Cómo proteger una red OT industrial en 2025: segmentación, VPN y cumplimiento de la normativa NIS2

· 10 min de lectura
10 min read
Lucas Moreau
Ingeniero de redes OT/IT

Las redes OT (tecnología operativa) se han considerado durante mucho tiempo «seguras por aislamiento». Ese modelo ya es cosa del pasado. Con la conectividad LTE, el mantenimiento remoto y la supervisión en la nube, ahora se puede acceder desde el exterior a tus controladores lógicos programables y sistemas SCADA, ya sea de forma intencionada o no.

La Directiva NIS2 (que entrará en vigor en octubre de 2024) establece requisitos de ciberseguridad para los operadores de importancia vital y los proveedores de servicios esenciales. Si gestionas infraestructuras críticas, esto te afecta.

Los 5 riesgos de lesiones por esfuerzo más frecuentes

1. Puerto 502 (Modbus TCP) expuesto a Internet

Basta con un escaneo Shodan para encontrar decenas de miles de dispositivos Modbus TCP accesibles directamente desde Internet. Sin autenticación, cualquiera puede leer —y, en ocasiones, escribir— en tus registros.

2. Acceso directo mediante RDP/SSH a los equipos de campo

Abrir un puerto RDP o SSH hacia una interfaz de usuario o un PLC para permitir el mantenimiento remoto expone el equipo a ataques de fuerza bruta. El ransomware dirigido a sistemas industriales suele entrar por esta vía.

3. Red OT/IT no segmentada

Una red en la que los controladores lógicos programables (PLC), los ordenadores de supervisión y los ordenadores de oficina comparten la misma VLAN permite la propagación lateral de un ransomware desde un ordenador de oficina hacia los controladores lógicos programables de producción.

4. Contraseñas predeterminadas

Los PLC, routers y cámaras que vienen con contraseñas de fábrica («admin/admin», «1234») que rara vez se cambian constituyen un vector de ataque muy sencillo.

5. Falta de supervisión de las conexiones

Si no se registran los accesos remotos, una intrusión puede pasar desapercibida durante semanas.

Arquitectura de seguridad recomendada

Segmentación OT/IT: la prioridad absoluta

La zona OT nunca debe ser accesible directamente desde Internet ni desde la zona IT. Solo la DMZ puede iniciar conexiones hacia la zona OT, tras la autenticación.

VPN OpenVPN/IPSec: acceso remoto seguro

OpenVPN es el protocolo VPN recomendado para entornos industriales en 2025. Sus ventajas:

  • Superficie de ataque controlada: pila TLS contrastada y autenticación mutua mediante certificado X.509
  • Criptografía moderna: AES-256-GCM, ECDHE, SHA-256
  • Autenticación mediante clave pública únicamente — imposible de descifrar por fuerza bruta
  • Resiliencia: el túnel se restablece automáticamente tras una interrupción de la red
Regla de oro de las VPN industriales

La VPN debe funcionar en modo split-tunnel: solo el tráfico dirigido a las redes OT debe pasar por el túnel. El tráfico de Internet del técnico no debe pasar por tu infraestructura.

Configuración de Eziwan: cero puertos de entrada

Eziwan implementa un modelo de seguridad exclusivamente de iniciativa saliente: el router de campo establece una conexión cifrada con los servidores en la nube de Eziwan. No se abre ningún puerto de entrada en la red local.

# Comprobación desde un equipo de campo:
$ netstat -an | grep LISTEN
# → Resultado esperado: ninguna línea con 0.0.0.0:* o :::*
# El router no escucha en ningún puerto de entrada desde Internet

Esta arquitectura elimina los ataques de tipo escaneo de puertos, los exploits de servicios expuestos y el reconocimiento de red.

