Aunque las amenazas de los ciberataques son significativas, no son inevitables. Los almacenes que se aseguran de forma proactiva de estar adoptando las medidas adecuadas para proteger su entorno OT pueden operar con tranquilidad y saber que están maximizando el tiempo de actividad y la actividad de sus sistemas.
ENFOQUES PROACTIVOS PARA MITIGAR LOS RIESGOS
Aunque los almacenes cumplen normativas y marcos que ayudan a proteger frente a ciberamenazas para su infraestructura de TI, estos son insuficientes si un almacén se convierte en un entorno OT. En cuanto se añade un sistema inteligente a un almacén, pasa a ser un entorno OT, lo que requiere normas del sector y requisitos regulatorios diferentes.
El mejor punto de partida para orientarse son las normas IEC 62443, consideradas el estándar del sector para la seguridad de la automatización industrial y los sistemas de control. Ofrecen opciones de buenas prácticas para evaluaciones de riesgos, diseño de sistemas, gestión de accesos y seguridad. En la UE, la Directiva NIS2 añade un nivel adicional de seguridad para la gobernanza de la ciberseguridad. Comprender estas normativas y cómo aplicarlas de forma coherente es vital para una seguridad proactiva en el almacén.
La responsabilidad de una ciberseguridad suficiente no recae en una sola persona; se gestiona mediante una combinación de equipos internos y externos con un compromiso continuo de mantenimiento proactivo. Desde la adquisición, deben tratarse con el proveedor de servicios las opciones de servicio en materia de ciberseguridad, incluido cómo garantizan que configuran el sistema de forma segura y protegen la red a la que se conectará.
A continuación, debe alcanzarse un acuerdo sobre la protección continua, incluidas las formas acordadas de gestionar la aplicación de parches, la monitorización de amenazas y la experiencia especializada durante toda la vida útil del sistema. Asegurar que esto queda acordado en esta fase significa que, si surge algún problema, los siguientes pasos y responsabilidades ya estarán especificados, en lugar de perder tiempo eligiendo un curso de acción en un momento crucial.
En estas conversaciones, el foco debe ponerse en garantizar que se prioriza el tiempo de actividad y que ambas partes adoptan medidas para asegurar operaciones a largo plazo y la integridad del sistema. Deben acordarse los protocolos de respuesta, con ambas partes comprendiendo sus prioridades y qué acciones tomar en cada fase. Esto debe constituir la base de una relación continua entre el proveedor de servicios y los operadores del almacén, para garantizar el mejor éxito a largo plazo.
EJEMPLOS DE RESPONSABILIDADES
Aunque los procedimientos exactos variarán de una empresa a otra, los almacenes que buscan mantener su tiempo de actividad y minimizar cualquier amenaza derivada de ataques a su entorno OT deben asumir la responsabilidad de las siguientes acciones.
ÁREAS EN LAS QUE EL PROPIETARIO DE LA EMPRESA DEBE ASUMIR RESPONSABILIDAD
| Área de responsabilidad |
Acciones que pueden incluirse |
| Responsabilidad sobre el riesgo |
Desarrollar un CSMS adecuado, implementarlo y mantenerlo para gestionar la gobernanza, las políticas y la monitorización continua. |
| Definición de zonas y conductos |
Segmentar las áreas del almacén en zonas de seguridad diferenciadas, con niveles objetivo para cada una. |
| Control de compras y cadena de suministro |
Cualificar a integradores de sistemas y proveedores de servicios, haciendo cumplir los requisitos de seguridad para hardware o software de terceros. |
| Gestión de parches y mantenimiento |
Garantizar que no haya período muerto no planificado y que se tomen medidas a tiempo. |
| Gestión del inventario de activos |
Crear un inventario de activos de todo el hardware, software, servicio en la nube y tecnología operativa actualizados. |
| Gestión de continuidad del negocio y recuperación |
Garantizar que se realizan copias de seguridad, se protegen y se prueban periódicamente para verificar la capacidad de recuperar sistemas y datos tras un incidente, si se produjera. |
| Responsabilidad personal |
Para los directivos, aceptar sanciones regulatorias directas si se produce una brecha de seguridad importante debido a riesgos no gestionados. |
ÁREAS EN LAS QUE EL PROVEEDOR DE SERVICIOS DEBE ASUMIR RESPONSABILIDAD
El proveedor de servicios también desempeña un papel vital, y es probable que sus responsabilidades incluyan las siguientes actividades. La gestión eficaz del riesgo es el resultado de que tanto el proveedor de servicios como el propietario de la empresa asuman la responsabilidad adecuada en sus áreas definidas.
| Área de responsabilidad |
Ejemplo de actividades relevantes |
| Seguridad del ciclo de vida |
Gestionar todos los aspectos de la seguridad desde el diseño inicial hasta la retirada final. |
| Especificación de requisitos de ciberseguridad (CRS) |
Crear la CRS, establecer zonas de seguridad y fijar niveles de seguridad específicos. |
| Monitorización del sistema |
Utilizar procesos formales para evaluar riesgos y planificar controles de seguridad. |
| Implementación de la solidez defensiva requerida |
Garantizar que la solidez defensiva sea adecuada frente a todo tipo de ataques, desde el uso indebido accidental hasta ciberataques sofisticados. |
| Verificación por terceros |
Garantizar que cada integración cuenta con la verificación adecuada. |
| Notificación de incidentes |
Notificar los incidentes dentro de los plazos acordados a las autoridades correctas. |
| Responsabilidad de la dirección |
Formación para garantizar que los directivos aprueban las medidas y mantienen un nivel de conocimiento obligatorio. |
CONCLUSIÓN
La ciberseguridad no es algo secundario; debe considerarse desde la adquisición para garantizar una configuración eficaz que mantenga seguro todo el almacén. Los almacenes pueden beneficiarse enormemente de la tecnología inteligente y automatizada; sin embargo, para obtener los beneficios óptimos, el sistema y la OT deben protegerse adecuadamente.
Desarrollar un plan sólido de ciberseguridad que tenga en cuenta toda la red, el hardware y el software, y las responsabilidades tanto del almacén como del proveedor de servicios, minimiza el período muerto inesperado y garantiza unas operaciones óptimas. Cuando esto se implementa y se siguen los protocolos, el sistema se recuperará rápidamente de cualquier riesgo o ataque y estará suficientemente protegido durante toda su vida útil.