir el acceso remoto a los controladores sin crear una brecha de seguridad en la red OT? Arquitectura técnica, protocolos VPN, control de accesos, registro de auditoría, cumplimiento de la normativa NIS2: todo está cubierto.

Por qué el acceso remoto en el sector turístico no es igual que el acceso informático

Las limitaciones específicas de las redes OT

Las redes de tecnología operativa (OT) tienen limitaciones radicalmente diferentes a las del mundo de las tecnologías de la información (TI) convencional. Ignorarlas supone o bien quedarse sin acceso remoto, o bien crear una brecha de seguridad grave.

Protocolos heredados que no son seguros por diseño:

  • Modbus TCP/RTU: sin autenticación ni cifrado; diseñado en 1979 para redes cerradas
  • S7comm (Siemens): protocolo propietario, puerto 102, vulnerable a ataques de tipo «man-in-the-middle» sin capa de cifrado externa
  • EtherNet/IP (Rockwell): puerto 44818, protocolo CIP — sin seguridad nativa en las versiones históricas
  • PROFINET: protocolo en tiempo real de Siemens/Ethernet, latencia crítica, incompatible con los proxies de aplicaciones estándar

Requisitos de tiempo real y disponibilidad: Un controlador lógico que gestiona una línea de producción no puede reiniciarse para aplicar un parche de seguridad. Las ventanas de mantenimiento se planifican con antelación, a menudo con periodicidad mensual o anual. Cualquier interrupción no planificada —incluso de 30 segundos— puede acarrear graves consecuencias físicas o económicas.

Equipos obsoletos en producción: En la producción es habitual encontrar controladores lógicos programables (PLC) Siemens S5, Schneider Premium o Allen-Bradley SLC 500 con una antigüedad de entre 15 y 25 años. Sin cifrado integrado, sin autenticación moderna: solo RS485 y Modbus.

Consecuencias muy diferentes de una intrusión: Una intrusión en la red informática pone en peligro los datos. Una intrusión en la red OT puede detener una línea, provocar un fallo de seguridad o, en el peor de los casos, provocar un incidente físico (como en el incidente de la red eléctrica ucraniana de 2015 o el ataque Triton/TRISIS de 2017 contra un sistema de seguridad instrumentado).

La trampa más peligrosa: el reenvío directo de puertos

La tentación es grande: abrir el puerto 102 (S7) o el puerto 80 (interfaz web) en el router de la instalación y acceder al controlador desde cualquier lugar. Es rápido, no requiere configuración alguna… y es catastrófico.

En 2024, el motor de búsqueda Shodan indexa de forma continua más de 45 000 controladores lógicos programables (PLC) expuestos directamente a Internet en Francia. Los escáneres automáticos detectan un controlador Siemens accesible a través del puerto S7-comm en menos de 48 horas. Entre las consecuencias documentadas se incluyen:

  • Modificación de programas de control por parte de actores malintencionados
  • Paradas de producción intencionadas (ransomware OT)
  • Exfiltración de conocimientos técnicos (programas, recetas, parámetros de producción)
  • Sabotaje de sistemas de seguridad instrumentada (SIL)
Nunca expongas un puerto OT directamente a Internet

Ningún controlador lógico (Siemens, Schneider, Rockwell, ABB, Omron) debe ser accesible directamente desde Internet. Ni siquiera si está protegido con contraseña, ni siquiera a través de un puerto no estándar. La única arquitectura segura se basa en una VPN o en un sistema del tipo Zero Trust Network Access.


Las tres arquitecturas de acceso remoto seguro

Arquitectura 1: VPN de sitio a oficina — el estándar del sector

Es la arquitectura más extendida y la más adecuada para el 90 % de los casos industriales. Un router industrial in situ mantiene en todo momento un túnel VPN cifrado de salida hacia un concentrador en la nube o hacia tu centro de datos. El técnico se conecta a través de un cliente VPN desde su ordenador.

Características clave:

  • Ningún puerto de entrada en la red de la sede: el cortafuegos de la sede bloquea todo el tráfico entrante
  • El túnel VPN se establece desde el interior hacia el exterior (conexión saliente desde la pasarela)
  • Todos los protocolos OT transitan por el túnel cifrado: S7comm, Modbus TCP, EtherNet/IP, PROFINET (Capa 2)
  • El técnico ve el controlador como si estuviera conectado localmente a la LAN de la planta
  • TIA Portal, Unity Pro, Studio 5000, FactoryTalk: compatibles sin necesidad de modificaciones

Configuración: 20 minutos por parte del sitio (instalación de Gateway), 5 minutos por parte del técnico (cliente OpenVPN o WireGuard).

