IEC 62443: la guía práctica para las empresas francesas en 2026

· 14 min de lectura
14 min read
Equipo Eziwan
Infraestructura IoT

La norma IEC 62443 se ha convertido en la referencia internacional en materia de ciberseguridad de los sistemas de control industrial (ICS/SCADA/OT). Con la entrada en vigor de la Directiva NIS2 en Francia, ahora se cita explícitamente como marco técnico aplicable a las entidades esenciales e importantes.

Sin embargo, la norma tiene fama de ser compleja y extensa. Esta guía práctica recoge lo esencial para las empresas francesas: lo que exige concretamente la norma, cómo cumplirla y las prioridades para 2026.

¿Qué es la norma IEC 62443?

La norma IEC 62443 (anteriormente ISA-99) es una familia de normas elaboradas por la ISA (Sociedad Internacional de Automatización) y publicadas por la IEC. Abarca la ciberseguridad de los sistemas de automatización y control industrial (IACS).

La estructura de la norma

La norma se divide en cuatro series:

SerieTítuloPúblico objetivo
62443-1.xGeneral (conceptos, modelos, terminología)Todos
62443-2.xPolíticas y procedimientosOperadores industriales, responsables de seguridad de la información
62443-3.xSistema (arquitectura, niveles de seguridad)Arquitectos, integradores
62443-4.xComponentes (seguridad de los productos)Fabricantes de equipos

Para una empresa industrial francesa que desee cumplir con la norma NIS2, las partes más relevantes son:

  • IEC 62443-2-1: políticas y procedimientos de seguridad
  • IEC 62443-3-3: requisitos de seguridad de los sistemas
  • IEC 62443-4-2: requisitos de los componentes (para evaluar sus equipos)

Los niveles de seguridad (SL): entender los niveles de seguridad

El concepto central de la norma IEC 62443 es el nivel de seguridad, es decir, el nivel de protección requerido en función de la criticidad del sistema.

Los 4 niveles

Nivel de seguridadDescripción¿Contra qué amenaza?
SL 0Sin protección específica— (sistemas no conectados)
SL 1Protección contra ataques accidentalesErrores humanos, actos maliciosos no dirigidos
SL 2Protección contra ataques deliberados con medios limitadosHacktivistas, oportunistas
SL 3Protección contra ataques con medios sofisticadosGrupos criminales organizados
SL 4Protección contra ataques estatalesAPT estatales

Para la gran mayoría de las empresas industriales francesas: el nivel SL 2 es el objetivo adecuado. El SL 3 está reservado a los operadores de importancia vital (OIV) con sistemas muy críticos. El SL 4 se destina casi exclusivamente a las infraestructuras militares y nucleares.

¿Cómo determinar el SL necesario para tu sistema?

El proceso consta de tres pasos:

1. Identificar las zonas y los conductos (IEC 62443-3-2)

Empieza por dividir tus sistemas OT en zonas de seguridad (Security Zones):

  • Zona de producción (controladores lógicos, sensores, interfaces hombre-máquina locales)
  • Zona de supervisión (SCADA, servidores de historial)
  • Zona DMZ OT (interfaz TI/OT)
  • Zona de acceso remoto

A continuación, identifica los conductos (Conduits): las vías de comunicación entre zonas (VPN de acceso remoto, enlaces SCADA, pasarelas IT/OT).

2. Evaluar el nivel de criticidad de cada zona (CASC)

Para cada área, evalúa las consecuencias de una violación de la seguridad según los criterios CASC:

  • Confidencialidad: ¿deben mantenerse secretos los datos?
  • Integridad: ¿podría causar daños una modificación de los datos o las órdenes?
  • Disponibilidad: ¿una interrupción del sistema causaría perjuicios significativos?
  • Seguridad: ¿podría un fallo poner en peligro vidas humanas?

3. Definir el SL objetivo por zona

El nivel de criticidad evaluado determina el SL objetivo: una zona con controladores de seguridad (SIL) en una instalación SEVESO tendrá como objetivo el SL 3, mientras que una zona de supervisión de una estación de bombeo de agua potable suele tener como objetivo el SL 2.


Los 7 requisitos fundamentales (Foundational Requirements) de la norma IEC 62443-3-3

La norma IEC 62443-3-3 define siete requisitos fundamentales (RF) para los sistemas. Cada RF se desglosa en requisitos detallados según el nivel SL.

