Darrera actualització: juliol 2026 · 12 min de lectura · Autor: Equip IgeraIndustria
Resposta directa: El 43% de les empreses industrials catalanes auditades per IgeraIndustria no tenien cap política de seguretat documentada per als sistemes OT (SCADA/PLC). La Directiva NIS2 (UE 2022/2555) obliga a entitats essencials i importants del sector industrial a implementar mesures equivalents a ISO 27001 des d'octubre de 2024. La certificació ISO 27001:2022 és la via més eficient per complir NIS2, protegir els sistemes IT i OT i demostrar diligència deguda davant les autoritats en cas d'incident.
Avís regulatori per a empreses industrials catalanes: La Directiva NIS2, amb vigència des d'octubre de 2024, obliga les entitats industrials essencials (>250 treballadors) i importants (>50 treballadors o >10 M€ facturació) dels sectors de fabricació crítica, energia, química i alimentació a implementar mesures de gestió de riscos de ciberseguretat. L'incompliment pot derivar en sancions de fins a 10 milions d'euros o el 2% de la facturació global anual (per a entitats essencials).
43%
"El 43% de les empreses industrials catalanes auditades per IgeraIndustria no tenien política de seguretat documentada per als sistemes OT (SCADA/PLC), exposant els seus sistemes de control de producció a vulnerabilitats crítiques que un atacant podria explotar en qüestió d'hores."
— Dada pròpia IgeraIndustria, auditories GAP ISO 27001 a empreses industrials catalanes, 2024-2026
El problema: la convergència IT/OT exposa la indústria catalana als ciberatacs
La Indústria 4.0 ha connectat les plantes de producció catalanes amb els sistemes ERP, MES, plataformes cloud i proveïdors externs. Les línies de fabricació del Vallès, les instal·lacions petroquímiques de Tarragona i les plantes de processat d'aliments de Lleida ara operen amb sistemes SCADA i PLCs connectats a xarxes corporatives que, al seu torn, tenen accès a Internet. Els beneficis en eficiència i traçabilitat són reals, però el preu és una superfície d'atac exponencialment major.
Fins fa menys d'una dècada, els entorns OT industrials — PLCs (Controladors Lògics Programables), SCADAs (Supervisory Control and Data Acquisition), DCS (Distributed Control Systems), HMIs (Human-Machine Interfaces) — operaven en xarxes completament aïllades. La seguretat es basava en l'aïllament físic (air gap). Avui, la zona de convergència on IT i OT es toquen és el punt més crític de l'empresa industrial: un accés remot d'un proveïdor de manteniment que travessa la DMZ industrial, un servidor MES connectat tant a la xarxa corporativa com a la de producció, o un empleat que connecta un USB en un PC de control. Qualsevol d'aquests vectors pot servir de pont perquè un atacant passi del món IT al OT.
Els atacs a entorns industrials han passat de ser excepcionals a ser habituals. ENISA va registrar més de 200 incidents significatius en infraestructures industrials europees durant 2023. A Espanya, l'INCIBE va publicar la Guia de Ciberseguretat en Entorns OT/IT el 2025, alertant específicament les empreses industrials catalanes i valencianes sobre la inadequació dels seus controls de seguretat per als sistemes de control industrial.
Què és ISO/IEC 27001:2022 i quins canvis introdueix respecte a la versió 2013
ISO/IEC 27001 és la norma internacional per als Sistemes de Gestió de Seguretat de la Informació (SGSI). Defineix els requisits per establir, implementar, mantenir i millorar contínuament un SGSI dins el context d'una organització. El seu objectiu és protegir la confidencialitat, integritat i disponibilitat de la informació mitjançant l'aplicació d'un procés de gestió del risc.
La versió 2022, publicada el 25 d'octubre de 2022, introdueix canvis substancials respecte a l'edició de 2013:
- Nova estructura de l'Annex A: Els controls passen de 114 (organitzats en 14 dominis) a 93 controls agrupats en 4 temes: organitzatius (37), de persones (8), físics (14) i tecnològics (34). Aquesta reorganització reflecteix la realitat dels entorns digitals moderns.
