La Directiva NIS2 refuerza los requisitos de ciberseguridad para numerosas organizaciones industriales: producción, energía, transporte, agua, sanidad, industria química, sector agroalimentario, fabricación crítica, proveedores digitales y prestadores de servicios esenciales. En el caso de los entornos OT, el cumplimiento no se limita a una política documental: implica medidas técnicas verificables, como la segmentación de la red, el control de los accesos remotos, el registro de eventos, la gestión de vulnerabilidades y la continuidad del negocio.
El problema
La NIS2 amplía el ámbito de aplicación a las organizaciones afectadas e impone un enfoque más estructurado del riesgo cibernético. En el sector industrial, la dificultad suele radicar en la discrepancia entre los requisitos de cumplimiento normativo y la realidad de los sistemas de tecnología operativa (OT): controladores obsoletos, redes planas, accesos de proveedores históricos, supervisión con escaso registro, dependencias de proveedores e interrupciones de la producción difíciles de aceptar.
Los incumplimientos más frecuentes son concretos.
-
La cadena de suministro entra dentro del ámbito de aplicación de la NIS2: deben evaluarse los proveedores de software, los proveedores de servicios en la nube, los integradores de sistemas, los encargados del mantenimiento y los fabricantes de maquinaria.
-
La continuidad de la actividad y los planes de recuperación ante desastres, a menudo denominados PCA/PRA, deben formalizarse, mantenerse y someterse a pruebas periódicas.
-
Las auditorías de seguridad y las pruebas técnicas deben planificarse en función del nivel de riesgo. Para determinadas auditorías reglamentarias en Francia, puede ser necesario recurrir a proveedores cualificados, según el marco aplicable.
-
La falta de un inventario de los activos de OT conectados es una deficiencia importante: no se puede proteger, segmentar ni supervisar lo que no se conoce.
-
Los accesos remotos a los controladores lógicos, las interfaces hombre-máquina, los servidores de supervisión o las máquinas especiales suelen ser demasiado amplios, compartidos o no estar suficientemente controlados.
-
Los registros de acceso están incompletos, dispersos o se conservan durante un periodo de tiempo demasiado corto como para facilitar una investigación.
La NIS2 no se limita a exigir «aplicar medidas de ciberseguridad». Obliga a las organizaciones a demostrar que se han identificado los riesgos, que las medidas son adecuadas y que los incidentes pueden detectarse, gestionarse y notificarse dentro de los plazos establecidos.
Qué cambia NIS2 para las instalaciones industriales
La Directiva NIS2 sustituye y amplía el marco NIS inicial. Abarca un mayor número de sectores, distingue, en particular, entre entidades esenciales e importantes, y refuerza la responsabilidad de la dirección. Las modalidades concretas dependen de la transposición nacional y del sector de actividad; en Francia, la ANSSI sigue siendo la referencia a seguir en cuanto a textos, guías y requisitos aplicables.
En el caso de una planta industrial, el impacto suele traducirse en cuatro requisitos operativos.
| Requisito | Traducción concreta en OT | Prueba exigida |
|---|---|---|
| Gestión de riesgos | Identificar activos, riesgos, responsabilidades y medidas | Mapeo, análisis de riesgos, procedimientos |
| Protección técnica | Segmentar, filtrar, cifrar, autenticar | Reglas de red, MFA, VPN, endurecimiento |
| Detección y trazabilidad | Registrar los accesos y los eventos críticos | Registros con fecha y hora, alertas, informes |
| Resiliencia | Mantener la actividad y restaurar los sistemas | PCA/PRA, copias de seguridad, pruebas de recuperación |
Lo fundamental es la demostrabilidad. Una medida que no esté documentada, probada o supervisada será difícil de justificar en una auditoría, aunque exista técnicamente.
Obligaciones y medidas técnicas prioritarias
La norma NIS2 establece una serie de objetivos en materia de ciberseguridad y gestión de riesgos. En el caso de los entornos industriales, estos objetivos deben traducirse en medidas técnicas adaptadas a las limitaciones de la producción.
Inventario de activos OT
El inventario es la base de cualquier programa NIS2 industrial. Debe abarcar tanto los equipos visibles como aquellos que a menudo se pasan por alto.
-
Controladores lógicos programables (PLC) de Siemens, Schneider, Rockwell, Wago, Omron u otras marcas.
-
Interfaces hombre-máquina (IHM), pupitres de control y paneles industriales.
