La tecnología operativa ( TO ) es el hardware y el software que detecta o provoca un cambio, a través del monitoreo y/o control directo de equipos, activos , procesos y eventos industriales . [ 1 ] El término se ha consolidado para demostrar las diferencias tecnológicas y funcionales entre los sistemas de tecnología de la información (TI) tradicionales y el entorno de los sistemas de control industrial (SCI), la llamada "TI en las áreas no alfombradas ".
Tecnología
El término suele describir entornos que contienen sistemas de control industrial (ICS), como sistemas de control de supervisión y adquisición de datos (SCADA), sistemas de control distribuido (DCS), unidades terminales remotas (RTU) y controladores lógicos programables (PLC), así como redes dedicadas y unidades organizativas. [ 2 ] El entorno construido, ya sea comercial o doméstico, se controla y monitoriza cada vez más mediante dispositivos de Internet de las Cosas (IoT) e Internet industrial de las cosas (IIoT). [ 3 ] En este ámbito de aplicación, estos dispositivos IoT se interconectan mediante plataformas IoT de borde de tecnología convergente o mediante aplicaciones basadas en la nube. Los sistemas embebidos también se incluyen en la esfera de la tecnología operativa (por ejemplo, instrumentación inteligente), junto con un gran subconjunto de dispositivos de adquisición, control y computación de datos científicos.
Sistemas
Los sistemas que procesan datos operativos (incluidos los sistemas electrónicos, de telecomunicaciones, informáticos y los componentes técnicos) se engloban bajo el término tecnología operativa.
Los sistemas OT pueden requerir el control de válvulas, motores, cintas transportadoras y otras máquinas para regular diversos parámetros de proceso, como temperatura, presión y caudal, y para monitorizarlos y prevenir situaciones peligrosas. Los sistemas OT utilizan diversas tecnologías para el diseño de hardware y protocolos de comunicación, desconocidas en el ámbito de las TI. Entre los problemas más comunes se encuentran la compatibilidad con sistemas y dispositivos heredados, así como con numerosas arquitecturas y estándares de proveedores.
Dado que los sistemas OT suelen supervisar procesos industriales, la disponibilidad debe mantenerse la mayor parte del tiempo. Esto a menudo implica que se requiere procesamiento en tiempo real (o casi en tiempo real), con altos niveles de confiabilidad y disponibilidad. [ 4 ]
Los sistemas de laboratorio (instrumentos heterogéneos con sistemas informáticos integrados o componentes técnicos no estandarizados) suelen ser un caso límite entre las tecnologías de la información (TI) y las tecnologías operativas (TO), ya que, si bien no se ajustan claramente al ámbito estándar de las TI, tampoco suelen formar parte de las definiciones básicas de las TO. Este tipo de entorno también puede denominarse tecnología de la información industrial (TII).
Protocolos
Las redes OT históricas utilizaban protocolos propietarios optimizados para las funciones requeridas, algunos de los cuales se han adoptado como protocolos de comunicación industrial "estándar" (por ejemplo, DNP3 , Modbus , Profibus , LonWorks , DALI , BACnet , KNX , EnOcean y OPC-UA ). Más recientemente, se están implementando protocolos de red estándar de TI en dispositivos y sistemas OT para reducir la complejidad y aumentar la compatibilidad con hardware de TI más tradicional (por ejemplo, TCP/IP); sin embargo, esto ha tenido una reducción demostrable en la seguridad de los sistemas OT, que en el pasado dependían de aislamientos físicos y la incapacidad de ejecutar malware basado en PC (véase Stuxnet como un ejemplo conocido de este cambio). [ 5 ]
Orígenes
El término tecnología operativa, aplicado a los sistemas de control industrial, se publicó por primera vez en un documento de investigación de Gartner en mayo de 2006 (Steenstrup, Sumic, Spiers, Williams) y se presentó públicamente en septiembre de 2006 en la Cumbre de TI de Energía y Servicios Públicos de Gartner. [ 6 ] Inicialmente, el término se aplicó a los sistemas de control de servicios eléctricos, pero con el tiempo fue adoptado por otros sectores industriales y utilizado en combinación con IoT . [ 7 ] Un impulsor principal de la adopción del término fue que la naturaleza de las plataformas de tecnología operativa había evolucionado de sistemas propietarios a medida a carteras de software complejas que dependen de la infraestructura de TI. Este cambio se denominó convergencia TI-OT. [ 8 ] El concepto de alinear e integrar los sistemas de TI y OT de las empresas industriales cobró importancia a medida que las empresas se dieron cuenta de que los activos físicos y la infraestructura eran gestionados por sistemas OT, pero también generaban datos para los sistemas de TI que gestionaban el negocio. En mayo de 2009 se presentó un documento en el 4º Congreso Mundial sobre Gestión de Activos de Ingeniería en Atenas , Grecia, que destacaba la importancia de esto en el área de gestión de activos [ 9 ].
