Acceso remoto seguro a PLC y SCADA: arquitectura, VPN y cumplimiento de la norma NIS2
En 2025, más del 78 % de las averías en los controladores lógicos programables (PLC) podrán diagnosticarse y resolverse a distancia, sin necesidad de que acuda un técnico. Sin embargo, la mayoría de las empresas industriales siguen enviando a un técnico in situ para intervenciones de entre 15 y 30 minutos que les cuestan entre 800 y 2 000 € cada una. El principal obstáculo: el miedo (legítimo) a exponer su red OT a Internet.
Esta guía responde a la pregunta que se plantean todos los responsables de automatización y TI industrial: ¿cómo permitir el acceso remoto a los controladores sin crear una brecha de seguridad en la red OT? Arquitectura técnica, protocolos VPN, control de accesos, registro de auditoría, cumplimiento de la normativa NIS2: todo está cubierto.
Por qué el acceso remoto en el sector turístico no es igual que el acceso informático
Las limitaciones específicas de las redes OT
Las redes de tecnología operativa (OT) tienen limitaciones radicalmente diferentes a las del mundo de las tecnologías de la información (TI) convencional. Ignorarlas supone o bien quedarse sin acceso remoto, o bien crear una brecha de seguridad grave.
Protocolos heredados que no son seguros por diseño:
- Modbus TCP/RTU: sin autenticación ni cifrado; diseñado en 1979 para redes cerradas
- S7comm (Siemens): protocolo propietario, puerto 102, vulnerable a ataques de tipo «man-in-the-middle» sin capa de cifrado externa
- EtherNet/IP (Rockwell): puerto 44818, protocolo CIP — sin seguridad nativa en las versiones históricas
- PROFINET: protocolo en tiempo real de Siemens/Ethernet, latencia crítica, incompatible con los proxies de aplicaciones estándar
Requisitos de tiempo real y disponibilidad: Un controlador lógico que gestiona una línea de producción no puede reiniciarse para aplicar un parche de seguridad. Las ventanas de mantenimiento se planifican con antelación, a menudo con periodicidad mensual o anual. Cualquier interrupción no planificada —incluso de 30 segundos— puede acarrear graves consecuencias físicas o económicas.
Equipos obsoletos en producción: En la producción es habitual encontrar controladores lógicos programables (PLC) Siemens S5, Schneider Premium o Allen-Bradley SLC 500 con una antigüedad de entre 15 y 25 años. Sin cifrado integrado, sin autenticación moderna: solo RS485 y Modbus.
Consecuencias muy diferentes de una intrusión: Una intrusión en la red informática pone en peligro los datos. Una intrusión en la red OT puede detener una línea, provocar un fallo de seguridad o, en el peor de los casos, provocar un incidente físico (como en el incidente de la red eléctrica ucraniana de 2015 o el ataque Triton/TRISIS de 2017 contra un sistema de seguridad instrumentado).
La trampa más peligrosa: el reenvío directo de puertos
La tentación es grande: abrir el puerto 102 (S7) o el puerto 80 (interfaz web) en el router de la instalación y acceder al controlador desde cualquier lugar. Es rápido, no requiere configuración alguna… y es catastrófico.
En 2024, el motor de búsqueda Shodan indexa de forma continua más de 45 000 controladores lógicos programables (PLC) expuestos directamente a Internet en Francia. Los escáneres automáticos detectan un controlador Siemens accesible a través del puerto S7-comm en menos de 48 horas. Entre las consecuencias documentadas se incluyen:
- Modificación de programas de control por parte de actores malintencionados
- Paradas de producción intencionadas (ransomware OT)
- Exfiltración de conocimientos técnicos (programas, recetas, parámetros de producción)
- Sabotaje de sistemas de seguridad instrumentada (SIL)
Ningún controlador lógico (Siemens, Schneider, Rockwell, ABB, Omron) debe ser accesible directamente desde Internet. Ni siquiera si está protegido con contraseña, ni siquiera a través de un puerto no estándar. La única arquitectura segura se basa en una VPN o en un sistema del tipo Zero Trust Network Access.
