site-logo
site-logo
site-logo

Regulaciones de la CEA (Ciberseguridad en el Sector Eléctrico), 2026: Guía práctica de cumplimiento e implementación

Regulaciones de la CEA (Ciberseguridad en el Sector Eléctrico), 2026: Guía práctica de cumplimiento e implementación

Regulaciones de la CEA (Ciberseguridad en el Sector Eléctrico), 2026: Guía práctica de cumplimiento e implementación

blog-details-image
author

Equipo Shieldworkz

PARTE I — RESUMEN EJECUTIVO

Qué son las regulaciones

Las Regulaciones de la Autoridad Central de Electricidad (Ciberseguridad en el Sector Eléctrico) de 2026 fueron notificadas en la Gaceta de la India el 31 de julio de 2026. Emitidas bajo la Sección 177 de la Ley de Electricidad de 2003 con la aprobación del Ministerio de Electrónica y Tecnología de la Información (MeitY), estas regulaciones transforman el marco de ciberseguridad del sector eléctrico de la India de las anteriores directrices de carácter voluntario o de asesoramiento (2021) en un mandato vinculante de cumplimiento legal con obligaciones de evidencia definidas y pistas de auditoría.

Plazos y fechas de entrada en vigor

Fecha de Notificación: 31 de julio de 2026

  • Fecha de Inicio General / Entrada en Vigor: 1 de abril de 2027 (proporcionando a las entidades un plazo de implementación de 8 meses).

  • Subregulaciones Diferidas: Seis disposiciones específicas —Regulaciones 5(9) (División de Seguridad de la Información las 24 horas, los 7 días de la semana), 5(24) (Certificación Obligatoria ISO/IEC 27001), 5(33) (Capacitación Obligatoria en Ciberseguridad), 5(39) (Adquisición de Fuentes Confiables para TI), 6(2) (Seguridad de Hardware en el Perímetro de OT) y 6(7) (Adquisición de Fuentes Confiables para OT)— quedan diferidas y entrarán en vigor en fechas independientes que serán notificadas por la Autoridad.

Por qué son importantes para el sector eléctrico de la India

A medida que el sector eléctrico se digitaliza e interconecta cada vez más (a través de Redes Inteligentes, SCADA, EMS, DMS y subestaciones basadas en IoT), el vector de amenazas para la infraestructura energética crítica se expande exponencialmente. Las Regulaciones de 2026 establecen una línea base obligatoria para la ciberresiliencia, previniendo fallas en cascada en la red provocadas por ciberataques, cibersabotajes o compromisos en la cadena de suministro.

Qué deben hacer las organizaciones

Las entidades cubiertas deben realizar la transición de una ciberseguridad informal a un programa estructurado y respaldado por evidencias. Esto implica designar a un Oficial de Seguridad de la Información (CISO) legalmente calificado, aplicar el aislamiento físico y lógico de IT/OT, mantener un Registro de Ciberactivos en tiempo real, poner en marcha un flujo de trabajo de reporte de incidentes de 6 horas y someterse a auditorías externas obligatorias realizadas por auditores acreditados por CERT-In.

Qué significa esto para las compañías eléctricas de la India

En resumen: La ciberseguridad ya no es una recomendación de TI o una lista de verificación voluntaria —es una ley auditada con responsabilidad personal para los ejecutivos de nivel C. Deben tratar las redes de Tecnología Operativa (OT) con la misma o mayor prioridad que la TI corporativa, aislar los sistemas de control de Internet, evaluar estrictamente a los proveedores que tengan contacto con los activos de su red y estar preparados para demostrar cada control a un auditor de CERT-In.

PARTE II — ¿QUIÉN DEBE CUMPLIR?

Las Regulaciones no tratan a todos los participantes del sector eléctrico de manera idéntica. Los umbrales de capacidad se aplican específicamente a la generación, plantas cautivas y Sistemas de Almacenamiento de Energía (ESS), mientras que la transmisión, distribución, operadores de red e intercambios de energía están cubiertos sin condiciones de capacidad.

Matriz de aplicabilidad

Categoría de la Entidad

Aplicabilidad

Umbral / Condición

Obligaciones Clave

Exenciones / Excepciones

Cláusula Relevante

Compañías / Centrales Generadoras

Obligatorio

Capacidad Instalada

 50 MW

Gobernanza completa de ciberseguridad IT/OT, CISO, segmentación de OT, auditorías, gestión de proveedores.

Unidades generadoras por debajo de 50 MW.

Reg 3(1)(a) / Reg 4

Plantas Generadoras Cautivas

Obligatorio

Capacidad Agregada

 50 MW

Aislamiento de la red de OT, Registro de Ciberactivos, reporte de incidentes, auditorías.

Unidades cautivas de menos de 50 MW que no estén conectadas a nodos críticos de la red.

Reg 3(1)(b) / Reg 4

Entidades de Energía Renovable (ER)

Obligatorio

Capacidad Agregada

 50 MW en el Punto de Interconexión

Comunicación segura de inversores/SCADA, protección perimetral de OT, aislamiento físico (air-gapping).

Pequeñas plantas solares/eólicas por debajo de 50 MW.

Reg 3(1)(c) / Reg 4

Sistemas de Almacenamiento de Energía (ESS)

Obligatorio

Capacidad Instalada

 50 MW / MWh

Seguridad del sistema de control BESS/PSP, sincronización de hora local, cumplimiento de auditorías.

