SCADA — Control de supervisión y adquisición de datos
Definición
SCADA (Supervisory Control and Data Acquisition — Sistema de control y adquisición de datos) es un sistema informático industrial que se encarga de la supervisión, el control y la adquisición de datos de un proceso industrial o de una infraestructura distribuida, en tiempo real y de forma remota.
Un sistema SCADA permite a un operador visualizar el estado de toda una instalación —una fábrica, una red de distribución de agua, red eléctrica, oleoducto— desde una interfaz centralizada, recopilar las lecturas de campo, activar alarmas en caso de anomalía y actuar a distancia sobre los equipos (abrir una válvula, poner en marcha una bomba, modificar un valor de consigna).
El término SCADA se utiliza a veces erróneamente como sinónimo de software de supervisión (HMI). En realidad, SCADA hace referencia a la arquitectura completa: desde el campo (sensores, RTU, PLC) hasta el centro de control.
Arquitectura SCADA clásica
Una arquitectura SCADA suele constar de cuatro niveles:
Componentes principales de un sistema SCADA
MTU — Unidad Terminal Maestra
La MTU es el cerebro del sistema SCADA. Es el servidor central que:
- Consulta periódicamente las RTU y los PLC de campo (polling)
- Recibe los datos en modo push (no solicitado, a través de DNP3 o IEC 60870)
- Almacena los datos en una base de datos en tiempo real (histórico)
- Gestiona las alarmas y los eventos
- Distribuye los datos a los puestos de operador (HMI)
RTU — Unidad terminal remota
Las RTU son equipos de campo que recogen los datos de los sensores y actuadores y los transmiten a la MTU. Están diseñadas para emplazamientos aislados y comunicaciones de larga distancia. Ver la definición completa: RTU.
IHM / HMI — Interfaz hombre-máquina
La IHM (Interfaz Hombre-Máquina, o HMI en inglés) es la interfaz gráfica que permite al operador visualizar el estado del proceso, confirmar las alarmas y enviar órdenes. Los sinópticos animados (miméticos), las tendencias en tiempo real y los informes de alarmas son los elementos típicos de una IHM SCADA.
Red SCADA
La red de comunicación entre la MTU y las RTU/PLC puede utilizar diferentes medios en función de las limitaciones geográficas: fibra óptica (para emplazamientos cercanos), Ethernet/IP en una red privada, radio (UHF/VHF, LoRa), 4G/LTE o satélite para las instalaciones más aisladas.
Registrador de datos
El registrador (PI de OSIsoft, Wonderware Historian, InfluxDB) almacena valores con fecha y hora durante largos periodos (meses, años) para el análisis de tendencias, el cumplimiento normativo y la optimización de procesos.
SCADA a través de 4G/LTE
En las instalaciones modernas o en las migraciones de sistemas existentes, la red SCADA utiliza cada vez más la 4G LTE industrial como medio de comunicación, ya sea en sustitución o como complemento de los enlaces de radio o de fibra óptica propietarios.
La arquitectura típica de un sistema SCADA 4G/LTE funciona así:
- En cada emplazamiento remoto, un router 4G industrial (o una pasarela Eziwan) conecta la RTU o el PLC local a la red móvil.
- Se establece un túnel VPN (OpenVPN o IPsec) cifrado entre cada emplazamiento y el centro de supervisión, lo que garantiza la confidencialidad y la integridad de las comunicaciones SCADA.
- El servidor SCADA se comunica con los equipos remotos a través de su protocolo nativo (DNP3, IEC 60870-5-104, Modbus TCP) encapsulado en el túnel VPN.
Las ventajas del 4G para el SCADA son numerosas: rápida implantación, amplia cobertura nacional, menor coste en comparación con las conexiones dedicadas y ancho de banda suficiente para la supervisión estándar.
Diferencias entre SCADA e IIoT
Aunque comparten objetivos comunes (visibilidad de los equipos industriales, recopilación de datos), SCADA e IIoT son enfoques arquitectónicamente diferentes:
| Criterio | SCADA clásico | IIoT / Nube industrial |
|---|---|---|
| Arquitectura | Centralizada, en las propias instalaciones | Distribuida, nativa de la nube |
| Tiempo real | De menos de un segundo a unos segundos | De unos segundos a minutos (aceptable para la supervisión) |
| Protocolos | DNP3, IEC 60870, Modbus | MQTT, AMQP, OPC-UA sobre MQTT, HTTP/REST |
| Seguridad | Red OT aislada, DMZ | Cero confianza, cifrado de extremo a extremo |
| Escalabilidad | Limitada (de cientos a miles de puntos) | Prácticamente ilimitada (millones de sensores) |
| Mantenimiento | Intenso (servidores locales) | Mínimo (SaaS) |
| Coste inicial | Elevado | Reducido |
El SCADA sigue siendo indispensable para las aplicaciones de control crítico (apertura/cierre de válvulas, disyuntores), en las que la latencia y la disponibilidad son fundamentales. El IIoT complementa al SCADA para la supervisión ampliada, el análisis de datos, el mantenimiento predictivo y la consolidación entre múltiples emplazamientos.
SCADA + pasarela en la nube Eziwan
La Gateway Eziwan permite ampliar un sistema SCADA existente a la nube sin necesidad de sustituir la infraestructura actual:
- La pasarela se conecta a las RTU y los PLC a través de sus protocolos nativos (Modbus, DNP3).
- Transmite los datos en paralelo al servidor SCADA local y a la plataforma en la nube de Eziwan.
- Los operadores acceden a los sinópticos SCADA desde sus puestos habituales, mientras que los responsables de producción visualizan los KPI en el panel de control de Eziwan desde cualquier navegador.
- Las alertas SCADA pueden replicarse en Eziwan para su notificación multicanal (correo electrónico, SMS, webhook).