Arquitectura 2: Servidor de enlace / bastión de TI

En entornos con políticas de seguridad estrictas (industria química, nuclear, del agua) o con múltiples equipos de intervinientes (proveedores, integradores, fabricantes de maquinaria), un servidor bastión refuerza el aislamiento.

El bastión solo transmite las conexiones explícitamente autorizadas. Registra todo el tráfico, rechaza todo por defecto y solo concede acceso a los equipos incluidos en la lista blanca definida para cada técnico.

Recomendado para: OIV, EE (NIS2), centros con certificación ISO 27001, sectores de alto riesgo (químico, farmacéutico, energético).

Arquitectura 3: Acceso a la red de confianza cero (ZTNA)

Para las grandes flotas (más de 50 centros) con múltiples equipos y socios externos (fabricantes de maquinaria OEM, integradores, subcontratistas), el modelo Zero Trust resulta imprescindible. El principio: nunca confiar, siempre verificar.

Cada acceso se evalúa en función de:

  • Identidad: ¿quién se conecta? (MFA obligatoria, compatible con LDAP/SSO)
  • Contexto: ¿desde qué dispositivo? ¿Desde qué hora? ¿Desde qué ubicación?
  • Derecho mínimo: acceso únicamente a los equipos necesarios para la misión, nada más
  • Trazabilidad: cada comando y cada flujo se audita y puede reproducirse
CriterioVPN clásicaBastiónZTNA
Complejidad de implementaciónBajaMediaAlta
Granularidad de los derechosRed/VLANEquipoVariable/sesión
Auditoría y trazabilidadConexiones VPNComandos SSHTodas las acciones
Escalabilidad (más de 100 sedes)MediaBuenaExcelente
Compatible con NIS2 OIVSí (bien configurado)Sí (nativo)
Coste de infraestructuraBajoMedioAlto

Guía práctica: acceso remoto a un controlador Siemens S7-1200

Requisitos previos

  • Puerta de enlace Eziwan instalada en la red de la planta (subred 192.168.1.0/24)
  • Controlador S7-1200 con la dirección 192.168.1.10 (confirmar a través de TIA Portal de forma local)
  • Cuenta de técnico creada en la plataforma Eziwan
  • TIA Portal v17 o superior instalado en el ordenador del técnico
  • Cliente OpenVPN o WireGuard instalado

Paso 1 — Comprobar la topología de red del sitio

Desde el panel de control de Eziwan → Sitio → Configuración de red:

# Desde la interfaz CLI del Gateway (SSH local o consola)
eziwan route list
# Resultado esperado:
# 192.168.1.0/24 via eth0 (LAN) → announced via VPN tunnel
# 0.0.0.0/0 via lte0 (WAN) → default route LTE

eziwan connectivity test 192.168.1.10
# Resultado esperado:
# Ping 192.168.1.10 OK (4ms)
# Port 102 (S7) : OPEN

Paso 2 — Crear un acceso de técnico en la plataforma

Panel de control de Eziwan → Acceso → Técnicos → Nuevo acceso:

  1. Introducir el correo electrónico del técnico (invitación automática)
  2. Seleccionar los centros autorizados: Site-Lyon-Usine-A
  3. Definir el horario: Lun-Ven 7h-19h
  4. Seleccionar los equipos accesibles (opcional): solo 192.168.1.10
  5. Fecha de caducidad del acceso (recomendado para los proveedores de servicios)
  6. Generar el perfil VPN: OpenVPN .ovpn o WireGuard .conf

El técnico recibe un correo electrónico con su archivo de configuración cifrado y las instrucciones de instalación.

