Seguridad de los Sistemas de Control Industrial (ICS): Normativas vigentes
Los Sistemas de Control Industrial (ICS, por sus siglas en inglés) son sistemas críticos utilizados en empresas que pertenecen al sector industrial, como por ejemplo las que se dedican a la electricidad, agua, petróleo, gas y datos. Los ICS funcionan en base a comandos de supervisión centralizados que se envían a estaciones y dispositivos remotos. Estos dispositivos de campo controlan las operaciones, recogen datos y supervisan el entorno.
Seguridad de los ICS
En los últimos años, los ciberataques a los ICS han aumentado de forma sorprendente, lo que indica que existe la necesidad de disponer de una seguridad cibernética avanzada para proteger a los sistemas de control industrial. Lo cierto es que los ataques a estos sistemas pueden tener consecuencias devastadoras para las comunidades y los entornos que los rodean.
Las cifras
Tan solo en Francia existen más de 10 000 ICS registrados, lo que da pie a imaginar la innumerable población de ICS a nivel mundial, toda ella expuesta a un alto riesgo de sufrir ciberataques. En los últimos cinco años, Estados Unidos ha visto aumentar el número de ataques a sus ICS en un 490%. Del mismo modo, más de la mitad de las empresas de petróleo y gas de la Unión Europea no están lo suficientemente preparadas para hacer frente a un potencial ataque a sus sistemas de control industrial, y en el Reino Unido el 91% de los sistemas SCADA son especialmente vulnerables a este tipo de incidentes.
Normativa de seguridad de los Sistemas de Control Industrial
Con el objetivo de intentar prevenir un ataque catastrófico, muchos países han comenzado a establecer normas de seguridad cibernética para los Sistemas de Control Industrial. En este artículo hemos recopilado un resumen de los organismos reguladores y las normas pertinentes que funcionan en algunos países y sectores. También le ofrecemos a continuación una síntesis de toda esta información en una práctica infografía.
Estados Unidos
La Corporación de Fiabilidad Eléctrica de América del Norte (NERC) aplica mandatos para proteger a las infraestructuras críticas. Estas normas se refieren a los protocolos de preparación y respuesta ante incidentes graves que afecten a las infraestructuras críticas de una determinada región o nación. En este caso nos centramos en las normas de fiabilidad que se aplican a la mayor parte del sistema eléctrico estadounidense.
En cuanto a la energía nuclear, la Dirección de Ciberseguridad de EE.UU. de 2013 traspasó a la Comisión Reguladora Nuclear de Estados Unidos (USNRC) toda la responsabilidad de la aplicación y regulación de estas normas. El objetivo de la Dirección era centralizar la supervisión para garantizar la fiabilidad de la red eléctrica norteamericana. Estas amplias regulaciones se han puesto en marcha para proteger los ordenadores digitales, los sistemas de comunicación y las redes asociadas a la energía nuclear.
A día de hoy todas las normativas señaladaspor la Dirección de Protección de Infraestructuras Críticas y la Dirección de Ciberseguridad son obligatorias y, en caso de incumplimiento, se aplican sanciones.
Los sistemas de infraestructuras críticas deben establecer protocolos para hacer frente a ciberataques.
La Unión Europea
En julio de 2016 el Parlamento Europeo aprobó la Directiva de Seguridad de las Redes y Sistemas de Información, o Directiva NIS. Esta normativa fue elaborada gracias a la ayuda de la Agencia Europea de Seguridad de las Redes y de la Información (ENISA) que apoya el avance y la implementación de dichas políticas y colabora con los equipos operativos europeos para su cumplimiento.
El objetivo de la Directiva es aplicar un nivel alto de seguridad común en cuanto a las redes y los sistemas de información de toda la UE.
La Directiva NIS dicta que:
- Los Estados miembros deben contar con equipos de respuesta adecuados frente a incidentes y seleccionar una autoridad NIS apropiada.
- Los Estados miembros deben cooperar e intercambiar la información de seguridad pertinente con otros Estados miembros mediante la creación de una red de equipos de respuesta a incidentes informáticos para promover un intercambio rápido y eficaz.
- Los Estados miembros deben adoptar medidas de seguridad cibernética adecuadas para proteger aquellos sectores considerados como vitales para la economía y la sociedad (energía, transporte, agua, instituciones financieras, sanidad, infraestructura digital, etc.).
