Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

ISA/IEC 62443:

Criptografía e infraestructura de clave pública (PKI) para sistemas de automatización y control industrial

Actualizado: Agosto 24, 2026
Región A nivel internacional (afectación principal: América del Norte, Europa y Asia-Pacífico) 
Ámbito de aplicación Propietarios de activos: organizacionesque gestionan sistemas de automatización y control industrial (IACS) en sus propias instalaciones.Integradores de sistemas:empresas que diseñan, construyen o ponen en marcha IACS por cuenta de los propietarios de activos.Fabricantes de componentes: empresasque fabrican los PLC, las interfaces hombre-máquina (HMI), los sensores, los routers industriales y los controladores integrados que se utilizan en los IACS. 
Apartados pertinentes ISA/IEC 62443-3-3:Requisitos de seguridad a nivel de sistema y niveles de seguridad)ISA/IEC 62443-4-2:Requisitos técnicos de seguridadde los componentes)ISA/IEC 62443-2-4:Gestión de claves y programas de seguridad de los proveedores de servicios) 

Visión general

La norma ISA/IEC 62443 es una serie de normas internacionales sobre ciberseguridad en los sistemas de automatización y control industrial (IACS), que define los requisitos de seguridad a lo largo de todo el ciclo de vida de la tecnología operativa (OT), desde los componentes integrados hasta la integración de sistemas y las operaciones en curso.  

En la práctica, la norma exige a los fabricantes que implementen comunicaciones entre dispositivos autenticadas, tráfico del plano de control protegido criptográficamente y ciclos de vida de las claves gestionados de forma formal, en consonancia con los niveles de seguridad SL 1 a SL 4, en función de la gravedad de las consecuencias de una posible violación de la seguridad. 

Por qué es importante 

Cualquier organización que gestione sistemas IACS, integre sistemas de tecnología operativa (OT) para terceros o suministre componentes industriales conectados entra dentro del ámbito de aplicación, y los requisitos de la cadena de suministro extienden cada vez más las obligaciones de cumplimiento a los proveedores y fabricantes de componentes situados en las fases iniciales de la cadena. 

El cumplimiento de la norma ISA/IEC 62443 se está convirtiendo cada vez más en un requisito comercial imprescindible, más que en un mero trámite burocrático. Los marcos de contratación de la UE y de Norteamérica para las infraestructuras críticas y las cadenas de suministro del sector de la defensa exigen que se demuestre el cumplimiento de los requisitos de seguridad de las tecnologías operativas (OT), y las aseguradoras cibernéticas están empezando a considerar la certificación ISASecure como una condición para la cobertura. Esto convierte al cumplimiento normativo en un factor clave para la adjudicación de contratos, el acceso a la cadena de suministro y la obtención de condiciones de seguro favorables. 

Cómo se aplica esto a la criptografía 

La norma SA/IEC 62443 aborda la criptografía en sus capas de componentes, sistemas y operaciones. Las principales familias de controles con implicaciones criptográficas directas son: 

SecciónFunciónLo que dice Productos 
ISA/IEC 62443-4-2, CR 3.4 «Software » e «Integridad de la información» Integridad del firmware y de « Software » Los componentes deben permitir la verificación de la integridad del firmware, de los archivos « software » y de los archivos de configuración mediante métodos criptográficos. AgileSec Command 
ISA/IEC 62443-3-3, SR 1.1–1.3 — Identificación, autenticación y gestión de autenticadores Autenticación de dispositivos y sistemas Comunicaciones autenticadas entre los componentes del IACS EJBCA 
ISA/IEC 62443-3-3, SR 4.3 — Uso de la criptografía Uso de la criptografía  Los mecanismos criptográficos protegen la confidencialidad y la integridad de la información almacenada y transmitida en los IACS, permitiéndose únicamente algoritmos autorizados y documentándose y aplicándose los procedimientos de gestión de claves. EJBCA 
ISA/IEC 62443-4-2, CR 1.1–1.3 — Autenticación de componentes Autenticación a nivel de componente Los componentes integrados deben ser compatibles con funciones de autenticación criptográfica EJBCA 
ISA/IEC 62443-2-4, SP 03.07 — Gestión de claves criptográficas Gestión de claves  Los proveedores de servicios que gestionen sistemas IACS deben documentar y aplicar procedimientos formales de gestión de claves  EJBCA 
ISA/IEC 62443-3-3, SR 3.1–3.3 — Integridad de la comunicación Integridad de la comunicación Protección de la integridad de todas las comunicaciones en el nivel de seguridad 2 (SL 2) y superiores, que incluye códigos de autenticación de mensajes, firmware firmado y autenticación de sesión basada en certificados en todos los protocolos del plano de control.  EJBCA SignServer 

Preparación para la auditoría 

Las evaluaciones de conformidad con la norma ISA/IEC 62443, ya sean realizadas internamente, por los clientes o por organismos de certificación acreditados, se centran en las pruebas que demuestran la aplicación de los controles, más que en la mera documentación de las políticas. Áreas clave que examinan los inspectores y auditores: 

  • Documentación sobre zonas y canales: ¿Haasignado la organización todos los componentes del IACS a zonas de seguridad, ha documentado el nivel de seguridad objetivo y alcanzado para cada zona, y ha definido canales con la protección criptográfica adecuada?  
  • Inventario de algoritmos criptográficos: ¿Puedela organización enumerar los algoritmos criptográficos que se utilizan en todos los componentes del IACS?  
  • Ciclo de vida de la identidad de los dispositivos: ¿Cómose asignan, renuevan y revocan las credenciales de los dispositivos (certificados, claves)? ¿Está documentado este proceso?  
  • Evaluación de componentes de terceros: ¿Seevalúan los componentes de los proveedores para comprobar que cumplen los requisitos de seguridad de la norma ISA/IEC 62443-4-2, incluidas las capacidades criptográficas?  
  • Documentación sobre la gestión de claves: ¿Estándocumentados y se aplican los procedimientos de gestión de claves criptográficas?  
  • Parches y flexibilidad criptográfica: ¿Disponela organización de un proceso para actualizar los controles criptográficos cuando se dejan de utilizar determinados algoritmos o se descubren vulnerabilidades?