Ciberseguridad en la tecnología de operaciones (OT): panorama de las amenazas para 2026 en la industria francesa

· 18 min de lectura
18 min read
Equipo Eziwan
Infraestructura IoT

Los sistemas industriales se han convertido en el objetivo prioritario de los ciberdelincuentes. En 2025, el 68 % de los incidentes de ciberseguridad notificados a la ANSSI afectaban a sistemas OT (tecnología operativa), frente al 41 % en 2022. La creciente interconexión entre las redes de TI y de OT, acelerada por la Industria 4.0, ha ampliado considerablemente la superficie de ataque de las fábricas, las centrales eléctricas y las redes de agua.

Esta guía presenta las principales amenazas de ciberseguridad identificadas en 2025-2026, los sectores más expuestos en Francia y las medidas concretas para reducir su exposición.

¿Por qué los sistemas OT se han convertido en el objetivo número uno?

Durante décadas, los sistemas industriales estaban protegidos por el air gap: su aislamiento físico total de las redes informáticas y de Internet. Esta protección natural ha desaparecido con la digitalización industrial.

Los factores que han marcado un antes y un después:

  • Convergencia entre TI y TO: los controladores lógicos programables (PLC), los sistemas SCADA y los sensores están ahora conectados a los sistemas ERP, MES y a la nube para la supervisión remota
  • Vida útil de los equipos: un controlador lógico programable (PLC) tiene una vida útil de entre 15 y 25 años. Los controladores instalados entre 2005 y 2010 suelen funcionar con sistemas operativos obsoletos (Windows XP, CE) que ya no reciben mantenimiento
  • Protocolos sin seguridad nativa: Modbus, DNP3, Profibus y BACnet se diseñaron pensando en la fiabilidad, no en la seguridad. No admiten ni autenticación ni cifrado
  • Recursos limitados: un PLC o una RTU no tiene la potencia de cálculo necesaria para ejecutar un antivirus o algoritmos criptográficos modernos
  • Ciclo de actualización lento: aplicar un parche a un autómata puede requerir una parada de producción programada; muchas empresas posponen las actualizaciones durante años

Consecuencia: los sistemas de tecnología operativa (OT) acumulan vulnerabilidades sin corregir, protocolos no seguros y una exposición cada vez mayor de la red. Para un atacante, es un objetivo ideal.


Las seis principales amenazas de seguridad operativa en 2026

1. Ransomware industrial (ICS Ransomware)

El ransomware sigue siendo la amenaza número uno. Pero en 2025-2026, los grupos de ciberdelincuentes han desarrollado variantes específicas para sistemas industriales, capaces de:

  • Cifrar los archivos de configuración SCADA (proyectos Wonderware, Ignition, Siemens TIA Portal)
  • Modificar los parámetros de los controladores lógicos programables para provocar un fallo físico además del cifrado
  • Aprovechar las interfaces OPC-UA y Modbus TCP para propagarse lateralmente por la red OT

Grupos activos en Europa: LockBit 3.0, BlackCat/ALPHV, Play y Cl0p han atacado a empresas francesas en 2024-2025. El sector manufacturero representa el 28 % de las víctimas de ransomware en Europa.

Impacto medio de un ransomware industrial:

  • Tiempo de inactividad de la producción: de 12 a 21 días
  • Coste total (rescate + restauración + pérdida de ingresos): entre 2,5 y 8 millones de euros para una pyme
  • Índice de pago del rescate: el 42 % de las empresas industriales pagan (frente al 30 % en todos los sectores)

Vías de acceso más frecuentes:

  1. VPN sin autenticación multifactorial (MFA) comprometida mediante «credential stuffing»
  2. Acceso remoto de subcontratistas de mantenimiento (TeamViewer, AnyDesk) con credenciales compartidas
  3. Phishing dirigido a ingenieros con acceso a los sistemas OT
  4. Aprovechamiento de vulnerabilidades en las interfaces hombre-máquina (IHM) expuestas a Internet

