IEC 62443 no es una norma. Es una serie, y la mayor parte no va dirigida a usted.
La serie supera la docena de documentos repartidos en cuatro grupos, y cuáles se aplican depende por completo de si usted opera una planta, la integra o fabrica los equipos. Esta guía cubre la estructura, los niveles de seguridad, las zonas y conductos, qué certifica realmente una certificación, y dónde la norma se detiene antes de decirle qué desplegar.
Última actualización:
¿Qué es IEC 62443?
IEC 62443 es una serie de normas internacionales para la ciberseguridad de los sistemas de automatización y control industrial, desarrollada por el comité ISA99 y publicada conjuntamente como ISA/IEC 62443. No es un documento único. La serie se organiza en cuatro grupos: conceptos generales, políticas y procedimientos del operador, requisitos técnicos a nivel de sistema y requisitos a nivel de los propios componentes. Su idea rectora es que la seguridad es una responsabilidad compartida entre tres roles, y que una planta se divide en zonas conectadas por conductos, asignando a cada zona un nivel de seguridad objetivo según el riesgo que soporta.
Esa estructura explica por qué los consejos genéricos sobre la norma suelen ser inútiles. Un operador de planta, un integrador y un fabricante de PLC responden ante partes distintas de la serie, y los requisitos no son intercambiables.
Las cuatro partes y cuál le corresponde
Los números siguen el patrón 62443-X-Y, donde X es el grupo. Conocer el grupo indica de inmediato si un documento es asunto suyo.
| Grupo | Cubre | Escrito para | Las partes que encontrará |
|---|---|---|---|
| 62443-1-x | Terminología, conceptos y modelos. El vocabulario común del que depende el resto de la serie. | Todos, una vez. | 1-1 conceptos y modelos. |
| 62443-2-x | Políticas y procedimientos. Cómo lleva la organización operadora un programa de seguridad y qué exige a sus proveedores. | Operadores y proveedores de servicio. | 2-1 programa de seguridad, 2-4 requisitos para proveedores. |
| 62443-3-x | Seguridad a nivel de sistema. Análisis de riesgo, diseño de zonas y conductos, y requisitos técnicos que debe cumplir todo el sistema de control. | Operadores e integradores. | 3-2 análisis de riesgo y diseño de zonas, 3-3 requisitos de sistema y niveles de seguridad. |
| 62443-4-x | Seguridad a nivel de componente. Cómo se desarrolla un producto de forma segura y qué capacidades técnicas debe ofrecer. | Fabricantes de producto. | 4-1 ciclo de desarrollo seguro, 4-2 requisitos técnicos de componentes. |
Si opera una planta, 3-2 y 3-3 son las dos partes en las que invertirá tiempo real. La 4-2 solo le concierne como filtro de compra: es la parte que cita al preguntar a un proveedor qué sabe hacer realmente su equipo.
Tres roles, y por qué importa más de lo que parece
La serie se niega deliberadamente a cargar la seguridad sobre una sola parte. Casi toda la confusión sobre qué exige la 62443 nace de leer un requisito escrito para un rol como si se aplicara a otro.
Operador
La organización que explota la planta. Le corresponden el programa de seguridad, el análisis de riesgo, el diseño de zonas y conductos y los niveles objetivo. Responde sobre todo ante 2-1, 3-2 y 3-3.
Integrador
Quien diseña y pone en marcha el sistema de control. Debe entregar un sistema que alcance el nivel fijado por el operador y trabajar dentro del diseño de zonas, no alrededor. Responde ante 2-4 y 3-3.
Fabricante
El proveedor del PLC, variador, conmutador o software. Debe desarrollar de forma segura bajo 4-1 y entregar componentes cuyas capacidades cumplan 4-2. No se le puede responsabilizar de cómo se despliega el producto.
Este reparto explica por qué un equipo anunciado como certificado 62443 no hace conforme a una planta, y por qué una planta no puede serlo solo comprando material certificado. Las partes responden a preguntas distintas y ninguna sustituye a la otra.