FR 1 — Control de identificación y autenticación

Lo que esto significa en la práctica:

  • Cada usuario y cada equipo deben identificarse de forma única (no se admiten cuentas compartidas)
  • Deben cambiarse las contraseñas predeterminadas de los equipos de tecnología operativa (OT)
  • Para el Nivel 2: autenticación de dos factores (MFA) para los accesos remotos

Aplicación Eziwan: cada técnico dispone de una clave VPN OpenVPN/IPSec individual. La autenticación MFA está disponible en la plataforma en la nube.

FR 2 — Control de uso

Qué significa esto:

  • Cada usuario solo tiene acceso a los recursos necesarios para desempeñar sus funciones (principio del mínimo privilegio)
  • Las acciones realizadas en los equipos críticos requieren una autorización explícita

Aplicación: el sistema RBAC de Eziwan permite definir derechos de acceso por centro, por equipo y por franja horaria para cada técnico.

FR 3 — Integridad de los datos

Qué significa esto:

  • Los datos transmitidos entre equipos no deben poder modificarse durante la transmisión
  • La integridad de las configuraciones de los controladores debe poder verificarse

Aplicación: todas las comunicaciones de Eziwan se cifran mediante OpenVPN (autenticación + cifrado). Las configuraciones están firmadas digitalmente.

FR 4 — Confidencialidad de los datos

Qué significa esto:

  • Los datos sensibles (recetas, parámetros de producción, datos personales) deben cifrarse tanto en tránsito como en reposo

Aplicación: cifrado AES-256-GCM de todas las comunicaciones; datos almacenados cifrados en la infraestructura en la nube francesa.

FR 5 — Flujo de datos restringido

Qué significa esto:

  • Las comunicaciones entre zonas de seguridad deben controlarse y limitarse al mínimo necesario
  • No debe haber comunicación directa entre la zona de TI de oficina y los controladores de OT sin una DMZ

Aplicación Eziwan: arquitectura «zero-inbound-port»: la red OT nunca queda expuesta directamente. El tráfico pasa por la nube de Eziwan, que actúa como punto de control centralizado.

FR 6 — Respuesta ante los acontecimientos

Qué significa esto:

  • Los incidentes de seguridad deben detectarse, registrarse y gestionarse
  • En el caso de la Directiva NIS2: notificación obligatoria en un plazo de 24 horas para las entidades esenciales

Aplicación: registro completo de todos los eventos de seguridad, alertas configurables sobre anomalías en la conexión, exportación de registros a SIEM.

FR 7 — Disponibilidad de recursos

Qué significa esto:

  • El sistema debe seguir estando disponible incluso en caso de intento de ataque (protección contra ataques DoS)
  • Deben existir mecanismos de copia de seguridad y recuperación

Aplicación: Conmutación por error de doble SIM, infraestructura en la nube con varias zonas de disponibilidad (AZ), copias de seguridad automáticas de las configuraciones de la pasarela.


El proceso de cumplimiento de la norma IEC 62443 en 6 pasos

A continuación se presenta un enfoque pragmático para las empresas industriales francesas que deben cumplir con la normativa NIS2 haciendo referencia a la norma IEC 62443.

Paso 1: Inventario de los activos OT (3-5 días)

Enumera todos tus sistemas OT:

  • Controladores lógicos programables (PLC), sistemas de control distribuido (DCS) y unidades de teleoperación (RTU)
  • Interfaces hombre-máquina (IHM) y puestos de operador
  • Servidores SCADA y sistemas de registro histórico
  • Equipos de red OT (conmutadores, enrutadores, cortafuegos)
  • Pasarelas y equipos de conectividad

Para cada activo: versión del firmware/software, conectividad de red, fecha de la última actualización de seguridad y accesos remotos existentes.

Paso 2: Cartografía de las zonas y los conductos (2-3 días)

Dibuja el esquema de red OT actual con las zonas de seguridad y los flujos de comunicación. Identifica:

  • Las interfaces IT/OT existentes
  • Los accesos remotos (VPN, RDP, TeamViewer)
  • Los equipos con puertos expuestos a Internet (busca tus direcciones IP en Shodan)

Paso 3: Análisis de riesgos simplificado (1 semana)

Para cada área, evalúa:

  • Grado de criticidad (impacto de un ataque: producción, seguridad, medio ambiente)
  • Amenaza (¿quién podría querer atacar tu sector?)
  • Vulnerabilidad (estado actual de la seguridad de la área)

Prioriza las áreas que deben tratarse en primer lugar: criticidad alta + vulnerabilidad alta = prioridad 1.