2. Ataques a los controladores lógicos programables (PLC/RTU)

Los autómatas programables son ahora el objetivo directo de los ataques. Los ataques más sofisticados modifican la lógica del programa (firmware o lógica de escalera) para:

  • Provocar paradas de emergencia indebidas
  • Forzar a los equipos a funcionar fuera de sus rangos normales de funcionamiento
  • Ocultar los valores reales a los operadores (manipulación de los datos de supervisión)

Vulnerabilidades recurrentes identificadas por la ANSSI (2024-2025):

FabricanteTipo de vulnerabilidadCVE
Siemens S7-1500Desbordamiento de búfer en el servidor Modbus TCPCVE-2023-46156
Schneider Electric M340Falta de autenticación en el puerto FTPCVE-2024-8935
Rockwell Automation ControlLogixEjecución de código remoto (RCE) a través de EtherNet/IP sin autenticaciónCVE-2024-6077
Mitsubishi MELSEC iQ-RDenegación de servicio mediante paquetes malformadosCVE-2024-7419
Wago Serie 750Credenciales predeterminadas sin modificarCVE-2023-4156

Medida preventiva clave: aislar los controladores en VLAN dedicadas, prohibir las conexiones directas desde la red informática y utilizar DMZ industriales que se ajusten a la arquitectura Purdue.


3. Ataques a protocolos industriales sin medidas de seguridad

Modbus, DNP3, BACnet y Profinet se diseñaron entre los años 1970 y 1990 con el objetivo de garantizar la fiabilidad y la rapidez. Ninguno de ellos incorpora autenticación nativa. Cualquier equipo conectado a la misma red puede:

  • Leer todos los registros de un controlador Modbus sin restricciones
  • Escribir valores en las bobinas y los registros sin autenticación
  • Enviar comandos DNP3 a equipos de distribución eléctrica o de agua

Tipo de ataque: un atacante que acceda a la red OT (a través de una VPN comprometida, un puesto de mantenimiento infectado o un cable conectado físicamente) puede enviar directamente comandos Modbus al controlador de una bomba o un compresor.

Mitigación:

  • Implementar pasarelas industriales con cortafuegos de aplicaciones que bloqueen los comandos Modbus de escritura no autorizados (lista blanca de direcciones IP de origen + códigos de función)
  • Implementar la autenticación mutua TLS en las comunicaciones OPC-UA
  • Supervisar las comunicaciones Modbus para detectar códigos de función anómalos (FC05/FC06/FC15/FC16 fuera de las ventanas de mantenimiento)

4. Ataques a las interfaces HMI y SCADA

Las interfaces hombre-máquina (IHM) y los servidores SCADA suelen ser los eslabones débiles porque:

  • Funcionan con Windows Server (2012, 2016 o incluso 2008), que rara vez se actualiza
  • Se puede acceder a ellos desde las redes informáticas para la supervisión de la producción
  • Incorporan servidores web para el acceso remoto (a menudo sin autenticación multifactorial)

Escenario de ataque habitual:

  1. El atacante compromete un equipo informático mediante phishing
  2. Escaneo de la red → detecta un servidor SCADA Wonderware en el puerto 80
  3. Aprovechamiento de una vulnerabilidad web o de credenciales predeterminadas
  4. Acceso al sistema de supervisión de la producción → modificación de los umbrales de alarma para ocultar una anomalía
  5. Distribución de ransomware desde el SCADA al resto de la red OT

Verificación de datos 2025: La plataforma Shodan recoge más de 15 000 interfaces hombre-máquina (IHM) industriales accesibles directamente desde Internet en Francia, de las cuales unas 3 400 no tienen configurada la autenticación.


5. Ataques a la cadena de suministro (Supply Chain OT)

La amenaza a la cadena de suministro de TI está aumentando considerablemente. Consiste en comprometer un equipo, un programa informático o un proveedor de servicios antes de que llegue a la víctima final.

