Measured Security — Seguridad y Transparencia
« Volver a noticias

15 de septiembre de 2026

ISA/IEC 62443 explicada para plantas chilenas: niveles SL y zonas

ISA/IEC 62443 explicada para plantas chilenas: niveles SL y zonas

Respuesta rápida: ISA/IEC 62443 es la familia de estándares internacionales para seguridad de sistemas de automatización y control industrial. Su idea central es que no se protege una planta entera con un solo nivel de seguridad: se divide en zonas según criticidad, se controlan los conductos entre ellas, y a cada zona se le asigna un nivel de seguridad objetivo de 1 a 4 según la amenaza que debe resistir. Para una planta chilena que hoy no tiene nada, el punto de partida útil son las partes 3-2 (análisis de riesgo, zonas y conductos) y 3-3 (requisitos técnicos del sistema).

La estructura de la familia de estándares

62443 no es un documento, son varios. Los que importan en la práctica:

ParteTrata sobreA quién aplica
2-1Programa de seguridad del operador (políticas, roles, procesos)Dueño del activo
2-4Requisitos para proveedores de servicios de integraciónIntegradores
3-2Análisis de riesgo, definición de zonas y conductosDueño del activo + integrador
3-3Requisitos técnicos del sistema por nivel SLDueño del activo + integrador
4-1Ciclo de desarrollo seguro del productoFabricantes
4-2Requisitos técnicos de componentesFabricantes

La confusión más común es exigirle a un proveedor "certificación 62443" sin especificar qué parte. Un PLC certificado bajo 4-2 no dice nada sobre si tu instalación cumple 3-3.

Zonas y conductos: el concepto que lo ordena todo

Una zona es un agrupamiento de activos que comparten requisitos de seguridad comunes. Un conducto es el canal de comunicación controlado entre zonas.

La segmentación no se hace por conveniencia de red sino por consecuencia: si un activo comprometido puede causar daño a personas, va en una zona de alto nivel; si solo genera pérdida de datos históricos, va en una zona menor.

Un ejemplo de zonificación típica en una planta chilena de procesos:

Zona 5 — Corporativa (TI)                        SL-T 1
   │  conducto: firewall + proxy, solo saliente
Zona 3.5 — DMZ industrial                        SL-T 2
   │  conducto: replicación unidireccional del historian
Zona 3 — Operaciones (SCADA, historian, MES)     SL-T 2
   │  conducto: protocolo industrial filtrado
Zona 2 — Supervisión (HMI, estaciones ingeniería) SL-T 3
   │  conducto: acceso controlado y registrado
Zona 1 — Control (PLC, DCS)                      SL-T 3
Zona 0 — Instrumentación de seguridad (SIS)       SL-T 3/4, sin conducto de escritura

El sistema instrumentado de seguridad va siempre en zona propia y nunca acepta escritura desde otra zona. Cuando encontramos un SIS compartiendo segmento con el control de proceso, ese es el hallazgo crítico del informe, sin importar qué más haya.

Los siete requisitos fundamentales

Todo el estándar técnico se organiza sobre siete requisitos fundamentales (FR). Cada uno se desagrega en requisitos de sistema con niveles de exigencia crecientes:

  1. Control de identificación y autenticación — quién es quién, incluyendo dispositivos y procesos, no solo personas
  2. Control de uso — qué puede hacer cada identidad autenticada, con mínimo privilegio
  3. Integridad del sistema — protección contra modificación no autorizada de software, firmware y datos en tránsito
  4. Confidencialidad de datos — protección de información sensible, incluyendo la propia lógica de proceso
  5. Flujo de datos restringido — segmentación y control de conductos: aquí vive el diseño de zonas
  6. Respuesta oportuna a eventos — registro, monitoreo y capacidad de reacción
  7. Disponibilidad de recursos — resiliencia frente a denegación de servicio y a fallos de componente

Un ejercicio revelador: recorrer los siete FR preguntando "¿qué evidencia tengo hoy?". La mayoría de las plantas responde con confianza solo al FR 7, porque la disponibilidad siempre se midió.