Las tres arquitecturas de acceso remoto seguro
Arquitectura 1: VPN de sitio a oficina — el estándar del sector
Es la arquitectura más extendida y la más adecuada para el 90 % de los casos industriales. Un router industrial in situ mantiene en todo momento un túnel VPN cifrado de salida hacia un concentrador en la nube o hacia tu centro de datos. El técnico se conecta a través de un cliente VPN desde su ordenador.
Características clave:
- Ningún puerto de entrada en la red de la sede: el cortafuegos de la sede bloquea todo el tráfico entrante
- El túnel VPN se establece desde el interior hacia el exterior (conexión saliente desde la pasarela)
- Todos los protocolos OT transitan por el túnel cifrado: S7comm, Modbus TCP, EtherNet/IP, PROFINET (Capa 2)
- El técnico ve el controlador como si estuviera conectado localmente a la LAN de la planta
- TIA Portal, Unity Pro, Studio 5000, FactoryTalk: compatibles sin necesidad de modificaciones
Configuración: 20 minutos por parte del sitio (instalación de Gateway), 5 minutos por parte del técnico (cliente OpenVPN o WireGuard).
Arquitectura 2: Servidor de enlace / bastión de TI
En entornos con políticas de seguridad estrictas (industria química, nuclear, del agua) o con múltiples equipos de intervinientes (proveedores, integradores, fabricantes de maquinaria), un servidor bastión refuerza el aislamiento.
El bastión solo transmite las conexiones explícitamente autorizadas. Registra todo el tráfico, rechaza todo por defecto y solo concede acceso a los equipos incluidos en la lista blanca definida para cada técnico.
Recomendado para: OIV, EE (NIS2), centros con certificación ISO 27001, sectores de alto riesgo (químico, farmacéutico, energético).
Arquitectura 3: Acceso a la red de confianza cero (ZTNA)
Para las grandes flotas (más de 50 centros) con múltiples equipos y socios externos (fabricantes de maquinaria OEM, integradores, subcontratistas), el modelo Zero Trust resulta imprescindible. El principio: nunca confiar, siempre verificar.
Cada acceso se evalúa en función de:
- Identidad: ¿quién se conecta? (MFA obligatoria, compatible con LDAP/SSO)
- Contexto: ¿desde qué dispositivo? ¿Desde qué hora? ¿Desde qué ubicación?
- Derecho mínimo: acceso únicamente a los equipos necesarios para la misión, nada más
- Trazabilidad: cada comando y cada flujo se audita y puede reproducirse
| Criterio | VPN clásica | Bastión | ZTNA |
|---|---|---|---|
| Complejidad de implementación | Baja | Media | Alta |
| Granularidad de los derechos | Red/VLAN | Equipo | Variable/sesión |
| Auditoría y trazabilidad | Conexiones VPN | Comandos SSH | Todas las acciones |
| Escalabilidad (más de 100 sedes) | Media | Buena | Excelente |
| Compatible con NIS2 OIV | Sí (bien configurado) | Sí | Sí (nativo) |
| Coste de infraestructura | Bajo | Medio | Alto |
Guía práctica: acceso remoto a un controlador Siemens S7-1200
Requisitos previos
- Puerta de enlace Eziwan instalada en la red de la planta (subred 192.168.1.0/24)
- Controlador S7-1200 con la dirección 192.168.1.10 (confirmar a través de TIA Portal de forma local)
- Cuenta de técnico creada en la plataforma Eziwan
- TIA Portal v17 o superior instalado en el ordenador del técnico
- Cliente OpenVPN o WireGuard instalado
Paso 1 — Comprobar la topología de red del sitio
Desde el panel de control de Eziwan → Sitio → Configuración de red:
# Desde la interfaz CLI del Gateway (SSH local o consola)
eziwan route list
# Resultado esperado:
# 192.168.1.0/24 via eth0 (LAN) → announced via VPN tunnel
# 0.0.0.0/0 via lte0 (WAN) → default route LTE
eziwan connectivity test 192.168.1.10
# Resultado esperado:
# Ping 192.168.1.10 OK (4ms)
# Port 102 (S7) : OPEN
Paso 2 — Crear un acceso de técnico en la plataforma
Panel de control de Eziwan → Acceso → Técnicos → Nuevo acceso:
- Introducir el correo electrónico del técnico (invitación automática)
- Seleccionar los centros autorizados:
Site-Lyon-Usine-A - Definir el horario:
Lun-Ven 7h-19h - Seleccionar los equipos accesibles (opcional): solo
192.168.1.10 - Fecha de caducidad del acceso (recomendado para los proveedores de servicios)
- Generar el perfil VPN: OpenVPN
.ovpno WireGuard.conf
El técnico recibe un correo electrónico con su archivo de configuración cifrado y las instrucciones de instalación.