Sistemas por debajo de 50 MW.

Reg 3(1)(d) / Reg 4

Concesionarios de Transmisión (CTU, STU, TBCB)

Obligatorio

Sin umbral mínimo (Todos los concesionarios)

Seguridad de automatización de subestaciones, protección de SCADA/EMS, cumplimiento de NCIIPC CII.

Ninguna.

Reg 3(1)(e) / Reg 4

Concesionarios de Distribución (Estatales, Privados, Deemed)

Obligatorio

Sin umbral mínimo (Todos los concesionarios)

Seguridad de medidores inteligentes / AMI, endurecimiento de DMS/ADMS, aislamiento de OT, localización de datos de clientes.

Ninguna.

Reg 3(1)(f) / Reg 4

Operadores de Sistemas (NLDC, RLDCs, SLDCs)

Obligatorio

Sin umbral mínimo (Todos los Centros de Despacho)

Controles de disponibilidad extrema, EMS aislado físicamente, SOC las 24 horas, los 7 días de la semana, reporte de 6 horas.

Ninguna.

Reg 3(1)(g) / Reg 4

Bolsas de Energía y Plataformas OTC

Obligatorio

Todas las bolsas registradas

Seguridad de TI corporativa, protección del motor de negociación, localización de datos.

Exento de los capítulos específicos de OT (Reg 6) y cadena de suministro de proveedores (Reg 7).

Reg 3(1)(h) / Reg 4

Proveedores de Equipamiento / Integradores de Sistemas

Obligatorio

Entidades que suministran productos/servicios de IT/OT al sector eléctrico

Adquisición de fuentes confiables, acuerdos de confidencialidad (NDA), evaluación de personal, cláusulas de seguridad en SLA.

Proveedores que suministran únicamente artículos básicos no críticos.

Reg 7 / Reg 8

 

PARTE III — LISTA DE VERIFICACIÓN COMPLETA DE CUMPLIMIENTO DE CIBERSEGURIDAD DE LA CEA

Clave de Estado:

Obligatorio: Exigido explícitamente por el texto de las Regulaciones de 2026.

Condicional: Depende de factores desencadenantes específicos (por ejemplo, subregulaciones diferidas, interconexiones).

Recomendado: Buena práctica de ingeniería alineada con la intención de la CEA.

 

#

Requisito de Cumplimiento

Qué debe hacer la organización

Clasificación

Evidencia Requerida

Propietario Responsable

Plazo / Frecuencia

Ref. de Cláusula

1

Designación de CISO

Designar un CISO y un CISO alterno (ciudadano indio, empleado sénior regular, con título universitario,

15 años de experiencia) dedicados exclusivamente a la ciberseguridad.

Obligatorio

Resolución de la Junta, carta de nombramiento de RR. HH., prueba de calificaciones, detalles publicados.

Junta Directiva / RR. HH.

Antes del 1 de abr de 2027 (gestión de 3 años)

Reg 5(1)-(3)

2

Política de Ciberseguridad

Redactar, aprobar e implementar una política global que cubra los 33 dominios obligatorios (acceso, respuesta a incidentes, cadena de suministro, manejo de activos, etc.).

Obligatorio

Documento de Política Aprobado, Minutas de Aprobación de la Junta, Registros de Revisión Anual.

CISO

Revisión Anual

Reg 5(4)

3

División de Seguridad de la Información (ISD) las 24 horas, los 7 días de la semana

Establecer una ISD/SOC dedicada y operativa las 24 horas, los 7 días de la semana para el monitoreo continuo de amenazas y respuesta.

Condicional (Diferido)

Estatuto organizativo de la ISD, registros de turnos del SOC, documentos de configuración de SIEM.

CISO / Director de TI

Fecha de notificación independiente de la CEA

Reg 5(9)

4

Registro de Ciberactivos

Mantener un inventario dinámico y detallado de todos los activos de IT y OT, dispositivos conectados, versiones de firmware y propiedad.

Obligatorio

Registro Maestro de Ciberactivos (Excel/DB), Registros de Cambios, Firmas de Verificación.

Propietarios de Activos OT/IT

Revisado anualmente o al cambiar un activo

Reg 5(12)

5

Certificación ISO/IEC 27001

Obtener la certificación formal ISO/IEC 27001 para toda la Infraestructura Crítica de Información (CII) y los sistemas críticos de IT/OT.

Condicional (Diferido)

Certificado ISO 27001 vigente, Declaración de Aplicabilidad (SoA), Informes de Auditoría Externa.

CISO / Líder de Calidad

Fecha de notificación independiente de la CEA

Reg 5(24)

6

Capacitación y Concientización en Ciberseguridad

Llevar a cabo capacitación obligatoria en ciberseguridad para todos los empleados y capacitación especializada para el personal de OT.

Condicional (Diferido)

Materiales de capacitación, registros de asistencia, puntajes de evaluación post-capacitación.

CISO / RR. HH.

Fecha de notificación independiente de la CEA

Reg 5(33)

7

Adquisición de Fuentes Confiables (TI)

Adquirir hardware, software y servicios en la nube de TI únicamente de fuentes/proveedores confiables designados por organismos gubernamentales.

Condicional (Diferido)

Hojas de evaluación de proveedores, certificados de Fuente Confiable, cláusulas de Órdenes de Compra.