Paso 3 — Instalación del cliente VPN (técnico)

Windows (recomendado: OpenVPN GUI):

# Installation via winget
winget install OpenVPN.OpenVPN

# Importar el perfil (arrastrar y soltar en el área de notificación de OpenVPN)
# o desde la línea de comandos:
openvpn --config "C:\eziwan\site-lyon.ovpn" --daemon

Linux:

sudo apt install openvpn network-manager-openvpn-gnome
# Importar el perfil a través de NetworkManager
sudo nmcli connection import type openvpn file /home/user/site-lyon.ovpn
sudo nmcli connection up site-lyon

macOS (Tunnelblick):

# Installer Tunnelblick (tunnelblick.net)
# Haz doble clic en el archivo .ovpn → importación automática

Paso 4 — Conexión al controlador lógico programable

Una vez activada la VPN, TIA Portal detecta el controlador como si estuviera en la red local:

TIA Portal → Online → Accessible devices
→ 192.168.1.10 — Siemens S7-1200 CPU 1212C DC/DC/DC
→ Firmware: V4.5
→ Conexión S7comm (puerto 102) establecida
→ Latencia del túnel: 18 ms (aceptable para TIA Portal)

Lo que ocurre técnicamente:

Latencia total típica: entre 15 y 35 ms en 4G LTE, lo cual es más que suficiente para TIA Portal, que funciona correctamente hasta los 100 ms.


Compatibilidad con el software de programación de controladores lógicos programables

SoftwareFabricanteProtocoloCompatible con VPN EziwanNotas
TIA Portal v17+SiemensS7comm / PROFINET✅ NativoSe requiere una latencia < 50 ms
Unity Pro / EcoStruxureSchneiderMODBUS TCP / UNI-TE✅ NativoM340, M580, Premium
Studio 5000 / FactoryTalkRockwellEtherNet/IP / CIP✅ NativoControlLogix, CompactLogix
Sysmac StudioOmronEtherNet/IP / FINS✅ NativoSeries NX, NJ
GX WorksMitsubishiMELSEC✅ NativoSeries Q, FX5
CODESYSMultifabricanteMODBUS TCP / OPC-UA✅ NativoRuntime CODESYS
Step 7 ClassicSiemens (heredado)S7comm✅ CompatibleS7-300/400, protocolo S7 v1
TIA Portal y latencia de red

TIA Portal es sensible a la latencia en las sesiones de depuración en línea. A partir de los 80 ms, el comportamiento puede volverse errático (tiempos de espera de conexión, lentitud en la visualización de los bloques en línea). La red 4G LTE suele ofrecer entre 15 y 35 ms, lo cual es aceptable. La red 3G (si aún está disponible), con entre 80 y 150 ms, puede suponer un problema.


Acceso remoto a una interfaz de usuario y a un sistema SCADA

Interfaz de usuario Siemens WinCC / KTP (a través de VPN)

La interfaz de usuario está conectada a la red local de la instalación (por ejemplo: 192.168.1.20). Con la VPN activa:

  • WinCC Runtime: accesible directamente a través de la dirección IP local
  • Simatic HMI: protocolo S7comm, mismo comportamiento que el controlador lógico
  • Panel KTP: accesible a través de TIA Portal en línea

SCADA Wonderware AVEVA (proxy inverso HTTPS)

En el caso de los sistemas SCADA con interfaz web (Wonderware, Ignition, WinCC OA), Eziwan puede configurar un proxy inverso seguro sin necesidad de una VPN por parte del usuario:

# Configuración del proxy inverso en la pasarela Eziwan
proxy_rules:
- name: scada-lyon
description: "SCADA Wonderware System Platform — Usine Lyon A"
internal: http://192.168.1.100:80
external: https://scada-lyon.eziwan.com
tls: true # HTTPS con certificado Let's Encrypt que se renueva automáticamente
auth: eziwan_sso # SSO Eziwan con MFA obligatorio
allowed_users:
- superviseur@entreprise.fr
- technicien-maintenant@entreprise.fr
session_timeout: 30m # Cierre de sesión tras un periodo de inactividad
audit_log: true # Todas las acciones registradas

El usuario accede a https://scada-lyon.eziwan.com desde su navegador, se autentica mediante SSO + MFA y llega a la interfaz SCADA —sin necesidad de un cliente VPN— desde cualquier dispositivo.

