KNOWLEDGE HUB
ISA/IEC 62443: la norma que ordena la ciberseguridad industrial
La familia de estándares más completa para asegurar sistemas de control industrial — de dónde viene, cómo se estructura y por qué es el estándar que uso como columna vertebral técnica.
Qué es
ISA/IEC 62443 es una familia de estándares internacionales para la ciberseguridad de sistemas de automatización y control industrial (IACS). Nació del trabajo del comité ISA99 y hoy la mantiene conjuntamente ISA e IEC — de ahí el doble nombre.
A diferencia de un marco genérico de seguridad de la información, 62443 fue diseñado desde el inicio pensando en el mundo OT: disponibilidad antes que confidencialidad, ciclos de vida de 15-20 años, y equipos que no se pueden simplemente 'reiniciar y parchar' como un servidor de oficina.
Por qué importa
Es, hasta hoy, el estándar más citado por reguladores, integradores y fabricantes cuando necesitan un lenguaje común para hablar de seguridad OT. Si trabajas con proveedores internacionales, tarde o temprano 62443 aparece en un contrato, un pliego de licitación o una auditoría.
Cómo se estructura
- Serie 1 — Conceptos generales: terminología y modelos comunes a toda la familia.
- Serie 2 — Políticas y procedimientos: qué debe hacer el dueño del activo (programa de seguridad, gestión de parches, respuesta a incidentes).
- Serie 3 — Sistema: cómo se diseña una arquitectura segura — aquí viven los conceptos de zonas y conductos (zones & conduits) y los niveles de seguridad SL 0 a SL 4.
- Serie 4 — Componente/producto: requisitos para quien fabrica el PLC, el HMI o el switch industrial.
Buenas prácticas
- Empieza por la segmentación (zonas y conductos) antes que por herramientas — la arquitectura es la base, no un producto.
- Define el Security Level objetivo (SL-T) por zona según el riesgo real, no el mismo nivel para toda la planta.
- Usa 62443-2-1 para construir el programa de gestión, no solo la parte técnica — la seguridad OT que sobrevive es la que tiene proceso, no solo tecnología.
Errores comunes
- Tratar 62443 como un checklist de una sola vez en lugar de un programa continuo.
- Copiar controles de TI (por ejemplo, políticas de parcheo agresivas) sin adaptarlos a la disponibilidad que exige OT.
- Certificar el 'papel' (documentos) sin verificar que la arquitectura de red real coincide con lo documentado.
Referencias
- ISA/IEC 62443-1-1 — Terminology, concepts and models
- ISA/IEC 62443-2-1 — Security program requirements
- ISA/IEC 62443-3-3 — System security requirements and security levels
- ISA/IEC 62443-4-2 — Technical security requirements for components