Adquisiciones / CISO

Fecha de notificación independiente de la CEA

Reg 5(39)

8

Internet de OT y Aislamiento de IT

Mantener un aislamiento físico absoluto (air-gap) entre las redes de OT e Internet/IT. La interconexión requiere excepciones explícitas.

Obligatorio

Diagramas de Arquitectura de Red, registros de inspección física, reglas de Firewall/Diodos de Datos.

Director de OT / Director de Red

Inmediato / Continuo

Reg 6(1)

9

Gobernanza de Excepciones de Interconexión de OT

Si la conexión OT-IT/Internet es inevitable, realizar una evaluación de riesgos documentada y obtener la aprobación explícita de la Junta Directiva.

Condicional (Ante Interconexión)

Informe de Evaluación de Riesgos, Resolución de Aprobación de la Junta, documentación de controles de endurecimiento.

CISO / Director de Operaciones

Antes de habilitar la conexión

Reg 6(1)

10

Hardware de Seguridad Perimetral de OT

Implementar dispositivos de seguridad perimetral dedicados basados en hardware (por ejemplo, diodos de datos unidireccionales) en los límites de OT.

Condicional (Diferido)

Órdenes de compra, diseños de arquitectura, respaldos de configuración de dispositivos.

Director de OT

Fecha de notificación independiente de la CEA

Reg 6(2)

11

Adquisición de Fuentes Confiables (OT)

Adquirir equipos de OT (PLC, RTU, IED, SCADA) exclusivamente de fabricantes y fuentes de equipos confiables.

Condicional (Diferido)

Formularios de declaración de proveedores, certificados de aprobación de productos confiables.

Adquisiciones / Director de OT

Fecha de notificación independiente de la CEA

Reg 6(7)

12

Reporte de Incidentes (Plazo de 6 Horas)

Reportar todos los incidentes cibernéticos confirmados a CSIRT-Power y CERT-In dentro de las 6 horas posteriores a su detección.

Obligatorio

Libro de registro de incidentes, copia del portal/correo electrónico de notificación inicial con marca de tiempo.

Líder de Respuesta a Incidentes / CISO

Dentro de las 6 horas posteriores a la confirmación de la detección

Reg 5(18)

13

Escalamiento de Sabotaje (Plazo de 24 Horas)

Presentar un informe secundario detallado dentro de las 24 horas si un incidente involucra un cibersabotaje confirmado en sistemas críticos.

Condicional (Ante Sabotaje)

Informe detallado de Análisis de Causa Raíz (RCA), resumen forense, copia del informe del Ministerio.

CISO / Legal

Dentro de las 24 horas posteriores a la confirmación

Reg 5(19)

14

Localización y Cifrado de Datos

Almacenar y procesar todos los datos sensibles del sistema eléctrico exclusivamente en la India; aplicar un cifrado fuerte en reposo y en tránsito.

Obligatorio

Mapas de arquitectura de datos, certificados de ubicación de alojamiento en la nube, registros de configuración de cifrado.

CISO / CIO

Continuo

Reg 5(15)

15

Auditoría Cibernética Integral Anual

Someterse a una auditoría anual de ciberseguridad realizada por auditores acreditados por CERT-In (con un intervalo de 9 a 15 meses entre ciclos).

Obligatorio

Carta de Compromiso del Auditor de CERT-In, Informe Final de Auditoría, Respuesta de la Dirección.

CISO

Anualmente (rotar auditor después de 3 años)

Reg 8(1)-(4)

16

Plazos de Remediación de Auditorías

Remediar los hallazgos de auditoría de riesgo Crítico y Alto dentro de 1 mes; los hallazgos de riesgo Medio y Bajo dentro de 3 meses.

Obligatorio

Matriz de Seguimiento de Remediación, informes de reevaluación, certificados de cierre firmados por el CISO.

Propietarios de Activos / CISO

Alto/Crít: 1 mes; Med/Bajo: 3 meses

Reg 8(5)

17

SLA de Proveedores y Evaluación de Riesgos del Personal

Integrar cláusulas de ciberseguridad de la CEA en los contratos de proveedores, exigir NDA y aplicar verificaciones de antecedentes para el personal del proveedor con acceso a OT.

Obligatorio

Contratos de Proveedores, NDA Firmados, registros de confirmación de Verificación de Antecedentes (BGV).

Adquisiciones / Legal / CISO

Antes de otorgar acceso al proveedor

Reg 7(1)-(3)

18

Sincronización de Hora (IP No Pública)

Sincronizar todos los relojes de los sistemas de IT y OT con una fuente de hora confiable y segura fuera de la red pública de Internet (por ejemplo, NTP de estrato local / IRNSS/GPS).

Obligatorio

Topología del Servidor NTP, archivos de configuración que muestren la fuente de hora de IP no pública.

Director de OT / Director de Red

Continuo

Reg 6(4)

 

PARTE IV — REGULACIÓN DE LA CEA → MAPEO DE CONTROLES PRÁCTICOS

Traducir el texto regulatorio en arquitecturas técnicas en entornos de OT, Centros de Control y TI Corporativa.

Requisito de la CEA

Objetivo de Seguridad

Control Práctico

Tecnología / Proceso

Evidencia de Cumplimiento

Reg 6(1) Aislamiento de OT por Defecto

Prevenir que los ciberataques remotos originados en la TI corporativa o en Internet lleguen a la OT.

