Cybersecurity para OT en data centers: NIS2 e IEC 62443 en la práctica
La ciberseguridad para tecnología operacional (OT, Operational Technology, sistemas físicos que controlan infraestructura como refrigeración, energía, HVAC, acceso físico) es un tema con marcos regulatorios distintos a los de TI tradicional. En los últimos años, dos referencias se han vuelto obligatorias en cualquier conversación sobre protección de infraestructura operativa: la directiva NIS2 de la Unión Europea y la familia de normas IEC 62443. La primera es regulatoria y aplica en Europa; la segunda es técnica y se aplica globalmente. Un data center en México no está directamente sujeto a NIS2, pero sí le conviene entender ambos marcos si opera para clientes europeos o si busca alinearse con las mejores prácticas internacionales.
Este artículo describe qué es OT, qué amenazas específicas enfrenta, qué dice NIS2 en términos operativos (sin jerga legal), qué cubre IEC 62443, y cómo aplicar lo que aplique en un data center mexicano. La meta es que el lector termine con un mapa de qué regulación o estándar aplica a su caso y con los controles mínimos que debe tener.
Qué es OT y por qué es distinto a TI
OT, o tecnología operacional, agrupa los sistemas físicos que controlan infraestructura: chillers, UPS, generadores, tableros eléctricos, controles de acceso, sistemas contra incendio, sensores ambientales. Estos sistemas tienen tres diferencias críticas con TI (tecnología de información). La primera es la prioridad operativa: en TI, una vulnerabilidad se parchea en horas o días; en OT, un sistema actualizado mal puede detener el enfriamiento del data center y causar throttling en minutos.
La segunda es la vida útil: los sistemas OT se mantienen en operación entre 10 y 20 años, con firmware actualizado solo cuando el fabricante lo libera y el operador puede aplicarlo sin riesgo. Un servidor típico se reemplaza en 3 a 5 años; un chiller, en 15 a 20. Esto significa que muchos sistemas OT en operación corren software obsoleto que no se puede actualizar sin afectar disponibilidad.
La tercera es la superficie de ataque: tradicionalmente los sistemas OT estaban aislados de la red corporativa (air-gapped), pero la tendencia a telemetría, dashboards remotos y optimización basada en datos los ha conectado a la misma red que TI. Esto ha ampliado la superficie de ataque y ha creado rutas nuevas desde un ataque a TI hacia un compromiso de OT. El caso NotPetya de 2017 demostró el impacto: un ataque que inició en software de contabilidad se propagó a sistemas OT y detuvo operaciones físicas en múltiples países.
Qué es NIS2 y a quién aplica realmente
NIS2 (Network and Information Security Directive 2, segunda directiva de seguridad de redes y sistemas de información) es una directiva de la Unión Europea que entró en vigor en 2024 y exige a operadores de servicios esenciales y proveedores de servicios digitales implementar gestión de riesgos, notificación de incidentes, continuidad operativa y seguridad en la cadena de suministro. Aplica a entidades que operan en la UE o prestan servicios a entidades que operan en la UE, lo que incluye a data centers con clientes europeos.
NIS2 no es directamente aplicable a data centers en México, pero opera como referencia internacional y como exigencia contractual de clientes europeos. Si un data center en México presta servicios a una entidad europea regulada por NIS2, el contrato típicamente exige alineación con los controles de NIS2 como parte de la cadena de suministro. En la práctica, los requisitos de NIS2 más relevantes para un data center son cinco: gestión de riesgos documentada, notificación de incidentes en 24 horas, plan de continuidad operativa, seguridad de proveedores y evaluación periódica de eficacia.
Para data centers que no tienen clientes europeos ni aspiran a tenerlos, NIS2 sigue siendo útil como referencia: sus cinco requisitos son prácticas operativas razonables que aplican a cualquier data center que quiera operar con nivel empresarial. Ignorar NIS2 es válido; no estudiarlo es perder acceso a un marco internacional consolidado.
Qué cubre IEC 62443 y por qué es el estándar técnico de referencia
IEC 62443 es una familia de normas técnicas publicadas por la International Electrotechnical Commission (IEC) que definen cómo proteger sistemas de automatización industrial y control (IACS, Industrial Automation and Control Systems). A diferencia de NIS2, IEC 62443 es un estándar técnico, no regulatorio: cualquier data center del mundo puede adoptarlo voluntariamente, y muchos operadores con clientes empresarial lo exigen contractualmente.