La Directiva NIS establece normas para garantizar un nivel alto de seguridad de las redes y los sistemas de información de toda la UE.
Actualmente, la aplicación de la Directiva NIS se encuentra en fase de transición, puesto que los países miembros están en proceso de incorporar las normas de la Directiva a sus propias legislaciones nacionales. Para el 18 de mayo de 2018, todos los países miembros deberán tener sus leyes nacionales en vigor además de haber identificado a los operadores de servicios esenciales que deben cumplir con dichas leyes.
Alemania
La Ley de Seguridad Informática alemana, aplicada por la Oficina Federal de Seguridad de la Información (BSI), obliga a las empresas a mejorar sus sistemas de seguridad informática.
- Mejorar la disponibilidad, integridad, confidencialidad y autenticidad de la seguridad informática en toda Alemania.
- Mejorar la seguridad IT dentro de las empresas.
- Proporcionar una mayor seguridad y protección de las tecnologías de la información a los ciudadanos que utilizan Internet.
- Proteger las infraestructuras consideradas como críticas para el funcionamiento de la comunidad.
La Ley de Seguridad Informática de Alemania obliga a las empresas a mejorar sus sistemas de seguridad informática en un esfuerzo por proteger las infraestructuras críticas para la comunidad.
La Ley de Seguridad Informática afecta a los operadores de sitios web, empresas de telecomunicaciones y operadores de infraestructuras críticas. Su cumplimiento es obligatorio para todos los proveedores de servicios y terceros, no obstante, la ley incluye un plazo de dos años durante el cual las empresas pueden reformar sus infraestructuras críticas. Los proveedores y operadores que no cumplan con esta ley están sujetos a multas.
Inglaterra
El Centro Nacional de Protección de Infraestructuras de Inglaterra ha elaborado una guía de asesoramiento sobre las últimas medidas y prácticas en materia de ciberseguridad. El «pasaporte hacia una buena seguridad» guía a los usuarios a través de un proceso de 20 pasos para garantizar que sus organizaciones estén protegidas frente a diferentes amenazas a la seguridad. Algunos de estos pasos son la identificación de las amenazas, la gestión de los riesgos, el control del acceso a los sistemas y la puesta en marcha de sistemas de alerta de seguridad, entre otras cuestiones.
El «pasaporte hacia una buena seguridad» es una guía de 20 pasos que ayuda a evaluar y proteger a las organizaciones de las ciberamenazas.
Francia
La Agencia Nacional de Ciberseguridad de Francia está trabajando en el cumplimiento de la Directiva NIS con la introducción de la Ley de Programación Militar. Esta ley describe qué partes están sujetas a las normas y qué tipos de sistemas deben establecerse. Tanto las infraestructuras críticas como los proveedores de servicios de una amplia gama de industrias deben tener implementados Sistemas de Control Industrial seguros para todo servicio que afecte a:
- Operaciones miliateres
- La economía
- La seguridad de Francia
- La supervivencia de Francia en caso de catástrofe natural o guerra
- La seguridad de la población francesa
La Ley de Programación Militar incluye más de 60 normas obligatorias y la aplica la Agencia Nacional de Ciberseguridad de Francia. Las entidades que no cumplan con los decretos señalados pueden hacer frente a multas.
Cumpla con la normativa de la mano de WALLIX
La tarea de entender el funcionamiento de todas estas normas de seguridad de los sistemas industriales y los cambios que estas exigen puede llegar a ser desalentadora. En efecto, garantizar el cumplimiento normativo puede ser todo un reto para las empresas, sin embargo, WALLIX facilita la conformidad con estas importantes normas, ayudando a mitigar el riesgo en su organización.
La gestión del acceso privilegiado de WALLIX le proporciona una plataforma para:
- Mitigar las amenazas externas
- Controlar el acceso de terceros a sus sistemas
- Prevenir las amenazas internas
- Cumplir con los estándares de cumplimiento de las tecnologías de la información
¿Desea saber más acerca de cómo WALLIX le puede ayudar a cumplir con la normativa de seguridad que afecta a los Sistemas de Control Industrial (ICS)? ¡Infórmese haciendo clic aquí!