-
Servidores SCADA, puestos de ingeniería e historiales de datos.
-
Variadores, robots, sensores inteligentes, pasarelas y equipos de IIoT.
-
Conmutadores industriales, routers, cortafuegos, módems y pasarelas.
-
Accesos remotos, cuentas de proveedores y túneles VPN existentes.
Un inventario útil no se limita al nombre del equipo. Debe indicar la dirección IP, la zona de red, el propietario, el nivel de criticidad, los protocolos utilizados, el proveedor, la versión del software (cuando se conozca) y las dependencias de producción.
Segmentación de la red IT/OT
La segmentación entre TI y TO limita las vías de ataque entre el sistema de información y la red industrial. Evita que un incidente informático se propague directamente a los controladores lógicos programables o a los servidores de supervisión.
La segmentación debe ser clara y fácil de gestionar. Por lo general, una única VLAN para toda la fábrica no es suficiente cuando hay que aislar varias líneas, zonas críticas o proveedores de servicios.
Acceso remoto seguro
Los accesos remotos son uno de los puntos más delicados en un entorno OT. Son necesarios para el mantenimiento, pero pueden convertirse en una vulnerabilidad importante si son permanentes, compartidos o están expuestos.
Un enfoque conforme a las buenas prácticas de la Directiva NIS2 debe incluir:
-
Cuentas a nombre de cada usuario.
-
Autenticación multifactorial.
-
Un túnel VPN cifrado, sin exposición directa de RDP, VNC, SSH ni interfaces de automatización en Internet.
-
Derechos por recurso, por emplazamiento, por línea o por equipo.
-
Una apertura de duración limitada.
-
Una validación o notificación por parte del sitio web.
-
Un registro completo de las sesiones.
Una puerta de enlace Eziwan puede servir como punto de control entre los técnicos remotos y los recursos de la tecnología operativa (OT). Permite sustituir los accesos dispersos por un acceso centralizado, filtrado y rastreable.
Registro y registros de acceso
La NIS2 insta a las organizaciones a detectar incidentes y a aportar datos objetivos en caso de análisis. Por lo tanto, los registros son esenciales, pero deben ser utilizables.
Un registro de acceso OT debe indicar:
-
Quién se ha conectado.
-
Cuándo comenzó la sesión y cuándo terminó.
-
Desde cuándo se estableció la conexión.
-
¿Qué recurso de OT se ha alcanzado?
-
¿Qué perfil o qué norma de acceso se ha utilizado?
-
¿Qué intentos se han rechazado?
-
Quién ha validado o recibido la notificación, si así lo prevé el proceso.
A continuación, los registros pueden enviarse a un sistema de supervisión, un SIEM o un servicio centralizado en la nube Eziwan, según la arquitectura elegida.
Gestión de vulnerabilidades
La gestión de vulnerabilidades en la tecnología operativa (OT) no puede copiarse ciegamente del modelo de las tecnologías de la información (TI). Un controlador lógico programable, una interfaz hombre-máquina o un servidor SCADA no siempre se actualizan igual que un ordenador de oficina. Algunos equipos están homologados con una versión concreta, y un parche puede requerir una parada de la producción.
Una buena práctica consiste en establecer un proceso realista.
| Etapa | Objetivo | Característica específica de la OT |
|---|---|---|
| Identificar | Conocer las versiones y los equipos expuestos | Es imprescindible disponer de un inventario fiable |
| Calificar | Evaluar el impacto real en las instalaciones | Criticidad de la producción y la seguridad |
| Priorizar | Corregir primero los riesgos explotables | Exposición de la red, acceso remoto, privilegios |
| Mitigar | Reducir el riesgo si no es posible aplicar el parche | Segmentación, filtrado, desactivación |
| Verificar | Confirmar que la medida funciona | Pruebas durante la ventana de mantenimiento |
En algunos casos, la mejor respuesta inmediata no es un parche, sino una medida correctiva: eliminar un acceso directo, filtrar un flujo, aislar una zona o restringir una cuenta de proveedor.
Gestión de proveedores y de la cadena de suministro
La cadena de suministro es un aspecto fundamental de NIS2. Las empresas industriales dependen de fabricantes de maquinaria, integradores, proveedores de sistemas SCADA, proveedores de alojamiento, operadores de telecomunicaciones, empresas de mantenimiento y proveedores de servicios en la nube. Cada una de estas dependencias puede suponer un riesgo.
