Abast IT+OT en entorns industrials: la convergència que ho canvia tot
En definir l'abast del SGSI per a una empresa industrial, és imprescindible incloure tots dos dominis:
Domini IT (Information Technology):
- Servidors corporatius i centres de dades
- Xarxa corporativa, VPN i connectivitat Internet
- Sistemes ERP, CRM, PLM, correu electrònic i eines de col·laboració
- Endpoints (portàtils, PCs, mòbils)
- Serveis cloud (IaaS, SaaS, PaaS)
- Accessos remots de proveïdors i mantenidors
Domini OT (Operational Technology):
- PLCs i sistemes de control de processos
- Sistemes SCADA i programari de supervisió
- HMIs i panells d'operació
- Sensors industrials i actuadors connectats
- Xarxes industrials (Profibus, Modbus, EtherNet/IP, PROFINET)
- Sistemes de seguretat funcional (SIS)
- Controladors de robots i maquinària CNC
ISO 27001 no va ser dissenyada específicament per a OT, però el seu marc de gestió de riscos és completament aplicable. La clau és adaptar els controls a les particularitats OT: sistemes amb vida útil de 20-30 anys que no es poden parxejar fàcilment, protocols industrials sense xifratge natiu, requisits de disponibilitat extrems (el temps d'aturada té un cost directe en producció) i absència de capacitats d'agent de seguretat en molts dispositius embeguts.
La Directiva NIS2 (UE 2022/2555), en vigor des d'octubre de 2024, obliga entitats essencials i importants del sector industrial a implementar mesures de gestió de riscos de ciberseguretat. Les 10 mesures mínimes de NIS2 (article 21) — que inclouen gestió de riscos, seguretat de cadena de subministrament, xifratge, control d'accessos, continuïtat de negoci i notificació d'incidents — tenen una correspondència directa amb controls d'ISO 27001. Una empresa certificada en ISO 27001 té entre el 85-90% dels requisits NIS2 coberts.
Per al sector industrial, NIS2 amplia el perímetre d'entitats subjectes. Les empreses del sector manufacturero crític (dispositius mèdics, automoció, aeroespacial, química, alimentació) amb més de 50 empleats o 10 milions EUR de facturació queden incloses com a entitats importants. Les que superen 250 empleats o 50 milions EUR, com a entitats essencials.
| Requisit NIS2 (Art. 21) |
Control ISO 27001:2022 |
Cobert? |
| Gestió de riscos de ciberseguretat | Clàusules 6.1.2 + 8.2 + 8.3 | Sí, complet |
| Seguretat de la cadena de subministrament | A.5.19, A.5.20, A.5.21 | Sí, complet |
| Control d'accessos i identitats | A.5.15, A.5.16, A.5.17, A.8.2 | Sí, complet |
| Xifratge i criptografia | A.8.24 | Sí, complet |
| Continuïtat de negoci i DR | A.5.29, A.5.30, A.8.13 | Sí, complet |
| Notificació d'incidents 24h/72h | A.5.24, A.5.25, A.5.26 | Parcial — cal procediment específic NIS2 |
Fases d'implantació del SGSI per a empreses industrials catalanes
1
Anàlisi de bretxes (GAP Analysis) i inventari d'actius IT+OT (Mes 1)
Identificació de tots els actius d'informació i tecnològics: servidors, PLCs, HMIs, switches industrials, sensors, robots. Diagnosi de la maduresa actual en seguretat IT i OT. Definició i aprovació de l'abast del SGSI per la Direcció. Designació del responsable del SGSI (CISO o equivalent) i constitució del Comitè de Seguretat.
2
Avaluació i tractament del risc + Declaració d'Aplicabilitat (Mes 2)
Identificació i valoració de riscos (probabilitat × impacte) per a tots els actius IT+OT. Plans de tractament del risc per als riscos elevats. Elaboració de la Declaració d'Aplicabilitat (SoA) — document que llista els 93 controls de l'Annex A, indica quins s'apliquen i per quin motiu, i quins s'exclouen amb justificació documentada. La SoA és el document més important del SGSI per a l'auditor de certificació.
3
Implementació de controls crítics IT+OT (Mes 3-5)
Segmentació de xarxa IT/OT amb firewall industrial (DMZ amb 3 zones: corporativa, transició, producció). Implementació de PAM (Privileged Access Management) per a accessos remots de manteniment. Backup xifrat i restauració testada de sistemes crítics. Procés formal de parcheig amb finestres de manteniment per a sistemes OT. Inventari i classificació de tots els sistemes OT amb el seu estat de suport.
4
Documentació, polítiques i formació (Mes 6-8)
Elaboració del corpus documental: política de seguretat de la informació, control d'accessos, criptografia, relacions amb proveïdors, incidents, continuïtat. Procediment específic d'accés remot a sistemes OT. Programa de conscienciació per perfils: directius (2h), IT i OT (4h), resta d'empleats (1h). Registre d'assistència com a evidència per a l'auditor.