De SL 0 a SL 4, definidos por el adversario
Los niveles de seguridad son lo que más a menudo se entiende al revés. No son una nota de madurez de su organización. Cada nivel se define por la capacidad del adversario que debe detener, y se asigna uno por zona, no uno por planta.
| Nivel | Protege frente a | Perfil del adversario |
|---|---|---|
| SL 0 | Sin requisito específico. | No se reclama protección alguna para la zona. |
| SL 1 | Violación casual o accidental. | Un error del operador, un cable mal conectado, un accidente. Sin intención. |
| SL 2 | Violación intencionada con medios simples. | Pocos recursos, habilidades genéricas, baja motivación. Oportunista, malware común. |
| SL 3 | Violación intencionada con medios sofisticados. | Recursos moderados, habilidades específicas de sistemas industriales, motivación moderada. Alguien que entiende sus protocolos. |
| SL 4 | Violación intencionada con medios sofisticados y recursos ampliados. | Recursos ampliados, habilidades industriales, alta motivación. En la práctica, un actor estatal. |
La distinción que decide cómo va una auditoría
La norma separa el SL-T, nivel objetivo que se asigna a una zona por su riesgo, del SL-C, nivel del que es capaz un componente o sistema, y del SL-A, nivel realmente alcanzado una vez desplegado y configurado. La mayoría de instalaciones tienen un SL-T documentado y ningún SL-A medido, y en esa diferencia nacen los hallazgos. Comprar un equipo capaz de SL 3 y desplegarlo con su configuración de fábrica le da un SL-C 3 y un SL-A 1.
Cómo funcionan realmente las zonas y los conductos
Zonas y conductos son el núcleo de la 62443-3-2, y la parte que más directamente cambia el aspecto de una red. Una zona es una agrupación de activos que comparten un requisito de seguridad. Un conducto es la vía controlada entre dos zonas, y es algo que se diseña, no un hueco que se deja.
Las zonas se trazan por riesgo, no por función
Es el error más común, y la razón por la que los niveles Purdue son solo un primer borrador de un modelo de zonas. Dos equipos del mismo nivel, en la misma VLAN, haciendo el mismo trabajo, pertenecen a zonas distintas si comprometer uno tiene consecuencias que el otro no acarrea.
Cada conducto es explícito y está documentado
Si dos zonas se comunican, esa vía es un conducto con una finalidad declarada, un conjunto de protocolos declarado y controles propios. Una vía que nadie diseñó no es un conducto, es un hallazgo.
Un conducto también lleva un nivel de seguridad
Un conducto entre dos zonas SL 3 debe ser capaz de SL 3. Una zona de alta integridad alcanzada por una vía indefensa no es una zona de alta integridad; es una suposición bien documentada.
Los sistemas de seguridad son siempre su propia zona
Un sistema instrumentado de seguridad no comparte zona con el control básico de proceso, con independencia del cableado. Es uno de los pocos puntos en los que la norma se acerca a ser prescriptiva.
El trabajo de diseño no suele ser el obstáculo. La mayoría de equipos sabe dibujar un modelo de zonas defendible en un taller. El obstáculo es imponerlo en una planta donde redireccionar equipos supone una parada que nadie autorizará.
Qué demuestra la certificación y qué no
La certificación frente a 62443 es real, pero certifica cosas más estrechas de lo que sugiere el discurso comercial que la rodea. Se certifican tres cosas distintas y con frecuencia se confunden.
Certificación de producto
Un componente o sistema se evalúa frente a 4-2 o 3-3, y su proceso de desarrollo frente a 4-1. Los esquemas incluyen ISASecure e IECEE. Esto demuestra que el producto es capaz de un nivel de seguridad. No dice nada de su planta.
Certificación de proceso
Se evalúa el proceso de desarrollo o de servicio de un proveedor o integrador, normalmente bajo 4-1 o 2-4. Demuestra que la organización trabaja de forma definida, no que un despliegue concreto sea seguro.
Certificación de personas
Las personas superan el programa de certificados de ISA, por ejemplo los itinerarios de análisis de riesgo o de diseño. Es una cualificación para una persona, no para una instalación.
No existe un certificado de planta
Una instalación en explotación no se certifica frente a 62443 como una fábrica se certifica frente a ISO 9001. Los operadores demuestran conformidad mediante evaluación frente a 2-1, 3-2 y 3-3, normalmente con una auditoría de tercera parte sobre un alcance definido. Quien ofrezca certificar su planta está describiendo una evaluación.
Sobre el coste, la respuesta honesta es que la pregunta esconde tres presupuestos distintos: comprar los documentos a IEC o ISA, pagar la evaluación, y la remediación que la evaluación descubra. El tercero es casi siempre el mayor con diferencia, y es el que nunca se presupuesta.
