La normativa no protege la planta por sí sola, pero ordena el trabajo, fija plazos y define qué evidencia hay que poder enseñar. Aquí está cada marco traducido a lo que significa en OT.
Los tres marcos que aplican a una planta
NIS2 — Directiva UE 2022/2555
El marco que obliga a más industria: energía, química, alimentación, agua, transporte y fabricación, entre otros. Gestión de riesgos, notificación de incidentes en plazos tasados y responsabilidad personal de la dirección.
La serie de referencia técnica en seguridad de sistemas de automatización industrial. No es ley, pero es el idioma común: zonas y conductos, niveles de seguridad y requisitos por rol. Las auditorías NIS2 la usan como vara de medir.
El Esquema Nacional de Seguridad obliga al sector público español y a sus proveedores. Si su empresa opera infraestructura para una administración —agua, transporte, residuos—, le afecta más de lo que suele pensarse.
El Cyber Resilience Act (Reglamento UE 2024/2847) no va dirigido a quien opera una planta, sino a quien fabrica producto con componente digital: condiciona el marcado CE y, con él, el acceso al mercado europeo. Lo tratamos aparte porque el interlocutor es otro: I+D y producto, no seguridad.
ISO 27001 es el sistema de gestión de seguridad de la información de propósito general. Cuando una organización industrial ya lo tiene, extendemos su alcance hacia OT; cuando no, ayuda a ordenar el gobierno. Qué significa en OT.
Para grupos con presencia internacional aparecen otros dos: el NIST Cybersecurity Framework como lenguaje común de madurez (identificar, proteger, detectar, responder, recuperar) y NERC CIP en el sector eléctrico norteamericano. No obligan en España, pero los usamos como referencia al definir la estrategia.