Paso 3 — Instalación del cliente VPN (técnico)
Windows (recomendado: OpenVPN GUI):
# Installation via winget
winget install OpenVPN.OpenVPN
# Importar el perfil (arrastrar y soltar en el área de notificación de OpenVPN)
# o desde la línea de comandos:
openvpn --config "C:\eziwan\site-lyon.ovpn" --daemon
Linux:
sudo apt install openvpn network-manager-openvpn-gnome
# Importar el perfil a través de NetworkManager
sudo nmcli connection import type openvpn file /home/user/site-lyon.ovpn
sudo nmcli connection up site-lyon
macOS (Tunnelblick):
# Installer Tunnelblick (tunnelblick.net)
# Haz doble clic en el archivo .ovpn → importación automática
Paso 4 — Conexión al controlador lógico programable
Una vez activada la VPN, TIA Portal detecta el controlador como si estuviera en la red local:
TIA Portal → Online → Accessible devices
→ 192.168.1.10 — Siemens S7-1200 CPU 1212C DC/DC/DC
→ Firmware: V4.5
→ Conexión S7comm (puerto 102) establecida
→ Latencia del túnel: 18 ms (aceptable para TIA Portal)
Lo que ocurre técnicamente:
Latencia total típica: entre 15 y 35 ms en 4G LTE, lo cual es más que suficiente para TIA Portal, que funciona correctamente hasta los 100 ms.
Compatibilidad con el software de programación de controladores lógicos programables
| Software | Fabricante | Protocolo | Compatible con VPN Eziwan | Notas |
|---|---|---|---|---|
| TIA Portal v17+ | Siemens | S7comm / PROFINET | ✅ Nativo | Se requiere una latencia < 50 ms |
| Unity Pro / EcoStruxure | Schneider | MODBUS TCP / UNI-TE | ✅ Nativo | M340, M580, Premium |
| Studio 5000 / FactoryTalk | Rockwell | EtherNet/IP / CIP | ✅ Nativo | ControlLogix, CompactLogix |
| Sysmac Studio | Omron | EtherNet/IP / FINS | ✅ Nativo | Series NX, NJ |
| GX Works | Mitsubishi | MELSEC | ✅ Nativo | Series Q, FX5 |
| CODESYS | Multifabricante | MODBUS TCP / OPC-UA | ✅ Nativo | Runtime CODESYS |
| Step 7 Classic | Siemens (heredado) | S7comm | ✅ Compatible | S7-300/400, protocolo S7 v1 |
TIA Portal es sensible a la latencia en las sesiones de depuración en línea. A partir de los 80 ms, el comportamiento puede volverse errático (tiempos de espera de conexión, lentitud en la visualización de los bloques en línea). La red 4G LTE suele ofrecer entre 15 y 35 ms, lo cual es aceptable. La red 3G (si aún está disponible), con entre 80 y 150 ms, puede suponer un problema.
