Eziwan SaaS (Zero Trust) frente a TeamViewer + VPN IPSec (tradicional)
| Criterio | Eziwan SaaS (Zero Trust) | TeamViewer / VPN IPSec |
|---|---|---|
| Puesta en marcha de la nueva página web | ✓ ZTP automático < 1 h | ✗ 2-4 días (ingeniero de redes) |
| Arquitectura de seguridad | ✓ Zero Trust, puerto de entrada cero | ✗ VPN perimetral (acceso a la red) |
| Registro de auditoría detallado | ✓ Registro por acción + quién + cuándo | ✗ Registros básicos de conexión (IP + duración) |
| Cumplimiento de la Directiva NIS2 | ✓ Integración nativa (acceso, registros, autenticación de dos factores) | ✗ Parcial con compensaciones |
| Coste de infraestructura (CAPEX) | ✓ Cero (sin concentrador/PKI) | ✗ Alto (concentrador, PKI, FW) |
| Coste total de propiedad (TCO) a 5 años (10 sedes) | ✓ 70 000-100 000€ | ✗ 95 000-195 000€ |
| MTTR típico | ✓ < 30 minutos (acceso inmediato) | ✗ De 2 a 8 horas (posibilidad de desplazamiento) |
| Índice de resolución en la primera llamada | ✓ 65-80% | ✗ 30-50% |
| Movilidad del técnico | ✓ Navegador web o aplicación móvil | ✗ Se requiere un cliente VPN y un PC con TeamViewer |
| Compatibilidad con controladores lógicos programables (PLC) de OT | ✓ Modbus RTU/TCP, SNMP, RS-485 | ✗ Solo para Windows (TeamViewer) |
| Integración CMMS/EAM | ✓ API REST nativa (SAP PM, Maximo) | ✗ Inexistente (acceso manual) |
| Autenticación de dos factores (2FA) | ✓ Integrado (TOTP/FIDO2) | Opcional (configuración manual) |
| Registros de cumplimiento del RGPD | ✓ Alojamiento en la UE, artículo 28 de la DPA | Varía según la configuración |
| Escalabilidad multisitio | ✓ Inmediata (adición mediante autoservicio) | ✗ Complejo (configuración de red por sede) |
| Mantenimiento de infraestructuras | ✓ Cero (nube gestionada, actualizaciones automáticas) | ✗ Pesado (servidores + certificados + reglas) |
8 aspectos para comparar el mantenimiento remoto industrial SaaS y el tradicional
La implementación de una pasarela Eziwan en una nueva sede lleva menos de una hora gracias al «Zero Touch Provisioning»: conectar, encender e insertar una tarjeta SIM. La pasarela se conecta a la plataforma en la nube, descarga su configuración, establece el túnel OpenVPN y queda operativa. Una infraestructura VPN IPSec tradicional requiere: configuración del concentrador en la sede central, reglas de cortafuegos en ambos extremos, generación de certificados PKI por sede, pruebas de conectividad de ida y vuelta, y documentación de red. En 10 sedes, la ventaja de Eziwan se traduce en un ahorro de entre 2 y 4 semanas de trabajo de ingeniería, lo que supone entre 20 000 y 40 000 euros.
El enfoque perimetral de VPN IPSec proporciona un amplio acceso a la red una vez conectado. Un técnico con acceso a la VPN puede llegar potencialmente a todos los equipos de la red OT, no solo a aquellos para los que está autorizado; esto es lo que se conoce como «movimiento lateral», uno de los principales vectores de ataque en los incidentes de ciberseguridad industrial. Eziwan aplica el principio «Zero Trust»: cada acceso se autentifica, se autoriza mediante una política granular (técnico X, equipo Y, de 9:00 a 17:00, días laborables) y se registra. Esa es la diferencia entre «acceso al edificio» y «acceso a la sala X entre las 9:00 y las 17:00 con registro de presencia».
Para 10 centros industriales, el coste total de propiedad (TCO) a lo largo de 5 años es radicalmente diferente. VPN IPSec tradicional: CAPEX: concentrador de 10 000 a 20 000 euros + cortafuegos de 10 000 a 20 000 euros + PKI de 5 000 euros + ingeniería de implementación de 30 000 a 50 000 euros + mantenimiento anualde 10 000 a 20 000 euros × 5 = de 105 000 a 195 000 euros. Eziwan SaaS: puerta de enlace: 1 000 euros × 10 = 10 000 euros + suscripción: 100 euros × 10 sitios × 60 meses = 60 000 euros = TCO total: 70 000 euros. Ahorro: entre 35 000 y 125 000 euros en 5 años. Cuanto mayor sea la infraestructura, mayor será la ventaja del SaaS.