Paso 4: Definición del nivel SL objetivo por zona

Según el análisis de riesgos:

  • Zonas de producción estándar → SL 2
  • Zonas con controladores de seguridad SIL → SL 3
  • Zonas de oficina OT (estaciones de ingeniería) → SL 1 a SL 2

Etapa 5: Plan de corrección (con una duración de entre 6 y 18 meses)

Para cada área cuyo nivel actual sea inferior al nivel objetivo, define las medidas correctivas:

Medidas prioritarias SL 2:

  1. Eliminar todas las contraseñas predeterminadas de los equipos de tecnología operativa (OT).
  2. Sustituir los accesos remotos no seguros (RDP expuesto, TeamViewer) por una VPN de confianza cero.
  3. Implantar la autenticación multifactorial (MFA) para todos los accesos remotos.
  4. Crear cuentas nominativas (sin cuentas genéricas compartidas)
  5. Activar el registro de accesos en todos los equipos que lo permitan
  6. Segmentar la red OT de la red informática de oficina (DMZ o VLAN con ACL)

Medidas importantes SL 2: 7. Actualizar el firmware de los equipos de TI (pasarelas, conmutadores industriales) 8. Documentar los procedimientos de respuesta ante incidentes 9. Formar a los equipos de mantenimiento sobre los riesgos de ciberseguridad en los sistemas de TI

Paso 6: Evaluación y mejora continua

El cumplimiento de la norma IEC 62443 no es un proyecto puntual, sino un proceso continuo. Planifica:

  • Revisión anual del inventario y del mapeo
  • Prueba de penetración anual (o semestral) de los accesos remotos
  • Actualización del plan de corrección tras cada incidente o cambio en la infraestructura

IEC 62443 y NIS2: lo que deben hacer las entidades francesas

La Directiva NIS2 (transpuesta en Francia mediante la ley de 8 de octubre de 2024) no menciona explícitamente la norma IEC 62443, pero las medidas que impone se ajustan directamente a ella.

Las entidades afectadas

Entidades esenciales: energía (electricidad, gas, petróleo), transporte (aéreo, ferroviario, marítimo, por carretera), banca, infraestructuras financieras, agua (suministro, aguas residuales), sanidad, infraestructuras digitales.

Sectores importantes: servicios postales, gestión de residuos, productos químicos, alimentación, fabricación industrial (dispositivos médicos, equipos electrónicos, mecánica), proveedores digitales.

Las medidas de ciberseguridad exigidas (art. 21 de la Directiva NIS2)

  1. Política de seguridad de los sistemas de información (IEC 62443-2-1)
  2. Gestión de incidentes: detección, respuesta y notificación en un plazo de 24 horas (IEC 62443-2-1, FR 6)
  3. Continuidad de la actividad: copias de seguridad, planes de recuperación (IEC 62443-3-3 FR 7)
  4. Seguridad de la cadena de suministro: seguridad de los subcontratistas con acceso a la red operativa (IEC 62443-2-4)
  5. Seguridad en las adquisiciones: evaluación de seguridad antes de la implantación de equipos de TI operativa (IEC 62443-4-2)
  6. Formación y sensibilización: todo el personal con acceso a los sistemas de TI operativa
  7. Criptografía y cifrado: comunicaciones cifradas, datos sensibles protegidos
  8. Control de acceso: autenticación fuerte, RBAC, registro de eventos (IEC 62443-3-3 FR 1, FR 2)
  9. Seguridad de los recursos humanos: verificación de antecedentes, procedimientos de cese
  10. Evaluación de riesgos: proceso formal documentado (IEC 62443-3-2)

Los 5 errores que hay que evitar en un proyecto conforme a la norma IEC 62443

Error 1: Empezar por la documentación antes del inventario

Muchas empresas encargan la elaboración de políticas de seguridad antes de haber realizado un inventario real. El resultado: documentos teóricos alejados de la realidad sobre el terreno. Empieza siempre por el inventario y la cartografía.

