site-logo
site-logo
site-logo

Entendiendo los niveles de seguridad de la norma IEC 62443

Entendiendo los niveles de seguridad de la norma IEC 62443

Entendiendo los niveles de seguridad de la norma IEC 62443

Sala de Control Industrial al Atardecer shieldworkz
logotipo de shieldworkz

Equipo Shieldworkz

Toda instalación industrial funciona con base en la confianza. Confianza en que una válvula se abre cuando se le indica que se abra, en que un controlador ejecuta la lógica con la que fue programado y en que un operador humano sentado frente a una HMI está viendo lo que realmente ocurre en la planta. A medida que la tecnología de operación (OT) se conecta más a las redes empresariales, las plataformas en la nube y los proveedores remotos, esa confianza se ha vuelto más difícil de garantizar. Esta es exactamente la brecha que los niveles de seguridad de la norma IEC 62443 fueron diseñados para cerrar.

Para los CISOs, gerentes de planta e ingenieros de sistemas de control, la frase "nivel de seguridad" suele aparecer en la documentación de los proveedores, en las evaluaciones de riesgos y en los informes de auditoría sin ofrecer mucha explicación de lo que realmente significa para las operaciones cotidianas. Este blog desglosa el concepto en términos sencillos, lo conecta con incidentes industriales reales y describe cómo una evaluación de brechas estructurada de la norma IEC 62443 puede convertir un estándar abstracto en un programa de seguridad operativo.

Qué es la norma IEC 62443 y por qué es importante ahora

La norma IEC 62443 es una serie de estándares reconocidos internacionalmente para proteger los sistemas de control y automatización industrial. A diferencia de los marcos de seguridad de TI tradicionales, se desarrolló específicamente en torno a las realidades de la tecnología de operación: ciclos de vida prolongados de los equipos, procesos críticos para la seguridad, protocolos heredados y entornos en los que un parche de seguridad no se puede aplicar simplemente de la noche a la mañana sin correr el riesgo de sufrir tiempos de inactividad o un evento de seguridad física.

En el centro de la norma se encuentra la idea de los niveles de seguridad, una forma estructurada de describir cuánta protección necesita un sistema, zona o componente y cuánta tiene en realidad. En lugar de tratar la ciberseguridad como una simple casilla de verificación de aprobado o reprobado, la norma IEC 62443 reconoce que una planta de tratamiento de agua, una línea farmacéutica y una subestación eléctrica conllevan perfiles de riesgo diferentes y, por lo tanto, necesitan distintos niveles de protección.

Esta distinción es hoy más importante que nunca. Los sectores de manufactura, energía, agua y transporte han experimentado un fuerte aumento de intrusiones dirigidas en los últimos años, y los reguladores de múltiples regiones hacen referencia cada vez más a la norma IEC 62443 en los marcos de cumplimiento, los requisitos de seguros y los contratos de adquisición de proveedores. Entender los niveles de seguridad ya no es una cortesía de ingeniería; se está convirtiendo en una conversación a nivel de junta directiva.

Explicación de los cinco niveles de seguridad de la norma IEC 62443

La norma IEC 62443 define cinco niveles de seguridad, numerados del SL 0 al SL 4. Cada nivel corresponde a la sofisticación, los recursos y la intención del actor de la amenaza que se espera que el sistema resista. Los niveles son acumulativos: se asume que un sistema calificado con SL 3 también cumple con los requisitos de SL 1 y SL 2.

Nivel de seguridad

Perfil de amenaza

Entorno típico

SL 0

Sin requisitos específicos de seguridad ni necesidad de protección

Sistemas de prueba aislados y no críticos, sin impacto operativo

SL 1

Protección contra la violación casual o accidental

Sistemas internos de bajo riesgo, equipos heredados no conectados a la red

SL 2

Protección contra la violación intencional utilizando medios sencillos, pocos recursos, habilidades genéricas y baja motivación

Líneas de manufactura estándar, redes generales de la planta

SL 3

Protección contra la violación intencional utilizando medios sofisticados, recursos moderados, habilidades específicas de ICS y motivación moderada

Zonas críticas de producción, sistemas instrumentados de seguridad, servicios públicos regulados

SL 4

Protección contra la violación intencional utilizando medios sofisticados, recursos extendidos, habilidades específicas de ICS y alta motivación

Infraestructura crítica nacional, transmisión de energía, instalaciones de consecuencias graves

Figura 1: Resumen de los niveles de seguridad de la norma IEC 62443 (SL 0 a SL 4)

 Overview of IEC 62443 Security Levels

Representación visual del aumento de los requisitos de protección a través de los cinco niveles de seguridad

Vale la pena señalar qué miden realmente estos niveles. No describen qué tan "bueno" se ve el programa de seguridad de una instalación en papel. Describen la capacidad de resistencia que una zona o sistema puede oponer de manera realista frente a un actor de amenaza definido, lo cual es una medición mucho más útil operativamente al planificar presupuestos y contramedidas.

