La ciberseguridad OT en el mantenimiento industrial es hoy un asunto de planta, no solo de informática: los técnicos y proveedores que se conectan a PLC y SCADA, instalan parches y modifican equipos forman parte de la superficie de riesgo. Esta guía explica cómo afecta la directiva NIS2 al mantenimiento: accesos remotos de proveedores, inventario de activos OT, parches y evidencias. Es información general, no asesoramiento jurídico ni de seguridad; contrasta tu caso con un especialista. Para llevar el inventario y las intervenciones en un solo sitio, consulta la gestión de activos de Oxmaint.

Ciberseguridad OT en mantenimiento industrial: guía NIS2
Qué debe controlar el equipo de mantenimiento: accesos, inventario, parches y evidencias.
Prueba gratuita · Sin tarjeta de crédito

NIS2 en España: dónde estamos

La Directiva (UE) 2022/2555 (NIS2) amplía las obligaciones de ciberseguridad a más sectores y entidades; puedes consultar el texto oficial de la Directiva NIS2. El estado en España, según las fuentes consultadas, es este:

17 oct 2024

Plazo de transposición

Fecha límite de la Directiva NIS2 para que los Estados miembros la incorporen a su derecho nacional. España no llegó a tiempo.

14 ene 2025

Anteproyecto de ley

El Consejo de Ministros presenta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad.

8 jul 2026

Comisión Europea

La Comisión anuncia que llevará a España y otros Estados al Tribunal de Justicia de la UE por no notificar la transposición completa.

Hoy

Situación

Según fuentes consultadas a finales de septiembre de 2026, la ley no está publicada en el BOE y sigue aplicándose el Real Decreto-ley 12/2018 en su ámbito.

Estado a finales de septiembre de 2026, según fuentes públicas especializadas. Puede cambiar: confírmalo en el BOE antes de tomar decisiones.

Dónde toca mantenimiento a la ciberseguridad OT

La Directiva obliga a gestionar los riesgos, incluida la seguridad de la cadena de suministro. Para mantenimiento, se traduce en cuatro frentes:

🔌

Acceso remoto de proveedores

Fabricantes e integradores se conectan para diagnosticar o actualizar equipos. Es una vía de entrada habitual si no está controlada.

🗂

Inventario de activos OT

No puedes proteger lo que no conoces: PLC, SCADA, HMI, variadores y sus versiones deben estar inventariados.

🛠

Parches en PLC y SCADA

Actualizar equipos industriales exige planificar paradas, pruebas y copias de seguridad.

📋

Evidencias

Auditores y autoridades piden pruebas de qué se hizo, quién y cuándo.

Accesos remotos de proveedores

Estas recomendaciones se basan en las buenas prácticas que publica INCIBE para entornos OT.

✓ Haz

  • Evita conexiones entrantes a la red OT; si hace falta acceso externo, pasa por una pasarela en una DMZ.
  • Usa VPN o red privada con autenticación multifactor resistente al phishing.
  • Aplica mínimo privilegio y desactiva las cuentas que ya no se usan.
  • Habilita la conexión solo durante el trabajo y ciérrala al terminar.
  • Centraliza el acceso de todos los proveedores en un único punto con registro y monitorización.

✕ Evita

  • Dejar un módem, un router 4G o un escritorio remoto permanente en la máquina.
  • Compartir una misma cuenta entre varios técnicos del proveedor.
  • Mantener contraseñas por defecto en equipos con conectividad externa.
  • Aceptar un acceso sin saber qué tarea concreta se va a hacer.

Inventario de activos OT: qué registrar

El inventario es la base de todo lo demás. Estos son los datos mínimos recomendados por equipo; añádelos como campos en tu registro de activos:

BloqueQué anotar
IdentificaciónCódigo único, nombre, ubicación y responsable
HardwareFabricante, modelo y número de serie
SoftwareVersión de firmware y de software
ConectividadRed, IP o puertos usados, y si tiene acceso remoto
CriticidadImpacto de una parada o fallo
ProveedorQuién lo mantiene y cómo se conecta
EstadoFecha del último parche y próxima revisión

Parches en PLC y SCADA: un ciclo controlado

Actualizar un equipo industrial no es como actualizar un ordenador. Un ciclo ordenado reduce el riesgo de parar la producción:

1

Inventariar

Qué equipos y versiones tienes.
2

Priorizar

Según criticidad y vulnerabilidad.
3

Probar

En entorno de prueba o equipo equivalente.
4

Planificar

Ventana de parada, copia de seguridad y plan de vuelta atrás.
5

Aplicar y registrar

Documenta quién, cuándo y con qué resultado.