5
Auditoria interna i revisió per la Direcció (Mes 9-10)
Auditoria interna completa contra tots els requisits de les clàusules 4-10 i els controls aplicables de l'Annex A. Informe d'auditoria amb no conformitats i pla d'acció correctiva. Revisió per la Direcció amb KPIs de seguretat. Operació del SGSI durant almenys 4-6 setmanes per generar evidències de funcionament real: registres d'incidents (tot i que siguin menors), logs de revisions d'accés, actes del Comitè de Seguretat.
6
Auditoria de certificació Etapa 1 i Etapa 2 (Mes 11)
L'entitat de certificació acreditada per ENAC (AENOR, Bureau Veritas, SGS, TÜV, Lloyd's) realitza una revisió documental (Etapa 1) i una auditoria de terreny (Etapa 2). Per a entorns industrials, l'auditor visitarà físicament la planta per verificar controls físics i revisar configuracions de xarxa OT. Si no hi ha no conformitats majors, s'emet el certificat ISO 27001:2022.
Controls crítics de l'Annex A per a entorns industrials OT
| Control ISO 27001:2022 |
Aplicació en OT/ICS |
Exemple d'implementació |
| A.5.1 Polítiques de SI | Política específica convergència IT/OT | Política de segmentació de xarxa IT-OT aprovada per Direcció |
| A.5.19 Seguretat cadena subministrament | Accés remot proveïdors OT | Acords contractuals amb fabricants PLC per a accés supervisat i auditat |
| A.8.9 Gestió de configuracions | Baseline segura de PLCs i HMIs | Repositori de configuracions golden amb hash verificable; canvis només via CAB |
| A.8.16 Monitorització d'activitats | SIEM amb logs IT+OT correlacionats | Correlació d'esdeveniments Siemens S7 amb logs de firewall IT en SIEM central |
| A.8.22 Segregació de xarxes | DMZ industrial entre IT i OT | Firewall industrial (Tofino/Fortinet) amb llista blanca de protocols OT permesos |
| A.8.8 Gestió de vulnerabilitats | Parcheig de sistemes OT sense impacte producció | Finestres de manteniment programades; compensating controls en sistemes sense patch |
Particularitats dels entorns SCADA/PLC: adaptacions crítiques
Implementar un SGSI en entorns amb sistemes SCADA, PLCs i DCS requereix adaptar els controls estàndard d'ISO 27001 a les realitats tècniques i operatives de la tecnologia operacional:
Restriccions de disponibilitat: En OT, la disponibilitat té prioritat absoluta sobre confidencialitat i integritat (tríada CIA invertida respecte a IT). Un PLC que controla una línia de producció no pot interrompre's per aplicar un patch. Els controls del SGSI s'han de dissenyar per no impactar la continuïtat operativa. Això implica finestres de manteniment programades, proves en entorns de staging i ús de compensating controls (monitorització addicional, segmentació de xarxa) en sistemes que no es poden parxejar.
Cicles de vida prolongats: Els sistemes OT industrials tenen vides útils de 15 a 30 anys. És habitual trobar Windows XP embegut en HMIs o PLCs de primera generació amb firmware del 2005 que el fabricant ja no suporta. El SGSI ha de contemplar una política de gestió de sistemes heretats (legacy) que documenti els riscos acceptats i els controls compensatoris aplicats.
Protocols industrials sense seguretat nativa: Modbus TCP, DNP3, EtherNet/IP i molts altres protocols industrials van ser dissenyats sense autenticació, xifratge ni integritat de missatges. La resposta no és reemplaçar aquests protocols (impracticable en la majoria de casos) sinó aplicar controls compensatoris: segmentació de xarxa estricta, monitorització de tràfic OT, firewalls industrials amb inspecció profunda de paquets (DPI) per a protocols industrials.
Formació específica: El personal de planta (operadors, tècnics de manteniment) necessita formació en ciberseguretat adaptada al seu context. Els programes de conscienciació han d'incloure exemples reals d'atacs a entorns industrials (cas Colonial Pipeline, cas Triton en planta petroquímica d'Aràbia Saudita) i procediments específics per a incidents en OT.
Cas pràctic: Automatització Industrial Vallès SL obté ISO 27001 en 11 mesos
(Cas fictici amb finalitats il·lustratives. Les dades d'empresa, persones i resultats són representatives del sector.)
Automatització Industrial Vallès SL (AIV) és una empresa amb seu a Terrassa amb 95 treballadors. Fabrica PLCs propis i panells HMI per al sector agroalimentari català i clients d'automoció al País Basc. Factura 12 milions EUR anuals i exporta el 35% de la seva producció a França i Alemanya. Disposa d'una planta de producció de 4.500 m² i un centre de R+D amb 18 enginyers.