Niveles de seguridad objetivo, de capacidad y alcanzados: por qué es importante la diferencia

Una de las partes más incomprendidas de la norma IEC 62443 es que el "nivel de seguridad" no es un número único. En realidad, la norma define tres conceptos relacionados, y confundirlos es uno de los errores más comunes que cometen las organizaciones durante las auditorías y las negociaciones con proveedores.

Nivel de seguridad objetivo (SL-T)

Este es el nivel de seguridad que una organización determina que debe cumplir una zona o sistema, con base en una evaluación formal de riesgos. Refleja el estado deseado, no el actual.

Nivel de seguridad de capacidad (SL-C)

Describe lo que un componente o sistema es intrínsecamente capaz de lograr cuando se configura correctamente, según el diseño y la documentación del proveedor. Un firewall o un PLC puede tener una calificación SL-C 3 de fábrica, pero esa calificación solo se mantiene si se implementa y configura de la manera prevista.

Nivel de seguridad alcanzado (SL-A)

Este es el nivel real en el que opera un sistema en el mundo real, en este momento, dada su configuración actual, el estado de los parches, la segmentación de la red y los controles compensatorios. El SL-A suele ser inferior al SL-T, y esa brecha es exactamente lo que una evaluación de brechas de la norma IEC 62443 bien ejecutada está diseñada para descubrir.

Los programas de seguridad suelen fallar no porque las organizaciones carezcan de ambición en el papel, sino porque nadie mide formalmente la distancia entre el nivel objetivo y el alcanzado. Una zona diseñada para SL 3 hace cinco años puede descender silenciosamente a un SL 1 efectivo debido a sistemas sin parches, accesos remotos no gestionados o cambios de red no documentados.

Por qué importan los niveles de seguridad: lecciones de incidentes industriales reales

Los niveles de seguridad pueden parecer teóricos hasta que se contrastan con lo que realmente ha sucedido en las plantas y salas de control. Una serie de eventos de ciberseguridad industrial bien documentados ilustran con exactitud por qué existe este marco de referencia.

In un caso ampliamente estudiado en el sector energético, los atacantes obtuvieron acceso a la red operativa de una empresa de servicios públicos y lograron manipular los interruptores automáticos, provocando un apagón masivo que afectó a cientos de miles de clientes durante varias horas. Posteriormente, los investigadores descubrieron que los sistemas de control afectados tenían una segmentación de red inadecuada y controles de acceso débiles entre los entornos de TI y OT, condiciones que corresponderían a un nivel de seguridad alcanzado bajo, a pesar de la criticidad de los activos involucrados.

En otro incidente notable que afectó a un sistema instrumentado de seguridad en una instalación petroquímica, se descubrió malware diseñado específicamente para interactuar con los controladores de seguridad únicamente debido a una falla del sistema no relacionada, y no porque fuera detectado por el monitoreo de seguridad. El incidente demostró que los sistemas de seguridad, que a menudo se asumen aislados (air-gapped) e intrínsecamente seguros, pueden tener un nivel de seguridad alcanzado muy inferior al que exige su criticidad.

Otro incidente en un productor de aluminio y energía renovable mostró el costo operativo de subestimar los niveles de seguridad en TI y OT de manera conjunta. Un evento de ransomware obligó a la empresa a cambiar gran parte de su producción a operación manual durante semanas, con un impacto financiero que alcanzó decenas de millones de dólares. La respuesta requirió reconstruir los sistemas desde cero, una forma costosa e interruptiva de descubrir que los niveles de seguridad alcanzados se habían quedado atrás respecto a los requisitos objetivo.

Un caso de menor escala pero igualmente instructivo involucró a una instalación de tratamiento de agua donde un operador notó un cambio breve y no autorizado en los puntos de consigna de dosificación de productos químicos a través de un software de acceso remoto. El incidente se detectó rápidamente y no causó daños, pero evidenció cómo un solo punto de acceso remoto sin autenticación de múltiples factores ni monitoreo de sesión puede debilitar por sí solo una arquitectura de seguridad que, de otro modo, estaría bien diseñada.

Ninguna de estas organizaciones carecía de presupuesto tecnológico ni de intenciones de seguridad. Lo que les faltaba, en cada caso, era un entendimiento claro y continuamente validado de dónde se encontraba realmente su nivel de seguridad alcanzado en relación con el riesgo que conllevaba cada zona.