Vectores identificados:

  • Firmware malicioso en routers industriales o gateways de IoT importados (en su mayoría desde Asia) que incorporan puertas traseras
  • Actualizaciones de software comprometidas de programas SCADA o bibliotecas de protocolos industriales
  • Proveedores de mantenimiento que acceden a la red OT con sus propias herramientas (memorias USB, ordenadores portátiles) desde otras instalaciones de clientes infectadas
  • Integración de componentes de terceros en los controladores lógicos programables (tarjetas de comunicación, módulos industriales) con firmware no verificado

Requisitos de la Directiva NIS2 directamente relacionados: el artículo 21 de la Directiva NIS2 exige explícitamente la gestión de la seguridad de la cadena de suministro para las entidades esenciales e importantes.


6. Amenazas internas (Insiders)

Las amenazas internas suelen subestimarse en el sector. Afectan a:

  • Empleados descontentos con acceso a los sistemas de control
  • Subcontratistas con accesos remotos permanentes que no se desactivan una vez finalizada la misión
  • Sabotaje intencionado de sistemas críticos (casos documentados en los sectores del agua y la energía)

Estadísticas de 2024 (informe DBIR de Verizon): El 18 % de los incidentes de TI implican a un empleado o a un proveedor de confianza que ha sido comprometido.

Medida clave: Acceso «Zero Trust»: cada acceso debe estar autenticado (MFA), tener una duración limitada y ser auditado. Un subcontratista nunca debe tener un acceso permanente e ilimitado.


Sectores más expuestos en Francia

1. Agua y saneamiento

El sector del agua es el objetivo número uno de los ataques OT, según la ANSSI y Europol. Las razones:

  • Infraestructura crítica con impacto directo en la salud pública
  • Sistemas obsoletos (muchas RTU Sofrel de los años 2000-2010)
  • Personal que, a menudo, carece de formación en ciberseguridad
  • Presupuestos limitados para TI/OT en las administraciones locales

Incidente de referencia: En febrero de 2021, un atacante modificó el nivel de sosa cáustica en una planta de tratamiento de agua de Florida a través de un acceso no seguro a TeamViewer. Un operador atento detectó la anomalía a tiempo. Este mismo tipo de ataque es posible en cualquier sistema SCADA de agua que no cuente con un control de acceso riguroso.

En Francia, la normativa NIS2 clasifica a los operadores de agua que prestan servicio a más de 10 000 habitantes como entidades esenciales, con obligaciones reforzadas en materia de ciberseguridad desde el 17 de octubre de 2024.

2. Energía y redes eléctricas

Los ataques contra las infraestructuras energéticas (producción, transporte y distribución) se han triplicado en Europa desde 2022. Los gestores de redes de distribución (GRD), los productores de energías renovables y las instalaciones industriales con subestaciones eléctricas se encuentran expuestos a estos ataques.

Protocolos en cuestión: IEC 60870-5-101/104, IEC 61850 GOOSE, DNP3 — todos ellos sin autenticación nativa en sus versiones básicas.

3. Industria farmacéutica y agroalimentaria

Estos sectores combinan una normativa estricta (FDA 21 CFR Parte 11, GMP de la UE, Anexo 11) con sistemas de tecnología operativa (OT) críticos. La contaminación de un proceso de fabricación debido a la manipulación de los controladores lógicos programables (PLC) puede tener graves consecuencias para la salud.

Los ataques destinados a paralizar la producción (sabotaje competitivo) se están multiplicando en estos sectores de alto valor añadido.

4. Administraciones locales y ciudades inteligentes

Las ciudades inteligentes instalan sensores, actuadores y pasarelas de IoT a gran escala, a menudo con presupuestos de seguridad insuficientes. El alumbrado público, la gestión del aparcamiento y los sistemas de transporte urbano están ahora todos conectados —y, potencialmente, son vulnerables—.