Aislamiento físico absoluto o límite de DMZ estricto y unidireccional entre los Niveles Purdue 2/3 y el Nivel 4.

Diodos de Datos de Hardware, Firewalls Industriales de DMZ de doble host, Equipos de Salto (Jump Hosts).

Diagramas de Topología de Red, Auditorías de Reglas de Firewall, Configuraciones de Puertos de Switch.

Reg 5(12) Registro de Ciberactivos

Mantener una visibilidad del 100% sobre todos los activos de hardware/software en IT y OT.

Escucha pasiva de la red de OT y descubrimiento automatizado de activos (sin escaneo activo en OT en vivo).

Herramientas de Detección y Respuesta de Red (NDR) pasivas de OT, DB de Gestión de Activos.

Exportación de Inventario de Activos, tablas de asignación MAC/IP, firma de verificación física anual.

Reg 6(4) Sincronización Segura de Hora

Evitar la alteración de registros y asegurar una correlación precisa de las líneas de tiempo forenses.

Establecer servidores NTP internos aislados físicamente que reciban la sincronización mediante receptores NavIC/GPS/IRNSS.

Reloj Maestro NTP Local NavIC/GPS de Estrato 1

Archivos de configuración NTP, registros de alertas de desviación de hora, capturas de pantalla de estado del servidor NTP local.

Reg 5(18) Reporte de Incidentes de 6 Horas

Notificación rápida a las autoridades nacionales para contener amenazas en todo el sector.

Flujos de trabajo de recepción de incidentes preconfigurados, manuales de ejecución SOAR automatizados, plantillas de reporte ensayadas.

Portal de Gestión de Incidentes, árboles de llamadas de escalamiento dedicados, formularios de reporte de CERT-In.

Recibos de notificación con marca de tiempo de CSIRT-Power y el portal de CERT-In.

Reg 5(15) Localización y Cifrado de Datos

Proteger los datos energéticos críticos contra accesos extraterritoriales no autorizados.

Restringir todo el alojamiento en la nube a centros de datos indios; aplicar AES-256 para datos en reposo, TLS 1.3 en tránsito.

Bases de Datos locales (On-premise), nubes hiperescalables de la India (acreditadas por MeitY), KMS.

Informes de confirmación de región de inquilinos en la nube, informes de auditoría de conjuntos de cifrado SSL/TLS.

Reg 7(2) Evaluación de Personal del Proveedor

Mitigar las amenazas internas y los compromisos de la cadena de suministro a través de contratistas.

Aplicar verificaciones de antecedentes obligatorias, controles de identidad y acuerdos de confidencialidad firmados.

Portal de Incorporación de Proveedores, certificados de Verificación Policial, servidores de salto PAM.

Registros de autorización de BGV, grabaciones de video de sesiones PAM, NDA ejecutados.


Implementación en activos de OT

  • SCADA / EMS / DMS: Redes de control aisladas físicamente; exportación centralizada de syslog a monitoreo pasivo; comandos de ingeniería restringidos.

  • PLC / RTU / IED: Deshabilitar puertos físicos y lógicos no utilizados (HTTP, Telnet); bloquear interruptores de configuración; mantener los hashes de firmware de línea base.

  • Estaciones de Trabajo de Ingeniería: Laptops dedicadas y endurecidas sin conectividad a Internet; software de bloqueo de puertos USB; autenticación de múltiples factores (MFA) para el control de acceso.

  • Automatización de Subestaciones y Redes de Campo: Implementar modelos de zona/conducto de IEC 62443; segregar el tráfico IEC 61850 GOOSE/MMS utilizando VLAN.

PARTE V — HOJA DE RUTA DE CUMPLIMIENTO DE LA CEA (0–12 MESES)

Dada la fecha de inicio del 1 de abril de 2027, esta secuencia de implementación de 12 meses conecta el período de trabajo entre la notificación oficial y la aplicación obligatoria.


 

| Fase 0: Preparación Inmediata (Meses 1–2) | Designar formalmente al CISO y al CISO alterno. Notificar a la Junta y publicar los datos de contacto. Formar el Comité de Dirección. | Resolución de la Junta de CISO, Aviso Público de Contacto, Estatuto. | Junta Directiva / Legal / RR. HH. | Reg 5(1)-(3) | Resolución de la Junta, Archivo de RR. HH., Notificación por correo electrónico. |

| Fase 1: Evaluación de Políticas y Brechas (Meses 2–3) | Revisar el estado actual frente a los 33 dominios de la política. Redactar/actualizar la Política de Ciberseguridad. Realizar una evaluación de brechas. | Política de Ciberseguridad Aprobada, Informe de Evaluación de Brechas. | CISO / Comité de Dirección | Reg 5(4) | Documento de Política Firmado, Matriz de Análisis de Brechas. |

| Fase 2: Descubrimiento de Activos y Registro (Meses 3–4) | Desplegar el descubrimiento pasivo de OT. Desarrollar un Registro de Ciberactivos integral para toda la IT y OT. | Registro Maestro de Ciberactivos, Mapa de Activos de OT. | CISO / Director de OT / Director de TI | Reg 5(12) | Exportación de DB de Inventario, Firma de Verificación. |