Lista de verificación de cumplimiento de la NIS2

La Directiva NIS2 establece, entre otras cosas:

  • Gestión de accesos: autenticación multifactorial en todos los accesos remotos
  • Registro: conservación de los registros de acceso durante un mínimo de 12 meses
  • Segmentación: aislamiento de las redes OT de las redes de TI e Internet
  • Cifrado: cifrado de las comunicaciones en tránsito
  • Gestión de incidencias: notificación de las incidencias significativas en un plazo de 24 horas
  • Gestión de terceros: auditoría de la cadena de suministro (proveedores, integradores)
  • Copias de seguridad: plan de copias de seguridad y recuperación de la actividad

Qué abarca Eziwan

Requisitos NIS2Cobertura Eziwan
Cifrado en tránsitoOpenVPN AES-256-GCM ✓
Registro de accesosRegistros de VPN con marca de tiempo durante 12 meses ✓
Autenticación fuerteClaves públicas + certificados ✓
Aislamiento OTCero puertos de entrada, VLAN separada ✓
Alojamiento soberanoOVHcloud Francia, ISO 27001 ✓
Auditoría de configuraciónHistorial de modificaciones de configuración ✓

Auditoría de seguridad: 3 medidas inmediatas

1. Analizar los equipos expuestos

# Desde tu red local: identificar los puertos abiertos
nmap -sV -p 502,4840,102,20000 192.168.1.0/24

# Puertos industriales habituales que hay que comprobar:
# 502 → Modbus TCP
# 4840 → OPC-UA
# 102 → S7 (Siemens)
# 44818 → EtherNet/IP

2. Comprobar las contraseñas predeterminadas

Consulta la base de datos default-password.info con las referencias de tus equipos. Cambia siempre las contraseñas predeterminadas del fabricante.

3. Activar las alertas de conexión

Configura Eziwan para que te avise inmediatamente de cualquier conexión VPN fuera del horario habitual o desde una dirección IP desconocida.

VPN industrial frente a soluciones improvisadas

Muchos sitios web «protegen» su acceso remoto con herramientas que nunca se diseñaron para la tecnología de la información. La siguiente tabla compara los enfoques que se observan con mayor frecuencia en las auditorías:

EnfoqueExposición a InternetTrazabilidadSegmentación OTVeredicto
RDP/VNC expuesto + redirección de puertosPuerto público escaneado constantementeNingunaNingunaSe debe evitar inmediatamente
TeamViewer/AnyDesk en el ordenador de supervisiónIndirecta (ordenador pivote)Parcial, fuera de controlNingunaTolerado para soluciones puntuales, nunca de forma permanente
VPN entrante en el router/firewall de la instalaciónPuerto VPN públicoSegún la configuraciónRara vezMejor, pero sigue habiendo superficie de ataque
VPN industrial saliente (Eziwan)Cero puertos entrantesRegistro completo por sesiónAcceso por equipoArquitectura recomendada, conforme a NIS2

La diferencia fundamental radica en el sentido de la conexión: en la arquitectura saliente, es la pasarela del sitio la que inicia el túnel cifrado hacia la nube. Desde Internet, la instalación no existe.

Ejemplo de arquitectura Eziwan sin puertos de entrada

Autómatas y equipos de TI (red segmentada) → pasarela Eziwan → conexión 4G/Ethernet de salida únicamente → túnel VPN cifrado (certificados X.509) → nube de Eziwan → técnicos autenticados (MFA), acceso por equipo, sesiones registradas.

Cada componente cumple un requisito de auditoría: la segmentación aísla la OT de la IT, el túnel de salida elimina la superficie de ataque, la autenticación multifactorial (MFA) elimina el riesgo de las contraseñas compartidas y el registro proporciona la prueba exigida por NIS2.

