TroutTrout

Identifique las partes de IEC 62443 que le aplican. La mayor parte de la serie está escrita para fabricantes e integradores.

La serie tiene más de una docena de documentos en cuatro grupos. Cuáles le aplican depende de su papel: opera una planta, la integra o fabrica los equipos. Esta guía cubre la estructura, los niveles de seguridad, las zonas y conductos, y lo que demuestra la certificación.

Última actualización:

¿Qué es IEC 62443?

IEC 62443 es una serie de normas internacionales para proteger los sistemas de automatización y control industrial. La desarrolló el comité ISA99, e IEC e ISA la publican conjuntamente como ISA/IEC 62443. La serie tiene cuatro grupos: conceptos generales, políticas y procedimientos del operador, requisitos de sistema y requisitos de componente para los productos. La seguridad es una responsabilidad compartida entre tres papeles. La planta se divide en zonas unidas por conductos. Después, cada zona recibe un nivel de seguridad objetivo según su riesgo.

Esa estructura explica por qué los consejos genéricos sobre la norma suelen ser inútiles. Un operador de planta, un integrador y un fabricante de PLC responden ante partes distintas de la serie, y los requisitos no son intercambiables.

La serie

Cuatro grupos de documentos, cada uno para un papel.

Los números siguen el patrón 62443-X-Y, donde X es el grupo. Conocer el grupo indica de inmediato si un documento es asunto suyo.

Grupo
62443-1-x
Cubre
Terminología, conceptos y modelos. El vocabulario común del que depende el resto de la serie.
Escrito para
Todos, una vez.
Las partes que encontrará
1-1 conceptos y modelos.
Grupo
62443-2-x
Cubre
Políticas y procedimientos. Cómo lleva la organización operadora un programa de seguridad y qué exige a sus proveedores.
Escrito para
Operadores y proveedores de servicio.
Las partes que encontrará
2-1 programa de seguridad, 2-4 requisitos para proveedores.
Grupo
62443-3-x
Cubre
Seguridad a nivel de sistema. Análisis de riesgo, diseño de zonas y conductos, y requisitos técnicos que debe cumplir todo el sistema de control.
Escrito para
Operadores e integradores.
Las partes que encontrará
3-2 análisis de riesgo y diseño de zonas, 3-3 requisitos de sistema y niveles de seguridad.
Grupo
62443-4-x
Cubre
Seguridad a nivel de componente. Cómo se desarrolla un producto de forma segura y qué capacidades técnicas debe ofrecer.
Escrito para
Fabricantes de producto.
Las partes que encontrará
4-1 ciclo de desarrollo seguro, 4-2 requisitos técnicos de componentes.
THE SERIES AT A GLANCE1-xGENERAL1-1 Concepts and models1-2 Master glossary1-3 System conformance metrics1-4 Lifecycle and use cases2-xPOLICIES2-1 Security programme2-2 Programme ratings2-3 Patch management2-4 Service provider reqs3-xSYSTEM3-1 Security technologies3-2 Risk, zones, conduits3-3 System security reqs4-xCOMPONENT4-1 Secure development4-2 Component security reqsNUMBERING IS 62443-GROUP-PART. THE GROUP TELLS YOU WHOSE PROBLEM IT IS.

Si opera una planta, 3-2 y 3-3 son las dos partes en las que invertirá tiempo real. La 4-2 solo le concierne como filtro de compra: es la parte que cita al preguntar a un proveedor qué sabe hacer realmente su equipo.

Responsabilidad compartida

Tres papeles se reparten la seguridad.

La serie no carga la seguridad sobre una sola parte. La mayor confusión viene de leer un requisito escrito para un papel como si se aplicara a otro.

Operador

La organización que explota la planta. Le corresponden el programa de seguridad, el análisis de riesgo, el diseño de zonas y conductos y los niveles objetivo. Responde sobre todo ante 2-1, 3-2 y 3-3.