Las 10 medidas prioritarias para garantizar la seguridad de tu OT en 2026

Nivel 1: Conceptos básicos (que hay que hacer de inmediato)

1. Inventario de todos los activos de TI No se puede proteger lo que no se conoce. Realice un mapeo de todos los controladores lógicos programables (PLC), sistemas SCADA, interfaces hombre-máquina (HMI), pasarelas y equipos de red, incluyendo sus sistemas operativos, firmware, protocolos y conexiones. Utilice herramientas de detección pasivas (Nozomi Networks, Claroty, Dragos) que no perturben la red OT.

2. Segmentación de la red de TI/OT Aísla tu red OT de la red de TI mediante un cortafuegos industrial o una DMZ dedicada. La arquitectura de Purdue (niveles 0 a 5) sigue siendo la referencia. Como mínimo: prohíbe cualquier comunicación directa entre los ordenadores de sobremesa y los controladores de campo.

3. Eliminación de los accesos remotos no seguros Audita todos los accesos remotos existentes (VPN, TeamViewer, AnyDesk, RDP). Desactiva aquellos que no sean estrictamente necesarios. Para los accesos legítimos, implementa la autenticación multifactorial (MFA) y limita los horarios de acceso.

4. Cambio de las credenciales predeterminadas Todos los equipos (controladores lógicos programables, conmutadores, interfaces de usuario, routers) que se entreguen con credenciales predeterminadas (admin/admin, root/root) deben modificarse en la primera puesta en servicio. Anota las credenciales en un gestor de contraseñas seguro (Bitwarden, HashiCorp Vault).

5. Copia de seguridad de las configuraciones de los controladores lógicos programables Exporta y guarda los proyectos de TIA Portal, Unity Pro y Studio 5000 sin conexión, en una ubicación aislada de la red OT. En caso de ataque de ransomware, la restauración a partir de una copia de seguridad limpia debe poder realizarse en cuestión de horas, no de semanas.


Nivel 2: Consolidación (a planificar para un periodo de 6 a 12 meses)

6. Autenticación fuerte en los accesos remotos Implemente una VPN industrial con autenticación multifactorial (MFA, TOTP o FIDO2) para todos los accesos remotos: técnicos internos, subcontratistas e integradores. Cada sesión debe grabarse (grabación de sesión) para fines de auditoría.

7. Supervisión del comportamiento de la red OT (NDR) Implemente un sensor de supervisión pasiva en su red OT para detectar anomalías en las comunicaciones: nuevos equipos, códigos de función Modbus inusuales, comunicaciones hacia direcciones IP desconocidas, cambios en el firmware. Las soluciones de Nozomi Networks, Claroty y Dragos son líderes del mercado.

8. Gestión de vulnerabilidades OT Suscríbete a los boletines de seguridad de tus fabricantes (Siemens ProductCERT, Schneider Electric PSIRT, Rockwell Automation Security Advisories). Evalúa las CVE críticas (CVSS ≥ 7,0) y planifica las correcciones para las próximas ventanas de mantenimiento.

9. Plan de respuesta ante incidentes de seguridad de las infraestructuras críticas (OT) Documenta el proceso específico de respuesta ante incidentes de seguridad de las infraestructuras críticas (OT): a quién contactar (ANSSI si se trata de una entidad NIS2), cómo aislar un segmento comprometido sin interrumpir la producción y los procedimientos de restauración a partir de las copias de seguridad. Realiza una simulación del plan una vez al año.

10. Formación de los equipos (Concienciación sobre seguridad OT) Los ingenieros de automatización no suelen haber recibido formación en ciberseguridad. Las sesiones de entre 2 y 4 horas sobre amenazas específicas de la OT, el phishing, la gestión de memorias USB y los accesos remotos seguros reducen significativamente el riesgo interno.


