Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

NIST SP 800-82:

Criptografía e infraestructura de clave pública (PKI) para la seguridad de la tecnología operativa

Actualizado: Agosto 24, 2026

Visión general

Región Estados Unidos (considerado por muchos como el referente mundial en materia de seguridad de las tecnologías operativas y los sistemas de control industrial) 
Ámbito de aplicación Agencias federales:que gestionan o adquieren sistemas OT/ICS en el marco de la FISMA y el Marco de Gestión de Riesgos del NIST.Operadores de infraestructuras críticas:organizaciones de los sectores de la energía, el agua, la industria manufacturera y el transporte.Proveedores e integradores de sistemas OT/ICS:empresas que suministran PLC, DCS, componentes SCADA y estaciones de trabajo de ingeniería a entornos que hacen referencia a la norma SP 800-82. 
Apartados pertinentes SP 800-82r3, Apéndice F:Familia de controles de Protección de Sistemas y Comunicaciones (SC)SP 800-82r3, Apéndice F:Familia de controles de Identificación y Autenticación (IA)SP 800-82r3, Apéndice F:Correspondencia de los controles de la superposición OT SP 800-53 con la aplicabilidad a los sistemas ICS 

La publicación NIST SP 800-82, revisión 3, «Guía sobre la seguridad de la tecnología operativa (OT)», es el documento de referencia del NIST para la seguridad de los sistemas de control industrial, los sistemas SCADA, los sistemas de control distribuido y la categoría más amplia de la OT, que incluye la automatización de edificios y los sistemas de control de acceso físico. La revisión 3 amplió el alcance más allá de los sistemas de control industrial (ICS) clásicos para abarcar toda la gama de tecnología operativa conectada, lo que refleja la mayor integración entre las redes de TI y OT. 

En la práctica, la guía aplica las familias de controles de la norma NIST SP 800-53 a los entornos OT, con una superposición específica para OT en el Apéndice F que indica a los profesionales qué controles se aplican tal cual, cuáles necesitan modificaciones para adaptarse a las limitaciones industriales y cuáles no son aplicables. Las familias de controles «Protección de sistemas y comunicaciones» (SC) e «Identificación y autenticación» (IA) conllevan obligaciones criptográficas directas: cifrar datos, autenticar dispositivos y usuarios, y establecer prácticas formales de gestión de claves adecuadas para entornos que suelen funcionar entre 15 y 25 años. 

Por qué es importante 

Por qué es importante 

La norma NIST SP 800-82 es la principal guía del NIST utilizada por los organismos federales para proteger los entornos de tecnología operativa (OT) y se toma como referencia de forma generalizada a la hora de aplicar los requisitos del Marco de Gestión de Riesgos (RMF) del NIST. Los operadores de infraestructuras críticas, los organismos reguladores del sector y las aseguradoras cibernéticas la utilizan con frecuencia como referencia durante las evaluaciones de ciberseguridad a la hora de valorar la madurez de la seguridad de la tecnología operativa (OT), incluso fuera del ámbito federal. 

Cómo se aplica esto a la criptografía 

La norma NIST SP 800-82 aborda la criptografía principalmente a través de las familias de controles «Protección de sistemas y comunicaciones» e «Identificación y autenticación», adaptadas a los dispositivos heredados de la tecnología operativa (OT) y a sus limitaciones de disponibilidad. Las principales áreas de control con implicaciones criptográficas directas son: 

Sección Función Lo que dice Productos complementarios
SC-8, SC-28 — Confidencialidad de la transmisión, protección de la información almacenada Confidencialidad de los datos (en reposo y en tránsito) Cifrado de las comunicaciones de OT y de los almacenes de datos históricos o de configuración, con material de claves respaldado por certificados y gestionado de forma centralizada, en lugar de por dispositivo. Command 
IA-2, IA-3, IA-5 — Identificación y autenticación (usuarios de la organización, dispositivos, gestión de autenticadores) Autenticación de dispositivos y usuarios Autenticación basada en certificados para dispositivos de tecnología operativa (OT), estaciones de trabajo de ingeniería y operadores, que sustituye a las credenciales estáticas o compartidas habituales en los sistemas ICS ya existentes. EJBCA 
SC-12, SC-13 — Establecimiento y gestión de claves criptográficas, uso de la criptografía Establecimiento y gestión de claves criptográficas Uso de algoritmos homologados, junto con procedimientos formales de generación, distribución, almacenamiento y destrucción de claves a lo largo de todo el ciclo de vida de las claves de la tecnología operativa (OT) Command 
SI-7, CM-14 — Integridad del sistema y de la información, componentes firmados Integridad del firmware y de « Software » Verificación criptográfica de la integridad del firmware y de los archivos « software » antes de su instalación en dispositivos OT SignServer 
SC-8(1), SC-23 — Confidencialidad e integridad de la transmisión, autenticidad de la sesión Integridad de las comunicaciones Autenticación de mensajes y sesiones con autenticación mutua (TLS/DTLS) para proteger el tráfico del protocolo OT contra la inyección y la repetición de mensajes EJBCA 
AC-17, IA-2(1) — Acceso remoto, autenticación multifactorial Protección del acceso remoto Autenticación multifactorial basada en certificados para sesiones de ingeniería remota y de acceso de proveedores a entornos de tecnología operativa (OT) Command 

Preparación para la auditoría 

Las evaluaciones de la norma NIST SP 800-82, ya sean realizadas por la propia organización, por un funcionario federal con autoridad para ello o revisadas por un cliente o una aseguradora, se centran en demostrar que los controles específicos de la tecnología operativa (OT) se han implementado, y no solo que están documentados. Áreas clave que analizan los examinadores: 

  • Inventario de activos de tecnología operativa (OT) y de elementos criptográficos: ¿Ha realizadola organización un inventario de todos los dispositivos de tecnología operativa (OT), de su capacidad criptográfica y del estado actual de sus certificados o claves? 
  • Asignación de controles superpuestos: ¿Hadocumentado la organización qué controles de seguridad (SC) e información (IA) de la norma NIST SP 800-53 se aplican tal cual, se aplican con modificaciones o no son aplicables según la superposición del Apéndice D? 
  • Controles compensatorios para dispositivos heredados: En el caso delos dispositivos que no admiten de forma nativa la PKI ni la autenticación fuerte, ¿se han identificado y documentado los controles compensatorios? 
  • Gestión de certificados de acceso remoto: ¿Seutilizan en las sesiones de ingeniería y con proveedores a distancia certificados únicos y revocables, en lugar de credenciales compartidas? 
  • Verificación de la firma del firmware: ¿Puedela organización demostrar que las actualizaciones del firmware están firmadas criptográficamente y que se comprueba dicha firma antes de su implementación? 
  • Documentación sobre el ciclo de vida de las claves: ¿Estándocumentados los procedimientos de generación, rotación y revocación de claves, y se aplican de forma coherente entre todos los proveedores e integradores de sistemas de control industrial (ICS)?