Las empresas de tecnología industrial como GE , Hitachi , Honeywell , Siemens , ABB y Rockwell son los principales proveedores de plataformas y sistemas OT, ya sea integrados en equipos o añadidos a ellos para control, gestión y monitorización. Estas empresas de tecnología industrial han tenido que evolucionar para convertirse en empresas de software en lugar de ser estrictamente proveedores de maquinaria. Este cambio impacta en sus modelos de negocio, que aún están en evolución [ 10 ].
Seguridad
Históricamente, la seguridad de los sistemas de tecnología operativa se ha basado casi por completo en la naturaleza independiente de las instalaciones de OT, seguridad por ocultación . Al menos desde 2005, los sistemas OT se han vinculado a los sistemas de TI con el objetivo corporativo de ampliar la capacidad de una organización para monitorear y ajustar sus sistemas OT, lo que ha introducido enormes desafíos en su seguridad. [ 11 ] Los enfoques conocidos de la TI convencional suelen ser reemplazados o rediseñados para alinearse con el entorno OT. OT tiene prioridades diferentes y una infraestructura distinta que proteger en comparación con TI; por lo general, los sistemas de TI se diseñan en torno a "Confidencialidad, Integridad, Disponibilidad" (es decir, mantener la información segura y correcta antes de permitir que un usuario acceda a ella), mientras que los sistemas OT requieren "control en tiempo real y flexibilidad de cambio de funcionalidad, disponibilidad, integridad, confidencialidad" para operar de manera efectiva (es decir, presentar al usuario la información siempre que sea posible y preocuparse por la corrección o la confidencialidad después).
Otros desafíos que afectan la seguridad de los sistemas OT incluyen:
- Los componentes de tecnología operativa (OT) suelen diseñarse sin tener en cuenta los requisitos básicos de seguridad informática, priorizando en cambio los objetivos funcionales. Estos componentes pueden ser inseguros por diseño y vulnerables a los ciberataques.
- Dependencia de proveedores: Debido a la falta general de conocimientos sobre automatización industrial, la mayoría de las empresas dependen en gran medida de sus proveedores de tecnología operativa (OT). Esto genera dependencia del proveedor , lo que limita la capacidad de implementar soluciones de seguridad.
- Activos críticos: Debido al papel de la OT en la monitorización y el control de procesos industriales críticos, los sistemas OT suelen formar parte de infraestructuras críticas nacionales. Por consiguiente, pueden requerir características de seguridad reforzadas. [ 12 ]
Vulnerabilidades comunes
La intersección de la tecnología operativa y la infraestructura de red estándar expone los procesos industriales a varias categorías distintas de riesgo. La literatura empírica agrupa las vulnerabilidades principales de los entornos OT convergentes modernos en vectores estructurales, basados en protocolos y operativos: [ 13 ]
- Vulnerabilidades arquitectónicas y de infraestructura heredada: Muchas redes industriales siguen operando con hardware y sistemas operativos obsoletos que carecen de autenticación criptográfica integrada o mecanismos modernos de control de acceso. Este problema se agrava por una segmentación de red inadecuada entre los sistemas de TI corporativos y los bucles de control físico, lo que permite el movimiento lateral de amenazas tras una brecha perimetral. Además, las dependencias de la cadena de suministro y la accesibilidad física de los dispositivos periféricos de campo introducen puntos de entrada a nivel de despliegue para manipulaciones no autorizadas.
- Deficiencias en protocolos y monitorización: Los protocolos de comunicación industrial tradicionales (como Modbus, DNP3 y Profibus) suelen transmitir comandos en texto plano sin cifrado, lo que los hace vulnerables a la interceptación, los ataques de inyección y la manipulación de datos. Además, la falta tradicional de herramientas integrales de monitorización de red y visibilidad operativa en entornos de control especializados dificulta la detección temprana y la respuesta ante incidentes de seguridad.
- Riesgos operativos y organizativos: La convergencia de las redes de planta, antes aisladas, con los sistemas empresariales conectados a internet amplía la superficie de ataque. Este cambio arquitectónico incrementa la exposición a amenazas internas, ya sea por negligencia o intención maliciosa, y a errores humanos, frecuentemente asociados a la falta de concienciación sobre ciberseguridad y de programas de formación especializada entre el personal de ingeniería tradicional.