Error 2: Tratar la norma IEC 62443 como un proyecto de TI

La seguridad de los sistemas de control industrial (OT) presenta unas limitaciones específicas: los equipos no pueden desconectarse para realizar actualizaciones, los protocolos son antiguos (Modbus de 1979) y los equipos están formados por técnicos en automatización, no por informáticos. Involucra a los equipos de producción desde el principio.

Error 3: Aspirar al nivel SL 3 o SL 4 sin una razón justificada

Los niveles SL 3 y SL 4 tienen requisitos muy estrictos (autenticación fuerte en los controladores, cifrado de todos los protocolos industriales, incluido Modbus) que a menudo obligan a sustituir los equipos de tecnología operativa (OT). Para la mayoría de las empresas industriales, el nivel SL 2 es el objetivo realista y suficiente.

Error 4: Descuidar la seguridad de los accesos de terceros

Los incidentes de seguridad informática más habituales están relacionados con los accesos remotos de los subcontratistas de mantenimiento. Hay que dar prioridad a la seguridad de los accesos de terceros (cuentas nominativas, autenticación multifactorial, trazabilidad) antes de abordar los aspectos más técnicos.

Error 5: Pensar que el cumplimiento de la norma NIS2 equivale al cumplimiento de la norma IEC 62443

La NIS2 impone medidas de seguridad, pero no certifica el cumplimiento de la norma IEC 62443. La certificación según la norma IEC 62443 (por parte de un organismo acreditado) es independiente del cumplimiento de la NIS2. Para la mayoría de las empresas industriales, basta con un cumplimiento documentado de la norma IEC 62443, sin necesidad de una certificación formal, para cumplir con la NIS2.


Preguntas frecuentes

¿Es obligatorio obtener la certificación IEC 62443 para cumplir con la NIS2? No. La directiva NIS2 impone medidas técnicas y organizativas de seguridad, pero no exige una certificación formal según la norma IEC 62443 (que otorgan organismos acreditados como TÜV, Bureau Veritas, etc.). Sin embargo, documentar que sus prácticas están en consonancia con la norma IEC 62443 es una excelente forma de demostrar su cumplimiento de la NIS2 ante la ANSSI.

¿Por qué parte de la norma IEC 62443 debe empezar una PMI industrial? En el caso de una PMI, hay que empezar por la norma IEC 62443-2-1 (políticas y procedimientos) y la norma IEC 62443-3-3 (requisitos del sistema para los niveles de seguridad 1 y 2). Son las partes más directamente aplicables y las más solicitadas por los clientes. Las partes 4.x (componentes) interesan más bien a los fabricantes de equipos.

¿Qué es una zona de seguridad (Security Zone) según la norma IEC 62443? Una zona de seguridad es un grupo de sistemas que comparten el mismo nivel de seguridad requerido, separados de otras zonas mediante conductos (canales de comunicación controlados). Ejemplo: Zona 1 = controladores de producción (SL2), Zona 2 = SCADA (SL2), Zona 3 = TI (SL1). Las comunicaciones entre zonas deben pasar obligatoriamente por un cortafuegos o una DMZ controlada.

¿Cómo puedo determinar el nivel de seguridad (SL) que debo fijar como objetivo para mi instalación? El SL objetivo depende de las consecuencias de un incidente: SL1 para un riesgo limitado (parada temporal de un proceso no crítico), SL2 para un riesgo significativo (impacto en la producción o en la seguridad de las personas) y SL3 para sistemas críticos (energía, agua, salud). La mayoría de las pymes industriales se fijan como objetivo el SL2 para sus sistemas SCADA y el SL1 para los sistemas de apoyo.

¿Abarca la norma IEC 62443 la seguridad de los accesos remotos mediante VPN? Sí. La norma IEC 62443-3-3 aborda explícitamente la autenticación (SR 1.1, SR 1.2), el cifrado de las comunicaciones (SR 4.1), la gestión de sesiones (SR 1.3) y la trazabilidad (SR 2.8). Una VPN OpenVPN/IPSec con autenticación mediante certificado y registro cumple los requisitos de los niveles de seguridad 1 y 2 en estos aspectos.


Recursos adicionales


Recursos adicionales