IEC 62443 frente a los marcos con los que se confunde
Con frecuencia se presentan como alternativas. No lo son. Responden a preguntas distintas y la mayoría de operadores regulados acaban tocando más de uno.
| Marco | Qué gobierna | Relación con 62443 |
|---|---|---|
| ISO/IEC 27001 | Un sistema de gestión de seguridad de la información. Organizativo, centrado en la información, certificable para una organización. | Complementario, no competidor. La 27001 gobierna cómo gestiona usted la seguridad; la 62443 gobierna los aspectos técnicos y procedimentales propios de un sistema de control industrial. Una empresa certificada en 27001 puede operar una planta sin ningún control 62443. |
| NIST CSF 2.0 | Un marco voluntario de resultados en gobernar, identificar, proteger, detectar, responder y recuperar. | De más alto nivel e independiente del sector. El CSF dice qué resultados perseguir; la 62443 dice qué significa eso para un sistema industrial concreto. Se corresponden con limpieza. |
| NIST SP 800-82r3 | Orientación para asegurar tecnología operacional, publicada por NIST para un público mayoritariamente estadounidense. | La más cercana en materia. La 800-82r3 cita explícitamente la 62443 y se lee como orientación donde la 62443 se lee como requisitos. Muchos equipos usan la 800-82 para entender y la 62443 para especificar. |
| NIS2 | Legislación de la UE que impone obligaciones de gestión de riesgo y notificación a entidades esenciales e importantes. | Una obligación legal más que una norma técnica. NIS2 dice que debe gestionar el riesgo de forma adecuada; la 62443 es una de las formas más defendibles de que un operador industrial demuestre haberlo hecho. |
| NERC CIP | Regulación obligatoria y exigible para el sistema eléctrico de Norteamérica. | Regulación con sanciones, acotada a un sector. La 62443 es voluntaria y transversal. Las eléctricas sujetas a CIP suelen usar conceptos de 62443 para organizar el trabajo que luego CIP audita. |
Cerrar la brecha entre el modelo de zonas y la red
La 62443 le dice que segmente en zonas y controle cada conducto. No le dice cómo hacerlo en una planta donde los equipos no se pueden redireccionar, parchear ni apagar, que es justo donde la mayoría de modelos de zonas dejan de ser reales. Esa es la brecha entre el SL-T sobre el papel y el SL-A en la red.
Zonas sin redireccionar nada
El equipo se conecta a la red que ya tiene en lugar de cortarla, y usted dirige hacia él los flujos que quiere proteger, un activo cada vez. La frontera de zona pasa a ser algo que se impone en lugar de algo que se recablea.
Conductos realmente controlados
Cada vía entre zonas se termina y se inspecciona, con un permiso explícito por protocolo y por identidad. Eso es un conducto en el sentido que le da la 3-2, y no una regla de cortafuegos que documenta una suposición.
Identificación y control de uso, FR1 y FR2
La 3-3 abre con el control de identificación y autenticación y con el control de uso. La identidad nominal por sesión frente a activos que no tienen modelo de usuario propio es el requisito que las instalaciones antiguas no pueden cumplir por sí solas.
Evidencia que cierra el SL-A, no solo el SL-T
Cada sesión se registra con identidad, activo, protocolo y hora. Eso convierte un nivel objetivo documentado en un nivel alcanzado medido, que es lo que una evaluación le pide mostrar de verdad.
Por dónde empezar si parte de cero
La serie es lo bastante extensa como para que el fallo más común no sea el incumplimiento, sino no empezar nunca. Un orden practicable:
- 01
Lea la 62443-1-1 por el vocabulario y decida cuál es su rol. Casi todo lo demás se deriva de esa única decisión.
- 02
Si es operador, vaya a la 3-2. El diseño de zonas y conductos respaldado por un análisis de riesgo es la base sobre la que se apoya el resto de la serie.
- 03
Inventaríe lo que realmente tiene antes de asignar niveles objetivo. Un modelo de zonas dibujado sobre un inventario desconocido es un dibujo, no un diseño.
- 04
Asigne el SL-T por zona según la consecuencia, y sepa defender por qué una zona es SL 2 y no SL 3. Niveles uniformes en toda una planta indican que nadie hizo la evaluación.