Las ventanas de parada se integran con tu plan de mantenimiento preventivo.

Incidentes: los tres plazos de notificación

NIS2 establece un calendario de comunicación de incidentes significativos a las autoridades competentes:

24 h

Alerta temprana

Desde que se tiene conocimiento de un incidente significativo.
72 h

Notificación

Con la evaluación inicial del incidente.
1 mes

Informe final

Con la descripción detallada y las causas.

Plazos según el artículo 23 de la Directiva; el detalle y las autoridades receptoras dependerán de la ley nacional.

Evidencias: qué guardar y dónde

Una auditoría pide pruebas. Un GMAO puede conservar parte de ellas: fichas de activo, órdenes de trabajo y planes preventivos con su historial.

ControlEvidencia en el GMAO
Inventario OT al díaFichas de activo con versiones y responsable
Accesos remotos autorizadosOrden de trabajo con proveedor, tarea y fecha
Parches aplicadosOrden de trabajo cerrada con resultado y copia previa
Revisiones periódicasPlanes preventivos con su historial de ejecución
Cambios en equiposRegistro de quién modificó qué y cuándo

Si trabajas con ERP o varias plantas, la página Oxmaint Empresarial describe la gestión multiplanta y la integración con SAP S/4HANA; para ver cómo encaja con tu ERP, lee la guía de integración de GMAO con ERP y SAP.

IEC 62443 como referencia técnica

IEC 62443 es una serie de normas internacionales de ciberseguridad para sistemas de automatización y control industrial. Introduce conceptos como zonas y conductos para segmentar la red, algo que coincide con las recomendaciones de separar IT y OT y de controlar los accesos. Úsala como referencia de buenas prácticas junto con la guía de INCIBE.

Checklist para el equipo de mantenimiento

  • Tienes un inventario de activos OT con versión y criticidad.
  • Sabes qué proveedores tienen acceso remoto y a qué equipos.
  • Los accesos remotos son temporales, con MFA y con registro.
  • Existe un procedimiento para parchear PLC y SCADA, con pruebas y plan de vuelta atrás.
  • Cada intervención queda registrada en una orden de trabajo.
  • Sabes a quién avisar y en qué plazos si hay un incidente.
  • Has revisado con un especialista si NIS2 te afecta y en qué categoría.

Preguntas frecuentes

¿Qué es la ciberseguridad OT?
Es la protección de la tecnología operativa: los sistemas que controlan procesos físicos, como PLC, SCADA, HMI y redes industriales. A diferencia de la ciberseguridad IT, un fallo puede afectar a la producción y a la seguridad de las personas.
¿Me afecta NIS2 si soy una planta industrial?
Depende del sector, del tamaño y de cómo España transponga la directiva. La Directiva incluye sectores como la fabricación de productos críticos y la energía. Consulta con un especialista jurídico o de ciberseguridad si tu empresa es entidad esencial o importante.
¿Está NIS2 ya en vigor en España?
La Directiva está en vigor desde 2023 y el plazo de transposición venció el 17 de octubre de 2024. Según las fuentes consultadas a finales de septiembre de 2026, la ley española aún no está publicada en el BOE. Verifica el estado actual antes de decidir.
¿Qué sanciones prevé NIS2?
La Directiva fija máximos de al menos 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales, y 7 millones o el 1,4 % para entidades importantes. Las cifras concretas dependerán de la ley nacional.
¿Qué papel tiene un GMAO en la ciberseguridad OT?
Un GMAO no es una herramienta de seguridad, pero sí documenta el inventario de activos, las intervenciones, los accesos de proveedores y los parches. Esa trazabilidad sirve como evidencia. Para organizaciones con varias plantas o ERP, consulta Oxmaint Empresarial.
¿Qué es IEC 62443?
Es una serie de normas internacionales de ciberseguridad para sistemas de automatización y control industrial. Se apoya en conceptos como zonas y conductos para segmentar la red. Es una referencia habitual para aplicar medidas técnicas, aunque NIS2 no la exige por sí sola.
Ten el inventario y las intervenciones bajo control

Crea tu cuenta y registra activos, órdenes y accesos de proveedores en un solo lugar.