Madurez · Seguridad de las infraestructuras críticas e industriales
La seguridad de sus instalaciones industriales, medida sede por sede y traducida en un plan de acción cuantificado.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez · Seguridad de las infraestructuras críticas e industriales
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Marco de seguridad de las infraestructuras críticas e industriales (IEC 62443, NIS2, directiva REC) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior y la acción que une a ambos) el que transforma un diagnóstico en una trayectoria.
¿Los accesos remotos de teleasistencia concedidos a intervinientes externos están controlados y rastreados?
- N1
Ningún control formalizado. Se han abierto accesos a lo largo de los proyectos, sin inventario ni fecha de fin conocida.
- N2
Existe un procedimiento y se crean accesos nominativos, pero su apertura sigue siendo permanente y el seguimiento depende del equipo que los solicitó.
- N3
Los accesos son nominativos, se abren por solicitud durante un tiempo limitado y se registran en un libro llevado por la sede. Las sesiones quedan registradas.
- N4
Las solicitudes son validadas por el responsable de la instalación, las sesiones se supervisan en tiempo real y el registro se revisa en cada comité de seguridad industrial.
- N5
Las reglas de acceso se ajustan según los incidentes y la evolución del parque, con un seguimiento documentado de las revisiones y una cláusula de notificación exigible a los integradores.
Acción para pasar de N2 a N3
Instaurar la apertura de accesos de teleasistencia mediante solicitud fechada, con cierre automático al vencimiento, e incluir la revisión del registro de accesos externos en el orden del día de la reunión mensual de mantenimiento.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera medición
De qué trata este marco de referencia
La seguridad de las infraestructuras críticas e industriales no se limita a la ciberseguridad de las redes de automatización. Reúne la segmentación entre la informática de gestión y los sistemas industriales, el control de los accesos remotos de mantenimiento, el inventario de los autómatas y equipos de control, la seguridad física de los recintos técnicos, la detección de eventos en las redes OT, la continuidad y la recuperación de la explotación, y por último la gestión de los proveedores que intervienen en las líneas. IEC 62443 estructura la parte de sistemas de control, mientras que NIS2 y la directiva sobre la resiliencia de las entidades críticas añaden obligaciones de gobernanza y de notificación.
En la práctica, el pilotaje choca con la realidad de las sedes. Las instalaciones cuentan con generaciones de equipos distintas, vidas útiles de veinte años o más, y ventanas de parada escasas. Tres preguntas quedaban sin respuesta documentada en la mayoría de los grupos industriales. ¿Quién posee el inventario actualizado de los autómatas, los variadores y los puestos de supervisión, y con qué frecuencia se actualiza? ¿Cómo se abren, se rastrean y se cierran los accesos de teleasistencia de los integradores? ¿Qué ocurre en la práctica si una supervisión queda indisponible en plena campaña de producción?
Conviene disipar una confusión frecuente: la seguridad industrial y la seguridad funcional no coinciden. La seguridad funcional protege a las personas y al entorno de un fallo de la instalación, con sus propias exigencias de niveles de seguridad. La seguridad en el sentido de este marco protege la instalación de actos intencionados o de eventos externos. Ambas se relacionan, sobre todo cuando una medida de ciberseguridad afecta a una función instrumentada de seguridad, pero no comparten ni los mismos actores ni las mismas evidencias. Muchas organizaciones las tratan en un mismo comité sin distinguir las decisiones.
Una auditoría de conformidad concluye con un veredicto binario: la exigencia se cumple o no se cumple. El diagnóstico de madurez responde a otra pregunta. ¿En qué nivel de dominio se encuentra cada sede, cuál es la dispersión entre las unidades de negocio, y qué acción concreta hace pasar una práctica del nivel documentado al nivel aplicado? La puntuación por ámbito y el objetivo generan la brecha, la brecha genera el plan de acción, y la IA agrupa estas acciones en una hoja de ruta priorizada, reutilizable para preparar una auditoría reglamentaria.
El marco está listo para su uso en Datamensio y sigue siendo adaptable. Usted ajusta los ámbitos según sus líneas de actividad, proceso continuo, manufactura o redes, y la IA afina las preguntas y los niveles según el método CMMI. También puede construir una versión propia a partir de sus documentos: política de seguridad industrial, planos de zonas y conductos, pliegos de condiciones de integración.