Integrador

Quien diseña y pone en marcha el sistema de control. Debe entregar un sistema que alcance el nivel fijado por el operador y trabajar dentro del diseño de zonas, no alrededor. Responde ante 2-4 y 3-3.

Fabricante

El proveedor del PLC, variador, conmutador o software. Debe desarrollar de forma segura bajo 4-1 y entregar componentes cuyas capacidades cumplan 4-2. No se le puede responsabilizar de cómo se despliega el producto.

Este reparto explica por qué un equipo anunciado como certificado 62443 no hace conforme a una planta, y por qué una planta no puede serlo solo comprando material certificado. Las partes responden a preguntas distintas y ninguna sustituye a la otra.

Niveles de seguridad

SL 0 a SL 4 dependen de la capacidad del atacante.

Los niveles de seguridad se confunden a menudo con una puntuación de madurez de la organización. Cada nivel se define por la capacidad del atacante que debe detener. Se asigna un nivel por zona, y una planta tiene varias zonas.

Nivel
SL 0
Protege frente a
Sin requisito específico.
Perfil del adversario
No se reclama protección alguna para la zona.
Nivel
SL 1
Protege frente a
Violación casual o accidental.
Perfil del adversario
Un error del operador, un cable mal conectado, un accidente. Sin intención.
Nivel
SL 2
Protege frente a
Violación intencionada con medios simples.
Perfil del adversario
Pocos recursos, habilidades genéricas, baja motivación. Oportunista, malware común.
Nivel
SL 3
Protege frente a
Violación intencionada con medios sofisticados.
Perfil del adversario
Recursos moderados, habilidades específicas de sistemas industriales, motivación moderada. Alguien que entiende sus protocolos.
Nivel
SL 4
Protege frente a
Violación intencionada con medios sofisticados y recursos ampliados.
Perfil del adversario
Recursos ampliados, habilidades industriales, alta motivación. En la práctica, un actor estatal.

La distinción que decide cómo va una auditoría

La norma separa el SL-T, nivel objetivo que se asigna a una zona por su riesgo, del SL-C, nivel del que es capaz un componente o sistema, y del SL-A, nivel realmente alcanzado una vez desplegado y configurado. La mayoría de instalaciones tienen un SL-T documentado y ningún SL-A medido, y en esa diferencia nacen los hallazgos. Comprar un equipo capaz de SL 3 y desplegarlo con su configuración de fábrica le da un SL-C 3 y un SL-A 1.

THE GAP AN ASSESSMENT FINDSSL 0SL 1SL 2SL 3SL 4SL-T TARGETassigned to the zone from risk3SL-C CAPABLEwhat the component could do3SL-A ACHIEVEDwhat the deployment actually delivers1THIS DELTA IS THE FINDINGAN SL 3 CAPABLE DEVICE DEPLOYED WITH DEFAULTS ON A FLAT NETWORK GIVES YOU SL-C 3 AND SL-A 1.CERTIFICATION ANSWERS THE MIDDLE BAR. ONLY DEPLOYMENT ANSWERS THE BOTTOM ONE.
Zonas y conductos

Cómo funcionan las zonas y los conductos.

Las zonas y los conductos son el núcleo de 62443-3-2. Es la parte que más cambia el aspecto de una red. Una zona agrupa activos que comparten un mismo requisito de nivel de seguridad. Un conducto es el camino controlado entre dos zonas, y se diseña a propósito.

Las zonas se trazan por riesgo, no por función

Es el error más común, y la razón por la que los niveles Purdue son solo un primer borrador de un modelo de zonas. Dos equipos del mismo nivel, en la misma VLAN, haciendo el mismo trabajo, pertenecen a zonas distintas si comprometer uno tiene consecuencias que el otro no acarrea.

Cada conducto es explícito y está documentado

Si dos zonas se comunican, esa vía es un conducto con una finalidad declarada, un conjunto de protocolos declarado y controles propios. Una vía que nadie diseñó no es un conducto, es un hallazgo.