La NIS2 (transpuesta al ordenamiento jurídico nacional desde octubre de 2024) exige a las entidades importantes y esenciales que dispongan de un sistema de gestión de accesos, registro de actividades y capacidad de respuesta ante incidentes. Eziwan proporciona de forma nativa el registro de auditoría necesario: cada conexión, cada acción Modbus y cada descarga se marca con la fecha y la hora y se asigna a un usuario identificado mediante su dispositivo. La norma IEC 62443 (ciberseguridad de los sistemas de automatización y control) recomienda la segmentación por zonas y canales, que Eziwan implementa sin necesidad de modificar la infraestructura OT. Una auditoría NIS2 con una solución de Eziwan se puede documentar en unas pocas horas; con una VPN tradicional, es necesario reconstruir manualmente los registros.
El MTTR (Mean Time To Repair) es el indicador de ROI más tangible del mantenimiento remoto. Con una solución VPN tradicional, un técnico que no puede conectarse de forma remota tiene que desplazarse: entre 2 y 8 horas de viaje hasta una sede remota + 1 hora de intervención = un MTTR de entre 3 y 9 horas. Con Eziwan, la conexión se establece en menos de 5 minutos desde cualquier navegador: MTTR < 30 minutos en el 70 % de los casos. La tasa de resolución en la primera llamada (incidentes resueltos sin desplazamiento) pasa del 30 al 50 % con una VPN al 65-80 % con Eziwan. En un conjunto de 50 sedes con 200 incidencias al año, la reducción de los desplazamientos supone un ahorro de entre 50 000 y 100 000 euros anuales.
Eziwan se integra de forma nativa con los sistemas de gestión de mantenimiento (CMMS) y de activos (EAM) a través de API REST y webhooks. Cuando Eziwan detecta una alarma (umbral de Modbus superado, equipo fuera de línea, variación anómala de la corriente), activa automáticamente un webhook que crea una orden de trabajo en SAP PM, IBM Maximo, Infor EAM o CARL Source. Los datos históricos del equipo (curvas de consumo, contadores de horas) enriquecen el CMMS para optimizar los intervalos de mantenimiento preventivo. Esta integración es el primer paso hacia el mantenimiento predictivo: los datos de Eziwan alimentan algoritmos de detección de anomalías que anticipan las averías antes de que se produzcan.
El mantenimiento remoto SaaS plantea cuestiones legítimas sobre la propiedad de los datos y el cumplimiento del RGPD. Eziwan aloja los datos en Europa (UE) mediante un acuerdo de tratamiento de datos (DPA) conforme al artículo 28 del RGPD, que cubre las obligaciones del encargado del tratamiento. Los datos de operación (valores Modbus, alarmas, historial) siguen siendo propiedad del operador; Eziwan no los utiliza con fines comerciales. Los registros de acceso están cifrados y solo se puede acceder a ellos a través de la API autenticada. En caso de rescisión del contrato, los datos se pueden exportar en formato JSON/CSV y se eliminan en un plazo de 30 días, según las condiciones contractuales.
Con una solución VPN tradicional, el técnico debe instalar un cliente VPN en su ordenador (a menudo solo en Windows), configurar los certificados personales, conectarse al concentrador y, a continuación, utilizar TeamViewer por separado. Sobre el terreno, desde un smartphone o una tableta, esto suele ser imposible sin una configuración adicional. Eziwan ofrece acceso a través de un navegador web o de una aplicación móvil nativa para iOS/Android: el técnico abre su navegador, se autentica con 2FA TOTP (Google Authenticator, Authy) y accede directamente a los equipos de tecnología operativa (OT) autorizados. La reducción del tiempo de resolución de incidencias es cuantificable: se ha observado una reducción media del 40 % en el MTTR entre los clientes de Eziwan.
4 ejemplos reales de transformación del mantenimiento remoto industrial
Contexto: Fabricante de máquinas de envasado con 300 máquinas instaladas en las instalaciones de clientes en Francia, el Benelux y España
Antes de Eziwan, cada intervención en una máquina remota requería un desplazamiento de entre 1 y 3 días (desplazamiento + hotel + tiempo de intervención). Con Eziwan, el 75 % de las intervenciones se resuelven mediante mantenimiento remoto en menos de 2 horas desde la oficina de ingeniería. El MTTR se ha reducido de 18 horas a 2,5 horas de media. Ahorro anual en desplazamientos del servicio técnico: 180 000 euros. Los técnicos del servicio técnico acceden a los controladores Schneider M340 a través de Modbus TCP desde su navegador con autenticación 2FA.