Cómo realizar una evaluación de brechas de la norma IEC 62443

Una evaluación de brechas de la norma IEC 62443 es el proceso estructurado de comparar los niveles de seguridad objetivo con los niveles de seguridad alcanzados en cada zona y conducto de un entorno industrial, para luego identificar las brechas técnicas y de procedimiento específicas que deben cerrarse.

Una evaluación de brechas exhaustiva suele constar de las siguientes etapas:

Etapa

Qué ocurre

Resultado típico

1. Descubrimiento de activos y redes

Identificar cada dispositivo, controlador, estación de trabajo y ruta de comunicación en todo el entorno, incluidos los activos ocultos (shadow assets) que no figuran en la documentación existente

Inventario de activos verificado y mapa de topología de red

2. Definición de zonas y conductos

Agrupar los activos en zonas lógicas según su función y criticidad, y mapear los conductos que los conectan

Diagrama de zonas y conductos alineado con la arquitectura de la norma IEC 62443

3. Análisis de riesgos y consecuencias

Evaluar las consecuencias operativas, de seguridad física, financieras y de reputación de un compromiso en cada zona

Registro de riesgos priorizado por zona

4. Asignación del nivel de seguridad objetivo

Asignar un SL-T adecuado a cada zona con base en la consecuencia y la exposición a amenazas

SL-T documentado por zona

5. Evaluación del estado actual

Evaluar los controles, configuraciones y prácticas existentes para determinar el nivel de seguridad alcanzado

SL-A documentado por zona con evidencia de respaldo

6. Identificación de brechas y hoja de ruta

Comparar el SL-T con el SL-A, identificar brechas de control específicas y priorizar la remediación

Hoja de ruta de remediación accionable y por fases

Figura 2: Etapas principales de una evaluación de brechas estructurada de la norma IEC 62443

El valor de este proceso radica en que sustituye las impresiones subjetivas de la seguridad por una imagen defendible y basada en evidencias. Un gerente de planta puede presentarse a una conversación presupuestaria con una declaración clara: esta zona necesita operar en SL 3 porque un compromiso aquí podría detener la producción durante semanas, y hoy está operando en un SL 1 alcanzado debido a estas brechas específicas y detalladas.

Desafíos comunes que enfrentan las organizaciones al aplicar niveles de seguridad

Incluso las organizaciones que entienden la teoría detrás de la norma IEC 62443 a menudo tienen dificultades con la implementación práctica. Algunos de los desafíos más frecuentes incluyen:

  • Equipos heredados que nunca se diseñaron teniendo en cuenta los requisitos de ciberseguridad y que no pueden admitir la autenticación o el cifrado modernos sin un rediseño costoso

  • Redes planas o mal segmentadas donde un compromiso en una zona de baja criticidad puede propagarse lateralmente a áreas de consecuencias graves

  • Responsabilidad inconsistente entre los equipos de TI y OT, lo que da lugar a controles de seguridad que parecen razonables en un panel de TI pero que no reflejan las condiciones reales en la planta

  • Acceso remoto de proveedores y terceros que elude las políticas estándar de control de acceso, a menudo por comodidad en el mantenimiento

  • Una falsa sensación de seguridad creada por el aislamiento físico, incluso cuando el acceso inalámbrico, por USB o mediante computadoras portátiles de ingeniería elimina de manera efectiva ese aislamiento

  • Tratar la evaluación del nivel de seguridad como un ejercicio de cumplimiento de una sola vez en lugar de una medición continua que debe evolucionar con el panorama de amenazas y los cambios en la planta

Cada uno de estos desafíos amplía directamente la brecha entre los niveles de seguridad objetivo y los alcanzados, a menudo sin que nadie en la organización se dé cuenta hasta que un incidente, una auditoría o un cuasiaccidente obliga a poner el tema sobre la mesa.

Recomendaciones prácticas para fortalecer los niveles de seguridad

Cerrar la brecha entre los niveles de seguridad objetivo y los alcanzados no requiere un presupuesto ilimitado. Requiere disciplina, secuenciación y la disposición de tratar los niveles de seguridad como una métrica viva en lugar de una etiqueta estática. Las siguientes prácticas producen mejoras medibles de manera constante:

1. Comenzar con las consecuencias, no con el cumplimiento

Defina los niveles de seguridad objetivo en función de lo que sucedería realmente si una zona se viera comprometida, incluyendo el impacto en la seguridad física, ambiental y de producción, en lugar de predeterminar un nivel uniforme para toda la instalación. Esto mantiene la inversión enfocada donde más importa.

2. Segmentar antes de proteger

La segmentación de la red entre zonas y conductos es uno de los controles con mayor margen de maniobra disponibles. Un entorno bien segmentado contiene un incidente dentro de una sola zona en lugar de permitir que llegue a sistemas con una calificación de consecuencias mucho mayor.