Un conducto también lleva un nivel de seguridad

Un conducto entre dos zonas SL 3 debe ser capaz de SL 3. Una zona de alta integridad alcanzada por una vía indefensa no es una zona de alta integridad; es una suposición bien documentada.

Los sistemas de seguridad son siempre su propia zona

Un sistema instrumentado de seguridad no comparte zona con el control básico de proceso, con independencia del cableado. Es uno de los pocos puntos en los que la norma se acerca a ser prescriptiva.

ZONES, CONDUITS, AND THE PATHS NOBODY DESIGNEDENTERPRISE ZONESL 1ERPMAILOFFICE ITOPERATIONS ZONESL 2HISTORIANMESENG WSCONTROL ZONESL 3PLCHMIDRIVESSAFETY ZONESL 3SISSAFETY PLCCONDUITCONDUITCONDUITVENDOR VPN · ENTERPRISE STRAIGHT TO CONTROLNOT A CONDUIT. NOBODY DESIGNED IT, SO NOTHING GOVERNS IT.A CONDUIT BETWEEN TWO SL 3 ZONES MUST ITSELF BE CAPABLE OF SL 3.A PATH NOBODY DESIGNED IS NOT A CONDUIT. IT IS A FINDING.

El trabajo de diseño no suele ser el obstáculo. La mayoría de equipos sabe dibujar un modelo de zonas defendible en un taller. El obstáculo es imponerlo en una planta donde redireccionar equipos supone una parada que nadie autorizará.

Certificación

Qué demuestra la certificación IEC 62443.

La certificación 62443 existe, pero cubre menos de lo que sugiere su marketing. Se certifican tres cosas distintas, y a menudo se confunden.

Certificación de producto

Un componente o sistema se evalúa frente a 4-2 o 3-3, y su proceso de desarrollo frente a 4-1. Los esquemas incluyen ISASecure e IECEE. Esto demuestra que el producto es capaz de un nivel de seguridad. No dice nada de su planta.

Certificación de proceso

Se evalúa el proceso de desarrollo o de servicio de un proveedor o integrador, normalmente bajo 4-1 o 2-4. Demuestra que la organización trabaja de forma definida, no que un despliegue concreto sea seguro.

Certificación de personas

Las personas superan el programa de certificados de ISA, por ejemplo los itinerarios de análisis de riesgo o de diseño. Es una cualificación para una persona, no para una instalación.

No existe un certificado de planta

Una instalación en explotación no se certifica frente a 62443 como una fábrica se certifica frente a ISO 9001. Los operadores demuestran conformidad mediante evaluación frente a 2-1, 3-2 y 3-3, normalmente con una auditoría de tercera parte sobre un alcance definido. Quien ofrezca certificar su planta está describiendo una evaluación.

Sobre el coste, la respuesta honesta es que la pregunta esconde tres presupuestos distintos: comprar los documentos a IEC o ISA, pagar la evaluación, y la remediación que la evaluación descubra. El tercero es casi siempre el mayor con diferencia, y es el que nunca se presupuesta.

En contexto

Cómo se relaciona IEC 62443 con otros marcos.

A menudo se presentan como alternativas. Responden a preguntas distintas, y la mayoría de los operadores regulados usa más de uno.