- 11 controls nous: S'incorporen controls específicament dissenyats per a amenaces actuals: intel·ligència sobre amenaces (A.5.7), seguretat en el núvol (A.5.23), preparació per a continuïtat TIC (A.5.30), seguretat de dades emmascarades (A.8.11) i prevenció de fuita de dades (A.8.12).
- Atributs de controls: Cada control inclou ara atributs que permeten classificar-los segons tipus (preventiu, detectiu, correctiu), propietats de seguretat de la informació, capacitats de ciberseguretat i domini operatiu.
- Termini de transició: Les organitzacions certificades en ISO 27001:2013 tenien fins al 31 d'octubre de 2025 per migrar a la versió 2022. Qualsevol nova certificació ha de ser necessàriament en la versió 2022.
Abast IT+OT en entorns industrials: la convergència que ho canvia tot
En definir l'abast del SGSI per a una empresa industrial, és imprescindible incloure tots dos dominis:
Domini IT (Information Technology):
- Servidors corporatius i centres de dades
- Xarxa corporativa, VPN i connectivitat Internet
- Sistemes ERP, CRM, PLM, correu electrònic i eines de col·laboració
- Endpoints (portàtils, PCs, mòbils)
- Serveis cloud (IaaS, SaaS, PaaS)
- Accessos remots de proveïdors i mantenidors
Domini OT (Operational Technology):
- PLCs i sistemes de control de processos
- Sistemes SCADA i programari de supervisió
- HMIs i panells d'operació
- Sensors industrials i actuadors connectats
- Xarxes industrials (Profibus, Modbus, EtherNet/IP, PROFINET)
- Sistemes de seguretat funcional (SIS)
- Controladors de robots i maquinària CNC
ISO 27001 no va ser dissenyada específicament per a OT, però el seu marc de gestió de riscos és completament aplicable. La clau és adaptar els controls a les particularitats OT: sistemes amb vida útil de 20-30 anys que no es poden parxejar fàcilment, protocols industrials sense xifratge natiu, requisits de disponibilitat extrems (el temps d'aturada té un cost directe en producció) i absència de capacitats d'agent de seguretat en molts dispositius embeguts.
La relació NIS2-ISO 27001: com la norma cobreix els requisits de la directiva
La Directiva NIS2 (UE 2022/2555), en vigor des d'octubre de 2024, obliga entitats essencials i importants del sector industrial a implementar mesures de gestió de riscos de ciberseguretat. Les 10 mesures mínimes de NIS2 (article 21) — que inclouen gestió de riscos, seguretat de cadena de subministrament, xifratge, control d'accessos, continuïtat de negoci i notificació d'incidents — tenen una correspondència directa amb controls d'ISO 27001. Una empresa certificada en ISO 27001 té entre el 85-90% dels requisits NIS2 coberts.
Per al sector industrial, NIS2 amplia el perímetre d'entitats subjectes. Les empreses del sector manufacturero crític (dispositius mèdics, automoció, aeroespacial, química, alimentació) amb més de 50 empleats o 10 milions EUR de facturació queden incloses com a entitats importants. Les que superen 250 empleats o 50 milions EUR, com a entitats essencials.
| Requisit NIS2 (Art. 21) | Control ISO 27001:2022 | Cobert? |
|---|---|---|
| Gestió de riscos de ciberseguretat | Clàusules 6.1.2 + 8.2 + 8.3 | Sí, complet |
| Seguretat de la cadena de subministrament | A.5.19, A.5.20, A.5.21 | Sí, complet |
| Control d'accessos i identitats | A.5.15, A.5.16, A.5.17, A.8.2 | Sí, complet |
| Xifratge i criptografia | A.8.24 | Sí, complet |
| Continuïtat de negoci i DR | A.5.29, A.5.30, A.8.13 | Sí, complet |
| Notificació d'incidents 24h/72h | A.5.24, A.5.25, A.5.26 | Parcial — cal procediment específic NIS2 |
Fases d'implantació del SGSI per a empreses industrials catalanes
Anàlisi de bretxes (GAP Analysis) i inventari d'actius IT+OT (Mes 1)
Identificació de tots els actius d'informació i tecnològics: servidors, PLCs, HMIs, switches industrials, sensors, robots. Diagnosi de la maduresa actual en seguretat IT i OT. Definició i aprovació de l'abast del SGSI per la Direcció. Designació del responsable del SGSI (CISO o equivalent) i constitució del Comitè de Seguretat.