Ignition (Inductive Automation)

Ignition cuenta con una pasarela web nativa. Con Eziwan:

Ignition Gateway (192.168.1.50:8088)
→ Acceso a través del proxy inverso Eziwan con HTTPS + MFA
→ O bien, acceso directo a través de VPN (puerto 8088 local)
→ O a través de Ignition Cloud (si se incluye la licencia de Ignition Cloud)

Las 7 reglas de oro de la seguridad en el acceso remoto a los sistemas de gestión de operaciones (OT)

1. No hay ningún puerto de entrada expuesto en el sitio web

Regla absoluta. El Gateway Eziwan bloquea todos los puertos entrantes por defecto. La única conexión permitida es la saliente (túnel VPN hacia la nube). Incluso el puerto SSH de gestión del Gateway está desactivado en el lado WAN.

2. Autenticación de dos factores (MFA) sistemática en todos los accesos

No se permite el acceso a una conexión VPN, al portal Eziwan ni al sistema SCADA sin un segundo factor de autenticación. Métodos admitidos: TOTP (Google Authenticator, Authy), llave física FIDO2 (YubiKey) y SMS (se recomienda evitarlo).

3. Acceso de duración limitada para los proveedores

Un integrador que trabaje en tu línea de embotellado durante dos días no necesita un acceso permanente. Crea un acceso con fecha de caducidad y horario específico. El acceso se revoca automáticamente.

4. Un acceso por persona, sin credenciales compartidas

Una única cuenta VPN compartida por todo el equipo = imposibilidad de rastrear. Cada técnico (interno o externo) debe tener su propia cuenta a su nombre. En caso de incidente, sabrás exactamente quién estaba conectado y cuándo.

5. Registro completo y conservación durante un mínimo de 12 meses

Toda conexión VPN, todo cambio de configuración y todo acceso a un equipo debe registrarse indicando: fecha y hora, identidad, dirección IP de origen y duración de la sesión. Periodo mínimo de conservación: 12 meses (la norma NIS2 exige 3 años para los OIV).

6. Segmentación estricta entre OT e IT

Los autómatas (red OT) no deben estar en la misma VLAN que los servidores de TI. La pasarela Eziwan puede gestionar varias interfaces LAN con normas estrictas de cortafuegos entre VLAN. El acceso desde la red de TI a la red OT se realiza a través de una DMZ controlada.

7. Revocación inmediata de los accesos en caso de baja

Protocolo de baja: cancelación de la cuenta el día de la baja, desactivación inmediata del certificado VPN y auditoría de las sesiones de los últimos 30 días. Debe documentarse en su procedimiento de RR. HH.


Cumplimiento de las normas NIS2 e IEC 62443

Requisitos de NIS2 para el acceso remoto

La Directiva NIS2 (aplicable en Francia desde octubre de 2024 tras su transposición) impone a las entidades esenciales e importantes medidas específicas en materia de acceso remoto:

Requisito NIS2ArtículoSolución Eziwan
Autenticación fuerte (MFA)Art. 21, apartado 2bMFA TOTP/FIDO2 en todos los accesos
Cifrado de las comunicacionesArt. 21, apartado 2hOpenVPN AES-256-GCM o WireGuard ChaCha20
Registro de accesosArt. 21, apartado 2jRegistros completos, exportables, retención configurable
Gestión de accesos de tercerosArt. 21, apartado 2iAccesos temporales, nominativos y revocables
Notificación de incidentesArt. 23Alertas automáticas ante accesos anómalos
Gestión de vulnerabilidadesArt. 21, apartado 2, letra e)Firmware del Gateway actualizado automáticamente

Correspondencias con la norma IEC 62443

La norma IEC 62443 define los niveles de seguridad (SL) para los sistemas de control industrial. La arquitectura Eziwan abarca:

Nivel de seguridadRequisitos cubiertos por Eziwan
SL 1 — Protección contra ataques no intencionadosAutenticación básica, cortafuegos, registros
SL 2 — Protección contra ataques intencionados sencillosAutenticación multifactorial (MFA), cifrado, registro de auditoría, segmentación
SL 3 — Protección contra ataques sofisticadosZTNA, segregación de red avanzada, detección de anomalías
sobre la exportación de datos de cumplimiento

La plataforma Eziwan genera un informe de cumplimiento de la normativa NIS2 descargable (PDF) que incluye: inventario de accesos, registros de los últimos 12 meses y configuración de seguridad. Se puede utilizar directamente para sus auditorías de la ANSSI o de auditores externos.