Cómo cumple Eziwan con los requisitos de seguridad de OT

La pasarela y la plataforma Eziwan se diseñaron desde el principio teniendo en cuenta la seguridad operativa (OT) como un requisito no funcional crítico.

Arquitectura Zero Trust:

  • Todas las comunicaciones entre la pasarela y la nube están cifradas con TLS 1.3 y cuentan con autenticación mutua mediante certificados X.509
  • Cada pasarela dispone de un identificador único no modificable programado de fábrica (Device Identity)
  • No hay ningún puerto de entrada abierto en la pasarela: las conexiones se inician exclusivamente desde el OT hacia la nube (modelo «push»)

Control de acceso remoto granular:

  • VPN OpenVPN/IPSec con autenticación multifactorial (MFA) obligatoria para todos los accesos remotos
  • Sesiones con límite de tiempo (caducidad automática configurable: 1 h, 4 h, 24 h)
  • Registro de auditoría completo: quién se ha conectado, desde qué IP, durante cuánto tiempo y qué acciones se han realizado
  • Acceso de subcontratistas: restricción por dirección IP de origen, por equipo de destino y por franja horaria

Supervisión OT integrada:

  • Detección de anomalías en los valores Modbus (variación fuera de rango, valor estático, comunicación interrumpida)
  • Alertas en tiempo real por SMS o correo electrónico ante cualquier anomalía detectada
  • Historial completo de los valores para la investigación posterior al incidente

Alojamiento soberano:

  • Infraestructura alojada en Francia (AWS París eu-west-3), ISO 27001
  • Los datos no se transfieren fuera de la UE
  • Cumplimiento del RGPD, la Directiva NIS2 y los requisitos de la ANSSI

Lista de comprobación de seguridad OT 2026

Utiliza esta lista de comprobación para evaluar tu nivel de madurez en materia de ciberseguridad de la tecnología operativa (OT):

Gobernanza

  • Mapa actualizado de los activos de OT (inventario completo)
  • Política de seguridad de la OT formalizada y aprobada por la dirección
  • Responsable de ciberseguridad de la OT designado (o MSSP especializado)
  • Clasificación de los sistemas por nivel de criticidad (niveles de seguridad de la norma IEC 62443)

Arquitectura de red

  • Segmentación IT/OT con cortafuegos/DMZ industrial
  • VLAN dedicadas por zona Purdue (niveles 0, 1, 2, 3)
  • Ningún equipo OT accesible directamente desde Internet
  • Sin conexiones directas entre los puestos de trabajo de TI y los controladores de campo

Acceso e identidades

  • Eliminación de las credenciales predeterminadas en todos los equipos
  • Autenticación multifactorial (MFA) implementada en todos los accesos remotos (VPN, RDP, SCADA web)
  • Acceso de los subcontratistas limitado (duración, ámbito, horario)
  • Registro de auditoría de los accesos remotos archivado durante ≥ 1 año

Mantenimiento y actualizaciones

  • Proceso de gestión de vulnerabilidades de TI documentado
  • Copias de seguridad de las configuraciones de los controladores programables comprobadas y almacenadas fuera de la red
  • Procedimiento de actualización del firmware planificado durante las ventanas de mantenimiento

Detección y respuesta

  • Supervisión del comportamiento de la red OT (NDR o SIEM OT)
  • Plan de respuesta ante incidentes de redes OT documentado y probado
  • Procedimiento de notificación a la ANSSI (obligatorio para entidades NIS2)
  • Contactos de emergencia en materia de ciberseguridad identificados (CERT interno o externo)

Preguntas frecuentes — Ciberseguridad de las tecnologías operativas y amenazas en la industria en 2026

¿Puede un ransomware que afecte a la red informática llegar a los controladores de la tecnología operativa (OT)?