- 05
Mida el SL-A frente a esos objetivos en dos o tres zonas representativas antes de escalar. La primera medición suele ser incómoda y siempre es informativa.
- 06
Trate la 4-2 como filtro de compra a partir de ahora. Exigir capacidad en el momento de comprar sale mucho más barato que compensar su ausencia después.
- 07
Cierre primero las brechas de mayor consecuencia con una imposición desplegable sin rediseñar la red, y mantenga el modelo de zonas como rumbo.
De un modelo de zonas sobre el papel a uno en la red
Si tiene un diseño de zonas y conductos que la planta hoy no puede imponer, podemos repasar qué supone cerrar la brecha de SL-T a SL-A en su topología.
Seguridad de redes OT
Cómo se impone una arquitectura de zonas en varios sitios sin rediseñar las VLAN.
Ver la soluciónRevisar su modelo de zonas
Una revisión sobre su instalación: qué conductos están indefensos, qué zonas no alcanzan su nivel objetivo y qué exigiría imponerlo.
Preguntas sobre IEC 62443
La parte que define el diseño de zonas y conductos y el análisis de riesgo que lo sustenta. Si opera una planta y solo lee una parte de la serie, lea esta.
Trata de asegurar los sistemas de automatización y control industrial mediante un modelo de responsabilidad compartida. La serie reparte los deberes entre tres roles, operador, integrador y fabricante, y da a cada uno sus propios requisitos. Su técnica central es dividir una planta en zonas de activos que comparten un requisito de seguridad, conectarlas con conductos diseñados explícitamente, y asignar a cada zona un nivel de seguridad objetivo de SL 0 a SL 4 según la capacidad del adversario al que debe resistir.
ISO/IEC 27001 certifica un sistema de gestión de seguridad de la información: gobierna cómo una organización gestiona la seguridad como proceso, se centra en la información y aplica a cualquier sector. IEC 62443 aborda específicamente los sistemas de automatización y control industrial, cubriendo requisitos técnicos de sistemas y componentes junto con el programa del operador. Son complementarias. Una organización certificada en 27001 puede seguir operando una planta sin controles 62443, y una planta que cumple la 62443 no dispone por ello de un sistema de gestión 27001.
No hay una cifra única, porque la pregunta suele abarcar tres presupuestos distintos. Primero, obtener los documentos, que se compran por partes a IEC o ISA. Segundo, la evaluación en sí, que varía con el alcance, el esquema de certificación y según certifique un producto, un proceso o una persona. Tercero, la remediación que la evaluación identifique, casi siempre el mayor coste y el que nunca se incluye en un presupuesto. Tenga en cuenta además que las instalaciones en explotación no se certifican como los productos; los operadores demuestran conformidad mediante evaluación.
Las partes son publicaciones con derechos de autor que venden IEC e ISA, así que no existe descarga gratuita legítima de la serie completa. Parte del material sí es gratuito: IEC e ISA publican resúmenes y artículos explicativos, ISA ofrece contenidos a sus miembros, y la ISA Global Cybersecurity Alliance publica guías gratuitas sobre estas normas. Las copias que circulan en sitios de intercambio no tienen licencia, y apoyarse en ellas es mala base para un programa de cumplimiento.
Cinco niveles, definidos por la capacidad del adversario y no por la madurez organizativa. SL 0 no reclama protección. SL 1 protege frente a violación casual o accidental, es decir accidentes más que intención. SL 2 protege frente a violación intencionada con medios simples, pocos recursos y habilidades genéricas. SL 3 protege frente a medios sofisticados, recursos moderados y habilidades propias de sistemas industriales. SL 4 protege frente a medios sofisticados con recursos ampliados y alta motivación. Los niveles se asignan por zona, no por planta.
No. La certificación de producto bajo 4-2 demuestra que un componente es capaz de un nivel de seguridad, lo que la norma llama SL-C. Lo que cuenta en su instalación es el SL-A, el nivel realmente alcanzado una vez ese componente está desplegado y configurado dentro de una zona. Un equipo capaz de SL 3 instalado con credenciales de fábrica en una red plana entrega mucho menos. Los roles están separados por diseño: un proveedor no puede responder de su despliegue, y el material certificado no sustituye a un modelo de zonas ni a un programa de seguridad.