Avaluació i tractament del risc + Declaració d'Aplicabilitat (Mes 2)
Identificació i valoració de riscos (probabilitat × impacte) per a tots els actius IT+OT. Plans de tractament del risc per als riscos elevats. Elaboració de la Declaració d'Aplicabilitat (SoA) — document que llista els 93 controls de l'Annex A, indica quins s'apliquen i per quin motiu, i quins s'exclouen amb justificació documentada. La SoA és el document més important del SGSI per a l'auditor de certificació.
Implementació de controls crítics IT+OT (Mes 3-5)
Segmentació de xarxa IT/OT amb firewall industrial (DMZ amb 3 zones: corporativa, transició, producció). Implementació de PAM (Privileged Access Management) per a accessos remots de manteniment. Backup xifrat i restauració testada de sistemes crítics. Procés formal de parcheig amb finestres de manteniment per a sistemes OT. Inventari i classificació de tots els sistemes OT amb el seu estat de suport.
Documentació, polítiques i formació (Mes 6-8)
Elaboració del corpus documental: política de seguretat de la informació, control d'accessos, criptografia, relacions amb proveïdors, incidents, continuïtat. Procediment específic d'accés remot a sistemes OT. Programa de conscienciació per perfils: directius (2h), IT i OT (4h), resta d'empleats (1h). Registre d'assistència com a evidència per a l'auditor.
Auditoria interna i revisió per la Direcció (Mes 9-10)
Auditoria interna completa contra tots els requisits de les clàusules 4-10 i els controls aplicables de l'Annex A. Informe d'auditoria amb no conformitats i pla d'acció correctiva. Revisió per la Direcció amb KPIs de seguretat. Operació del SGSI durant almenys 4-6 setmanes per generar evidències de funcionament real: registres d'incidents (tot i que siguin menors), logs de revisions d'accés, actes del Comitè de Seguretat.
Auditoria de certificació Etapa 1 i Etapa 2 (Mes 11)
L'entitat de certificació acreditada per ENAC (AENOR, Bureau Veritas, SGS, TÜV, Lloyd's) realitza una revisió documental (Etapa 1) i una auditoria de terreny (Etapa 2). Per a entorns industrials, l'auditor visitarà físicament la planta per verificar controls físics i revisar configuracions de xarxa OT. Si no hi ha no conformitats majors, s'emet el certificat ISO 27001:2022.
Controls crítics de l'Annex A per a entorns industrials OT
| Control ISO 27001:2022 | Aplicació en OT/ICS | Exemple d'implementació |
|---|---|---|
| A.5.1 Polítiques de SI | Política específica convergència IT/OT | Política de segmentació de xarxa IT-OT aprovada per Direcció |
| A.5.19 Seguretat cadena subministrament | Accés remot proveïdors OT | Acords contractuals amb fabricants PLC per a accés supervisat i auditat |
| A.8.9 Gestió de configuracions | Baseline segura de PLCs i HMIs | Repositori de configuracions golden amb hash verificable; canvis només via CAB |
| A.8.16 Monitorització d'activitats | SIEM amb logs IT+OT correlacionats | Correlació d'esdeveniments Siemens S7 amb logs de firewall IT en SIEM central |
| A.8.22 Segregació de xarxes | DMZ industrial entre IT i OT | Firewall industrial (Tofino/Fortinet) amb llista blanca de protocols OT permesos |
| A.8.8 Gestió de vulnerabilitats | Parcheig de sistemes OT sense impacte producció | Finestres de manteniment programades; compensating controls en sistemes sense patch |
Particularitats dels entorns SCADA/PLC: adaptacions crítiques
Implementar un SGSI en entorns amb sistemes SCADA, PLCs i DCS requereix adaptar els controls estàndard d'ISO 27001 a les realitats tècniques i operatives de la tecnologia operacional:
Restriccions de disponibilitat: En OT, la disponibilitat té prioritat absoluta sobre confidencialitat i integritat (tríada CIA invertida respecte a IT). Un PLC que controla una línia de producció no pot interrompre's per aplicar un patch. Els controls del SGSI s'han de dissenyar per no impactar la continuïtat operativa. Això implica finestres de manteniment programades, proves en entorns de staging i ús de compensating controls (monitorització addicional, segmentació de xarxa) en sistemes que no es poden parxejar.
