ISA/IEC 62443:
Criptografía e infraestructura de clave pública (PKI) para sistemas de automatización y control industrial
| Región | A nivel internacional (afectación principal: América del Norte, Europa y Asia-Pacífico) |
| Ámbito de aplicación | Propietarios de activos: organizacionesque gestionan sistemas de automatización y control industrial (IACS) en sus propias instalaciones.Integradores de sistemas:empresas que diseñan, construyen o ponen en marcha IACS por cuenta de los propietarios de activos.Fabricantes de componentes: empresasque fabrican los PLC, las interfaces hombre-máquina (HMI), los sensores, los routers industriales y los controladores integrados que se utilizan en los IACS. |
| Apartados pertinentes | ISA/IEC 62443-3-3:Requisitos de seguridad a nivel de sistema y niveles de seguridad)ISA/IEC 62443-4-2:Requisitos técnicos de seguridadde los componentes)ISA/IEC 62443-2-4:Gestión de claves y programas de seguridad de los proveedores de servicios) |
Visión general
La norma ISA/IEC 62443 es una serie de normas internacionales sobre ciberseguridad en los sistemas de automatización y control industrial (IACS), que define los requisitos de seguridad a lo largo de todo el ciclo de vida de la tecnología operativa (OT), desde los componentes integrados hasta la integración de sistemas y las operaciones en curso.
En la práctica, la norma exige a los fabricantes que implementen comunicaciones entre dispositivos autenticadas, tráfico del plano de control protegido criptográficamente y ciclos de vida de las claves gestionados de forma formal, en consonancia con los niveles de seguridad SL 1 a SL 4, en función de la gravedad de las consecuencias de una posible violación de la seguridad.
Por qué es importante
Cualquier organización que gestione sistemas IACS, integre sistemas de tecnología operativa (OT) para terceros o suministre componentes industriales conectados entra dentro del ámbito de aplicación, y los requisitos de la cadena de suministro extienden cada vez más las obligaciones de cumplimiento a los proveedores y fabricantes de componentes situados en las fases iniciales de la cadena.
El cumplimiento de la norma ISA/IEC 62443 se está convirtiendo cada vez más en un requisito comercial imprescindible, más que en un mero trámite burocrático. Los marcos de contratación de la UE y de Norteamérica para las infraestructuras críticas y las cadenas de suministro del sector de la defensa exigen que se demuestre el cumplimiento de los requisitos de seguridad de las tecnologías operativas (OT), y las aseguradoras cibernéticas están empezando a considerar la certificación ISASecure como una condición para la cobertura. Esto convierte al cumplimiento normativo en un factor clave para la adjudicación de contratos, el acceso a la cadena de suministro y la obtención de condiciones de seguro favorables.
Cómo se aplica esto a la criptografía
La norma SA/IEC 62443 aborda la criptografía en sus capas de componentes, sistemas y operaciones. Las principales familias de controles con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos |
|---|---|---|---|
| ISA/IEC 62443-4-2, CR 3.4 «Software » e «Integridad de la información» | Integridad del firmware y de « Software » | Los componentes deben permitir la verificación de la integridad del firmware, de los archivos « software » y de los archivos de configuración mediante métodos criptográficos. | AgileSec Command |
| ISA/IEC 62443-3-3, SR 1.1–1.3 — Identificación, autenticación y gestión de autenticadores | Autenticación de dispositivos y sistemas | Comunicaciones autenticadas entre los componentes del IACS | EJBCA |
| ISA/IEC 62443-3-3, SR 4.3 — Uso de la criptografía | Uso de la criptografía | Los mecanismos criptográficos protegen la confidencialidad y la integridad de la información almacenada y transmitida en los IACS, permitiéndose únicamente algoritmos autorizados y documentándose y aplicándose los procedimientos de gestión de claves. | EJBCA |
| ISA/IEC 62443-4-2, CR 1.1–1.3 — Autenticación de componentes | Autenticación a nivel de componente | Los componentes integrados deben ser compatibles con funciones de autenticación criptográfica | EJBCA |
| ISA/IEC 62443-2-4, SP 03.07 — Gestión de claves criptográficas | Gestión de claves | Los proveedores de servicios que gestionen sistemas IACS deben documentar y aplicar procedimientos formales de gestión de claves | EJBCA |
| ISA/IEC 62443-3-3, SR 3.1–3.3 — Integridad de la comunicación | Integridad de la comunicación | Protección de la integridad de todas las comunicaciones en el nivel de seguridad 2 (SL 2) y superiores, que incluye códigos de autenticación de mensajes, firmware firmado y autenticación de sesión basada en certificados en todos los protocolos del plano de control. | EJBCA SignServer |
Preparación para la auditoría
Las evaluaciones de conformidad con la norma ISA/IEC 62443, ya sean realizadas internamente, por los clientes o por organismos de certificación acreditados, se centran en las pruebas que demuestran la aplicación de los controles, más que en la mera documentación de las políticas. Áreas clave que examinan los inspectores y auditores:
- Documentación sobre zonas y canales: ¿Haasignado la organización todos los componentes del IACS a zonas de seguridad, ha documentado el nivel de seguridad objetivo y alcanzado para cada zona, y ha definido canales con la protección criptográfica adecuada?
- Inventario de algoritmos criptográficos: ¿Puedela organización enumerar los algoritmos criptográficos que se utilizan en todos los componentes del IACS?
- Ciclo de vida de la identidad de los dispositivos: ¿Cómose asignan, renuevan y revocan las credenciales de los dispositivos (certificados, claves)? ¿Está documentado este proceso?
- Evaluación de componentes de terceros: ¿Seevalúan los componentes de los proveedores para comprobar que cumplen los requisitos de seguridad de la norma ISA/IEC 62443-4-2, incluidas las capacidades criptográficas?
- Documentación sobre la gestión de claves: ¿Estándocumentados y se aplican los procedimientos de gestión de claves criptográficas?
- Parches y flexibilidad criptográfica: ¿Disponela organización de un proceso para actualizar los controles criptográficos cuando se dejan de utilizar determinados algoritmos o se descubren vulnerabilidades?
LLEVA ESTO A LA DIRECCIÓN
Nuestras fábricas funcionan con sistemas conectados que controlan procesos físicos reales, y la norma ISA/IEC 62443 establece los requisitos mínimos de seguridad para todo ello. Esto implica garantizar que los dispositivos puedan demostrar su identidad, que los comandos no puedan ser manipulados durante su transmisión y que sepamos realmente dónde se encuentran todas nuestras credenciales criptográficas en miles de dispositivos finales.
Si no podemos demostrar que nuestro entorno de OT cuenta con una gestión adecuada de los certificados y con comunicaciones autenticadas, quedamos expuestos, no solo ante los organismos reguladores y los clientes —que cada vez lo exigen más—, sino también ante las aseguradoras, que están empezando a convertirlo en una condición para la cobertura. También debemos empezar a pensar en la perspectiva a largo plazo: nuestros sistemas de OT estarán en funcionamiento entre 15 y 25 años, y las decisiones criptográficas que tomemos hoy deben mantenerse válidas durante toda la vida útil de esos activos.