Acceso remoto a una interfaz de usuario y a un sistema SCADA
Interfaz de usuario Siemens WinCC / KTP (a través de VPN)
La interfaz de usuario está conectada a la red local de la instalación (por ejemplo: 192.168.1.20). Con la VPN activa:
- WinCC Runtime: accesible directamente a través de la dirección IP local
- Simatic HMI: protocolo S7comm, mismo comportamiento que el controlador lógico
- Panel KTP: accesible a través de TIA Portal en línea
SCADA Wonderware AVEVA (proxy inverso HTTPS)
En el caso de los sistemas SCADA con interfaz web (Wonderware, Ignition, WinCC OA), Eziwan puede configurar un proxy inverso seguro sin necesidad de una VPN por parte del usuario:
# Configuración del proxy inverso en la pasarela Eziwan
proxy_rules:
- name: scada-lyon
description: "SCADA Wonderware System Platform — Usine Lyon A"
internal: http://192.168.1.100:80
external: https://scada-lyon.eziwan.com
tls: true # HTTPS con certificado Let's Encrypt que se renueva automáticamente
auth: eziwan_sso # SSO Eziwan con MFA obligatorio
allowed_users:
- superviseur@entreprise.fr
- technicien-maintenant@entreprise.fr
session_timeout: 30m # Cierre de sesión tras un periodo de inactividad
audit_log: true # Todas las acciones registradas
El usuario accede a https://scada-lyon.eziwan.com desde su navegador, se autentica mediante SSO + MFA y llega a la interfaz SCADA —sin necesidad de un cliente VPN— desde cualquier dispositivo.
Ignition (Inductive Automation)
Ignition cuenta con una pasarela web nativa. Con Eziwan:
Ignition Gateway (192.168.1.50:8088)
→ Acceso a través del proxy inverso Eziwan con HTTPS + MFA
→ O bien, acceso directo a través de VPN (puerto 8088 local)
→ O a través de Ignition Cloud (si se incluye la licencia de Ignition Cloud)
Las 7 reglas de oro de la seguridad en el acceso remoto a los sistemas de gestión de operaciones (OT)
1. No hay ningún puerto de entrada expuesto en el sitio web
Regla absoluta. El Gateway Eziwan bloquea todos los puertos entrantes por defecto. La única conexión permitida es la saliente (túnel VPN hacia la nube). Incluso el puerto SSH de gestión del Gateway está desactivado en el lado WAN.
2. Autenticación de dos factores (MFA) sistemática en todos los accesos
No se permite el acceso a una conexión VPN, al portal Eziwan ni al sistema SCADA sin un segundo factor de autenticación. Métodos admitidos: TOTP (Google Authenticator, Authy), llave física FIDO2 (YubiKey) y SMS (se recomienda evitarlo).
3. Acceso de duración limitada para los proveedores
Un integrador que trabaje en tu línea de embotellado durante dos días no necesita un acceso permanente. Crea un acceso con fecha de caducidad y horario específico. El acceso se revoca automáticamente.
4. Un acceso por persona, sin credenciales compartidas
Una única cuenta VPN compartida por todo el equipo = imposibilidad de rastrear. Cada técnico (interno o externo) debe tener su propia cuenta a su nombre. En caso de incidente, sabrás exactamente quién estaba conectado y cuándo.
5. Registro completo y conservación durante un mínimo de 12 meses
Toda conexión VPN, todo cambio de configuración y todo acceso a un equipo debe registrarse indicando: fecha y hora, identidad, dirección IP de origen y duración de la sesión. Periodo mínimo de conservación: 12 meses (la norma NIS2 exige 3 años para los OIV).
6. Segmentación estricta entre OT e IT
Los autómatas (red OT) no deben estar en la misma VLAN que los servidores de TI. La pasarela Eziwan puede gestionar varias interfaces LAN con normas estrictas de cortafuegos entre VLAN. El acceso desde la red de TI a la red OT se realiza a través de una DMZ controlada.