La evaluación de proveedores debe abarcar, como mínimo:
-
Los accesos remotos solicitados por el proveedor.
-
Las cuentas utilizadas y su carácter nominativo.
-
Los procedimientos de destitución al término del contrato.
-
Las obligaciones de notificación en caso de incidente.
-
Las prácticas de actualización y gestión de vulnerabilidades.
-
Las pruebas de seguridad disponibles, sin inventarse una certificación cuando esta no existe.
-
La ubicación y la protección de los datos o registros alojados.
Es preferible centralizar los accesos de los proveedores a través de una plataforma controlada, en lugar de dejar que cada proveedor instale su propio módem, router o servicio remoto.
PCA/PRA y resiliencia industrial
La norma NIS2 hace hincapié en la continuidad de la actividad y la capacidad de recuperación. Para la industria, esto no significa solo recuperar archivos: hay que reiniciar la producción, recuperar los parámetros de los controladores lógicos programables, restablecer el sistema de supervisión y garantizar la seguridad de las personas y las instalaciones.
Un PCA/PRA industrial debe tener en cuenta:
-
Situaciones en las que se produzca una interrupción de la red informática, de la red de tecnología operativa o de la conexión a Internet.
-
Las copias de seguridad de los programas de los controladores lógicos programables, las configuraciones de las interfaces hombre-máquina, las recetas, los servidores SCADA y las configuraciones de red.
-
Las dependencias entre aplicaciones, directorios, licencias, puestos de ingeniería y equipos de producción.
-
Los procedimientos para volver al modo manual o al modo de emergencia.
-
Los plazos aceptables de recuperación por línea o proceso.
-
Pruebas periódicas de restauración, no solo la existencia de copias de seguridad.
La prueba es fundamental. Una copia de seguridad que no se haya restaurado en años no constituye una prueba sólida de resiliencia.
Detección, notificación y gestión de incidencias
El cumplimiento de la normativa NIS2 también implica detectar y gestionar los incidentes. Los plazos de notificación dependen de las normas de transposición y de la gravedad del incidente; por lo tanto, es necesario estar al tanto de la información publicada por la autoridad nacional competente.
Desde el punto de vista técnico, la organización debe poder responder rápidamente a algunas preguntas sencillas.
-
¿Qué accesos remotos estaban activos en el momento del incidente?
-
¿Qué cuenta ha accedido a qué recurso de OT?
-
¿Estaba conectado algún proveedor?
-
¿Hubo algún intento fallido antes del incidente?
-
¿Qué instalaciones hay en la zona afectada?
-
¿Se pueden cortar los accesos sin detener toda la producción?
-
¿Se dispone de las copias de seguridad necesarias para la recuperación?
El valor de una solución como Eziwan radica en proporcionar puntos de observación y control sobre los accesos industriales: notificaciones, registros, revocación, segmentación y centralización de las reglas.
Ejemplo de proceso de cumplimiento de la normativa NIS2
Un proceso de adecuación normativo eficaz se lleva a cabo por etapas. El objetivo no es cambiarlo todo de golpe, sino reducir progresivamente los riesgos más graves.
Esta secuencia permite obtener rápidamente resultados visibles: eliminación de accesos no controlados, cuentas nominativas, mayor trazabilidad y reducción de las vías de ataque.
Cómo responde Eziwan a los requisitos de la norma NIS2
Eziwan no sustituye a un análisis jurídico, una auditoría normativa ni una gestión integral de la ciberseguridad. Sin embargo, la solución responde a varias necesidades técnicas concretas que surgen en los proyectos industriales relacionados con la Directiva NIS2.
| Necesidad NIS2 | Respuesta técnica de Eziwan | Beneficio operativo |
|---|---|---|
| Control de los accesos remotos | VPN cifrada, MFA, cuentas nominativas | Reducción de los accesos compartidos y expuestos |
| Segmentación IT/OT | Puerta de enlace situada entre zonas | Acceso limitado a los recursos necesarios |
| Trazabilidad | Registros de sesiones con marca de tiempo | Pruebas para auditorías y análisis de incidentes |
| Gestión de proveedores | Derechos por proveedor y por ámbito | Mejor control de la cadena de suministro |
| Revocación | Desactivación rápida de cuentas o reglas | Reducción del riesgo al finalizar el contrato |
| Supervisión | Notificaciones y centralización | Visibilidad sobre las conexiones activas |
| Resiliencia | Arquitectura controlada y documentable | Menor dependencia de los accesos dispersos |
Este enfoque se integra con las páginas dedicadas a la conectividad industrial, a la nube segura y a la pasarela Eziwan.
