ISO 27001 e IEC 62443: una potente combinación para la ciberseguridad aeroportuaria
La norma IEC 62443 es un estándar específico que se centra en la ciberseguridad de los sistemas de automatización y control industrial. Proporciona directrices y mejores prácticas para proteger estos sistemas contra ciberamenazas y ataques, incluidos los requisitos para proteger todo su ciclo de vida, desde el diseño y el desarrollo hasta la implementación y el mantenimiento.
Aunque tanto la norma ISO 27001 como la IEC 62443 son estándares reconocidos internacionalmente que priorizan la ciberseguridad y la seguridad de la información, difieren en su alcance. A pesar de sus diferencias, tanto la norma ISO 27001 como la IEC 62443 hacen hincapié en la importancia de la evaluación y la gestión de riesgos, así como en la necesidad de un proceso de mejora continua para mantener la seguridad.
“La certificación ISO 27001 cubre el comportamiento humano, incluyendo cómo actuamos, cómo trabajamos y cómo completamos las tareas para garantizar que no recogemos memorias USB de los aparcamientos o participamos en otros comportamientos de riesgo”, afirma Per Engelbrechtsen, director de desarrollo empresarial de BEUMER Group. “Además del aspecto del comportamiento humano, también hay un enfoque en la seguridad del producto”.
Por el contrario, la norma IEC 622443 describe cómo deben construirse los productos y los niveles de seguridad necesarios para lo que se entrega a los clientes. Esta es la combinación de los dos aspectos, uno centrado en la seguridad del producto y el otro en cómo se comporta la organización.
“Ambos aspectos, la seguridad del producto y el comportamiento humano, son importantes para la ciberseguridad”, continúa Per Engelbrechtsen.
Los proveedores pueden obtener la certificación IEC 62443 sometiéndose a una auditoría por parte de un organismo de certificación acreditado que verifique que sus productos o servicios cumplen los requisitos técnicos y las directrices de implementación establecidos en la norma.
Asociarse con un proveedor certificado según la norma ISO 27001 y adoptar los estándares IEC 62443 puede ofrecer varias ventajas a un aeropuerto en términos de ciberseguridad y seguridad de la información.
Un proveedor certificado según la norma ISO 27001 puede proporcionar al aeropuerto un sistema de gestión de equipajes fiable y seguro que se construye y mantiene de acuerdo con los estándares internacionales de seguridad de la información. El proveedor habría implementado un sistema de gestión de la seguridad de la información integral para identificar y mitigar los posibles riesgos de seguridad, así como medidas para garantizar la confidencialidad, la integridad y la disponibilidad de la información.
La adopción de los estándares IEC 62443 puede proporcionar al aeropuerto un marco integral para proteger su IACS contra ciberamenazas y ataques. Esto incluye directrices y mejores prácticas para proteger todo el ciclo de vida del IACS, desde el diseño y el desarrollo hasta la implementación y el mantenimiento. Mediante la implementación de los estándares IEC 62443, el aeropuerto puede reducir el riesgo de ciberamenazas y ataques, proteger su infraestructura crítica y garantizar la continuidad del negocio.
“La norma ISO 27001 puede considerarse un marco amplio para la ciberseguridad, mientras que la norma IEC 62443 proporciona un enfoque más específico”, afirma Ibrahim Memis. “Sin embargo, estos dos marcos funcionan bien juntos porque las directrices de la IEC permiten la implementación de los requisitos de la ISO de una manera más específica y precisa”.
Hace hincapié en que las preocupaciones sobre la ciberseguridad aeroportuaria deben comenzar en el nivel más alto de cualquier organización.
“La estrategia de ciberseguridad es una preocupación de la alta dirección y un tema estratégico que debe integrarse en la organización”, afirma. “Un proveedor certificado puede utilizar los marcos y estándares existentes, como la norma ISO 27001 como base, y personalizarlos para que se ajusten a las necesidades en cuestión. Dado que cada organización es única, es fundamental integrar la seguridad a la perfección en la infraestructura de TI interna y en la cartera de productos externa. La seguridad no debe tratarse como un complemento, sino como un componente integrado de la organización”.
Ciberseguridad, IA e Internet of Things
El auge del Internet of Things (IoT) —una red de dispositivos físicos, vehículos, electrodomésticos y otros elementos que están integrados con sensores, software y conectividad, lo que les permite recopilar e intercambiar datos— ha tenido un impacto significativo tanto en la infraestructura de TI como en la de tecnología operativa, particularmente en el sector de la aviación.
Los entornos de tecnología operativa constan de hardware, software y componentes de red que están diseñados para fines específicos y requieren conocimientos y habilidades especializados para operar y mantener. Debido a su naturaleza crítica y su impacto potencial en la seguridad pública y la economía, los entornos de tecnología operativa están sujetos a riesgos y desafíos de seguridad únicos.
En los aeropuertos, los dispositivos IoT se utilizan cada vez más para gestionar y optimizar las operaciones aeroportuarias, como la gestión de equipajes, el flujo de pasajeros y la gestión de instalaciones. Estos dispositivos generan grandes cantidades de datos que se pueden utilizar para mejorar la eficiencia del aeropuerto y mejorar la experiencia del pasajero.
Sin embargo, la adopción generalizada de dispositivos IoT también crea nuevos riesgos de ciberseguridad para los aeropuertos, particularmente porque muchos de estos dispositivos están conectados tanto a la infraestructura de TI como a la de tecnología operativa. Esto significa que un ciberataque a un dispositivo IoT puede comprometer potencialmente tanto la infraestructura de TI como la de tecnología operativa, lo que provocaría interrupciones operativas y otras consecuencias negativas.
Además de los riesgos de la piratería de IoT, la seguridad de la información generada por los activos operativos, como los sistemas de gestión de equipajes (BHS), también es fundamental. Los datos generados por los BHS, por ejemplo, incluyen información confidencial de los pasajeros y otros datos operativos que deben protegerse del acceso y el uso indebido no autorizados.