| Fase 3: Arquitectura IT/OT (Meses 5–6) | Aislar la OT de la IT/Internet. Aplicar DMZ/Diodos de Datos. Configurar relojes NTP locales no públicos. | Diseños de Arquitectura, Presentaciones de Excepciones a la Junta, Configuración de NTP. | Director de OT / Líder de Red | Reg 6(1), 6(4) | Diagramas de Red, Configuraciones de Firewall, Registros NTP. |

| Fase 4: Respuesta a Incidentes y Registro (Meses 7–8) | Crear un flujo de trabajo de reporte de incidentes de 6 horas para CERT-In / CSIRT-Power. Implementar agregadores de registros locales. | Plan de Respuesta a Incidentes, Diagramas de Flujo de Escalamiento. | Líder de Incidentes / CISO | Reg 5(18)-(19) | Registros de Prueba con Marca de Tiempo, Informes de Simulación de RI. |

| Fase 5: Controles de la Cadena de Suministro (Meses 9–10) | Actualizar los contratos de proveedores con cláusulas de seguridad. Implementar BGV de proveedores y controles de acceso remoto. | Plantillas de SLA de Proveedores, Repositorio de NDA, Registros PAM. | Adquisiciones / Legal / CISO | Reg 7(1)-(3) | Contratos Ejecutados, Certificados de BGV. |

| Fase 6: VAPT y Auditorías (Meses 10–11) | Contratar a un auditor acreditado por CERT-In. Realizar VAPT de IT/OT y una Auditoría Cibernética Integral. | Informe VAPT Previo a la Auditoría, Informe de Auditoría Cibernética Oficial. | CISO / Auditor de CERT-In | Reg 8(1)-(4) | Informe del Auditor, Plan de Remediación. |

| Fase 7: Remediación y Continuidad (Meses 11–12) | Cerrar los hallazgos Críticos/Altos dentro de 1 mes. Establecer un mantenimiento operativo continuo. | Certificado de Cierre de Auditoría, Presentación de Cumplimiento a la Junta. | CISO / Dirección Ejecutiva | Reg 8(5) | Carta de Aprobación para la CEA / Ministerio. |

PARTE VI — "¿QUÉ DEBE HACER EL CISO PRIMERO?"

Plan de Acción Ejecutiva de 30 / 60 / 90 Días

Primeros 30 Días: Línea Base Obligatoria y Gobernanza

  1. Formalizar el Nombramiento de CISO y CISO Alterno: Asegurar que los contratos de trabajo, el criterio de ciudadanía india y la gestión mínima de 3 años se alineen con las disposiciones legales.

  2. Establecer el Comité de Dirección de Ciberseguridad: Incluir a los Directores de OT, IT, Operaciones de Transmisión/Generación, Legal y RR. HH.

  3. Notificar a la Dirección Ejecutiva y a la Junta: Informar a la Junta sobre el plazo de aplicación del 1 de abril de 2027 y las estructuras de responsabilidad personal.

  4. Redactar la Política de Ciberseguridad Mandatada: Alinear las políticas de seguridad corporativas existentes con los 33 dominios obligatorios especificados en la Regulación 5(4).

Días 31–60: Inventario, Arquitectura y Aislamiento

  1. Iniciar el Descubrimiento Pasivo de Activos de OT: Desplegar herramientas de escucha de red no intrusivas en centros de control, plantas y subestaciones para alimentar el Registro de Ciberactivos.

  2. Auditar las Interconexiones OT-IT: Identificar todas las conexiones físicas y lógicas entre las redes de OT y la IT corporativa/Internet. Cortar los enlaces no autorizados de inmediato.

  3. Formular la Presentación de Excepciones: Preparar evaluaciones de riesgos formales y presentaciones de resolución de la Junta para cualquier interconexión operativa que no pueda ser aislada físicamente.

  4. Auditar las Fuentes de Hora: Verificar que todos los SCADA, DCS, PLC e historiadores estén recibiendo la sincronización de hora desde fuentes de IP locales no públicas (relojes maestros NavIC/GPS).

Días 61–90: Preparación de Incidentes e Integración de la Cadena de Suministro

  1. Poner en Marcha el Flujo de Trabajo de Reporte de 6 Horas: Establecer un mecanismo interno de detección a reporte capaz de notificar a CERT-In y CSIRT-Power dentro de las 6 horas posteriores a la confirmación de un incidente.

  2. Actualizar los Protocolos de Incorporación de Proveedores: Redactar anexos de seguridad obligatorios, acuerdos de confidencialidad (NDA) y requisitos de verificación de antecedentes del personal (BGV) para todos los proveedores de OT/IT.

  3. Designar al Socio de Auditoría Acreditado: Iniciar los procesos de contratación para una firma de auditoría acreditada por CERT-In para programar la auditoría integral obligatoria.

Las 10 Acciones de Alta Prioridad Que No Pueden Esperar

  1. Delimitar Exclusivamente el Rol del CISO: Terminar con la duplicidad de funciones (por ejemplo, el CIO actuando como CISO). El CISO debe enfocarse exclusivamente en la ciberseguridad.

  2. Cortar las Conexiones Directas de OT a Internet: Desconectar de inmediato módems celulares, laptops de ingeniería de doble host y herramientas de acceso remoto directo conectadas a redes de OT en vivo.

  3. Congelar los Cambios No Documentados en OT: Aplicar un estricto control de cambios; no permitir actualizaciones de firmware ni reemplazos de dispositivos no autorizados en las salas de control.

