El problema
La mayoría de los incidentes que acaban parando una planta no nacen en ella: empiezan en la red corporativa —un correo, una credencial robada— y saltan. Responder solo en OT, o solo en IT, deja media casa sin cubrir; por eso este servicio abarca las dos redes y, sobre todo, el punto por donde se cruza de una a otra.
Y los planes heredados de IT dan instrucciones imposibles para una planta: «aísle el equipo afectado» suena razonable hasta que el equipo afectado es el que mueve la depuradora o controla un horno que no puede enfriarse de golpe. En OT, contener sin criterio de proceso puede causar más daño que el propio ataque.
A eso se suma el reloj regulatorio: NIS2 exige una alerta temprana a la autoridad en 24 horas y una notificación en 72. Quien no tiene decidido de antemano quién evalúa, quién notifica y con qué datos, quema esas horas buscando un teléfono en lugar de conteniendo el incidente.
Qué incluye el alcance
- Retainer con tiempos de respuesta garantizados por contrato y línea de activación 24/7.
- Playbooks específicos de su planta por escenario: ransomware en red corporativa con OT amenazada, manipulación de control, pérdida de vista del SCADA, incidente en un tercero conectado.
- Criterios de contención pactados con operación: qué se puede aislar, qué no, y quién autoriza.
- Análisis forense compatible con sistemas de control: adquisición de evidencias sin agravar el incidente.
- Apoyo en la notificación regulatoria: preparación de la información técnica en los plazos de NIS2 o ENS.
- Un ejercicio anual de simulación (tabletop) con dirección y operación para mantener el plan vivo.
Qué recibe
- Plan de respuesta OT propio de su planta, no una plantilla.
- Playbooks por escenario, con árboles de decisión y contactos.
- Línea de activación con tiempos de respuesta por contrato.
- Tras cada activación: informe del incidente, causa raíz y lecciones aplicables.
- Informe del ejercicio anual con las carencias detectadas y su corrección.
Frente al ransomware
El ransomware es hoy la amenaza que más dinero cuesta a la industria, y casi nunca entra por la planta: entra por el correo de oficinas, cifra la red corporativa y, si nada lo detiene, salta a la de control. Muchas paradas de producción no las causó el malware tocando un PLC, sino la decisión apresurada de parar la planta «por si acaso». Y a la extorsión por cifrado se le suma cada vez más la segunda vuelta: la amenaza de publicar los datos robados.
Por eso el ransomware tiene su propio guion, y la primera decisión no es técnica: es si hay que parar el proceso, y esa se toma con operación, no en caliente. La segunda es cortar el paso de IT a OT antes de que el problema cruce. La tercera, tenerlo pensado antes: quién decide, qué se aísla y desde qué copia se vuelve.
- Playbook específico de ransomware, con el escenario de doble extorsión —cifrado y filtración de datos— contemplado.
- Criterio de parada de proceso decidido de antemano con operación: ni parar por miedo, ni seguir por inercia.
- Aislamiento IT/OT de emergencia: cómo cortar el paso entre redes sin dejar la planta a ciegas.
- Recuperación desde copias con la regla 3-2-1-1-0 —una copia inmutable o fuera de línea—, probada antes y no descubierta durante el incidente.
- Acompañamiento en la decisión sobre el pago (no es asesoramiento legal) y coordinación con el seguro y con la autoridad.
- Erradicación verificada antes de reconectar, para no volver a cifrarse a los dos días.
Preguntas que nos hacen antes de firmar
Tengo un incidente ahora mismo y no soy cliente. ¿Me atendéis?
Llame al +34 902 540 891. Se atiende primero y se habla de papeles después; nadie va a pedirle un contrato firmado con la planta parada. Si podemos ayudar, ayudamos.
¿Cómo encajáis con nuestro proveedor de IT o nuestro seguro?
Coordinarnos con ellos es parte del servicio. En un incidente real conviven el forense de IT, el perito del seguro y la operación de planta; nuestro papel es que la parte OT no quede huérfana y que nadie contenga a ciegas.
¿Cubrís la notificación a la autoridad?
Preparamos con usted la información técnica y los plazos —alerta temprana en 24 horas, notificación en 72 bajo NIS2— y participamos en las comunicaciones si nos quiere en la llamada. La decisión y la firma son siempre de su organización.