Principales programas de SCADA del mercado
| Software | Fabricante | Puntos fuertes | Uso típico |
|---|---|---|---|
| Ignition | Inductive Automation | Arquitectura web, módulos ilimitados, perspectiva móvil, precio fijo | Multisectorial, nuevas instalaciones |
| WinCC / WinCC OA | Siemens | Integración nativa con S7, TIA Portal, WinCC Unified HTML5 | Industria de Siemens, automoción, química |
| InTouch / System Platform | AVEVA | Mercado petroquímico, sólida trayectoria, MES integrado | Petróleo y gas, industria pesada |
| iFIX | GE Digital / Emerson | FDA 21 CFR Parte 11, mercados farmacéutico y agroalimentario | Farmacéutico, biotecnología, alimentación y bebidas |
| Panorama E2 | Codra | SCADA francés, multilingüe, sector del agua y medio ambiente | Servicios públicos franceses |
| Zenon | Copa-Data | Industria energética, gestión de subestaciones, redundancia | Energía, transporte ferroviario |
| Citect SCADA | AVEVA | Industria minera y eléctrica, archivo a largo plazo | Minería, agua, energía |
Historian — almacenamiento de datos de proceso
Un historian es una base de datos de series temporales especializada en el almacenamiento de alta densidad de datos de supervisión: millones de etiquetas con marca de tiempo y compresión sin pérdidas. Es la memoria a largo plazo del SCADA.
| Historian | Editor | Característica |
|---|---|---|
| OSIsoft PI System (AVEVA PI) | AVEVA | Estándar del sector petrolero; compresión «Swinging Door» |
| Wonderware Historian | AVEVA | Integrado en la suite InTouch/System Platform |
| InfluxDB | InfluxData | Código abierto, nativo de la nube, consultas Flux — en auge en el IIoT |
| TimescaleDB | Timescale | Extensión de series temporales de PostgreSQL — integración SQL existente |
| Ignition Tag Historian | Inductive Automation | Integrado en Ignition, almacenamiento en base de datos SQL (MySQL, MSSQL, PostgreSQL) |
Ciberseguridad de los sistemas SCADA: requisitos de la NIS2
Los sistemas SCADA son objetivos principales de los ciberataques dirigidos contra los operadores de importancia vital (OIV) y las entidades esenciales NIS2 (agua, energía, sanidad, transporte). Los incidentes de NotPetya (2017), Triton (2017 —ataque al sistema de seguridad Triconex—) y el ataque contra la red de agua de Oldsmar (2021) han puesto de manifiesto los riesgos concretos.
Medidas mínimas recomendadas por la ANSSI para los sistemas SCADA conectados a redes 4G/LTE o a Internet:
- Segmentación de la red: red SCADA/OT aislada de la red informática y de Internet mediante un cortafuegos industrial o una DMZ. No hay acceso directo a Internet desde el SCADA.
- Acceso remoto únicamente a través de VPN: mantenimiento y supervisión exclusivamente a través de VPN con autenticación fuerte (X.509 + 2FA), nunca a través de RDP directo o acceso expuesto.
- Gestión de parches: servidor SCADA actualizado. Los sistemas SCADA heredados que funcionan con Windows XP/7 sin actualizaciones son vectores de intrusión habituales.
- Autenticación fuerte: 2FA en el acceso al SCADA; no se permiten cuentas compartidas (una cuenta = una persona identificada).
- Registro de auditoría: registrar las conexiones, los cambios de configuración y los comandos de accionamiento. Retención mínima recomendada: 12 meses (NIS2, artículo 21).
- Copias de seguridad fuera de línea: configuración SCADA (etiquetas, alarmas, historiales) guardada en un soporte desconectado de la red. Restauración probada periódicamente.
La Gateway Eziwan aplica el principio de «zero-inbound-port» en el lado del sitio: el SCADA nunca queda expuesto directamente a Internet, sino que se comunica a través del túnel VPN saliente de la pasarela.
Recursos relacionados
- Supervisión multisitio con Eziwan
- RTU — Unidad terminal remota
- VPN OpenVPN/IPSec para la industria
- Caso de uso: supervisión del agua y el saneamiento
Preguntas frecuentes
¿Para qué sirve un SCADA?
Supervisar y controlar un proceso industrial: recopilación de datos de campo (a través de RTU y PLC), visualización en sinópticos, alarmas, registro histórico y controles remotos. Es la herramienta central de las salas de control.
¿En qué se diferencian SCADA y una plataforma IIoT?
El SCADA controla el proceso en tiempo real dentro de un ámbito definido; la plataforma IIoT agrupa los datos de numerosas instalaciones en la nube para su supervisión, análisis y mantenimiento. Ambos se complementan más de lo que se contraponen.
¿Se puede conectar un sistema SCADA mediante 4G LTE?
Sí: con un router 4G industrial, un túnel VPN y la priorización de flujos, la latencia 4G (30-60 ms) es perfectamente compatible con los ciclos de sondeo SCADA. Miles de instalaciones de telegestión funcionan de esta manera.
¿SCADA en la nube o en las propias instalaciones?
La solución «on-premise» mantiene el control local sobre los datos en tiempo real críticos; la nube ofrece consolidación multisitio, acceso remoto y reducción de los costes de infraestructura. La elección depende del grado de criticidad y de la dispersión de las sedes.
Recursos relacionados
- SCADA en la nube — supervisar sus instalaciones desde la nube
- SCADA frente a IIoT — la comparativa detallada
- Guía: SCADA en 4G LTE — la arquitectura completa
- ¿SCADA en la nube o en las propias instalaciones? — la guía para tomar una decisión
- RTU — Unidad terminal remota — el colector de campo del SCADA