Lista de comprobación técnica para un emplazamiento industrial
Esta lista de comprobación ofrece una base de trabajo para evaluar el grado de madurez de un sitio web frente a los requisitos de la Directiva NIS2. No sustituye a una auditoría, pero ayuda a establecer prioridades.
| Área | Pregunta | Prioridad |
|---|---|---|
| Inventario | ¿Se han registrado los activos OT conectados? | Alta |
| Acceso remoto | ¿Se conocen todos los accesos de los proveedores de servicios? | Alta |
| Identidad | ¿Son las cuentas nominativas? | Alta |
| MFA | ¿Está activada la autenticación fuerte? | Alta |
| Segmentación | ¿Se filtran los flujos de TI/OT? | Alta |
| Registros | ¿Se registran las conexiones remotas? | Alta |
| Proveedores | ¿Se revisan periódicamente los accesos de los proveedores? | Media |
| Vulnerabilidades | ¿Se realiza un seguimiento de los parches y las medidas compensatorias? | Alta |
| PCA/PRA | ¿Se prueban las restauraciones? | Alta |
| Incidentes | ¿Se conocen las funciones y los procedimientos de alerta? | Alta |
El mejor punto de partida suele ser el acceso remoto, ya que concentra la identidad, la segmentación, el cifrado, los proveedores y los registros en un ámbito que se puede supervisar rápidamente.
Errores habituales en los proyectos NIS2 industriales
Hay varios errores que ralentizan o debilitan los procesos de cumplimiento normativo.
Resumir NIS2 en un expediente documental
La documentación es imprescindible, pero debe reflejar medidas reales. Una política de acceso remoto no basta si las sedes siguen utilizando módems no registrados o cuentas compartidas.
Copiar los métodos de TI sin adaptarlos a la OT
La OT impone requisitos en materia de disponibilidad, seguridad, cualificación del personal y equipos, y ciclos de mantenimiento. Las medidas deben adaptarse, probarse y validarse junto con los equipos de producción.
Olvidarse de los proveedores
Los integradores, los fabricantes de maquinaria y los encargados del mantenimiento suelen tener los accesos más sensibles. Su gestión debe integrarse en el programa NIS2, con cuentas nominativas, plazos limitados y revisiones periódicas.
Confundir VPN con seguridad
Una VPN cifra un túnel, pero por sí sola no garantiza ningún tipo de privilegio, trazabilidad, segmentación ni revocación. La seguridad proviene del conjunto de elementos: identidad, normas, registros, supervisión y procedimientos.
Fuentes y referencias útiles
Para mantenerse al día de la evolución del marco normativo y de las buenas prácticas, se recomienda consultar las fuentes oficiales y los documentos de referencia reconocidos.
Estas referencias deben completarse con la legislación nacional aplicable y con los requisitos sectoriales propios de cada organización.
Conclusión
El cumplimiento de la normativa NIS2 en el sector industrial se decide en los detalles operativos: inventario real de los activos OT, accesos remotos controlados, segmentación entre TI y OT, cuentas nominativas, registros útiles, gestión de proveedores, seguimiento de vulnerabilidades y pruebas de continuidad del negocio. Son estas pruebas concretas las que permiten pasar de una mera intención de seguridad a una postura defendible.
Eziwan ofrece una solución técnica específica para uno de los aspectos más delicados: la conectividad industrial segura. Al centralizar los accesos remotos a través de una pasarela, filtrar los flujos de datos, registrar las sesiones y proporcionar visibilidad a los equipos de las instalaciones, la solución ayuda a las empresas industriales a reducir su exposición y a estructurar una parte esencial de su estrategia NIS2.
Para profundizar en el tema
- NIS2 para la industria — Obligaciones de la NIS2 aplicables a los operadores industriales y a las OIV/OSE
- Ciberseguridad industrial — Proteja sus infraestructuras OT y cumpla con los requisitos normativos
- Acceso remoto industrial — Proteja los accesos remotos de acuerdo con los requisitos de la NIS2
- VPN industrial — Cifra los flujos de comunicación hacia tus controladores lógicos programables (PLC) y equipos OT
- Ciberseguridad del acceso remoto a redes OT — Buenas prácticas para proteger el acceso remoto a las redes OT