La ciberseguridad OT en el mantenimiento industrial es hoy un asunto de planta, no solo de informática: los técnicos y proveedores que se conectan a PLC y SCADA, instalan parches y modifican equipos forman parte de la superficie de riesgo. Esta guía explica cómo afecta la directiva NIS2 al mantenimiento: accesos remotos de proveedores, inventario de activos OT, parches y evidencias. Es información general, no asesoramiento jurídico ni de seguridad; contrasta tu caso con un especialista. Para llevar el inventario y las intervenciones en un solo sitio, consulta la gestión de activos de Oxmaint.
NIS2 en España: dónde estamos
La Directiva (UE) 2022/2555 (NIS2) amplía las obligaciones de ciberseguridad a más sectores y entidades; puedes consultar el texto oficial de la Directiva NIS2. El estado en España, según las fuentes consultadas, es este:
Plazo de transposición
Fecha límite de la Directiva NIS2 para que los Estados miembros la incorporen a su derecho nacional. España no llegó a tiempo.
Anteproyecto de ley
El Consejo de Ministros presenta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad.
Comisión Europea
La Comisión anuncia que llevará a España y otros Estados al Tribunal de Justicia de la UE por no notificar la transposición completa.
Situación
Según fuentes consultadas a finales de septiembre de 2026, la ley no está publicada en el BOE y sigue aplicándose el Real Decreto-ley 12/2018 en su ámbito.
Estado a finales de septiembre de 2026, según fuentes públicas especializadas. Puede cambiar: confírmalo en el BOE antes de tomar decisiones.
Dónde toca mantenimiento a la ciberseguridad OT
La Directiva obliga a gestionar los riesgos, incluida la seguridad de la cadena de suministro. Para mantenimiento, se traduce en cuatro frentes:
Acceso remoto de proveedores
Fabricantes e integradores se conectan para diagnosticar o actualizar equipos. Es una vía de entrada habitual si no está controlada.
Inventario de activos OT
No puedes proteger lo que no conoces: PLC, SCADA, HMI, variadores y sus versiones deben estar inventariados.
Parches en PLC y SCADA
Actualizar equipos industriales exige planificar paradas, pruebas y copias de seguridad.
Evidencias
Auditores y autoridades piden pruebas de qué se hizo, quién y cuándo.
Accesos remotos de proveedores
Estas recomendaciones se basan en las buenas prácticas que publica INCIBE para entornos OT.
✓ Haz
- Evita conexiones entrantes a la red OT; si hace falta acceso externo, pasa por una pasarela en una DMZ.
- Usa VPN o red privada con autenticación multifactor resistente al phishing.
- Aplica mínimo privilegio y desactiva las cuentas que ya no se usan.
- Habilita la conexión solo durante el trabajo y ciérrala al terminar.
- Centraliza el acceso de todos los proveedores en un único punto con registro y monitorización.
✕ Evita
- Dejar un módem, un router 4G o un escritorio remoto permanente en la máquina.
- Compartir una misma cuenta entre varios técnicos del proveedor.
- Mantener contraseñas por defecto en equipos con conectividad externa.
- Aceptar un acceso sin saber qué tarea concreta se va a hacer.
Inventario de activos OT: qué registrar
El inventario es la base de todo lo demás. Estos son los datos mínimos recomendados por equipo; añádelos como campos en tu registro de activos:
| Bloque | Qué anotar |
|---|---|
| Identificación | Código único, nombre, ubicación y responsable |
| Hardware | Fabricante, modelo y número de serie |
| Software | Versión de firmware y de software |
| Conectividad | Red, IP o puertos usados, y si tiene acceso remoto |
| Criticidad | Impacto de una parada o fallo |
| Proveedor | Quién lo mantiene y cómo se conecta |
| Estado | Fecha del último parche y próxima revisión |
Parches en PLC y SCADA: un ciclo controlado
Actualizar un equipo industrial no es como actualizar un ordenador. Un ciclo ordenado reduce el riesgo de parar la producción:
Inventariar
Qué equipos y versiones tienes.Priorizar
Según criticidad y vulnerabilidad.Probar
En entorno de prueba o equipo equivalente.Planificar
Ventana de parada, copia de seguridad y plan de vuelta atrás.Aplicar y registrar
Documenta quién, cuándo y con qué resultado.Las ventanas de parada se integran con tu plan de mantenimiento preventivo.
Incidentes: los tres plazos de notificación
NIS2 establece un calendario de comunicación de incidentes significativos a las autoridades competentes:
Alerta temprana
Desde que se tiene conocimiento de un incidente significativo.Notificación
Con la evaluación inicial del incidente.Informe final
Con la descripción detallada y las causas.Plazos según el artículo 23 de la Directiva; el detalle y las autoridades receptoras dependerán de la ley nacional.
Evidencias: qué guardar y dónde
Una auditoría pide pruebas. Un GMAO puede conservar parte de ellas: fichas de activo, órdenes de trabajo y planes preventivos con su historial.
| Control | Evidencia en el GMAO |
|---|---|
| Inventario OT al día | Fichas de activo con versiones y responsable |
| Accesos remotos autorizados | Orden de trabajo con proveedor, tarea y fecha |
| Parches aplicados | Orden de trabajo cerrada con resultado y copia previa |
| Revisiones periódicas | Planes preventivos con su historial de ejecución |
| Cambios en equipos | Registro de quién modificó qué y cuándo |
Si trabajas con ERP o varias plantas, la página Oxmaint Empresarial describe la gestión multiplanta y la integración con SAP S/4HANA; para ver cómo encaja con tu ERP, lee la guía de integración de GMAO con ERP y SAP.
IEC 62443 como referencia técnica
IEC 62443 es una serie de normas internacionales de ciberseguridad para sistemas de automatización y control industrial. Introduce conceptos como zonas y conductos para segmentar la red, algo que coincide con las recomendaciones de separar IT y OT y de controlar los accesos. Úsala como referencia de buenas prácticas junto con la guía de INCIBE.
Checklist para el equipo de mantenimiento
- Tienes un inventario de activos OT con versión y criticidad.
- Sabes qué proveedores tienen acceso remoto y a qué equipos.
- Los accesos remotos son temporales, con MFA y con registro.
- Existe un procedimiento para parchear PLC y SCADA, con pruebas y plan de vuelta atrás.
- Cada intervención queda registrada en una orden de trabajo.
- Sabes a quién avisar y en qué plazos si hay un incidente.
- Has revisado con un especialista si NIS2 te afecta y en qué categoría.
Preguntas frecuentes
¿Qué es la ciberseguridad OT?
¿Me afecta NIS2 si soy una planta industrial?
¿Está NIS2 ya en vigor en España?
¿Qué sanciones prevé NIS2?
¿Qué papel tiene un GMAO en la ciberseguridad OT?
¿Qué es IEC 62443?
Crea tu cuenta y registra activos, órdenes y accesos de proveedores en un solo lugar.