Cicles de vida prolongats: Els sistemes OT industrials tenen vides útils de 15 a 30 anys. És habitual trobar Windows XP embegut en HMIs o PLCs de primera generació amb firmware del 2005 que el fabricant ja no suporta. El SGSI ha de contemplar una política de gestió de sistemes heretats (legacy) que documenti els riscos acceptats i els controls compensatoris aplicats.
Protocols industrials sense seguretat nativa: Modbus TCP, DNP3, EtherNet/IP i molts altres protocols industrials van ser dissenyats sense autenticació, xifratge ni integritat de missatges. La resposta no és reemplaçar aquests protocols (impracticable en la majoria de casos) sinó aplicar controls compensatoris: segmentació de xarxa estricta, monitorització de tràfic OT, firewalls industrials amb inspecció profunda de paquets (DPI) per a protocols industrials.
Formació específica: El personal de planta (operadors, tècnics de manteniment) necessita formació en ciberseguretat adaptada al seu context. Els programes de conscienciació han d'incloure exemples reals d'atacs a entorns industrials (cas Colonial Pipeline, cas Triton en planta petroquímica d'Aràbia Saudita) i procediments específics per a incidents en OT.
Cas pràctic: Automatització Industrial Vallès SL obté ISO 27001 en 11 mesos
(Cas fictici amb finalitats il·lustratives. Les dades d'empresa, persones i resultats són representatives del sector.)
Automatització Industrial Vallès SL (AIV) és una empresa amb seu a Terrassa amb 95 treballadors. Fabrica PLCs propis i panells HMI per al sector agroalimentari català i clients d'automoció al País Basc. Factura 12 milions EUR anuals i exporta el 35% de la seva producció a França i Alemanya. Disposa d'una planta de producció de 4.500 m² i un centre de R+D amb 18 enginyers.
Motivació per certificar-se: Al març de 2024, el principal client d'AIV — un grup agroalimentari francès — comunica que a partir del gener de 2025 exigirà ISO 27001 a tots els seus proveïdors d'automatització amb accés remot a les seves instal·lacions. AIV té 9 mesos per certificar-se o perdre un contracte que representa el 18% de la seva facturació.
Punt de partida: Auditoria GAP inicial revela maduresa de ciberseguretat baixa. Absència de política formal de seguretat, sense inventari d'actius actualitzat, accessos remots a plantes de clients gestionats informalment, xarxa IT i OT sense segmentació a les oficines, sense procés de gestió de vulnerabilitats.
Cronograma d'implantació (11 mesos):
- Mesos 1-2: Definició de l'abast (IT corporatiu + xarxa OT de la planta + accessos remots a clients). Inventari de 847 actius catalogats. Anàlisi de riscos: 34 riscos identificats, 8 classificats com a alts. Aprovació de la política de seguretat pel Consell d'Administració.
- Mesos 3-5: Segmentació de xarxa IT/OT amb firewall industrial. Implementació de PAM per a accessos remots de manteniment. Backup xifrat i restauració testada. Procés formal de parcheig amb finestres de manteniment.
- Mesos 6-8: Elaboració de 23 polítiques i procediments. Programa de formació per als 95 empleats. Simulacre d'incident cibernètic a la planta. Configuració de sistema SIEM.
- Mesos 9-10: Auditoria interna: 12 no conformitats menors i 4 observacions. Pla d'acció correctiu implementat en 6 setmanes. Revisió per la Direcció documentada.
- Mes 11: Auditoria Etapa 1 (2 dies, sense no conformitats majors). Auditoria Etapa 2 (4 dies: 2 a oficines IT, 2 a planta OT). Resultat: 3 no conformitats menors. Resoltes en 10 dies. Certificat ISO 27001:2022 emès al novembre de 2024.
Resultats: Contracte amb el grup agroalimentari francès renovat per 3 anys. Dos nous clients del sector automoció. Prima de la assegurança cibernètica reduïda un 22%. Incident real detectat i contingut durant la fase d'implantació: un túnel SSH no autoritzat actiu cap a la xarxa de producció, detectat en 4 hores pel nou sistema de monitorització.