Contexto: Mancomunidad intermunicipal clasificada como entidad importante NIS2, con 55 estaciones de bombeo y 3 estaciones depuradoras
El sindicato se sometió a una auditoría NIS2 de la ANSSI en 2025. La solución Eziwan permitió presentar en dos horas todos los registros de acceso de los últimos 18 meses: quién, cuándo, desde qué dispositivo y a qué equipos se accedió. La antigua VPN IPSec solo conservaba los registros de conexión IP, lo cual resultaba insuficiente para la auditoría. Se validó el cumplimiento de la norma NIS2 sin necesidad de medidas compensatorias adicionales. El informe de auditoría citó a Eziwan como una buena práctica en materia de control de acceso a la tecnología operativa (OT).
Contexto: Empresa de ingeniería que implementa soluciones de automatización para 20 clientes industriales al año
Antes de Eziwan, cada puesta en marcha incluía la configuración de una VPN dedicada por cliente (entre 2 y 3 días de trabajo de red). Con el ZTP de Eziwan, la implementación de la pasarela se realiza en 30 minutos in situ. El integrador ha reducido sus costes de puesta en marcha en 3 500 euros por proyecto. Con 20 proyectos al año, el ahorro asciende a 70 000 euros. Los clientes disfrutan de un acceso de solo lectura a su propio panel de control de Eziwan para la supervisión autónoma.
Contexto: Planta de producción farmacéutica que cumple con los requisitos de GAMP5 y 21 CFR Parte 11 en materia de trazabilidad de las intervenciones
GAMP5 (Buenas Prácticas de Fabricación Automatizada) y el 21 CFR Parte 11 exigen que todas las modificaciones de los parámetros de los equipos queden registradas con firma electrónica. Eziwan registra cada entrada Modbus con el identificador de usuario, la marca de tiempo NTP certificada y el hash de la acción para garantizar la trazabilidad. Los registros de Eziwan se pueden exportar en formato CSV, compatible con los sistemas de auditoría farmacéuticos. La validación GAMP5 de la solución Eziwan se llevó a cabo en tres semanas, frente a los tres meses que tardó la VPN anterior.
Los 5 errores más costosos a la hora de implantar el mantenimiento remoto industrial
TeamViewer accede a los equipos Windows, pero no a los controladores lógicos programables (PLC). Un PLC Siemens S7, un variador Schneider o un contador Modbus no disponen de agente de TeamViewer. Para un mantenimiento remoto real de la tecnología operativa (lectura/escritura de registros Modbus, modificación de parámetros del PLC), solo una pasarela de red como Eziwan permite acceder a los equipos a través de sus protocolos nativos.
Configurar una regla NAT en el router para acceder directamente a un controlador lógico programable (PLC) desde Internet expone al PLC a todos los escáneres automáticos. Hay miles de controladores lógicos programables (PLC) industriales accesibles públicamente a través de puertos como el 502 (Modbus) o el 102 (Siemens S7). El acceso remoto debe realizarse siempre a través de un túnel VPN saliente (OpenVPN Eziwan) sin abrir ningún puerto de entrada.
Sin medir el MTTR, la tasa de resolución en la primera llamada y el número de desplazamientos evitados, es imposible demostrar a la dirección el retorno de la inversión (ROI) de una solución de mantenimiento remoto. Hay que definir los KPI antes de la implantación, realizar mediciones durante tres meses y, a continuación, presentar el análisis de costes y beneficios. Eziwan exporta estas métricas a través de su API analítica.
Un servicio de mantenimiento remoto SaaS que no se integra en el CMMS genera una doble introducción de datos: el técnico accede al equipo a través de Eziwan y, a continuación, debe crear manualmente la orden de trabajo en el CMMS. La integración Webhook de Eziwan con el CMMS automatiza esta creación y completa el expediente del equipo con los registros de intervención en tiempo real.
Una cuenta VPN compartida entre tres técnicos hace imposible la trazabilidad de NIS2: ¿quién hizo qué y cuándo? NIS2 exige la asignación individual de los accesos. Cada técnico debe tener su propia cuenta de Eziwan con sus derechos personalizados, su propia autenticación de dos factores (2FA) y sus accesos limitados a los emplazamientos y equipos de su responsabilidad.
¿Qué modelo de mantenimiento remoto se adapta mejor a tu sector?