Los errores más frecuentes detectados en las auditorías

  1. El acceso «temporal» que se ha convertido en permanente: un redireccionamiento de puerto abierto para la resolución de incidencias por parte del fabricante, que nunca se ha cerrado.
  2. La cuenta compartida: un identificador único utilizado por todo el equipo y los proveedores; sin responsabilidad atribuible y sin posibilidad de revocación.
  3. El ordenador de supervisión con doble conexión: conectado tanto a la red OT como a Internet, elude toda la segmentación.
  4. Contraseñas de fábrica sin cambiar: autómatas, interfaces de usuario y routers que se entregan con «admin/admin», y que figuran en bases de datos públicas.
  5. Ausencia de revocación comprobada: los certificados y las cuentas de antiguos proveedores siguen siendo válidos años después de la finalización del contrato.

Preguntas frecuentes — Seguridad de redes OT y VPN industriales

¿Cuál es exactamente la función de una VPN en una red industrial?

Desempeña tres funciones: cifrar las comunicaciones entre el sitio y el exterior (confidencialidad e integridad de los protocolos industriales, que circulan de forma no cifrada de forma nativa), autenticar ambos extremos mediante certificados y transportar los flujos de telemantenimiento sin exponer los equipos a Internet. La VPN es la base; el control de acceso por equipo y el registro de actividades completan el sistema.

¿Es imprescindible disponer de un cortafuegos específico para segmentar las redes OT e IT?

Un cortafuegos dedicado es la solución recomendada para una segmentación sólida (Fortinet FortiGate Rugged, Cisco IR, Stormshield). Sin embargo, para las pymes que no cuentan con un departamento de sistemas de información especializado, la segmentación mediante VLAN en un conmutador gestionable (con normas estrictas entre VLAN) ya supone un avance significativo respecto a la ausencia de segmentación. Lo esencial es que el tráfico entre OT e IT se filtre y no se enrute libremente.

¿Basta con realizar una auditoría de puertos desde Internet para comprobar que no hay ningún puerto expuesto?

Este es el primer paso. Utiliza nmap -sV --open <IP_publique> o una herramienta en línea (Shodan, Censys) desde el exterior. Un puerto 502 (Modbus), 102 (S7Comm), 44818 (EtherNet/IP) o 3389 (RDP) abierto en tu IP pública es una señal de alarma inmediata. La auditoría debe repetirse tras cada modificación de la configuración de red.

¿Exige la NIS2 el uso de una VPN concreta o un tipo de cifrado específico?

La NIS2 no prescribe ninguna tecnología específica, pero exige «medidas adecuadas» proporcionales al riesgo. En la práctica, OpenVPN cumple los requisitos funcionales (autenticación fuerte, cifrado en tránsito, registros de auditoría) mediante AES-256-GCM + certificados X.509 + MFA. Los algoritmos obsoletos (DES, RC4, MD5) deben desactivarse.

¿Qué hay que hacer si un controlador OT tiene que comunicarse con un servidor ERP (TI)?

Diseñar un flujo unidireccional OT→IT a través de una DMZ: los datos de OT se envían a un servidor intermedio situado en la DMZ, al que se conecta el ERP de IT. La red OT nunca recibe conexiones entrantes procedentes de la red IT. Un diodo de datos (data diode) refuerza esta unidireccionalidad en las instalaciones más críticas.

¿Es necesario detener la producción para implementar la segmentación OT/IT?

Si la red es actualmente «plana» (OT e IT en el mismo conmutador), la migración a una arquitectura segmentada requiere una ventana de mantenimiento. Esto se puede preparar de forma gradual: definir la topología de destino, configurar las VLAN en un conmutador de prueba y planificar la conmutación durante una parada programada. En el caso de los servicios que funcionan las 24 horas del día, los 7 días de la semana, duplicar temporalmente la infraestructura puede permitir una migración sin interrupciones.


La ciberseguridad OT ya no es opcional. La normativa NIS2 la exige, y los programas de rescate dirigidos al sector industrial lo confirman. Eziwan está diseñado para que cumplas con ella sin sacrificar la disponibilidad.

¿Tienes dudas sobre el cumplimiento de la normativa NIS2? Hablemos de ello con nuestro equipo.


Recursos adicionales