  4. Establecer el Registro Maestro de Ciberactivos: Iniciar el descubrimiento de inmediato; construir un inventario preciso de OT toma meses.

  5. Ensayar el Plazo de Reporte de 6 Horas: Realizar un simulacro para asegurar que la detección técnica se escale a la notificación del CISO dentro de las 2 horas, dejando 4 horas para las presentaciones regulatorias.

  6. Aplicar la Residencia de Datos Local: Verificar que ningún dato operativo de plantas de energía ni telemetría de la red esté alojado en servidores en la nube extranjeros.

  7. Proteger las Estaciones de Trabajo de Ingeniería: Bloquear los puertos USB y restringir los derechos de administrador local en todas las laptops utilizadas para configurar PLC/RTU.

  8. Aplicar la Evaluación de Personal del Proveedor: Exigir la documentación de verificación de antecedentes para cada ingeniero de terceros que ingrese a subestaciones o salas de control.

  9. Implementar la Sincronización de Hora No Pública: Auditar las fuentes NTP en todos los nodos operativos para asegurar la independencia de los servidores públicos de Internet.

  10. Presupuestar las Auditorías Externas de CERT-In: Asignar gastos de capital y operativos para auditorías anuales independientes y buffers de remediación inmediata.

PART VII — EVIDENCIA Y PREPARACIÓN PARA AUDITORÍAS

Un auditor acreditado por CERT-In evaluará las pruebas documentales de cumplimiento. La matriz de evidencias a continuación describe lo que se debe mantener.

Lista de Verificación de Evidencias de Auditoría Regulatoria

Categoría de Evidencia

Documento / Artefacto Requerido

Ref. Regulatoria Correspondiente

Requisito de Retención / Revisión

Gobernanza y Roles

Carta de Nombramiento de CISO, Verificación de Calificación de RR. HH., Prueba de Residencia en la India.

Reg 5(1)-(3)

Retener durante la gestión del CISO + 3 años.

Gobernanza y Roles

Minutas de la Junta que aprueban el nombramiento del CISO y la Política de Ciberseguridad.

Reg 5(4)

Registro permanente.

Marco de Políticas

Documento formal de la Política de Ciberseguridad que cubra los 33 dominios obligatorios.

Reg 5(4)

Evidencia de revisión anual.

Gestión de Activos

Registro Maestro de Ciberactivos (hardware, software, firmware, ubicación, propietario).

Reg 5(12)

Firma en tiempo real / anual.

Arquitectura y Aislamiento

Diagramas de Arquitectura de Red (firmados por el Director de OT), Archivos de Configuración de Firewall/Diodo de Datos.

Reg 6(1)

Mantener el estado actual + registros de cambios históricos.

Arquitectura y Aislamiento

Evaluación de Riesgos Documentada y Aprobación de la Junta para cualquier Interconexión OT-IT.

Reg 6(1)

Válido durante la conexión.

Sincronización de Hora

Diagrama de Arquitectura NTP Local y Registros de Sincronización del Reloj de Estrato 1.

Reg 6(4)

12 meses de registros rotativos.

Gestión de Incidentes

Plan de Respuesta a Incidentes, copias de reportes iniciales de CERT-In / CSIRT-Power (con marca de tiempo).

Reg 5(18)-(19)

Retener por 5 años.

Protección de Datos

Atestación de Localización de Datos, Certificados de Verificación de Cifrado de Disco/Base de Datos.

Reg 5(15)

Verificación anual.

Cadena de Suministro

Contratos con cláusulas de ciberseguridad de la CEA, NDA Firmados de Proveedores, Registros de Autorización BGV del Personal.

Reg 7(1)-(3)

Duración del contrato + 3 años.

Auditoría y Remediación

Informe de Auditoría Final Acreditado por CERT-In, Matriz de Seguimiento de Cierre firmada por el CISO.

Reg 8(1)-(5)

Retener por 5 años.

PART VIII — CUMPLIMIENTO ESPECÍFICO DE IT/OT

La Tecnología Operativa (OT) impulsa el suministro físico de energía. Aplicar prácticas estándar de seguridad de TI directamente a la OT puede causar interrupciones operativas involuntarias. El cumplimiento en OT requiere salvaguardas de ingeniería diseñadas a la medida para entornos de alta disponibilidad.

 

 

Principios operativos clave de cumplimiento de OT

  • La Seguridad y la Disponibilidad Primero: Los controles de seguridad de OT nunca deben comprometer la seguridad física ni la disponibilidad del proceso. El escaneo activo de vulnerabilidades en redes de control en vivo (Nivel 0–2) está estrictamente prohibido. El descubrimiento de activos y el monitoreo de amenazas deben basarse por completo en la inspección pasiva del tráfico mediante tap de red / puerto SPAN.

  • Limitaciones de Parcheo y Controles Mitigantes: Los controladores industriales (PLC, RTU) a menudo no se pueden parchear sin ventanas de interrupción planificadas prolongadas o la recertificación del proveedor. Cuando el parcheo inmediato no sea viable, las entidades deben documentar un plan formal de controles compensatorios (por ejemplo, microsegmentación de red, filtrado de protocolos, acceso estricto a través de jump-host).