Solución de problemas: problemas frecuentes

TIA Portal no detecta el controlador a través de la VPN

Posibles causas:

  1. La ruta hacia la subred del sitio no se transmite a través de la VPN → comprobar la configuración de la interfaz de túnel (eziwan route list en la puerta de enlace)
  2. El cortafuegos de Windows bloquea S7comm en la red «Pública» → cambiar el perfil de red VPN a «Privada»
  3. Tiempo de espera de S7comm < latencia del túnel → en TIA Portal, aumentar el tiempo de espera de conexión a 5 000 ms (Parámetros → Interfaz PG/PC)

Latencia demasiado alta para TIA Portal (> 80 ms)

Comprobaciones:

# Prueba de ping desde el ordenador del técnico al controlador (VPN activa)
ping 192.168.1.10 -n 20

# Si la latencia es superior a 80 ms, comprueba lo siguiente:
# 1. Calidad de la señal 4G en el emplazamiento (se recomienda un valor de RSRP > -100 dBm)
eziwan modem signal

# 2. Ubicación del concentrador VPN (seleccionar Europa/Francia)
# 3. Congestión de la red por parte del técnico (probar desde otra red)

Conexión VPN establecida, pero no se puede acceder al controlador

# Comprobar la ruta desde el Gateway
eziwan route test 192.168.1.10
# Si se produce un tiempo de espera agotado: comprueba el cable Ethernet entre la pasarela y el conmutador de la sede

# Comprueba que el controlador responda en modo local
eziwan ping 192.168.1.10 --source lan
# Si se produce un tiempo de espera: comprueba la configuración IP del autómata y su estado físico

Preguntas frecuentes

¿Cuántos técnicos pueden conectarse al mismo tiempo? No hay límite en el número de conexiones VPN simultáneas en las ofertas estándar de Eziwan. En una misma instalación, dos técnicos pueden trabajar al mismo tiempo en distintos controladores lógicos. El ancho de banda 4G (entre 20 y 50 Mbps, por lo general) se comparte entre todas las conexiones activas.

¿Es posible utilizar nuestra VPN corporativa actual en lugar de Eziwan? Sí, siempre que su VPN corporativa pueda conectarse a un router que establezca un túnel IPSec estándar. La pasarela Eziwan admite IPSec/IKEv2 como túnel alternativo. Sin embargo, la pérdida del registro de auditoría, la gestión granular de derechos y el ZTP es significativa para las flotas con múltiples sedes.

¿Se pueden grabar las sesiones de mantenimiento remoto (vídeo)? La grabación de sesiones (grabación de pantalla) está disponible en la oferta Eziwan Enterprise a través de la integración con herramientas de PAM (gestión de acceso privilegiado), como CyberArk o Teleport. No es una función nativa de la oferta estándar.

¿Funciona el acceso remoto con controladores que utilizan protocolos distintos de IP (Profibus, HART)? Para Profibus: requiere una pasarela Profibus → Modbus TCP o Profibus → Ethernet en las instalaciones. A continuación, se puede acceder a este tipo de pasarela (p. ej., Anybus X-gateway) a través del túnel VPN. Para HART: normalmente se puede acceder a los transmisores HART a través de su interfaz Modbus local o mediante un multiplexor HART.

¿Cómo gestionar a un técnico subcontratado que cambia de empresa? La revocación es inmediata desde el portal Eziwan: cuenta desactivada, certificado VPN revocado, acceso bloqueado al instante. El técnico ya no puede conectarse, aunque conserve su archivo de configuración VPN (el concentrador rechaza el certificado revocado).

¿El acceso remoto interfiere con el funcionamiento del controlador? No, el Gateway Eziwan es un dispositivo de red de paso. No interfiere con el bus de campo ni con las comunicaciones entre el controlador y la interfaz hombre-máquina (IHM). El controlador no «ve» la conexión remota: recibe solicitudes Modbus o S7comm como si se le consultara desde la red local.


Para profundizar en el tema


El acceso remoto seguro a sus controladores ya no es un lujo en 2025, sino una necesidad operativa (reducción de los costes de intervención) y normativa (NIS2). Con la arquitectura adecuada, podrá reducir entre tres y cinco veces sus costes de mantenimiento sobre el terreno, al tiempo que refuerza la seguridad de su red OT.

¿Necesitas una auditoría de tu arquitectura actual de acceso remoto? Programa una demostración técnica: nuestro equipo realiza un diagnóstico completo de tu seguridad OT en 45 minutos.


Recursos adicionales