La familia se divide en cuatro partes: general (definiciones y conceptos), políticas y procedimientos (qué debe hacer la organización), sistema (requisitos del sistema OT en sí) y componente (requisitos de cada dispositivo individual). Para un data center, las partes más relevantes son la 3-3 (requisitos de seguridad del sistema) y la 2-4 (requisitos del proveedor de servicio). Estas definen los controles mínimos que un sistema OT debe tener y los requisitos que el operador puede exigir contractualmente a su proveedor de mantenimiento de chillers o UPS.
Los niveles de seguridad de IEC 62443 (Security Level 1 a 4) corresponden a la profundidad de la amenaza esperada. SL-1 es protección contra causa casual (operador con error de configuración). SL-2 es contra causa intencional con recursos limitados (ataque oportunista). SL-3 es contra atacante con recursos moderados (hacktivista o criminal organizado). SL-4 es contra atacante estatal o con recursos elevados (APT, Advanced Persistent Threat). Para un data center en México, SL-2 es el mínimo razonable; SL-3 es prudente para data centers con clientes empresarial o gobierno.
Controles mínimos que todo data center debe tener
Cinco controles mínimos aplican a cualquier data center que opere sistemas OT (chillers, UPS, generadores, controles de acceso, sensores), independiente de si está sujeto a NIS2 o IEC 62443.
- Segmentación de red OT: los sistemas OT deben estar en una VLAN (red de área local virtual) o segmento de red separado del corporativo, con firewall entre ambos. Sin segmentación, un compromiso de TI propaga a OT automáticamente.
- Inventario y configuración documentada: todo dispositivo OT debe estar en un inventario con firmware actual, configuración y responsable. Sin esto, no se puede evaluar el riesgo ni responder incidentes efectivamente.
- Monitoreo de OT independiente del de TI: los eventos de OT (cambios de setpoint, alarmas de equipos, rearranques) deben registrarse en bitácoras (logging) dentro de un sistema separado del SIEM (Security Information and Event Management, gestión centralizada de eventos de seguridad) de TI, porque los vectores y patrones de ataque son distintos.
- Plan de respuesta a incidentes específico para OT: un ataque a OT no se resuelve reiniciando: requiere coordinar con el fabricante del equipo para validar que el firmware no quedó comprometido y que el sistema puede volver a operación segura. El plan debe documentar estos contactos y procedimientos antes del incidente.
- Gestión de accesos físicos y remotos: el acceso remoto a OT (vendor support, dashboards externos) debe estar autenticado con MFA (multi-factor authentication), auditado, y limitado a ventanas de mantenimiento. Sin esto, un atacante con credenciales de proveedor compromete el OT sin tocar la red TI.
Cinco errores comunes al implementar ciberseguridad OT
Cinco errores concentran la mayoría de implementaciones de ciberseguridad OT que fracasan o dejan huecos críticos.
- Tratar OT como TI: aplicar parches sin probar, correr antivirus en sistemas que no los soportan, reiniciar para resolver incidentes: todo esto rompe OT. La seguridad OT exige procedimientos distintos, con validación previa y coordinación con el fabricante.
- Confiar en el air-gap: muchos sistemas OT están documentados como air-gapped pero en la práctica tienen telemetría, dashboards o actualizaciones remotas que los exponen a la red corporativa. El air-gap nominal y el real suelen no coincidir.
- Ignorar la cadena de suministro: un proveedor de chillers con acceso remoto es un vector de ataque. Si el proveedor es comprometido, el OT del data center queda expuesto. NIS2 e IEC 62443 obligan a evaluar y gestionar este riesgo.
- Postergar las actualizaciones de firmware: el firmware obsoleto es el vector de ataque favorito para OT. Los atacantes saben que muchos operadores no actualizan por miedo a romper disponibilidad, lo que crea superficie de ataque estable.
- Asumir que NIS2 aplica a data center mexicano: NIS2 aplica en la UE. Un data center en México no está directamente sujeto, salvo que preste servicios a entidades europeas. Confundir el alcance lleva a invertir en controles no requeridos o, al revés, a ignorar controles que sí exige un cliente contractual.
Fuentes
[1] Wikipedia — IEC 62443 (background reference) — https://en.wikipedia.org/wiki/IEC_62443
[2] Wikipedia — NIS2 (Network and Information Security Directive 2) — https://en.wikipedia.org/wiki/NIS2
[3] CISA — Industrial Control Systems (US government resource) — https://www.cisa.gov/topics/industrial-control-systems
[4] IEC — IEC 62443 standards (Industrial communication networks) — https://www.iec.ch/standards-and-components/iec-62443
[5] ISO/IEC 27001 — Information security management — https://www.iso.org/standard/27001