La mitigación de estos riesgos integrados generalmente implica la adopción de marcos de seguridad de múltiples capas, monitoreo continuo de anomalías y adhesión a estándares institucionales establecidos, como la serie ISA/IEC 62443. [ 4 ]
Infraestructura crítica
La tecnología operativa se utiliza ampliamente en refinerías, centrales eléctricas, centrales nucleares, etc., y como tal se ha convertido en un elemento común y crucial de los sistemas de infraestructura crítica. Dependiendo del país, los operadores de infraestructura crítica pueden enfrentarse a crecientes obligaciones legales con respecto a la implementación de sistemas OT. Durante varias décadas, cientos de miles de edificios se han modernizado con soluciones de gestión de edificios, automatización y control de iluminación inteligente basadas en IoT, [ 14 ] pero muchas de estas soluciones carecen de las medidas de seguridad adecuadas. [ 15 ] Esto ha llevado recientemente a que ciberdelincuentes exploten las vulnerabilidades de dichas soluciones con ataques de ransomware que provocan bloqueos del sistema y fallos operativos, exponiendo a las empresas que operan en dichos edificios a enormes riesgos para la salud y la seguridad, las operaciones, la reputación de la marca y daños financieros. [ 16 ]
Gobernancia
En el entorno industrial moderno , se hace especial hincapié en temas como la cooperación o alineación entre TI y TO [ 17 ] . Es fundamental que las empresas establezcan una estrecha colaboración entre los departamentos de TI y TO, lo que se traduce en una mayor eficacia en diversas áreas de los sistemas de TI y TO (como la gestión de cambios, la gestión de incidentes y los estándares de seguridad) [ 18 ] [ 19 ].
Una restricción típica es la negativa a permitir que los sistemas OT realicen funciones de seguridad ( especialmente en el entorno nuclear), recurriendo en su lugar a sistemas de control cableados para dichas funciones. Esta decisión se debe al problema ampliamente reconocido de la verificación del software (por ejemplo, el código puede comportarse de forma ligeramente diferente una vez compilado). El malware Stuxnet es un ejemplo de ello, que pone de manifiesto el potencial de desastre si un sistema de seguridad se infecta con malware (ya sea dirigido a ese sistema o infectado accidentalmente).
Sectores
La tecnología operativa se utiliza en muchos sectores y entornos, tales como:
- Petróleo y gas
- Energía y servicios públicos
- Fabricación de productos químicos
- Tratamiento del agua
- Gestión de residuos
- Transporte
- Experimentación científica
- Fabricación crítica
- Gestión y automatización de edificios
- Controles y automatización de la iluminación de edificios
- Minería y procesamiento de minerales
Referencias
- ↑"Glosario de TI de Gartner > Tecnología operativa"
- ↑ Kumar, Sumit (2025). "Ciberseguridad de redes OT: un tutorial y una revisión". Advances in Engineering Software . arXiv : 2502.14017 .
- ↑ "Un estudio sobre la seguridad del Internet industrial de las cosas: requisitos, ataques, soluciones basadas en IA y oportunidades de computación de borde" (PDF) . Sensors . 23 (17): 7470. 2023. doi : 10.3390/s23177470 .
- 1 2 Stouffer, Keith (2023). Guía para la seguridad de la tecnología operativa (OT) (Informe). Instituto Nacional de Estándares y Tecnología. doi : 10.6028/NIST.SP.800-82r3 . NIST SP 800-82 Rev. 3.
- ↑ Langner, Ralph (2011). "Stuxnet: Disecando un arma de guerra cibernética". IEEE Security & Privacy . 9 (3): 49– 51. doi : 10.1109/MSP.2011.67 .
- ↑ Steenstrup, Sumic, Spiers, Williams. "La interacción entre TI y TO da lugar a una nueva gobernanza" . Gartner .
{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace ) - ↑ "La convergencia del IoT: cómo las TI y las TO pueden trabajar juntas para asegurar el Internet de las cosas" .
- ↑ Steenstrup, Kristian. "La estrategia, el valor y el riesgo de la convergencia de TI/OT" .
- ↑ "Nexo entre las tecnologías de la información y operativas para la gestión del ciclo de vida de los activos". Ingeniería de la gestión del ciclo de vida de los activos . 2010. págs. 112–119 . doi : 10.1007/978-0-85729-320-6_13 . ISBN 978-0-85729-321-3.
- ↑ "Los gigantes industriales siguen luchando por encontrar nuevos modelos de negocio digitales" .
- ↑ "Convergencia TI/OT: Cerrando la brecha" (PDF) .
- ↑ Los recientes ciberataques contra la infraestructura estadounidense ponen de manifiesto la vulnerabilidad de los sistemas críticos de EE. UU. (PDF) (Informe). Oficina del Director de Inteligencia Nacional. 2024.
- ↑ Tecnologías operativas en sistemas de control industrial: perspectivas de ciberseguridad y tendencias de investigación . IEEE. 2025.
- ↑ "Base de datos de pronósticos del Internet de las cosas" . Archivado del original el 1 de diciembre de 2022.
- ↑ "Inteligentes pero defectuosos: Explicación de las vulnerabilidades de los dispositivos IoT" .
- ↑ "Los 5 peores ejemplos de piratería informática y vulnerabilidades de IoT en la historia registrada" .
- ↑ "Glosario de Gartner: Alineación de TI/OT" .
- ↑ "5 CONSEJOS PARA MEJORAR LA ALINEACIÓN DE TI/OT" .
- ↑ "Cuidado con la brecha: una hoja de ruta para la alineación de TI/OT" .
- Ingeniería de control