  • Manejo de Sistemas Heredados: Los sistemas heredados que ejecutan sistemas operativos en fin de vida útil deben aislarse detrás de firewalls industriales dedicados o servidores de terminales, aplicando una lista blanca estricta de protocolos (por ejemplo, permitiendo solo IEC 60870-5-104 o Modbus TCP desde direcciones IP designadas).

  • Mantenimiento Remoto de Proveedores: El acceso remoto entrante directo de proveedores (por ejemplo, TeamViewer, AnyDesk) está explícitamente prohibido. Las sesiones remotas de proveedores deben pasar por un Jump Host seguro en la DMZ de OT utilizando Autenticación de Múltiples Factores (MFA), grabación de sesiones y aprobación/monitoreo en tiempo real por parte de un ingeniero de la planta.

  • Laptops de Mantenimiento y USB: Los dispositivos portátiles representan el principal vector de infección para sistemas aislados físicamente. Todas las laptops de proveedores o ingeniería deben someterse a un escaneo de malware en un kiosco dedicado antes de conectarse a las redes de OT. Los puertos USB en las estaciones de ingeniería deben bloquearse físicamente o controlarse mediante agentes de administración de endpoints.

PART IX — MARCO DE EVALUACIÓN DE BRECHAS

Las organizaciones pueden utilizar este modelo de madurez para evaluar su preparación para el cumplimiento frente a las Regulaciones de 2026.

Escala de Calificación

  • 0 — No Implementado: No existe proceso ni controles.

  • 1 — Inicial / Ad-hoc: Actividades informales e inconsistentes.

  • 2 — Parcialmente Implementado: Ejecución documentada pero incompleta en todos los activos.

  • 3 — Completamente Implementado: Totalmente operativo y alineado con los requisitos de la CEA.

  • 4 — Medido / Listo para Auditoría: Medido, monitoreado continuamente y respaldado por pistas de evidencia completas.

Matriz de evaluación operativa

Dominio de Cumplimiento

Línea Base del Requisito de la CEA

Estado Actual (0-4)

Brecha Identificada

Riesgo Comercial y Regulatorio

Prioridad de Objetivo

Acción de Remediación

Propietario

Gobernanza

CISO legalmente calificado y nombrado por un período de 3 años.


El CIO actualmente también actúa como CISO.

Incumplimiento regulatorio, conflicto de intereses.

P0

Nombrar un CISO dedicado, aprobar resolución de la Junta.

Junta Directiva / RR. HH.

Aislamiento de OT

Aislamiento físico completo entre OT e IT/Internet.


Historiador de OT conectado directamente a la red corporativa.

Vulnerabilidad crítica ante malware/ransomware externo.

P0

Instalar firewall de DMZ de doble host y diodo de datos.

Director de OT

Registro de Activos

Registro de Ciberactivos completo para IT y OT.


Hoja de Excel parcial solo para IT; falta la OT.

Incapacidad para definir el alcance de la auditoría o detectar dispositivos no autorizados.

P1

Desplegar herramienta de descubrimiento pasivo de activos de OT.

CISO / Líder de OT

Sincronización de Hora

Fuente de hora no pública para todos los registros del sistema.


Sincronización de SCADA a través de servidores NTP públicos.

Falla regulatoria; invalidación de marca de tiempo de registros durante análisis forense.

P1

Instalar servidor de hora local NavIC/GPS de estrato 1 de manera local.

Director de OT

Respuesta a Incidentes

Reporte a CERT-In / CSIRT-Power dentro de las 6 horas.


Proceso informal que toma más de 24 horas para reportar.

Violación legal, sanciones regulatorias.

P0

Implementar manual de ejecución SOAR y escalamiento interno de 2 horas.

CISO / Líder de RI

Cadena de Suministro

Verificación de antecedentes de proveedores y contratos de ciberseguridad.


Los contratos carecen de cláusulas específicas de la CEA.

Compromiso de la cadena de suministro por parte de terceros.

P2

Modificar las plantillas de adquisiciones y las reglas de NDA.

Adquisiciones

Auditoría Externa

Auditoría anual realizada por un auditor acreditado por CERT-In.


Auditorías realizadas de manera irregular por una firma no acreditada.

Rechazo del informe de cumplimiento por parte de la CEA/Ministerio.

P0

Emitir RFP para firma de auditoría acreditada por CERT-In.

CISO

 

PART X — TABLERO PARA LA DIRECCIÓN Y LA JUNTA DIRECTIVA

 

 

 

PART XI — MALAS INTERPRETACIONES COMUNES

#

Concepto Erróneo Común

Lo que Realmente Dicen las Regulaciones

Interpretación Correcta

Implicación Operativa / Práctica

1

"Las Regulaciones de 2026 son solo recomendaciones actualizadas, como las directrices de 2021."

Las Regulaciones de 2026 fueron notificadas bajo la Sección 177 de la Ley de Electricidad de 2003 como regulaciones legales vinculantes.

El cumplimiento es legalmente obligatorio con aplicación legal, no es una guía voluntaria.

El incumplimiento puede ser escalado al Ministerio de Energía y a las autoridades regulatorias.

2

"Todas las subregulaciones deben estar implementadas para el 1 de abril de 2027."

Seis subregulaciones específicas (5(9), 5(24), 5(33), 5(39), 6(2), 6(7)) se difieren explícitamente a fechas de notificación independientes.

El cumplimiento de la línea base comienza el 1 de abril de 2027, pero los elementos diferidos conllevan plazos futuros independientes.

No retrase la preparación de la línea base mientras espera las fechas de las disposiciones diferidas.

3

"Toda entidad eléctrica de menos de 50 MW está completamente exenta de las regulaciones."

El umbral de 50 MW se aplica únicamente a plantas generadoras, unidades cautivas y ESS. La transmisión, la distribución y los centros de despacho de carga no tienen umbral de capacidad.

Todas las empresas de transmisión/distribución y SLDC deben cumplir plenamente, independientemente de su capacidad en megavatios.

Las pequeñas DISCOM o las líneas de transmisión privadas no pueden reclamar la exención de capacidad.

4

"Cualquier auditor acreditado por CERT-In puede auditarnos de forma indefinida."

La Regulación 8 exige la rotación de auditores después de tres compromisos consecutivos.

Los auditores acreditados deben rotarse cada 3 años.

Los equipos de adquisiciones deben rastrear la gestión de los auditores para evitar la presentación de auditorías inválidas.

5

"Podemos realizar escaneos activos de vulnerabilidades en nuestras redes SCADA en vivo para construir nuestro registro de activos."

La Regulación 6 exige prácticas de tecnología operativa seguras y no disruptivas. El escaneo activo en OT en vivo puede colapsar los PLC heredados.

La identificación de activos en OT en vivo debe utilizar monitoreo pasivo de tráfico y descubrimiento no intrusivo.

Los escáneres de vulnerabilidades activos estándar de TI (por ejemplo, barridos activos de Nessus) no deben ejecutarse en subredes de OT en vivo.

 

PARTE XII — LISTA MAESTRA DE TAREAS DE CUMPLIMIENTO DE LA CEA

Esta lista de verificación maestra se puede copiar directamente en herramientas de hojas de cálculo (Excel / Google Sheets) para el seguimiento del programa.

Prioridad

Acción

Base Regulatoria

Propietario Responsable

Fecha Límite Objetivo

Artefacto de Evidencia Primaria

Estado

P0

Nombrar un CISO y CISO Alterno legalmente elegibles (gestión de 3 años, ciudadano indio).

Reg 5(1)-(3)

Junta Directiva / RR. HH.

30 Días

Resolución de la Junta y Carta de Nombramiento.

Abierto

P0

Aislar físicamente las redes de OT de la IT e Internet.

Reg 6(1)

Director de OT / IT

60 Días

Diagramas de Red y Auditoría de Reglas de Firewall.

Abierto

P0

Establecer el flujo de trabajo de reporte de incidentes de 6 horas para CERT-In y CSIRT-Power.

Reg 5(18)

CISO / Líder de RI

60 Días

Plan de Escalamiento de Incidentes y Registro de Prueba.

Abierto

P0

Contratar a un auditor acreditado por CERT-In para la auditoría integral anual.

Reg 8(1)-(4)

CISO / Adquisiciones

180 Días

Contrato del Auditor y Prueba de Acreditación.

Abierto

P1

Construir un Registro de Ciberactivos completo para todos los activos de IT y OT.

Reg 5(12)

CISO / Propietarios de Activos

90 Días

Base de Datos Maestra de Ciberactivos.

Abierto

P1

Actualizar la Política de Ciberseguridad para cubrir los 33 dominios obligatorios.

Reg 5(4)

CISO

90 Días

Documento de Política Aprobado y Minutas de la Junta.

Abierto

P1

Instalar un servidor NTP local NavIC/GPS para la sincronización segura de hora en OT de manera no pública.

Reg 6(4)

Director de OT

120 Días

Configuración del Servidor NTP y Registros de Sincronización de Estrato.

Abierto

P1

Exigir la localización de datos (residencia en la India) y el cifrado de todos los datos sensibles.

Reg 5(15)

CIO / CISO

120 Días

Atestación de Residencia en la Nube y Registros de Cifrado.

Abierto

P2

Integrar cláusulas de seguridad de la CEA, NDA y requisitos de BGV del personal en los contratos de proveedores.

Reg 7(1)-(3)

Adquisiciones / Legal

150 Días

Contratos de Proveedores y NDA Firmados.

Abierto

P2

Establecer el flujo de trabajo de remediación: Alto/Crítico en 1 mes, Med/Bajo en 3 meses.

Reg 8(5)

CISO / IT / OT

180 Días

Seguimiento de Remediación de Auditorías.

Abierto

P3

Planificar la preparación para las disposiciones diferidas (SOC las 24 horas, los 7 días de la semana, ISO 27001, Adquisición Confiable).

Reg 5(9), 5(24), 5(39), 6(2), 6(7)

CISO

Continuo

Asignación de Presupuesto y Documento de Estrategia.

Abierto


Reserve una sesión informativa gratuita sobre la Regulación de Ciberseguridad
de la CEA en el Sector Eléctrico de 2026

Lectura recomendada

Descargue la lista de verificación de cumplimiento de la Regulación de Ciberseguridad de la CEA en el Sector Eléctrico de 2026

Más sobre esta nueva regulación

 

Descargo de responsabilidad: Este documento está diseñado únicamente como una guía práctica de cumplimiento de ciberseguridad y no constituye asesoría legal. Las organizaciones deben remitirse a las Regulaciones de la CEA notificadas oficialmente en la Gaceta de la India y a las directrices o aclaraciones aplicables de las autoridades competentes para obtener interpretaciones autorizadas.

 

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.