Los requisitos de la normativa NIS2 para los operadores de importancia vital (OIV) exigen un registro de auditoría completo y un control de acceso granular. Eziwan cumple de forma nativa con estos requisitos. El mantenimiento remoto de las entre 40 y 200 estaciones de bombeo dispersas sin Eziwan requeriría decenas de desplazamientos semanales.
Los fabricantes de maquinaria mantienen cientos de máquinas en las instalaciones de sus clientes finales en todo el mundo. Eziwan permite realizar el mantenimiento remoto desde la oficina de ingeniería sin necesidad de desplazamientos, lo que reduce el MTTR de 4 horas a 30 minutos. El retorno de la inversión es inmediato para los equipos de servicio técnico.
En las instalaciones clasificadas como SEVESO o sujetas a restricciones ATEX, el cumplimiento de la norma IEC 62443 exige altos niveles de seguridad. Eziwan Zero Trust es adecuado para la mayoría de los accesos. En el caso de los equipos de seguridad (SIS), puede ser necesaria una capa de validación adicional según los procedimientos internos del operador.
La gestión de un parque de entre 50 y 500 edificios con equipos de mantenimiento reducidos es el caso ideal para Eziwan. La supervisión centralizada, las alertas automáticas y el mantenimiento remoto a través del smartphone permiten reducir los costes de explotación entre un 25 % y un 40 % en comparación con las rondas físicas tradicionales.
Los equipos de O&M (Operaciones y Mantenimiento) de los parques eólicos y las centrales solares supervisan cientos de equipos en decenas de emplazamientos. Eziwan reduce las intervenciones correctivas al mejorar la tasa de detección precoz de anomalías y permitir la realización de ajustes de configuración a distancia sin necesidad de desplazarse.
El mantenimiento remoto tradicional (módem, servidor VPN autohospedado, accesos directos) funciona, pero resulta inmanejable y arriesgado cuando se aplica a toda una flota. El modelo SaaS centraliza el aprovisionamiento, la seguridad y la auditoría. Estos son los criterios normativos y operativos para tomar una decisión.
Requiere gestión de accesos, trazabilidad y respuesta ante incidencias. Un portal SaaS proporciona la auditoría centralizada que resulta difícil de mantener en accesos VPN dispersos.
Requisitos para los proveedores y los sistemas: cuentas nominativas, principio de privilegios mínimos, registro de actividades — integrados de forma nativa en una plataforma de telemantenimiento.
Gestión de la seguridad de la información: un proveedor de SaaS certificado ofrece un nivel de seguridad que rara vez se alcanza en el autoalojamiento de las pymes.
Ubicación y protección de los datos: comprobar el alojamiento (UE/Francia) y la subcontratación del proveedor de SaaS.
Transporte cifrado y autenticación mutua mediante certificados: el componente común, pero gestionado y renovado automáticamente en SaaS.
Implementación masiva sin necesidad de un técnico: la pasarela descarga su configuración y su túnel al iniciarse por primera vez, algo imposible con un servidor VPN configurado manualmente.
En el modelo SaaS, el aprovisionamiento, las actualizaciones, la revocación de accesos y las auditorías se gestionan desde un único portal. El modelo tradicional obliga a gestionar por cuenta propia el servidor VPN, la PKI, las copias de seguridad y la disponibilidad 24/7.
| Criterio | SaaS | Traditionnel |
|---|---|---|
| Implementación | ZTP (minutos) | Configuración manual por sitio web |
| Actualizaciones | OTA centralizadas | Intervención por equipo |
| Modelo de costes | Gastos operativos previsibles | Inversiones de capital + mantenimiento oculto |
| Alta disponibilidad | Garantizada por la editorial (SLA) | A cargo del operador |
| Auditoría / cumplimiento normativo | Centralizado, nativo de NIS2 | Reconstrucción manual |
| Adaptación a escala | Lineal (de 1 a 1000) | Complejidad creciente |
El verdadero coste de lo «tradicional» queda oculto: tiempo de funcionamiento, PKI, copias de seguridad, servicio de guardia y deuda de seguridad —que rara vez se cuantifican desde el principio—.
Migración de un servidor VPN interno saturado a una plataforma SaaS multitenant: aprovisionamiento ZTP, accesos nominativos por técnico y auditoría NIS2.
Recursos adicionales sobre el mantenimiento remoto industrial
Póngalo en marcha en menos de una hora. Acceda a sus controladores desde su navegador. Registre cada acción. Cumple con las normas NIS2 e IEC 62443. Integración nativa con CMMS.