Sí, si las redes OT e IT están interconectadas sin una segmentación estricta. Ese es precisamente el vector de propagación de NotPetya (2017) y de numerosos incidentes industriales que se han producido desde entonces. El ransomware cifra los servidores de TI, se propaga a través de Active Directory y los recursos compartidos de red, y si la red OT se encuentra en la misma LAN o es accesible a través del mismo dominio de Windows, las estaciones de supervisión SCADA y, en ocasiones, los controladores lógicos programables (PLC) se ven afectados.

¿Pueden los autómatas de Siemens o Schneider infectarse directamente con un malware?

Los autómatas industriales no se «infectan» en el sentido clásico (no tienen un sistema de archivos estándar ni permiten la ejecución de código arbitrario a través de los vectores habituales). Sin embargo, pueden reprogramarse de forma remota si se consigue acceso a ellos (véase Stuxnet). El riesgo real suele ser más bien la paralización o la manipulación de los autómatas a través de un operador comprometido o de un acceso remoto mal protegido, más que una infección directa del firmware.

¿Cuál es la obligación de notificación a la ANSSI en caso de incidente de seguridad operativa (OT) en el marco de la NIS2?

Para las entidades sujetas a la NIS2 (entidades esenciales y entidades importantes), la obligación es la siguiente: notificación preliminar en un plazo de 24 horas si el incidente puede tener un impacto significativo, informe provisional en un plazo de 72 horas e informe final en el plazo de un mes. La notificación a la ANSSI puede realizarse a través del formulario específico disponible en su página web. El incumplimiento de esta obligación conlleva sanciones que pueden ascender a 10 millones de euros o al 2 % de la facturación mundial.

¿Son muy costosas las soluciones de segmentación de redes OT para una PYME?

No. Cualquier pequeña o mediana empresa puede acceder a una segmentación básica (VLAN OT/IT en un conmutador gestionable de entre 200 y 400 €, con reglas restrictivas entre VLAN). Para un nivel superior, los cortafuegos industriales compactos (Stormshield SNi40, Fortinet FortiGate Rugged) tienen un precio inicial de entre 500 y 800 €. La segmentación es la solución más rentable en ciberseguridad OT, ya que contiene los incidentes antes de que se propaguen.

¿Es necesario desactivar los protocolos no seguros, como Modbus TCP, en la red OT?

En la red OT interna, Modbus TCP puede permanecer activo: su falta de autenticación es aceptable en una red físicamente aislada y segmentada. El error crítico es exponer el puerto Modbus (502) en Internet o en la red de TI sin control. La prioridad es garantizar que no se pueda acceder a ningún puerto OT desde el exterior, no necesariamente sustituir Modbus por un protocolo más seguro a corto plazo.


Conclusión

La ciberseguridad de los sistemas OT ya no es una opción para las empresas industriales francesas. La Directiva NIS2, los requisitos de la norma IEC 62443 y la realidad de los incidentes (ransomware, ataques a las redes de abastecimiento de agua, sabotajes a las infraestructuras energéticas) hacen que la protección de los sistemas OT sea imprescindible.

La buena noticia: al contrario de lo que piensan muchos empresarios, no es necesario replantearlo todo para lograr avances significativos. Las cinco medidas fundamentales que se presentan en esta guía —inventario, segmentación, eliminación de accesos no seguros, credenciales predeterminadas y copias de seguridad— reducen en un 80 % el riesgo de que se produzca un incidente grave, con un coste y una complejidad razonables.

Tu próximo paso: realiza una auditoría de seguridad de tu infraestructura (Eziwan ofrece una auditoría gratuita de tus conexiones remotas) e identifica las tres medidas prioritarias que debes poner en práctica en los próximos 30 días.


Artículo redactado por el equipo de Eziwan. Eziwan es un proveedor de pasarelas IIoT y de plataformas de supervisión industrial para pymes, administraciones públicas e integradores de automatización franceses. Descubre nuestro enfoque de la seguridad OT →


Recursos adicionales