← Volver

KNOWLEDGE HUB

ISA/IEC 62443: la norma que ordena la ciberseguridad industrial

La familia de estándares más completa para asegurar sistemas de control industrial — de dónde viene, cómo se estructura y por qué es el estándar que uso como columna vertebral técnica.

Qué es

ISA/IEC 62443 es una familia de estándares internacionales para la ciberseguridad de sistemas de automatización y control industrial (IACS). Nació del trabajo del comité ISA99 y hoy la mantiene conjuntamente ISA e IEC — de ahí el doble nombre.

A diferencia de un marco genérico de seguridad de la información, 62443 fue diseñado desde el inicio pensando en el mundo OT: disponibilidad antes que confidencialidad, ciclos de vida de 15-20 años, y equipos que no se pueden simplemente 'reiniciar y parchar' como un servidor de oficina.

Por qué importa

Es, hasta hoy, el estándar más citado por reguladores, integradores y fabricantes cuando necesitan un lenguaje común para hablar de seguridad OT. Si trabajas con proveedores internacionales, tarde o temprano 62443 aparece en un contrato, un pliego de licitación o una auditoría.

Cómo se estructura

  • Serie 1 — Conceptos generales: terminología y modelos comunes a toda la familia.
  • Serie 2 — Políticas y procedimientos: qué debe hacer el dueño del activo (programa de seguridad, gestión de parches, respuesta a incidentes).
  • Serie 3 — Sistema: cómo se diseña una arquitectura segura — aquí viven los conceptos de zonas y conductos (zones & conduits) y los niveles de seguridad SL 0 a SL 4.
  • Serie 4 — Componente/producto: requisitos para quien fabrica el PLC, el HMI o el switch industrial.

Buenas prácticas

  • Empieza por la segmentación (zonas y conductos) antes que por herramientas — la arquitectura es la base, no un producto.
  • Define el Security Level objetivo (SL-T) por zona según el riesgo real, no el mismo nivel para toda la planta.
  • Usa 62443-2-1 para construir el programa de gestión, no solo la parte técnica — la seguridad OT que sobrevive es la que tiene proceso, no solo tecnología.

Errores comunes

  • Tratar 62443 como un checklist de una sola vez en lugar de un programa continuo.
  • Copiar controles de TI (por ejemplo, políticas de parcheo agresivas) sin adaptarlos a la disponibilidad que exige OT.
  • Certificar el 'papel' (documentos) sin verificar que la arquitectura de red real coincide con lo documentado.

Referencias

  • ISA/IEC 62443-1-1 — Terminology, concepts and models
  • ISA/IEC 62443-2-1 — Security program requirements
  • ISA/IEC 62443-3-3 — System security requirements and security levels
  • ISA/IEC 62443-4-2 — Technical security requirements for components