15 de septiembre de 2026
Ciberseguridad industrial OT y SCADA en Chile: estado 2026

Respuesta rápida: la industria chilena tiene un problema estructural en tecnología operacional: redes diseñadas hace 15 o 20 años bajo el supuesto de aislamiento físico que hoy están conectadas a TI, a proveedores remotos y en algunos casos directamente a internet. La mayoría de las plantas no sabe cuántos activos tiene en su red OT. Con la Ley 21.663 vigente y la ANCI calificando operadores en energía, agua, telecomunicaciones, salud y banca, lo que antes era deuda técnica ahora es exposición regulatoria.
Por qué OT no es TI con otro nombre
Un equipo de seguridad que llega desde TI a una planta industrial comete el mismo error tres veces: escanea, parcha y cifra. En OT esas tres acciones pueden detener producción.
Las diferencias que importan:
| Dimensión | TI | OT |
|---|---|---|
| Prioridad | Confidencialidad → Integridad → Disponibilidad | Seguridad física → Disponibilidad → Integridad → Confidencialidad |
| Ciclo de vida | 3-5 años | 15-25 años |
| Ventana de parcheo | Semanal o mensual | Anual, durante parada de planta |
| Tolerancia a latencia | Alta | Milisegundos en lazos de control |
| Efecto de un fallo | Pérdida de datos | Daño a equipos o a personas |
Un PLC de 2008 corriendo firmware sin actualizar no es negligencia: es el resultado de que el proveedor exige recertificación completa del proceso para permitir el cambio, y esa recertificación cuesta más que el equipo. El control compensatorio importa más que el parche.
Lo que encontramos en plantas chilenas
Patrones que se repiten en evaluaciones de minería, energía, agua, alimentos y puertos:
Inventario inexistente o desactualizado. Es el hallazgo número uno. Un descubrimiento pasivo típico encuentra entre 15% y 40% más activos de los que figuran en la documentación. Convertidores de frecuencia, gateways de proveedor, cámaras, sistemas de acceso, HMI olvidados.
Acceso remoto de proveedores sin control. TeamViewer, AnyDesk o VPN de fabricante con credenciales compartidas, sin MFA, sin registro de sesión y activas de forma permanente en vez de habilitarse por ventana. Es el vector de entrada más común y el más fácil de corregir.
Segmentación nominal. Existe un firewall entre TI y TO, pero la regla operativa es any/any porque "el proyecto requería conectividad" y nadie volvió a cerrarla. Detalle en segmentación de redes TI y TO.
Estaciones de ingeniería como pivote. La workstation con TIA Portal o Studio 5000 suele tener el proyecto completo con credenciales embebidas, estar en el dominio de TI, tener salida a internet y no tener EDR porque "el antivirus interfiere con el software del fabricante".
Protocolos sin autenticación. Modbus TCP, DNP3 sin Secure Authentication, S7comm, EtherNet/IP. Quien alcanza el segmento puede escribir valores en un registro o enviar una orden de parada. No hay exploit: es el protocolo funcionando como fue diseñado.
Credenciales por defecto vigentes. En HMI, switches industriales, gateways y sistemas de monitoreo. Documentadas públicamente en los manuales del fabricante.
El marco regulatorio cambió el cálculo
Hasta 2024 la conversación sobre OT en Chile era de riesgo operacional y quedaba en la discusión de presupuesto. Hoy hay tres presiones simultáneas:
- Ley 21.663. Vigente con régimen sancionatorio activo desde marzo de 2025. La ANCI ha calificado más de mil Operadores de Importancia Vital y sigue incorporando sectores. Las obligaciones incluyen sistema de gestión de seguridad, monitoreo continuo, registro de eventos y reporte de incidentes con alerta temprana de 3 horas.
- Exigencias de la cadena de suministro. Clientes internacionales, aseguradoras y financistas están pidiendo evidencia de controles OT en due diligence. En minería y agroindustria exportadora ya es requisito contractual en varios casos.
- Presión de aseguradoras. Las pólizas cyber comenzaron a excluir o encarecer cobertura cuando no hay segmentación demostrable ni monitoreo de la red industrial.
Por dónde empezar: los primeros 90 días
Fase 1 — Visibilidad pasiva (semanas 1-4)
Descubrimiento sin tocar la red: puerto SPAN o TAP en los switches de los niveles 2 y 3 del modelo Purdue, y análisis del tráfico capturado. Se obtiene inventario de activos, protocolos en uso, matriz de comunicaciones reales y detección de conexiones inesperadas.
Regla absoluta: nada de escaneo activo en producción sin ventana acordada. Un nmap mal parametrizado puede dejar un PLC antiguo en estado de fallo.
Fase 2 — Arquitectura y accesos (semanas 5-8)
- Diseño o rediseño de zonas y conductos según ISA/IEC 62443.
- Cierre de accesos remotos de proveedor: acceso por ventana, MFA obligatorio, grabación de sesión, jump host dedicado.
- Aislamiento de estaciones de ingeniería y control de medios extraíbles.
- Eliminación de credenciales por defecto donde el proveedor lo permita, y control compensatorio donde no.
Fase 3 — Detección y validación (semanas 9-12)
- Monitoreo continuo del tráfico OT con reglas de detección específicas de protocolos industriales, no firmas de TI.
- Integración de alertas al SOC con playbooks que distingan entre alertar y actuar: en OT una contención automática puede ser peor que el incidente.
- Validación mediante pentesting de sistemas de control industrial en ambiente controlado o durante parada programada.
El error de presupuesto más caro
Comprar una plataforma de monitoreo OT antes de tener inventario y segmentación. La herramienta entrega miles de alertas sobre una red que nadie entiende, el equipo se satura, y a los seis meses el proyecto queda como una consola que nadie mira. El orden es visibilidad, arquitectura, y recién después detección.
Nuestro enfoque para resiliencia industrial está descrito en servicios principales.
Preguntas frecuentes
¿Qué es exactamente una red OT?
Es la infraestructura que controla procesos físicos: PLC, DCS, SCADA, HMI, sensores, actuadores, variadores de frecuencia y los sistemas que los supervisan. A diferencia de TI, su falla tiene consecuencias en el mundo físico.
¿Es riesgoso hacer una evaluación de seguridad en una planta operando?
La fase pasiva no tiene riesgo: solo observa tráfico. El riesgo aparece en pruebas activas, y por eso se ejecutan en ambiente de pruebas, en réplica de laboratorio o durante parada programada, con plan de reversión acordado.
¿Aplica la Ley 21.663 a una planta industrial privada?
Depende del sector y de la calificación de la ANCI. Energía, agua, telecomunicaciones, salud, transporte y banca están en el alcance directo. La agencia puede calificar otras actividades como esenciales, por lo que estar fuera de la lista hoy no garantiza estarlo mañana.
¿Cuánto cuesta una evaluación OT inicial?
Depende de cantidad de sitios, cantidad de activos y si se requiere trabajo en terreno. Una evaluación pasiva de un sitio único es un proyecto de semanas; un programa multiplanta es de meses.
¿Sirve el mismo SOC para TI y para OT?
Puede ser el mismo equipo, pero no las mismas reglas ni los mismos playbooks. Las detecciones deben entender protocolos industriales y las acciones de respuesta deben tener restricciones explícitas para no interrumpir el proceso.
¿Por dónde empiezo si no tengo nada?
Por el inventario pasivo. Todo lo demás depende de saber qué hay conectado.