Los niveles de seguridad SL

Los niveles van de 1 a 4 y describen contra qué tipo de adversario debe resistir la zona:

NivelResiste a
SL 1Violación casual o accidental, sin intención
SL 2Atacante con medios simples, recursos bajos, motivación genérica
SL 3Atacante con medios sofisticados, recursos moderados y conocimiento específico del sector ICS
SL 4Atacante con medios sofisticados, recursos extensos y alta motivación, nivel estado-nación

Y se usan en tres variantes que hay que distinguir:

  • SL-T (target): el nivel que la zona debería tener según el análisis de riesgo
  • SL-A (achieved): el nivel que realmente tiene hoy
  • SL-C (capability): el nivel máximo que los componentes instalados podrían alcanzar

El trabajo de una auditoría 62443 es exactamente medir la brecha entre SL-T y SL-A, y determinar si SL-C alcanza para cerrarla o si hay que reemplazar equipamiento.

Nota realista: casi ninguna planta chilena necesita SL 4. Apuntar a SL 3 en zonas de control y SL 2 en operaciones es un objetivo exigente y alcanzable. Diseñar para SL 4 en toda la planta es la forma más rápida de hacer que el proyecto muera por costo.

Cómo se ejecuta una auditoría 62443

Fase 1 — Levantamiento (2-3 semanas). Inventario de activos, arquitectura real de red, revisión documental de políticas y procedimientos, entrevistas con operaciones, mantenimiento e integradores.

Fase 2 — Análisis de riesgo según 3-2 (2-3 semanas). Identificación de consecuencias no tolerables, definición de zonas y conductos, asignación de SL-T por zona con participación del área de procesos. Esta fase no es de seguridad informática: es de ingeniería de procesos, y sin operaciones en la mesa no sirve.

Fase 3 — Evaluación contra 3-3 (3-4 semanas). Verificación requisito por requisito del SL-A actual por zona, con evidencia técnica: configuraciones, reglas de firewall, matrices de acceso, registros.

Fase 4 — Hoja de ruta. Brechas priorizadas por riesgo y por costo de cierre, con controles compensatorios donde el equipamiento no permita alcanzar el SL-T y horizonte de reemplazo donde sí haya que cambiarlo.

Relación con la Ley 21.663

62443 no es obligatorio en Chile. Pero para un Operador de Importancia Vital que debe acreditar un sistema de gestión de seguridad y medidas técnicas proporcionales al riesgo, usar un estándar internacional reconocido como marco de referencia convierte una afirmación en un argumento verificable ante la ANCI. En el mundo OT, 62443 es ese marco; ISO 27001 por sí sola no cubre los requisitos específicos de control industrial.

La combinación que mejor funciona: ISO 27001 como sistema de gestión, 62443 como estándar técnico del ambiente industrial.

Complementa con segmentación de redes TI y TO y con el panorama OT en Chile. Nuestro servicio está en servicios principales.

Preguntas frecuentes

¿Es obligatorio ISA/IEC 62443 en Chile?

No. Es un estándar voluntario, pero se está transformando en requisito contractual de facto en licitaciones industriales y en due diligence de clientes internacionales.

¿Se puede certificar una planta completa?

Existen esquemas de certificación para productos, para procesos de desarrollo y para proveedores de servicios. Para una instalación específica lo habitual es una evaluación de conformidad, no una certificación de planta en el sentido estricto.

¿Qué nivel SL debería apuntar mi planta?

Depende de la consecuencia máxima tolerable, no del tamaño de la empresa. Como referencia práctica: SL 2 en zonas de operaciones y SL 3 en zonas de control cubre la mayoría de los casos industriales chilenos.

¿Cuánto demora una auditoría completa?

Entre 8 y 12 semanas para un sitio de complejidad media, incluyendo el análisis de riesgo.

¿Sirve si tengo equipamiento antiguo que no soporta los requisitos?

Sí, y es justamente el escenario para el que el estándar contempla controles compensatorios. La brecha se cierra con arquitectura y monitoreo cuando el componente no puede cerrarla por sí mismo.

¿62443 reemplaza a ISO 27001?

No. ISO 27001 aporta el sistema de gestión; 62443 aporta los requisitos técnicos específicos del ambiente industrial. Se usan juntos.


¡Hablemos!

¿Listo para fortalecer tu ciberseguridad?

Agenda una conversación con nuestro equipo y descubre en qué punto está tu organización frente al cumplimiento normativo y la ciberseguridad.

Agenda una reunión

30 min · Google Meet

Cargando calendario…