ISO 27001 cuando hay OT en el alcance
ISO/IEC 27001 es el estándar internacional de sistemas de gestión de seguridad de la información (SGSI). No es obligatorio, pero muchas organizaciones industriales ya lo tienen por exigencia de clientes o de grupo. La pregunta es si su planta está de verdad dentro del alcance.
ISO 27001 organiza la seguridad como un sistema de gestión: contexto y riesgos, política y objetivos, un conjunto de controles (el Anexo A) y un ciclo de mejora continua. Es de propósito general —vale para un banco o para una fábrica—, y ahí está su virtud y su límite: aporta el gobierno y la trazabilidad, pero no entra en el detalle de un PLC ni de un protocolo industrial.
El problema habitual no es tener el certificado, sino su alcance. En muchas certificaciones el SGSI cubre las oficinas y el CPD, y la red de control queda fuera «porque es otra cosa». Cuando llega NIS2 o un cliente pregunta por la planta, ese hueco se nota. Nuestro trabajo suele ser extender el alcance del SGSI a OT y traducir cada control del Anexo A a lo que significa delante de un sistema de control, apoyándonos en IEC 62443 para el detalle técnico.
| Requisito | Qué significa en OT |
|---|---|
| Cláusulas 4–6 — Contexto, liderazgo y riesgos | El alcance del SGSI debe incluir explícitamente la red de control, y el análisis de riesgos, el impacto en el proceso físico. Un SGSI que se detiene en las oficinas deja la planta sin cubrir. |
| A.5 — Políticas y organización | Políticas que nombren los sistemas de control y repartan responsabilidades entre IT y OT, no un procedimiento genérico de «sistemas de información». |
| A.5.9 / A.5.10 — Inventario y uso de activos | El inventario de activos tiene que llegar a controladores, HMI y equipos de terceros. Es justo lo que casi ninguna planta tiene y por donde empieza todo. |
| A.5.15–A.5.18 — Control de accesos | Cuentas nominales, mínimo privilegio y MFA también para los accesos remotos de integradores y para el telecontrol; la cuenta compartida de mantenimiento no pasa la auditoría. |
| A.5.19–A.5.22 — Proveedores y cadena de suministro | Los integradores y fabricantes con acceso a la planta son parte del alcance: hay que gobernar quién entra, con qué permisos y bajo qué contrato. |
| A.5.23 — Servicios en la nube | Historiadores, SCADA en nube o telemantenimiento: el dato industrial que sale a un tercero necesita las mismas garantías que el corporativo. |
| A.5.24–A.5.28 — Gestión de incidentes | Un proceso de incidentes que contemple el criterio de proceso: qué se puede aislar en OT y qué no, y cómo se preserva la evidencia. |
| A.5.29 / A.5.30 — Continuidad y recuperación TIC | Continuidad que incluya copias de configuración de los equipos de control y su restauración probada, no solo la del ERP. |
| A.8 — Controles tecnológicos | Endurecimiento, gestión de vulnerabilidades, registro y monitorización, protección frente a malware y seguridad de red aplicados a OT con sus restricciones de disponibilidad y safety. |
| Certificación y auditoría | Auditoría por entidad acreditada y ciclo de mejora continua. Extender el alcance a OT hace que el certificado diga la verdad sobre la planta, no solo sobre las oficinas. |
ISO 27001 da el marco de gobierno; el detalle técnico y la evidencia los ponen nuestros servicios:
- Estrategia de ciberseguridad OT — encaja el SGSI con una hoja de ruta realista para la parte industrial.
- Diagnóstico OT — el inventario y el análisis de riesgos de la planta que el SGSI presupone.
- Inventario gestionado — los controles de inventario y de vulnerabilidades del Anexo A, con evidencia continua.
- IEC 62443 — el detalle técnico que ISO 27001 no da para los sistemas de control.