Norma de referencia: Marco de seguridad de las infraestructuras críticas e industriales (IEC 62443, NIS2, directiva REC)
Los ámbitos evaluados
Gobernanza de la seguridad industrial
Política aplicable a los sistemas de control, reparto de funciones entre informática y automatización, arbitraje de excepciones, articulación con la seguridad funcional.
Conocimiento del parque y cartografía
Inventario de autómatas, supervisiones, variadores y equipos de red, criticidad de las funciones, cartografía de flujos, frecuencia de actualización.
Arquitectura, zonas y conductos
Separación entre redes de gestión y redes industriales, división en zonas, filtrado de conductos, tratamiento de pasarelas y puestos de ingeniería.
Gestión de accesos y de la teleasistencia
Cuentas de intervinientes internos y externos, autenticación, apertura y cierre de accesos remotos, trazabilidad de las sesiones de mantenimiento.
Seguridad física de las instalaciones
Control de acceso a locales técnicos y armarios, protección de puntos de alimentación y comunicación, videovigilancia, recepción de visitantes y subcontratistas.
Control de cambios y actualizaciones
Gestión de configuraciones y programas de autómatas, copias de seguridad y restauración, parches aplicables, pruebas antes de la puesta en servicio, ventanas de parada.
Detección y tratamiento de eventos
Supervisión de las redes industriales, escalado de anomalías al equipo de seguridad, calificación, procedimientos de intervención adaptados a un entorno de producción.
Continuidad y recuperación de la explotación
Modos de repliegue, explotación degradada, plazos de recuperación esperados por línea, ejercicios, disponibilidad de piezas y de copias de seguridad de programas.
Cadena de suministro e integradores
Exigencias contractuales, cualificación de los proveedores de equipos, recepción de instalaciones nuevas, obligaciones de notificación de los proveedores.
Competencias y mejora continua
Formación de los automatistas y equipos de conducción, lecciones aprendidas tras incidentes, indicadores, comparación de sedes en el tiempo.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Este diagnóstico otorga una conformidad NIS2 o una certificación IEC 62443?
No. Datamensio mide la madurez de sus prácticas y prepara el plazo. La conformidad reglamentaria corresponde a la autoridad competente, la certificación de productos y organizaciones corresponde a los organismos acreditados. El diagnóstico le da el estado de situación, las brechas y la trayectoria.
¿Qué diferencia hay entre este diagnóstico y una auditoría de seguridad industrial?
La auditoría verifica la presencia de exigencias y concluye con una brecha. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que hace subir un nivel. Se realiza sin intervenir en las instalaciones, a partir de las prácticas declaradas y de las evidencias asociadas.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en una sola sesión de trabajo. La versión completa, en modo colaborativo con los automatistas, el mantenimiento y el equipo de seguridad, suele desarrollarse en una a dos semanas, dedicando la mayor parte del tiempo a la recopilación en las sedes.
¿Se pueden comparar varias sedes entre sí?
Sí. Pilot permite auditar las sedes con el mismo marco de referencia, comparar las puntuaciones por ámbito entre unidades de negocio y medir la evolución respecto a campañas anteriores. Una hoja de ruta transversal consolida los planes de acción de varias sedes.
¿El marco de referencia es adaptable a nuestro sector?
Sí. Usted modifica los ámbitos, las preguntas y los niveles, o parte de sus propios documentos: la IA construye una versión adaptada al proceso continuo, la manufactura o las redes, afinando los niveles según el método CMMI.
¿Se necesita experiencia en automatización para responder?
Las preguntas tratan sobre las prácticas de gestión, no sobre las configuraciones de los equipos. Algunas requieren la aportación de un automatista o del responsable de mantenimiento: el modo colaborativo permite asignar estas preguntas a la persona adecuada.
¿Cómo se cuantifica el plan de acción?
Cada brecha entre la puntuación y el objetivo genera una acción. El catálogo de servicios ofrece una solución frente a cada acción, con su coste, su plazo y su impacto esperado sobre la puntuación, lo que hace que el arbitraje presupuestario pueda debatirse en comité.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Sin transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