La vostra empresa industrial té sistemes SCADA o PLC connectats a la xarxa corporativa?
IgeraIndustria realitza una auditoria GAP ISO 27001 gratuïta específica per a entorns IT+OT industrials, amb informe de riscos i pla d'acció prioritzat en 5 dies hàbils.
Sol·licitar auditoria GAP gratuïtaPreguntes freqüents sobre ISO 27001 en entorns industrials
ISO 27001 i NIS2 són el mateix? Si estic certificat en ISO 27001, compleixo NIS2?
Són complementaris, no equivalents. ISO 27001 és una norma voluntària de certificació que defineix un SGSI. NIS2 és una directiva europea d'obligat compliment per a entitats en sectors crítics. La certificació ISO 27001 és una evidència molt sòlida de diligència deguda davant les autoritats de NIS2 i cobreix la majoria dels seus requisits tècnics. No obstant, NIS2 afegeix obligacions específiques que van més enllà d'ISO 27001: notificació obligatòria d'incidents greus en 24 hores (alerta primerenca) i 72 hores (notificació), responsabilitat personal dels òrgans de direcció, i requisits de coordinació amb les autoritats nacionals de ciberseguretat.
Quant costa certificar-se en ISO 27001 sent una pime industrial?
El cost total varia significativament segons la grandesa, complexitat de l'entorn i punt de partida en maduresa de seguretat. Com a referència per a una pime industrial de 50-200 empleats: consultoria d'implantació entre 15.000 i 40.000 EUR, auditoria de certificació entre 6.000 i 15.000 EUR, eines i formació entre 5.000 i 15.000 EUR. Total primer any: entre 26.000 i 70.000 EUR. A partir del segon any, el cost es redueix a manteniment del SGSI i auditories de seguiment anuals (3.000-8.000 EUR). El ROI és ràpid si la certificació desbloqueja contractes o redueix la prima de l'assegurança cibernètica.
ISO 27001 cobreix els sistemes OT (SCADA, PLCs)?
Sí, sempre que estiguin inclosos en l'abast del SGSI. ISO 27001 no limita la seva aplicació a sistemes IT; qualsevol actiu d'informació o tecnologia que processi, emmagatzemi o transmeti informació de l'abast pot incloure's. La clau és definir l'abast correctament i adaptar els controls de l'Annex A a les particularitats tècniques i operatives d'OT. Per a major especificitat en OT, es recomana complementar ISO 27001 amb IEC 62443.
Quant temps és vàlid el certificat ISO 27001?
El certificat ISO 27001 té una validesa de 3 anys des de la data d'emissió, subjecte a auditories de seguiment anuals (l'any 1 i l'any 2 del cicle). L'any 3, es realitza una auditoria de recertificació completa per renovar el certificat per uns altres 3 anys. Si l'empresa falla en una auditoria de seguiment o no corregeix no conformitats majors en el termini establert, l'entitat certificadora pot suspendre o retirar el certificat.
En resum: ISO 27001 per a la indústria catalana
- El 43% de les empreses industrials catalanes no tenien política de seguretat documentada per a sistemes OT
- La Directiva NIS2 obliga des d'octubre de 2024 a entitats industrials essencials i importants a implementar mesures equivalents a ISO 27001
- ISO 27001:2022 introdueix 11 controls nous específics per a amenaces actuals (núvol, intel·ligència sobre amenaces, prevenció de fuita de dades)
- L'abast del SGSI industrial ha d'incloure tant els sistemes IT com els sistemes OT (SCADA, PLCs, HMIs)
- Una empresa certificada ISO 27001 té el 85-90% dels requisits NIS2 coberts
Darrera actualització: juliol 2026 | Fonts: Directiva NIS2 (UE 2022/2555), ISO/IEC 27001:2022, INCIBE Guia OT/IT 2025, ENISA Threat Landscape 2023 | Autor: Equip IgeraIndustria | IgeraIndustria — sol·licita la demo gratuïta.
Guia de referència
← Tornar a la guia completa: IgeraIndustria — Certificació ISO per a IndústriaArticles relacionats en aquest clúster: