site-logo
site-logo
site-logo

Regulaciones de Ciberseguridad de la CEA 2026: Qué deben hacer las empresas eléctricas de la India

Regulaciones de Ciberseguridad de la CEA 2026: Qué deben hacer las empresas eléctricas de la India

Regulaciones de Ciberseguridad de la CEA 2026: Qué deben hacer las empresas eléctricas de la India

blog-details-image
author

Equipo Shieldworkz

La Gaceta de la India publicó la notificación estatutaria de las Regulaciones de la Autoridad Central de Electricidad (Ciberseguridad en el Sector Eléctrico) de 2026. Emitido bajo la autoridad de la Ley de Electricidad de 2003, este marco regulatorio obligatorio establece obligaciones de ciberseguridad legalmente exigibles en toda la infraestructura de generación, transmisión, distribución y despacho de red de la India.

La regulación desplaza al sector eléctrico indio del cumplimiento de recomendaciones ad-hoc hacia un marco de ciberseguridad ejecutable, auditable y operativamente riguroso. Los imperativos clave incluyen:

  • Divisiones de Seguridad de la Información (ISD) obligatorias las 24 horas, los 7 días de la semana

  • Estricto aislamiento físico y lógico entre IT y OT

  • Plazos obligatorios de notificación de incidentes de 6 horas

  • Responsabilidad integral de los proveedores de la cadena de suministro (incluida la lista de materiales o BOM)

  • Rigurosos mandatos de residencia de datos (almacenamiento de datos operativos sensibles estrictamente dentro de la India)

Este artículo proporciona un análisis autorizado, traducción operativa, lista de verificación de cumplimiento, marco de evidencia y hoja de ruta de implementación diseñada específicamente para los CISO del sector eléctrico, líderes de seguridad de OT, jefes de planta y liderazgo ejecutivo.

Lo que realmente hacen las Regulaciones de Ciberseguridad de la CEA de 2026

Las Regulaciones de la Autoridad Central de Electricidad (Ciberseguridad en el Sector Eléctrico) de 2026 establecen estándares de referencia obligatorios para garantizar la operación y el mantenimiento seguros de las plantas y líneas eléctricas en toda la red nacional.


Base Estatutaria y Funciones Interinstitucionales

  • Base Regulatoria: Promulgada por la Autoridad Central de Electricidad (CEA) en ejercicio de las facultades conferidas por la Sección 177(1) leída junto con la Sección 73(c) de la Ley de Electricidad de 2003 (36 de 2003), tras una consulta pública estatutaria y la conformidad del Ministerio de Electrónica y Tecnología de la Información (MeitY).

  • Autoridad Central de Electricidad (CEA): La autoridad estatutaria que promulga las regulaciones y que posee facultades para emitir órdenes subsectoriales y flexibilizar disposiciones bajo condiciones específicas de dificultad extrema (Regulación 17).

  • CISO del Ministerio de Energía: Ostenta la supervisión estatutaria, incluidas las facultades para solicitar informes de auditoría, ordenar reauditorías independientes de terceros o verificaciones de cumplimiento a costa de la entidad, y recomendar procedimientos legales bajo la Sección 142 de la Ley de Electricidad de 2003, o la Ley de TI de 2000 (Regulaciones 14, 15, 16).

  • CSIRT-Power (Equipo de Respuesta a Incidentes de Seguridad Informática - Energía): Establecido por el Ministerio de Energía como un brazo extendido de CERT-In. CSIRT-Power funciona como la agencia coordinadora y nodal central del sector para la notificación, respuesta a incidentes, análisis de amenazas, avisos, seguridad de la cadena de suministro, asesoramiento de CCMP y el establecimiento de Foros Centrales y Regionales de Coordinación de Ciberseguridad (Regulación 4).

  • CSIRTs Subsectoriales: Organismos especializados designados por la CEA para asistir a CSIRT-Power en Generación, Transmisión, Distribución y Operaciones de Red (Regulación 4(4)).

  • NCIIPC y CERT-In: Organismos coordinados para la identificación de Infraestructuras de Información Crítica (CII) (Sección 70 de la Ley de TI de 2000), notificaciones de Sistemas Protegidos, inteligencia de amenazas y validación de Planes de Gestión de Crisis Cibernéticas (CCMP) (Regulaciones 3(1)(k), 4(2), 5(11), 5(29)).

Cambios de paradigma regulatorios de importancia material

  • Mandato Legalmente Vinculante: Reemplaza las directrices voluntarias por obligaciones legales exigibles vinculadas a sanciones regulatorias bajo la Sección 142 de la Ley de Electricidad de 2003.

  • Desambiguación Explícita de Límites IT/OT: Delinea requisitos de seguridad únicos para entornos IT y OT, imponiendo un aislamiento físico/lógico y cero exposición directa a internet para las redes de control.

  • Responsabilidad Regulatoria para la Cadena de Suministro: Impone obligaciones de cumplimiento directo a OEM, integradores de sistemas y proveedores de nube, incluidas divulgaciones obligatorias de la lista de materiales (BOM) y adquisiciones de fuentes confiables.

  • Mandato de Soberanía de Datos: Exige que todos los datos operativos sensibles, sistemas alojados en la nube y registros históricos residan exclusivamente dentro de los límites geográficos de la India.


¿Quién está cubierto?

El alcance de aplicabilidad se detalla bajo la Regulación 2:


Matriz integral de aplicabilidad

Categoría de la Entidad

Alcance Específico y Condiciones de Umbral

Regulaciones Aplicables

Directivas Regulatorias Clave

Generación Térmica, Hidráulica, Nuclear

Entidades con capacidad instalada total

.

Regulaciones 1 a 17

Cumplimiento total en los sistemas DCS, SCADA, PLC de la planta e IT conectada.

Generación de Energía Renovable

Plantas solares/eólicas a escala de servicios públicos con capacidad agregada

.

Regulaciones 1 a 17

Asegurar el PPC, SCADA, la comunicación del inversor y la telemetría al SLDC.

Sistemas de Almacenamiento de Energía (ESS)

Instalaciones de ESS independientes o híbridas con capacidad

.

Regulaciones 1 a 17

Aislamiento del controlador BMS/BESS, registro de activos cibernéticos, seguridad física.

Plantas de Generación Cautiva

Plantas de energía cautiva industriales con capacidad instalada

.

Regulaciones 1 a 17

Aislamiento completo de la OT de la planta frente a la IT de procesos industriales y redes externas.

Pequeños Generadores de Energía / Cautiva

Plantas con capacidad instalada total

.

Exentos del mandato estatutario

Se les alienta a adoptar los "15 Controles Elementales de Ciberdefensa para MiPyMEs" de CERT-In.

Licenciatarios de Transmisión

Licenciatarios de transmisión interestatal (ISTS) e intraestatal (InSTS).

Regulaciones 1 a 17

Sistemas de Automatización de Subestaciones (SAS), relés de protección, pasarelas SAS a SLDC.

Licenciatarios de Distribución (Discoms)

Todas las empresas de servicios públicos de distribución de electricidad, tanto públicas como privadas (sin límite mínimo de capacidad).

Regulaciones 1 a 17

SCADA/DMS, GIS, sistemas de cabecera AMI/Medición Inteligente, automatización de subestaciones.

Centros de Despacho de Carga de Red

Centros de Despacho de Carga Nacionales (NLDC), Regionales (RLDCs) y Estatales (SLDCs).

Regulaciones 1 a 17

Aislamiento de EMS/SCADA, reporte del nombramiento del CISO al jefe de la entidad matriz (Reg 5(4)).

Bolsas de Energía y Plataformas OTC

Bolsas autorizadas de comercialización de electricidad y plataformas de contratos OTC.

Regs 1–5, 7–10, 13–17 (Exentos de Reg 6, 11, 12)

Seguridad de IT del sistema de comercialización, ISD las 24 horas, delimitación de funciones del CISO, auditorías de aplicaciones públicas.

Proveedores, OEMs e Integradores

OEMs, integradores de sistemas, contratistas y proveedores de servicios en la nube.

Regulación 11 (Directa) y Reg 5(20)

Provisión de BOM, parches firmados digitalmente, divulgación de EOL, SLAs, NDAs.

Generación Distribuida / Prosumidores

Recursos de Generación Distribuida (DGR

, solar en techos, ESS).

Regulación 12 (Obligación del Proveedor)

Los proveedores deben garantizar el cifrado, la residencia de datos local y la autenticación mutua.

¿Cuándo comienza el cumplimiento?

La notificación establece plazos específicos con respecto a la publicación frente a la exigibilidad legal:


 

Distinción Crucial: La fecha de notificación (31 de julio de 2026) es la fecha oficial de publicación. La fecha de entrada en vigor es el 1 de abril de 2027. Las empresas eléctricas deben utilizar el período intermedio para lograr la preparación para la auditoría.

¿Qué ha cambiado para las compañías eléctricas de la India?

La regulación establece requisitos explícitos que modifican los procedimientos operativos estándar en las operaciones de gobernanza, IT, OT y cadena de suministro.

Cambio en los Requisitos Operativos

Área de Requisito

Estándar Operativo Anterior (Pre-2026)

Requisito Obligatorio Bajo Regulaciones CEA 2026

Nivel de Impacto

Gobernanza del CISO

El CISO a menudo tenía responsabilidades duales (ej. Director de TI/Sistemas) con términos variables.

CISO dedicado y delimitado exclusivamente a ciberseguridad por un período mínimo de 3 años, reportando directamente al Jefe de la Entidad.

Alto

Operaciones de Seguridad

SOC de IT operando en esquema 8x5 o tercerizado; cobertura limitada o nula de OT.

División de Seguridad de la Información (ISD) dedicada las 24 horas, los 7 días de la semana dentro de la India con personal certificado (Reg 5(9)).

Crítico

Arquitectura IT/OT

Estaciones de trabajo de doble conexión o firewalls enrutados que conectan redes de IT y OT.

Aislamiento físico estricto de OT respecto a Internet y redes de IT. Las conexiones lógicas requieren aprobación explícita de la Junta Directiva y pasarelas unidireccionales.

Crítico

Acceso Remoto y Operaciones

Acceso amplio por VPN otorgado a proveedores OEM para soporte rutinario.

Permitido solo para emergencias/solución de problemas. La Operación Remota de OT requiere aprobación previa de la Junta y canales dedicados sin conexión a Internet dentro de la India.

Crítico

Residencia de Datos

Registros operativos, aplicaciones en la nube o telemetría almacenados en servidores en la nube internacionales.

Los datos sensibles, datos en la nube, registros históricos y respaldos deben residir estrictamente dentro de la India en formato cifrado.

Alto

Sincronización de Tiempo

Sistemas sincronizados con servidores NTP públicos o relojes internos no validados.

Relojes sincronizados con una fuente de tiempo de referencia validada (terrestre o satelital específica de la India, ej. NavIC/IRNSS) independiente de Internet para OT.

Medio

Cadena de Suministro y BOM

Adquisición basada en especificaciones comerciales; visibilidad limitada de componentes de software.

Lista de materiales (BOM) obligatoria, pruebas obligatorias de ciberseguridad FAT/SAT y adquisición de Fuentes Confiables.

Alto

Notificación de Incidentes

Notificación en un plazo de 24 a 48 horas o gestionada internamente sin escalamiento obligatorio.

Notificación inicial obligatoria de incidentes dentro de un plazo de 6 horas a CSIRT-Power y CERT-In. El sabotaje cibernético se reporta dentro de las 24 horas.

Crítico

 

Principales obligaciones de cumplimiento

Política de Ciberseguridad y CCMP

Las entidades deben mantener una Política de Ciberseguridad aprobada por la Junta y alineada con su Plan de Continuidad del Negocio (BCP), revisada anualmente (Regulación 5(10), 8). Las entidades también deben establecer un Plan de Gestión de Crisis Cibernéticas (CCMP) validado por CERT-In y aprobado anualmente por la Junta Directiva (Regulación 5(11)).

Gestión de Activos y Registro de Activos Cibernéticos

Las entidades deben mantener un Registro de Activos Cibernéticos que abarque todo el hardware, software, firmware, versiones de parches, propiedad, configuraciones, flujos de datos y arquitectura de red (Regulación 5(25)). El registro debe actualizarse anualmente o tras cualquier puesta en servicio o reemplazo de equipos nuevos.


 Evaluación de Riesgos Cibernéticos y Gestión de Vulnerabilidades

Las evaluaciones de riesgos deben actualizarse cada 6 meses y revisarse formalmente de manera anual (Regulación 5(26)). Las auditorías de ciberseguridad previas a la puesta en servicio, que incluyen Pruebas de Penetración y Evaluación de Vulnerabilidades (VAPT), son obligatorias para todos los sistemas críticos nuevos o reemplazados (Regulación 5(27)).

Implicaciones para OT/ICS

La regulación establece requisitos específicos para los Sistemas de Control Industrial (ICS) del mundo real, SCADA, DCS, PLCs, RTUs, IEDs y Sistemas de Automatización de Subestaciones (SAS).


 

  

Implementación de Controles para Activos de OT

  • DCS / SCADA / EMS / DMS: Los centros de control principal y de respaldo deben mantener un aislamiento físico o lógico completo de las redes de IT (Regulación 6(1)). La transferencia de datos a IT debe utilizar pasarelas unidireccionales (diodos de datos) o canales de comunicación dedicados independientes (Regulación 8(28)).

  • PLCs, RTUs e IEDs: Los controladores deben residir dentro de Perímetros de Seguridad Electrónica (ESP) definidos (Regulación 3(1)(v), 5(13)). Se prohíbe estrictamente la exposición directa a redes externas enrutadas o módems de mantenimiento.

  • Estaciones de Trabajo de Ingeniería y Laptops: Los activos cibernéticos transitorios utilizados para programación y calibración deben inventariarse, escanearse en busca de vulnerabilidades, robustecerse y restringirse de la exposición simultánea a Internet.

  • Parcheo de OT: Las actualizaciones de software/firmware para activos de OT deben estar firmadas digitalmente por el OEM, validadas en un entorno de prueba/simulado y aplicadas mediante modos offline (Regulación 6(2), 8(25)).

Segregación IT/OT y Seguridad de Red

La Regulación 6(1) exige el aislamiento físico de los sistemas OT respecto a Internet y las redes de IT.

Canal de Cumplimiento de Interconexión

Si las operaciones comerciales requieren una interconexión IT/OT:

  1. Evaluación de Riesgos: Realizar una evaluación de riesgos formal que detalle los vectores de amenazas introducidos por la interconexión (Regulación 6(1)).

  2. Aprobación: Obtener la aprobación previa explícita del Jefe de la Entidad o de la Junta Directiva (Regulación 6(1)).

  3. Arquitectura: Implementar una separación lógica robustecida (ej. firewalls duales, zonas desmilitarizadas, pasarelas unidireccionales) (Regulaciones 6(1), 8(28)).

  4. Firewalls de OT: Desplegar firewalls compatibles con OT capaces de realizar Inspección Profunda de Paquetes (DPI) para protocolos industriales (ej. IEC 60870-5-104, IEC 61850, DNP3, Modbus) (Regulación 6(2)).

  5. Actualizaciones Offline: Las firmas de firewall y las actualizaciones de seguridad deben aplicarse de forma offline para evitar conexiones persistentes de actualización en la nube hacia el entorno de OT (Regulación 6(2)).

  6. Registro y Auditoría: Mantener todos los registros de interconexión y documentación de aprobación para inspección de auditoría (Regulaciones 6(1), 8(33)).

Requisitos de CISO y Gobernanza

Calificaciones Obligatorias y Reglas de Gobernanza (Regulaciones 5 y 7)

 

 

  • Disposición de Supervisión del SLDC: Si una entidad como un Centro de Despacho de Carga Estatal (SLDC) opera como parte de una empresa matriz o controladora, se debe designar un CISO dedicado específicamente para esa entidad, que reporte directamente al Jefe de la empresa matriz o controladora (Regulación 5(4)).

Visibilidad de Activos e Identificación de Sistemas Críticos

Las Regulaciones 5(16) y 8(5) exigen un proceso estructurado para identificar y clasificar sistemas en Sistemas Críticos y Sistemas No Críticos:

  1. Análisis de Impacto: Los sistemas cuya indisponibilidad o degradación afectaría negativamente las operaciones comerciales de energía o la confiabilidad de la red se designan como Sistemas Críticos (Regulación 3(1)(h),(i),(j)).

  2. Infraestructura de Información Crítica (CII): Los sistemas críticos identificados como CII bajo la Sección 70 de la Ley de TI de 2000 deben enviarse a la NCIIPC (Regulación 5(29)).

  3. Notificación de Sistema Protegido: Dentro de un plazo de 60 días a partir de que la NCIIPC identifique un activo como CII, la entidad debe dirigirse al Gobierno Competente para notificar oficialmente el activo como un Sistema Protegido (Regulación 5(29)).

  4. Exclusión de Búsqueda Pública: La CII y los Sistemas Protegidos no deben ser localizables en plataformas públicas o motores de búsqueda, a menos que la Junta lo autorice específicamente en función de la necesidad operativa y la evaluación de riesgos (Regulación 5(30)).

Monitoreo, Detección y Respuesta a Incidentes

División de Seguridad de la Información (ISD) Obligatoria las 24 horas, los 7 días de la semana

La Regulación 5(9) exige que cada entidad cubierta establezca una División de Seguridad de la Información interna, operativa las 24 horas, los 7 días de la semana, ubicada dentro de la India. El personal debe contar con certificaciones de ciberseguridad específicas del sector y realizar al menos 5 días-persona de capacitación especializada en el sector eléctrico anualmente, con un período mínimo de asignación de 3 años.

Plazos Obligatorios para la Notificación de Incidentes (Regulación 7(3)(a))

 

 

  Seguimiento Post-Incidente:

    * El Análisis de Causa Raíz (RCA) y el Informe de Acciones Tomadas (ATR) se comparten con

      CSIRT-Power y CERT-In (Reg 7(3)(g)).

    * Los registros de incidentes se conservan durante 180 días antes y 180 días después del incidente

      (Retención total mínima: 365 días) (Reg 8(33)).

Seguridad de Proveedores y Cadena de Suministro

Las Regulaciones 5(20), 11 y 12 imponen obligaciones obligatorias a proveedores externos, OEMs, contratistas de EPC y proveedores de servicios.

Lista de Verificación de Cumplimiento de Proveedores

Requisito Estatutario

Ref. Legal

Obligación Operativa

Lista de Materiales (BOM)

Reg 11(5)

Los proveedores deben entregar un inventario estructurado de todas las bibliotecas de software, componentes, módulos y firmware.

Parches Firmados Digitalmente

Reg 11(2)

Los proveedores deben proporcionar actualizaciones de seguridad firmadas digitalmente o validadas durante el período del contrato o la vida útil del activo.

Planes de Recuperación

Reg 11(1)

Los proveedores deben entregar procedimientos de restauración documentados y probados para todos los sistemas suministrados.

Divulgaciones de Fin de Vida Útil

Reg 11(4)

Los proveedores deben notificar formalmente a las entidades las fechas de fin de vida útil (EOL) o fin de soporte (EOS) del hardware/software.

Robustecimiento de Sistemas

Reg 11(6)

El hardware y el software deben entregarse previamente robustecidos, con los puertos, servicios y cuentas predeterminadas innecesarios deshabilitados.

Investigación de Personal

Reg 5(20)

El personal del proveedor que acceda a sistemas críticos debe someterse a evaluaciones formales de riesgo de personal y verificaciones de antecedentes.

Seguridad de Prosumidores / DGR

Reg 12

Los proveedores de inversores y monitoreo para sistemas solares en techos/ESS deben aplicar cifrado, autenticación mutua y alojamiento local de datos.

 

Sistemas OT heredados y obsoletos

La operación de activos heredados sin soporte (ej. estaciones de trabajo de ingeniería con Windows XP/7, RTUs heredados, PLCs no parcheables) presenta desafíos de cumplimiento significativos.

Enfoque regulatorio para activos obsoletos (Regulación 3(1)(z), 8(22))

Un Activo Obsoleto se define como aquel declarado en fin de vida útil por su OEM, que carece de soporte oficial y plantea riesgos potenciales operativos o de seguridad.


 

Auditoría, certificación y evidencia

Ciclo de Auditoría Obligatorio (Regulación 5(22), 13, 14)

  • Frecuencia: Se deben realizar auditorías integrales de ciberseguridad que abarquen todos los Sistemas Críticos una vez por año fiscal.

  • Intervalo de Auditoría: El lapso entre auditorías anuales consecutivas debe ser de al menos 9 meses y no mayor a 15 meses.

  • Rotación de Auditores:

    • Auditorías de Ciberseguridad: Ninguna agencia o auditor individual puede realizar más de 2 auditorías anuales consecutivas para la misma entidad (Regulación 5(22)).

    • ISO/IEC 27001 / Certificación Técnica: Ninguna agencia puede realizar más de 3 auditorías de certificación consecutivas (Regulación 5(24)).

  • Plazos de Remediación:

    • Hallazgos de Riesgo Crítico y Alto: Deben remediarse por completo dentro de un plazo de 1 mes a partir de la entrega del informe (implementando controles de compensación de inmediato) (Regulación 13(3)).

    • Hallazgos de Riesgo Medio y Bajo: Deben remediarse dentro de un plazo de 3 meses (Regulación 13(3)).

    • Informe de Cierre: El CISO debe garantizar que el Informe de Cierre de Auditoría final se envíe dentro de los 6 meses posteriores al inicio de la auditoría (Regulación 14(1)).

Lista de Verificación de Cumplimiento CEA 2026

Esta lista de verificación operativa maestra permite a los equipos de seguridad realizar un seguimiento del cumplimiento de todos los requisitos regulatorios obligatorios.

#

Dominio

Requisito

Ref. Regulatoria

Acción Operativa Requerida

Evidencia Principal Esperada

Propietario

Prioridad

1

Gobernanza

CISO de la Alta Dirección

Reg 5(1),(5),(6)

Designar a un empleado senior regular como CISO por un período mínimo de 3 años exclusivamente para ciberseguridad.

Resolución de la Junta, Carta de Nombramiento, Perfil del CISO

Director General / CEO

P1

2

Gobernanza

CISO Alterno

Reg 5(1),(2)

Designar formalmente un CISO Alterno para evitar vacantes concurrentes.

Orden de Oficina, Registros de Designación

Junta Directiva

P1

3

Gobernanza

Calificaciones del CISO

Reg 7(1)

Verificar ciudadanía/residencia india, título de ingeniería y más de 15 años de experiencia.

Copias de títulos, comprobante de pasaporte/Aadhaar, currículum vitae

Jefe de RRHH

P1

4

Gobernanza

Publicación de Contacto del CISO

Reg 5(7)

Publicar los datos de contacto del CISO/CISO Alterno públicamente y notificar a CSIRT-Power.

Enlace al sitio web público, copia del correo electrónico a CSIRT-Power

CISO

P2

5

Gobernanza

Política de Ciberseguridad

Reg 5(10), 8

Redactar una política alineada con el BCP; obtener la aprobación anual de la Junta.

Documento de política aprobado, actas de la Junta Directiva

CISO

P1

6

Gobernanza

Plan de Gestión de Crisis Cibernéticas

Reg 5(11), 9

Redactar el CCMP; obtener la validación de CERT-In y la aprobación anual de la Junta.

Carta de validación de CERT-In, aprobación de la Junta

CISO

P1

7

Operaciones

División de Seguridad 24x7

Reg 5(9)

Establecer una ISD permanente en la India con personal certificado.

Roles de turno, certificados del personal, arquitectura del SOC

CISO

P1

8

Gestión de Activos

Registro de Activos Cibernéticos

Reg 5(25), 8(4)

Mantener un registro completo de activos (hardware, SO, firmware, parches, ubicación).

Registro de activos (Excel/Base de datos), registros de auditoría

Líder de IT/OT

P1

9

Gestión de Activos

Lista de Sistemas Críticos

Reg 5(16), 8(5)

Definir criterios y registrar todos los sistemas críticos de IT/OT.

Registro de Sistemas Críticos, análisis de impacto del BCP

CISO

P1

10

Gestión de Activos

CII y Sistema Protegido

Reg 5(29)

Enviar detalles de la CII a la NCIIPC; dirigirse al Gobierno dentro de los 60 días para la notificación del Sistema Protegido.

Registros de presentación ante NCIIPC, notificación gubernamental

CISO

P1

11

Red

Aislamiento IT/OT

Reg 6(1)

Imponer el aislamiento físico de OT respecto a Internet/IT; ejecutar aprobaciones de la Junta para enlaces lógicos.

Diagrama de arquitectura, reglas de firewall, aprobación de la Junta

Jefe de OT

P1

12

Red

Firewalls de Perímetro de OT

Reg 6(2)

Desplegar firewalls de OT en los límites de la red; aplicar actualizaciones de firmas de forma offline.

Configuración de firewall, registros de DPI, registros de mantenimiento

Líder de OT

P1

13

Red

Comunicaciones OT Dedicadas

Reg 6(3)

Limitar el control de energía y el flujo de datos en tiempo real a canales dedicados dentro de la India.

Diagramas de enrutamiento de red, acuerdos de telecomunicaciones

Líder de Telecomunicaciones

P1

14

Red

Sincronización de Tiempo

Reg 5(32), 8(27)

Sincronizar relojes de IT/OT con una fuente de referencia independiente (terrestre/satélite indio).

Configuración de NTP, registros de sincronización de reloj, evaluación de riesgos

Líder de IT/OT

P2

15

Operaciones

Controles de Acceso Remoto

Reg 5(17), 8(15)

Restringir el acceso remoto a emergencias; aplicar MFA, geo-fencing, aprobación del CISO y registros.

Formularios de aprobación de acceso remoto, registros de MFA, auditoría de VPN

CISO

P1

16

Operaciones

Operación Remota de OT

Reg 6(4), 8(16)

Obtener aprobación de la Junta para la operación remota de OT; enrutar mediante canales domésticos sin Internet.

Aprobación de la Junta, contratos de circuitos dedicados

Jefe de Planta

P1

17

Operaciones

Vigilancia de OT 24x7

Reg 5(36)

Implementar monitoreo continuo y detección de amenazas en entornos de IT/OT.

Registros de despliegue de sensores SIEM/NTA, alertas

CISO

P1

18

Operaciones

Reporte de Incidentes en 6 Horas

Reg 7(3)(a)

Exigir la notificación de incidentes a CSIRT-Power y CERT-In en un plazo de 6 horas.

Registro de incidentes, SOP de notificación de incidentes

CISO

P1

19

Protección de Datos

Residencia de Datos Nacional

Reg 5(19)

Almacenar todos los datos sensibles/en la nube/históricos en forma cifrada estrictamente dentro de la India.

SLA de nube, arquitectura de alojamiento de datos, configuración de almacenamiento

CIO/CISO

P1

20

Cadena de Suministro

SLA y NDA de Proveedores

Reg 5(20)

Incluir reglas de ciberseguridad, acuerdos de confidencialidad (NDA) y cláusulas de responsabilidad por brechas en todos los SLA de proveedores.

Contratos de proveedores ejecutados, NDAs firmados

Legal/Adquisiciones

P2

21

Cadena de Suministro

Lista de Materiales (BOM)

Reg 11(5)

Exigir la divulgación de la lista de materiales (BOM) del software de subcomponentes por parte de los OEM de hardware/software.

Presentaciones de BOM de OEMs, archivos de activos

Adquisiciones

P2

22

Cadena de Suministro

Pruebas Cibernéticas FAT/SAT

Reg 5(31)

Integrar pruebas de validación de ciberseguridad obligatorias en los protocolos FAT y SAT.

Hojas de aprobación de pruebas FAT/SAT, informes de pruebas

Líder del Proyecto

P2

23

Auditoría

Auditoría Cibernética Anual

Reg 5(22), 13

Ejecutar la auditoría anual de ciberseguridad; respetar el intervalo de 9 a 15 meses y los límites de rotación de auditores.

Informes de auditoría, contratos de servicios profesionales

CISO

P1

24

Auditoría

VAPT para Sistemas Nuevos

Reg 5(27)

Realizar VAPT previo a la puesta en servicio para todos los sistemas críticos nuevos o reemplazados.

Informes de VAPT previos a la puesta en servicio, aprobación de remediación

CISO

P1

25

Auditoría

Autonauditoría Anual

Reg 15

Realizar una autoauditoría del año fiscal anual; remediar los incumplimientos antes del siguiente ciclo.

Hoja de evaluación de autoauditoría, informe a la Junta

CISO

P2

Lista de Verificación de Preparación de Evidencias

Para satisfacer las inspecciones estatutarias y las auditorías de cumplimiento externas del CISO del Ministerio de Energía, las entidades deben mantener un repositorio estructurado que contenga los siguientes documentos:

Mapa de evidencias obligatorias

[ GOBERNANZA Y POLÍTICAS ]

  * Política de Ciberseguridad aprobada y resolución de la Junta (Reg 5(10))

  * Plan de Gestión de Crisis Cibernéticas (CCMP) validado y carta de CERT-In (Reg 5(11))

  * Documentos de política de retención de datos y de políticas de respaldo (Reg 8(18),(33))

  * Archivo de documentos del Primer Anexo (Reg 7(3)(i))

 

[ PERSONAL Y NOMBRAMIENTOS ]

  * Órdenes formales de designación del CISO y del CISO Alterno (Reg 5(1))

  * Registros de calificación, residencia y ciudadanía del CISO (Reg 7(1))

  * Registros de capacitación anual (mínimo 5 días-persona/año para el CISO y el personal de la ISD) (Reg 5(8),(9))

 

[ ARQUITECTURA Y ACTIVOS ]

  * Registro de Activos Cibernéticos y Registro de Sistemas Críticos (Reg 5(25))

  * Diagramas de arquitectura de red aprobados que muestren los límites IT/OT (Reg 5(25))

  * Aprobaciones de la Junta para conexiones lógicas IT/OT y operaciones remotas (Reg 6(1),(4))

  * Envíos de CII a la NCIIPC y notificaciones gubernamentales de Sistemas Protegidos (Reg 5(29))

 

[ REGISTROS OPERATIVOS Y AUDITORÍAS ]

  * Informes anuales de auditoría de ciberseguridad e informes de cierre (últimos 3 años) (Reg 8(33))

  * Certificados ISO/IEC 27001 / Criterios Técnicos (últimos 4 años) (Reg 8(33))

  * Informes de VAPT previos a la puesta en servicio para nuevos activos críticos (Reg 5(27))

  * Registros del sistema y registros de incidentes (180 días de rutina; 365 días post-incidente) (Reg 8(33))

  * Hojas de aprobación de verificación de ciberseguridad FAT / SAT (vida útil completa del activo) (Reg 8(33))

 

Hoja de Ruta de Implementación


  

Tareas de Hitos Detalladas

Acciones Inmediatas (Días 0–30)

  1. Formalizar los Nombramientos de CISO y CISO Alterno: Verificar calificaciones (más de 15 años de experiencia, título de ingeniería, ciudadanía/residencia india) y emitir órdenes formales de designación delimitando el puesto exclusivamente a la ciberseguridad (Regulaciones 5(1), 5(6), 7(1)).

  2. Publicar Datos de Contacto del CISO: Publicar la información de contacto del CISO/CISO Alterno en el sitio web público y enviar los detalles a CSIRT-Power (Regulación 5(7)).

  3. Establecer el Registro de Activos Cibernéticos de Referencia: Iniciar el descubrimiento de activos en los entornos de IT de la planta y OT para crear un inventario inicial de dispositivos conectados (Regulación 5(25)).

Plan de 31 a 90 Días

  1. Alineación de Políticas y CCMP: Revisar y alinear la Política de Ciberseguridad y el CCMP con las directrices de CERT-In y CSIRT-Power; presentar para la aprobación de la Junta (Regulaciones 5(10), 5(11), 8, 9).

  2. Revisión de Límites IT/OT: Identificar todas las conexiones directas entre la IT corporativa y la OT de la planta; aislar conexiones no autorizadas o redactar justificaciones formales de evaluación de riesgos para la aprobación de la Junta (Regulación 6(1)).

  3. Notificación de la NCIIPC: Recopilar listas de activos críticos y enviar la documentación de identificación de CII a la NCIIPC (Regulación 5(29)).

Plan de 3 a 6 Meses

  1. Poner en Operación la ISD 24x7: Establecer o actualizar la División de Seguridad de la Información las 24 horas del día, los 7 días de la semana dentro de la India, garantizando el personal certificado y los roles de capacitación (Regulación 5(9)).

  2. Adendas de Proveedores y Aplicación del BOM: Emitir adendas contractuales formales a OEMs y proveedores clave exigiéndoles el cumplimiento de la Regulación 11 (BOM, parches firmados digitalmente, planes de recuperación).

  3. Habilitación de Registros y Robustecimiento de ESP: Habilitar el registro de eventos en todos los firewalls del Perímetro de Seguridad Electrónica y configurar la ingesta de registros en una plataforma SIEM central (Regulaciones 5(13), 5(37)).

Plan de 6 a 12 Meses

  1. Ejercicios Cibernéticos Semestrales: Realizar simulacros programados y simulaciones de crisis de mesa (Regulación 5(18), 10(2)).

  2. Auditoría Anual de Ciberseguridad: Contratar a una agencia de auditoría acreditada por CERT-In para ejecutar una auditoría integral anual de ciberseguridad en todos los Sistemas Críticos (Regulación 5(22), 13).

  3. Despliegue de Sincronización de Tiempo: Desplegar relojes de tiempo de referencia independientes terrestres o satelitales basados en la India (NavIC) para entornos de OT (Regulación 5(32), 8(27)).

Plan de Preparación Previo al 1 de Abril de 2027

  1. Remediación y Cierre de Auditorías: Completar la remediación de todos los hallazgos de auditoría identificados y presentar el Informe de Cierre de Auditoría (Regulación 13(3), 14(1)).

  2. Autoauditoría Formal: Ejecutar una autoauditoría anual bajo la Regulación 15 y presentar los hallazgos de cumplimiento a la Junta.

  3. Verificación Final del Repositorio de Evidencias: Verificar que todos los documentos del Primer Anexo, registros y archivos de evidencias estén archivados y accesibles para una posible inspección del Ministerio de Energía.

Hoja de Ruta de Cumplimiento de 12 a 24 Meses


 

Nota sobre Mapeo de Marcos de Trabajo: Aunque las empresas de energía pueden aprovechar marcos de ciberseguridad globales establecidos (ej. IEC 62443 para seguridad ISA/OT, ISO/IEC 27001 para ISMS, NIST SP 800-82 y MITRE ATT&CK para ICS) para estructurar controles técnicos, la verificación del cumplimiento se determina estrictamente por las disposiciones de las Regulaciones de la CEA de 2026.

Modelo de Madurez de Ciberseguridad de la CEA

Las entidades pueden evaluar su estado de cumplimiento frente a este marco de madurez de 5 niveles:

Espectro de cumplimiento de la CEA

NIVEL 1: REACTIVO     -> Seguridad informal; activos de OT no mapeados; enlaces IT/OT compartidos.

  NIVEL 2: CONFORME    -> Cumplimiento básico de la CEA; CISO designado; reporte de 6 horas.

  NIVEL 3: GESTIONADO      -> ISD 24x7 operativa; separación física IT/OT; registros de SIEM.

  NIVEL 4: RESILIENTE    -> Detección de amenazas DPI de OT; seguimiento de BOM; simulacros automatizados.

  NIVEL 5: AVANZADO     -> Inteligencia de amenazas en tiempo real; acceso OT zero-trust.

Desglose del Perfil de Madurez

Dimensión

Nivel 1: Reactivo

Nivel 2: Cumplimiento Básico

Nivel 3: Gestionado

Nivel 4: Resiliente

Nivel 5: Ciberresiliencia Avanzada

Gobernanza

CISO con doble función; política no aprobada o desactualizada.

CISO dedicado designado; la Junta aprueba la política y el CCMP anualmente.

CISO exclusivo; período de 3 años aplicado; reportes periódicos a la Junta.

ISD liderada por el CISO; mitigación proactiva de riesgos en todas las unidades de negocio.

Gobernanza de ciberseguridad totalmente integrada e incorporada en la adquisición de capital.

Visibilidad de Activos

Hoja de cálculo manual parcial solo para activos de IT.

Se mantiene el Registro de Activos Cibernéticos; Sistemas Críticos identificados.

Registro actualizado automáticamente al realizar la puesta en servicio; BOM recopilado.

Visibilidad integral de activos que incluye subcomponentes anidados y firmware.

Descubrimiento automatizado de activos y correlación de vulnerabilidades en tiempo real.

Arquitectura IT/OT

Sistemas de doble conexión; enlaces IT/OT sin monitoreo.

Separación lógica IT/OT implementada con aprobación de la Junta.

Aislamiento físico estricto de OT; pasarelas unidireccionales desplegadas.

Firewalls de ESP con filtrado de protocolos DPI de OT desplegados en todos los límites de confianza.

Segmentación zero-trust de OT con verificaciones continuas de microsegmentación.

Monitoreo y Respuesta

Recopilación de registros ad-hoc; respuesta a incidentes reactiva.

Proceso de notificación de incidentes en 6 horas definido; SOC monitoreando IT.

ISD nacional 24x7 operativa; SIEM recopilando registros de firewalls de ESP.

Monitoreo pasivo de amenazas de red de OT integrado con ISD 24x7.

Contención automatizada de incidentes con intercambio de amenazas en tiempo real con CSIRT-Power.

Auditoría y Aseguramiento

Auditorías realizadas de forma irregular sin rotación.

Auditoría anual de ciberseguridad ejecutada; intervalo de 9 a 15 meses.

Hallazgos de auditoría remediados dentro de SLAs de 1 mes / 3 meses.

Rotación de auditores aplicada estrictamente (límites de 2 y 3 años).

Verificación de cumplimiento automatizada continua y síntesis de evidencias de auditoría.

Las 25 Acciones Principales para CISOs de Energía


Preguntas que todo CISO de Energía debería hacer

Para evaluar la preparación operativa, los CISOs deben presentar estas 20 preguntas prácticas a sus equipos de ingeniería, IT, OT y liderazgo:

  1. Visibilidad de Activos: ¿Podemos generar un Registro de Activos Cibernéticos completo que muestre el hardware, el SO, la versión de firmware y el nivel de parches activos de cada controlador en nuestras instalaciones?

  2. Separación IT/OT: ¿Hay algún PLC, RTU, controlador DCS o estación de trabajo de ingeniería al que se pueda acceder directamente desde la red de IT corporativa o desde Internet?

  3. Conexiones Aprobadas por la Junta: ¿Mantenemos resoluciones de aprobación formales de la Junta y evaluaciones de riesgos documentadas para cada conexión lógica entre IT y OT?

  4. Auditoría de Acceso Remoto: ¿Podemos generar registros de autenticación de MFA, aprobaciones de CISO y grabaciones de sesiones para cada sesión de acceso remoto establecida en nuestra red de OT durante los últimos 12 meses?

  5. Operaciones Remotas de OT: ¿Se realiza alguna operación de generación de energía o conmutación de red de forma remota a través de canales públicos de Internet?

  6. Velocidad de Escalamiento de Incidentes: ¿Garantiza el flujo de trabajo de nuestro SOC que un incidente de OT se escalará y se informará formalmente a CSIRT-Power y CERT-In dentro de las 6 horas posteriores a su descubrimiento?

  7. Residencia de Datos en la Nube: ¿Hay registros de telemetría operativa, respaldos históricos de SCADA o datos corporativos sensibles alojados en infraestructura de nube ubicada fuera de la India?

  8. Sincronización de Tiempo en Subestaciones: ¿Cómo se sincronizan los relés de protección y las pasarelas SAS, y puede nuestra fuente de tiempo operar de forma independiente si se pierde la conexión a Internet?

  9. BOM de la Cadena de Suministro: ¿Exigen nuestros contratos de adquisición actuales que los OEM proporcionen una lista de materiales (BOM) de software detallada para los nuevos sistemas de control digital?

  10. VAPT Previo a la Puesta en Servicio: ¿Es obligatorio realizar un VAPT previo a la puesta en servicio en nuestro flujo de trabajo de aprobación del proyecto antes de conectar nuevas subestaciones o unidades de generación?

  11. Seguimiento de la Rotación de Auditores: ¿Hemos utilizado la misma firma de auditoría de ciberseguridad o el mismo auditor individual durante más de dos auditorías anuales consecutivas?

  12. Aplicación del SLA de Auditoría: ¿Están nuestros equipos técnicos en capacidad de remediar los hallazgos de auditoría de riesgo Crítico y Alto dentro de los 30 días posteriores a la recepción del informe?

  13. CCMP Validado: ¿Nuestro Plan de Gestión de Crisis Cibernéticas ha sido revisado y validado formalmente por CERT-In en los últimos 12 meses?

  14. ISD Nacional 24x7: ¿Nuestra División de Seguridad de la Información 24x7 se encuentra ubicada físicamente dentro de la India y todo el personal cumple con la regla obligatoria de 5 días-persona de capacitación en ciberseguridad para el sector energético?

  15. Retiro Gradual de Activos Heredados: ¿Mantenemos un plan documentado de retiro gradual y controles de compensación activos para los sistemas operativos heredados sin soporte y los controladores en fin de vida útil?

  16. Visibilidad Pública: ¿Alguno de nuestros Sistemas Protegidos, portales web SCADA o interfaces de control interno está indexado o es localizable en plataformas públicas?

  17. Riesgo del Personal de Proveedores: ¿Realizamos evaluaciones formales de riesgo del personal y exigimos compromisos firmados antes de permitir que ingenieros de proveedores externos tengan acceso físico o cibernético a sistemas críticos?

  18. Validación de Parches Offline: ¿Las actualizaciones de software y los parches de seguridad para nuestros entornos de OT se prueban en un entorno simulado y se aplican estrictamente de forma offline?

  19. Pruebas de Restauración de Respaldos: ¿Hemos probado físicamente la restauración de sistemas OT críticos a partir de respaldos offline en los últimos 12 meses para verificar los objetivos de tiempo de recuperación?

  20. Cumplimiento del Primer Anexo: ¿Mantenemos un archivo que contenga los 12 tipos de documentos obligatorios especificados en el Primer Anexo de las regulaciones de la CEA de 2026?

Las Regulaciones de la Autoridad Central de Electricidad (Ciberseguridad en el Sector Eléctrico) de 2026 establecen estándares obligatorios de ciberseguridad para la red eléctrica de la India. Al reemplazar las recomendaciones voluntarias con obligaciones estatutarias, la regulación establece la responsabilidad legal de la seguridad de la red.

El cumplimiento requiere abordar imperativos operativos clave:

  • Desconectar las redes OT de las redes públicas y asegurar las conexiones IT necesarias

  • Establecer monitoreo de seguridad las 24 horas, los 7 días de la semana de manera local

  • Formalizar las divulgaciones de la cadena de suministro de proveedores y el seguimiento de la BOM

  • Aplicar flujos de trabajo estrictos de escalamiento de incidentes en un plazo de 6 horas

  • Mantener repositorios de evidencias completos y auditables

Las organizaciones del sector energético deben utilizar el período de transición que concluye el 1 de abril de 2027 para realizar análisis de brechas, ejecutar remediaciones técnicas y alinear sus operaciones con estos requisitos estatutarios.

Reserve una sesión informativa gratuita sobre el cumplimiento de las nuevas directrices de ciberseguridad de la CEA aquí.

Descargue una lista de verificación detallada para el cumplimiento de la CEA aquí.

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.