Marco
ISO/IEC 27001
Qué gobierna
Un sistema de gestión de seguridad de la información. Organizativo, centrado en la información, certificable para una organización.
Relación con 62443
Complementario, no competidor. La 27001 gobierna cómo gestiona usted la seguridad; la 62443 gobierna los aspectos técnicos y procedimentales propios de un sistema de control industrial. Una empresa certificada en 27001 puede operar una planta sin ningún control 62443.
Marco
NIST CSF 2.0
Qué gobierna
Un marco voluntario de resultados en gobernar, identificar, proteger, detectar, responder y recuperar.
Relación con 62443
De más alto nivel e independiente del sector. El CSF dice qué resultados perseguir; la 62443 dice qué significa eso para un sistema industrial concreto. Se corresponden con limpieza.
Marco
NIST SP 800-82r3
Qué gobierna
Orientación para asegurar tecnología operacional, publicada por NIST para un público mayoritariamente estadounidense.
Relación con 62443
La más cercana en materia. La 800-82r3 cita explícitamente la 62443 y se lee como orientación donde la 62443 se lee como requisitos. Muchos equipos usan la 800-82 para entender y la 62443 para especificar.
Marco
NIS2
Qué gobierna
Legislación de la UE que impone obligaciones de gestión de riesgo y notificación a entidades esenciales e importantes.
Relación con 62443
Una obligación legal más que una norma técnica. NIS2 dice que debe gestionar el riesgo de forma adecuada; la 62443 es una de las formas más defendibles de que un operador industrial demuestre haberlo hecho.
Marco
NERC CIP
Qué gobierna
Regulación obligatoria y exigible para el sistema eléctrico de Norteamérica.
Relación con 62443
Regulación con sanciones, acotada a un sector. La 62443 es voluntaria y transversal. Las eléctricas sujetas a CIP suelen usar conceptos de 62443 para organizar el trabajo que luego CIP audita.
Dónde encaja Access Gate

Aplique las zonas sin rediseñar la red.

62443 pide segmentar en zonas y controlar cada conducto. No dice cómo hacerlo cuando los equipos no se pueden redireccionar, parchear ni parar. Ahí es donde la mayoría de los modelos de zonas dejan de ser reales. Es la distancia entre el SL-T sobre el papel y el SL-A en la red.

Cree zonas sin redireccionar las máquinas.

El equipo se conecta a la red que ya tiene en lugar de cortarla, y usted dirige hacia él los flujos que quiere proteger, un activo cada vez. La frontera de zona pasa a ser algo que se impone en lugar de algo que se recablea.

Controle cada conducto.

Cada vía entre zonas se termina y se inspecciona, con un permiso explícito por protocolo y por identidad. Eso es un conducto en el sentido que le da la 3-2, y no una regla de cortafuegos que documenta una suposición.

Identidad nominal en cada sesión (FR1, FR2).

La 3-3 abre con el control de identificación y autenticación y con el control de uso. La identidad nominal por sesión frente a activos que no tienen modelo de usuario propio es el requisito que las instalaciones antiguas no pueden cumplir por sí solas.

Evidencias del nivel alcanzado (SL-A).

Cada sesión se registra con identidad, activo, protocolo y hora. Eso convierte un nivel objetivo documentado en un nivel alcanzado medido, que es lo que una evaluación le pide mostrar de verdad.

Cómo empezar

Por dónde empezar con IEC 62443.

La serie es extensa, y el fallo más común es no empezar nunca. Este es un orden que funciona:

  1. 01

    Lea la 62443-1-1 por el vocabulario y decida cuál es su rol. Casi todo lo demás se deriva de esa única decisión.

  2. 02

    Si es operador, vaya a la 3-2. El diseño de zonas y conductos respaldado por un análisis de riesgo es la base sobre la que se apoya el resto de la serie.

  3. 03

    Inventaríe lo que realmente tiene antes de asignar niveles objetivo. Un modelo de zonas dibujado sobre un inventario desconocido es un dibujo, no un diseño.

  4. 04

    Asigne el SL-T por zona según la consecuencia, y sepa defender por qué una zona es SL 2 y no SL 3. Niveles uniformes en toda una planta indican que nadie hizo la evaluación.

  5. 05

    Mida el SL-A frente a esos objetivos en dos o tres zonas representativas antes de escalar. La primera medición suele ser incómoda y siempre es informativa.

  6. 06

    Trate la 4-2 como filtro de compra a partir de ahora. Exigir capacidad en el momento de comprar sale mucho más barato que compensar su ausencia después.

  7. 07

    Cierre primero las brechas de mayor consecuencia con una imposición desplegable sin rediseñar la red, y mantenga el modelo de zonas como rumbo.