7. Revocación inmediata de los accesos en caso de baja
Protocolo de baja: cancelación de la cuenta el día de la baja, desactivación inmediata del certificado VPN y auditoría de las sesiones de los últimos 30 días. Debe documentarse en su procedimiento de RR. HH.
Cumplimiento de las normas NIS2 e IEC 62443
Requisitos de NIS2 para el acceso remoto
La Directiva NIS2 (aplicable en Francia desde octubre de 2024 tras su transposición) impone a las entidades esenciales e importantes medidas específicas en materia de acceso remoto:
| Requisito NIS2 | Artículo | Solución Eziwan |
|---|---|---|
| Autenticación fuerte (MFA) | Art. 21, apartado 2b | MFA TOTP/FIDO2 en todos los accesos |
| Cifrado de las comunicaciones | Art. 21, apartado 2h | OpenVPN AES-256-GCM o WireGuard ChaCha20 |
| Registro de accesos | Art. 21, apartado 2j | Registros completos, exportables, retención configurable |
| Gestión de accesos de terceros | Art. 21, apartado 2i | Accesos temporales, nominativos y revocables |
| Notificación de incidentes | Art. 23 | Alertas automáticas ante accesos anómalos |
| Gestión de vulnerabilidades | Art. 21, apartado 2, letra e) | Firmware del Gateway actualizado automáticamente |
Correspondencias con la norma IEC 62443
La norma IEC 62443 define los niveles de seguridad (SL) para los sistemas de control industrial. La arquitectura Eziwan abarca:
| Nivel de seguridad | Requisitos cubiertos por Eziwan |
|---|---|
| SL 1 — Protección contra ataques no intencionados | Autenticación básica, cortafuegos, registros |
| SL 2 — Protección contra ataques intencionados sencillos | Autenticación multifactorial (MFA), cifrado, registro de auditoría, segmentación |
| SL 3 — Protección contra ataques sofisticados | ZTNA, segregación de red avanzada, detección de anomalías |
La plataforma Eziwan genera un informe de cumplimiento de la normativa NIS2 descargable (PDF) que incluye: inventario de accesos, registros de los últimos 12 meses y configuración de seguridad. Se puede utilizar directamente para sus auditorías de la ANSSI o de auditores externos.
Solución de problemas: problemas frecuentes
TIA Portal no detecta el controlador a través de la VPN
Posibles causas:
- La ruta hacia la subred del sitio no se transmite a través de la VPN → comprobar la configuración de la interfaz de túnel (
eziwan route listen la puerta de enlace) - El cortafuegos de Windows bloquea S7comm en la red «Pública» → cambiar el perfil de red VPN a «Privada»
- Tiempo de espera de S7comm < latencia del túnel → en TIA Portal, aumentar el tiempo de espera de conexión a 5 000 ms (Parámetros → Interfaz PG/PC)
Latencia demasiado alta para TIA Portal (> 80 ms)
Comprobaciones:
# Prueba de ping desde el ordenador del técnico al controlador (VPN activa)
ping 192.168.1.10 -n 20
# Si la latencia es superior a 80 ms, comprueba lo siguiente:
# 1. Calidad de la señal 4G en el emplazamiento (se recomienda un valor de RSRP > -100 dBm)
eziwan modem signal
# 2. Ubicación del concentrador VPN (seleccionar Europa/Francia)
# 3. Congestión de la red por parte del técnico (probar desde otra red)
Conexión VPN establecida, pero no se puede acceder al controlador
# Comprobar la ruta desde el Gateway
eziwan route test 192.168.1.10
# Si se produce un tiempo de espera agotado: comprueba el cable Ethernet entre la pasarela y el conmutador de la sede
# Comprueba que el controlador responda en modo local
eziwan ping 192.168.1.10 --source lan
# Si se produce un tiempo de espera: comprueba la configuración IP del autómata y su estado físico
Preguntas frecuentes
¿Cuántos técnicos pueden conectarse al mismo tiempo? No hay límite en el número de conexiones VPN simultáneas en las ofertas estándar de Eziwan. En una misma instalación, dos técnicos pueden trabajar al mismo tiempo en distintos controladores lógicos. El ancho de banda 4G (entre 20 y 50 Mbps, por lo general) se comparte entre todas las conexiones activas.
