La Academiadel CIO

GuíaCiberseguridad8 min de lectura

Responde a: ¿Por qué hay que separar la red industrial (OT) de la corporativa (IT)?

Por qué la red industrial tiene que estar separada de la de oficina

Un CIO del sector farmacéutico lo dice en público y sin rodeos: quien no haya separado su red industrial tiene un problema. Qué es exactamente la tecnología operacional, por qué un ataque ahí no se parece a ninguno otro y qué ha cambiado en lo que pide un consejo.

Con 2 voces verificadas de esta temporada

Los que no hayáis segregado la red de OT, tenéis un problema. No tardéis mucho en hacerlo
César QuintanaCIO, Insud Pharmamin 28:18

El aviso es de César Quintana, CIO de Insud Pharma, y lo llamativo no es el contenido sino el registro. Un directivo en activo rara vez señala en público un fallo concreto que sabe que muchos de sus iguales tienen sin resolver. Lo hace desde una compañía farmacéutica, donde la producción depende de sistemas industriales y una parada no es una molestia.

Si diriges tecnología en una empresa que fabrica, transporta, distribuye o mueve algo físico, esta es probablemente la decisión de seguridad con peor relación entre lo conocida que es y lo poco que se ha ejecutado. Lo que sigue explica qué se separa, de qué, y por qué el argumento ha cambiado en los últimos años.

Qué es la tecnología operacional y en qué se parece poco a la informática de oficina

La tecnología operacional —OT, por sus siglas en inglés— es el conjunto de sistemas que controlan máquinas: los autómatas de una línea de producción, los sensores de un oleoducto, el control de una planta. Frente a ellos está la informática de gestión, la que mueve correo, contabilidad y clientes. César Quintana los distingue con una comparación que dice más que un esquema:

«La OT es a la IT como la música militar es a la música»
César Quintana, CIO de Insud Pharma· min 27:39

La broma es precisa. Un sistema industrial es, en apariencia, digitalización tosca: hace pocas cosas, con software antiguo y con equipos que llevan quince años instalados. Y aun así funciona sin fallar, porque se diseñó para durar y no para actualizarse. Esa virtud es la que crea el problema: lo que no se puede parar, tampoco se puede parchear.

De ahí que la respuesta no pueda ser la habitual en informática de gestión. No se trata de actualizar estos equipos al ritmo del resto, porque muchos no admiten actualización sin detener la producción y algunos ya no tienen fabricante detrás. Se trata de que lo que les llega esté controlado.

Por qué un ataque aquí no se parece a un ataque a la contabilidad

La diferencia de fondo la explica Alfonso Álvarez, CIO de Exolum, compañía de almacenamiento y transporte de productos líquidos —infraestructura crítica, en el sentido literal del término. Su formulación reordena las prioridades de cualquiera que venga de un entorno de oficina:

Hay compañías que probablemente prefieran producir sin facturar a no poder producir
Alfonso ÁlvarezCIO, Exolummin 12:00

Léela dos veces, porque invierte el orden que da por supuesto casi todo el discurso sobre ciberseguridad. En una compañía industrial, dejar de emitir facturas durante unos días es un contratiempo administrativo. Dejar de producir es una crisis con contratos incumplidos, materia prima perdida y, según el sector, riesgo para personas. Cuando alguien decide qué se protege primero, esa jerarquía debería estar escrita antes del incidente, no improvisada durante.

Qué significa separar, en la práctica

Separar no quiere decir desconectar. Un sistema industrial aislado por completo tampoco sirve: la compañía necesita saber qué produce, con qué rendimiento y con qué consumo. Lo que se elimina no es la comunicación, sino el camino directo: que un ordenador de oficina comprometido pueda alcanzar un autómata de planta sin pasar por ningún control.

En términos operativos eso significa redes distintas, un punto de paso vigilado entre ambas, permisos que no se heredan de un lado a otro y accesos de proveedor que se conceden por tiempo limitado y se registran. Ninguna de estas medidas es novedosa ni cara comparada con una parada de planta. Se posponen porque exigen tocar algo que hoy funciona, que es exactamente el tipo de proyecto que nunca gana la discusión de prioridades — hasta que la pierde de golpe.

El objetivo ya no es que no entren

Aquí está el cambio de los últimos años, y quien lo formula lo hace hablando de lo que le pide su consejo de administración:

«Ya no es una cuestión de protección: es de resiliencia. Si te atacan, que seguramente te van a atacar, ser capaz de levantarte lo antes posible»
Alfonso Álvarez, CIO de Exolum· min 17:28

Es un cambio de vara de medir con consecuencias presupuestarias claras. Si el objetivo es impedir la entrada, el gasto se concentra en barreras y el éxito no se puede demostrar. Si el objetivo es levantarse rápido, aparecen otras preguntas —cuánto tardo en restaurar, cuándo lo probé por última vez, qué hago si el proveedor también está caído— y todas tienen respuesta medible.

La ventaja de ese enfoque para quien tiene que defenderlo arriba es que convierte la seguridad en un objetivo con número. Un plazo de recuperación se compara con lo que cuesta un día de parada, y esa conversación sí la entiende un comité de dirección.

Quién dice que no, y por qué conviene que lo diga

La separación de redes molesta a diario: complica accesos, ralentiza a los proveedores y obliga a justificar cosas que antes se hacían solas. Por eso el responsable de seguridad acaba con fama de obstáculo. Alfonso Álvarez propone una manera distinta de entender esa función:

«El CISO no es el señor no, que lo es, sino que todos estamos a su lado cuando nos explica por qué no»
Alfonso Álvarez, CIO de Exolum· min 19:21

El matiz —«que lo es»— es lo que hace la frase creíble. No niega que la seguridad diga que no a menudo; sostiene que el resto de la dirección debe respaldar ese «no» cuando viene explicado. Una organización donde el «no» de seguridad se negocia caso por caso con quien más prisa tiene, no tiene seguridad: tiene una opinión más.

Lo que queda

Si tu compañía produce algo físico y tu red industrial cuelga de la misma infraestructura que los portátiles de la oficina, ya tienes la única tarea que este artículo pretendía dejarte, y no requiere presupuesto para empezar: averiguar si existe un camino directo entre ambas y quién puede recorrerlo hoy.

El resto es priorización. Y para eso, la actitud que César Quintana dice haber aprendido en veinte años de oficio resume el asunto mejor que cualquier marco de referencia:

«He aprendido que siendo desconfiado vivo más y mejor»
César Quintana, CIO de Insud Pharma· min 51:05

Cada lunes · 1.500+ suscriptores

El radar semanal que leen los que deciden en tecnología

Si te interesa ciberseguridad, esto también. El Radar de la Consultoría Tecnológica es lo que leen los lunes quienes toman las decisiones que aquí se discuten.

Suscríbete gratis

El alta se hace en la web de Xpecializa, donde nace y se gestiona el Radar.

Suscribirme al Radar