Siguiente paso

Revisemos juntos su modelo de zonas.

¿Tiene un diseño de zonas y conductos que la planta aún no puede aplicar? Podemos repasar con usted cómo cerrar la distancia entre SL-T y SL-A en su topología.

Seguridad de redes OT

Cómo se impone una arquitectura de zonas en varios sitios sin rediseñar las VLAN.

Ver la solución

Revisar su modelo de zonas

Una revisión sobre su instalación: qué conductos están indefensos, qué zonas no alcanzan su nivel objetivo y qué exigiría imponerlo.

Preguntas frecuentes sobre IEC 62443.

3-2

La parte que define el diseño de zonas y conductos y el análisis de riesgo que lo sustenta. Si opera una planta y solo lee una parte de la serie, lea esta.

Trata de proteger los sistemas de automatización y control industrial con un modelo de responsabilidad compartida. La serie reparte las obligaciones entre tres papeles: propietario de activos, integrador de sistemas y proveedor de productos. Cada papel tiene sus propios requisitos. La técnica central consiste en dividir la planta en zonas de activos que comparten un requisito de seguridad. Unos conductos diseñados de forma explícita conectan las zonas. Cada zona recibe un nivel de seguridad objetivo, de SL 0 a SL 4, según el atacante al que debe resistir.

ISO/IEC 27001 certifica un sistema de gestión de seguridad de la información: gobierna cómo una organización gestiona la seguridad como proceso, se centra en la información y aplica a cualquier sector. IEC 62443 aborda específicamente los sistemas de automatización y control industrial, cubriendo requisitos técnicos de sistemas y componentes junto con el programa del operador. Son complementarias. Una organización certificada en 27001 puede seguir operando una planta sin controles 62443, y una planta que cumple la 62443 no dispone por ello de un sistema de gestión 27001.

No hay una cifra única, porque la pregunta suele abarcar tres presupuestos distintos. Primero, obtener los documentos, que se compran por partes a IEC o ISA. Segundo, la evaluación en sí, que varía con el alcance, el esquema de certificación y según certifique un producto, un proceso o una persona. Tercero, la remediación que la evaluación identifique, casi siempre el mayor coste y el que nunca se incluye en un presupuesto. Tenga en cuenta además que las instalaciones en explotación no se certifican como los productos; los operadores demuestran conformidad mediante evaluación.

Las partes son publicaciones con derechos de autor que venden IEC e ISA, así que no existe descarga gratuita legítima de la serie completa. Parte del material sí es gratuito: IEC e ISA publican resúmenes y artículos explicativos, ISA ofrece contenidos a sus miembros, y la ISA Global Cybersecurity Alliance publica guías gratuitas sobre estas normas. Las copias que circulan en sitios de intercambio no tienen licencia, y apoyarse en ellas es mala base para un programa de cumplimiento.

Cinco niveles, definidos por la capacidad del adversario y no por la madurez organizativa. SL 0 no reclama protección. SL 1 protege frente a violación casual o accidental, es decir accidentes más que intención. SL 2 protege frente a violación intencionada con medios simples, pocos recursos y habilidades genéricas. SL 3 protege frente a medios sofisticados, recursos moderados y habilidades propias de sistemas industriales. SL 4 protege frente a medios sofisticados con recursos ampliados y alta motivación. Los niveles se asignan por zona, no por planta.

No. La certificación de producto bajo 4-2 demuestra que un componente es capaz de un nivel de seguridad, lo que la norma llama SL-C. Lo que cuenta en su instalación es el SL-A, el nivel realmente alcanzado una vez ese componente está desplegado y configurado dentro de una zona. Un equipo capaz de SL 3 instalado con credenciales de fábrica en una red plana entrega mucho menos. Los roles están separados por diseño: un proveedor no puede responder de su despliegue, y el material certificado no sustituye a un modelo de zonas ni a un programa de seguridad.