¿Es posible utilizar nuestra VPN corporativa actual en lugar de Eziwan? Sí, siempre que su VPN corporativa pueda conectarse a un router que establezca un túnel IPSec estándar. La pasarela Eziwan admite IPSec/IKEv2 como túnel alternativo. Sin embargo, la pérdida del registro de auditoría, la gestión granular de derechos y el ZTP es significativa para las flotas con múltiples sedes.
¿Se pueden grabar las sesiones de mantenimiento remoto (vídeo)? La grabación de sesiones (grabación de pantalla) está disponible en la oferta Eziwan Enterprise a través de la integración con herramientas de PAM (gestión de acceso privilegiado), como CyberArk o Teleport. No es una función nativa de la oferta estándar.
¿Funciona el acceso remoto con controladores que utilizan protocolos distintos de IP (Profibus, HART)? Para Profibus: requiere una pasarela Profibus → Modbus TCP o Profibus → Ethernet en las instalaciones. A continuación, se puede acceder a este tipo de pasarela (p. ej., Anybus X-gateway) a través del túnel VPN. Para HART: normalmente se puede acceder a los transmisores HART a través de su interfaz Modbus local o mediante un multiplexor HART.
¿Cómo gestionar a un técnico subcontratado que cambia de empresa? La revocación es inmediata desde el portal Eziwan: cuenta desactivada, certificado VPN revocado, acceso bloqueado al instante. El técnico ya no puede conectarse, aunque conserve su archivo de configuración VPN (el concentrador rechaza el certificado revocado).
¿El acceso remoto interfiere con el funcionamiento del controlador? No, el Gateway Eziwan es un dispositivo de red de paso. No interfiere con el bus de campo ni con las comunicaciones entre el controlador y la interfaz hombre-máquina (IHM). El controlador no «ve» la conexión remota: recibe solicitudes Modbus o S7comm como si se le consultara desde la red local.
Para profundizar en el tema
- Comparativa: VPN industrial frente a Zero Trust para la OT
- Guía: ciberseguridad de la OT — amenazas y protecciones 2026
- Lista de verificación de cumplimiento de la NIS2 para la industria
- Documentación: configuración de la VPN en la pasarela Eziwan
- Guía: router 4G LTE industrial — migración desde ADSL
- Caso de uso: fabricantes de maquinaria OEM — mantenimiento remoto integrado
El acceso remoto seguro a sus controladores ya no es un lujo en 2025, sino una necesidad operativa (reducción de los costes de intervención) y normativa (NIS2). Con la arquitectura adecuada, podrá reducir entre tres y cinco veces sus costes de mantenimiento sobre el terreno, al tiempo que refuerza la seguridad de su red OT.
¿Necesitas una auditoría de tu arquitectura actual de acceso remoto? Programa una demostración técnica: nuestro equipo realiza un diagnóstico completo de tu seguridad OT en 45 minutos.
Recursos adicionales
- Acceso remoto a controladores lógicos programables (PLC) — soluciones de acceso remoto seguro para controladores lógicos programables industriales
- Acceso remoto industrial — arquitectura VPN y «zero-trust» para instalaciones industriales
- SCADA en la nube — supervisión SCADA desde la nube con acceso remoto seguro
- Guía: acceso remoto a controladores lógicos programables (PLC) — guía completa para el acceso remoto a sus controladores lógicos programables
- Supervisión y teleasistencia industrial — soluciones de teleasistencia para la industria