3. Tratar el acceso remoto como un riesgo identificado

Cada ruta de acceso remoto, ya sea para proveedores, integradores o ingenieros internos, debe inventariarse, autenticarse con controles multifactor, limitarse en el tiempo y registrarse. El acceso remoto ha sido un factor contribuyente en una parte significativa de los incidentes de OT documentados públicamente.

4. Construir un inventario de activos vivo

No se puede asignar ni medir un nivel de seguridad para un activo que no se sabe que existe. El descubrimiento pasivo y continuo de dispositivos y patrones de comunicación mantiene el inventario preciso a medida que el entorno cambia.

5. Reevaluar con una frecuencia fija

Los niveles de seguridad alcanzados se degradan silenciosamente con el tiempo a medida que las configuraciones se desvían, los parches se retrasan y se añaden nuevos dispositivos. Una evaluación de brechas recurrente, como mínimo una vez al año y después de cualquier cambio importante, mantiene el SL-A visible en lugar de asumido.

6. Alinear a los equipos de seguridad física y ciberseguridad

Los sistemas instrumentados de seguridad conllevan algunas de las calificaciones de consecuencias más altas en cualquier instalación. Los niveles de seguridad de estos sistemas deben definirse conjuntamente por los equipos de seguridad de procesos y de ciberseguridad, no por ningún grupo de forma aislada.

Cómo apoya Shieldworkz a las organizaciones

Shieldworkz trabaja junto a operadores industriales, empresas de servicios públicos y fabricantes para traducir los niveles de seguridad de la norma IEC 62443 de un estándar en papel a un programa de seguridad medible y defendible. Nuestro enfoque se basa en las realidades prácticas de los entornos operativos reales, no en manuales de TI genéricos.

  • Evaluaciones integrales de brechas de la norma IEC 62443 que mapean zonas, conductos, niveles de seguridad objetivo y niveles de seguridad alcanzados con evidencia de respaldo clara

  • Servicios de descubrimiento de activos y visibilidad de red diseñados para entornos OT, utilizando métodos pasivos que no interrumpen la producción en tiempo real

  • Análisis de riesgos y consecuencias adaptados a los procesos específicos, sistemas de seguridad y obligaciones normativas de cada instalación

  • Hojas de ruta de remediación por fases y adaptadas al presupuesto que priorizan primero las brechas con el mayor impacto en la reducción de riesgos

  • Monitoreo continuo y soporte de asesoría para mantener los niveles de seguridad alcanzados alineados con los niveles objetivo a medida que evoluciona el entorno

  • Orientación práctica para alinear los sistemas instrumentados de seguridad, la arquitectura de acceso remoto y la segmentación de la red con los requisitos de la norma IEC 62443

En lugar de entregar un informe estático y retirarse, Shieldworkz se asocia con los equipos de seguridad e ingeniería durante toda la implementación, ayudando a traducir los hallazgos en cambios que se mantengan bajo condiciones operativas reales y futuras auditorías.

Conclusión

Los niveles de seguridad de la norma IEC 62443 ofrecen a las organizaciones industriales un lenguaje común para describir el riesgo, uno que conecta la realidad de la ingeniería con las consecuencias empresariales. Entender la diferencia entre los niveles de seguridad objetivo, de capacidad y alcanzados, y medir formalmente la distancia entre ellos, es lo que separa a las organizaciones que descubren sus brechas durante una auditoría de aquellas que las descubren durante un incidente.

El panorama de amenazas industriales no se está desacelerando, y las instalaciones más expuestas rara vez son las que no tienen ningún programa de seguridad. Son aquellas cuyo nivel de seguridad alcanzado se quedó silenciosamente atrás de su objetivo sin que nadie midiera la brecha. Una evaluación de brechas estructurada y bien documentada es la forma más directa de cerrar esa distancia antes de que sea puesta a prueba por un adversario.

¿Listo para entender dónde se encuentra realmente su instalación?

Reserve una consulta gratuita con nuestros expertos en seguridad de OT y obtenga una imagen clara de sus niveles de seguridad de la norma IEC 62443 objetivo frente a los alcanzados, respaldada por una hoja de ruta práctica y priorizada.

Reserve una consulta gratuita con nuestros expertos

Recursos adicionales  

Un informe descargable sobre el ciberincidente de Stryker aquí  
Lista de verificación para la evaluación y selección de proveedores de soluciones de escaneo de medios extraíbles aquí  
Lista de verificación para la evaluación de riesgos de OT/ICS basada en la norma IEC 62443 para el sector de manufactura de alimentos y bebidas aquí 

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.