Motivació per certificar-se: Al març de 2024, el principal client d'AIV — un grup agroalimentari francès — comunica que a partir del gener de 2025 exigirà ISO 27001 a tots els seus proveïdors d'automatització amb accés remot a les seves instal·lacions. AIV té 9 mesos per certificar-se o perdre un contracte que representa el 18% de la seva facturació.
Punt de partida: Auditoria GAP inicial revela maduresa de ciberseguretat baixa. Absència de política formal de seguretat, sense inventari d'actius actualitzat, accessos remots a plantes de clients gestionats informalment, xarxa IT i OT sense segmentació a les oficines, sense procés de gestió de vulnerabilitats.
Cronograma d'implantació (11 mesos):
- Mesos 1-2: Definició de l'abast (IT corporatiu + xarxa OT de la planta + accessos remots a clients). Inventari de 847 actius catalogats. Anàlisi de riscos: 34 riscos identificats, 8 classificats com a alts. Aprovació de la política de seguretat pel Consell d'Administració.
- Mesos 3-5: Segmentació de xarxa IT/OT amb firewall industrial. Implementació de PAM per a accessos remots de manteniment. Backup xifrat i restauració testada. Procés formal de parcheig amb finestres de manteniment.
- Mesos 6-8: Elaboració de 23 polítiques i procediments. Programa de formació per als 95 empleats. Simulacre d'incident cibernètic a la planta. Configuració de sistema SIEM.
- Mesos 9-10: Auditoria interna: 12 no conformitats menors i 4 observacions. Pla d'acció correctiu implementat en 6 setmanes. Revisió per la Direcció documentada.
- Mes 11: Auditoria Etapa 1 (2 dies, sense no conformitats majors). Auditoria Etapa 2 (4 dies: 2 a oficines IT, 2 a planta OT). Resultat: 3 no conformitats menors. Resoltes en 10 dies. Certificat ISO 27001:2022 emès al novembre de 2024.
Resultats: Contracte amb el grup agroalimentari francès renovat per 3 anys. Dos nous clients del sector automoció. Prima de la assegurança cibernètica reduïda un 22%. Incident real detectat i contingut durant la fase d'implantació: un túnel SSH no autoritzat actiu cap a la xarxa de producció, detectat en 4 hores pel nou sistema de monitorització.
La vostra empresa industrial té sistemes SCADA o PLC connectats a la xarxa corporativa?
IgeraIndustria realitza una auditoria GAP ISO 27001 gratuïta específica per a entorns IT+OT industrials, amb informe de riscos i pla d'acció prioritzat en 5 dies hàbils.
Sol·licitar auditoria GAP gratuïta
Preguntes freqüents sobre ISO 27001 en entorns industrials
ISO 27001 i NIS2 són el mateix? Si estic certificat en ISO 27001, compleixo NIS2?
Són complementaris, no equivalents. ISO 27001 és una norma voluntària de certificació que defineix un SGSI. NIS2 és una directiva europea d'obligat compliment per a entitats en sectors crítics. La certificació ISO 27001 és una evidència molt sòlida de diligència deguda davant les autoritats de NIS2 i cobreix la majoria dels seus requisits tècnics. No obstant, NIS2 afegeix obligacions específiques que van més enllà d'ISO 27001: notificació obligatòria d'incidents greus en 24 hores (alerta primerenca) i 72 hores (notificació), responsabilitat personal dels òrgans de direcció, i requisits de coordinació amb les autoritats nacionals de ciberseguretat.
Quant costa certificar-se en ISO 27001 sent una pime industrial?
El cost total varia significativament segons la grandesa, complexitat de l'entorn i punt de partida en maduresa de seguretat. Com a referència per a una pime industrial de 50-200 empleats: consultoria d'implantació entre 15.000 i 40.000 EUR, auditoria de certificació entre 6.000 i 15.000 EUR, eines i formació entre 5.000 i 15.000 EUR. Total primer any: entre 26.000 i 70.000 EUR. A partir del segon any, el cost es redueix a manteniment del SGSI i auditories de seguiment anuals (3.000-8.000 EUR). El ROI és ràpid si la certificació desbloqueja contractes o redueix la prima de l'assegurança cibernètica.
ISO 27001 cobreix els sistemes OT (SCADA, PLCs)?
Sí, sempre que estiguin inclosos en l'abast del SGSI. ISO 27001 no limita la seva aplicació a sistemes IT; qualsevol actiu d'informació o tecnologia que processi, emmagatzemi o transmeti informació de l'abast pot incloure's. La clau és definir l'abast correctament i adaptar els controls de l'Annex A a les particularitats tècniques i operatives d'OT. Per a major especificitat en OT, es recomana complementar ISO 27001 amb IEC 62443.
Quant temps és vàlid el certificat ISO 27001?
El certificat ISO 27001 té una validesa de 3 anys des de la data d'emissió, subjecte a auditories de seguiment anuals (l'any 1 i l'any 2 del cicle). L'any 3, es realitza una auditoria de recertificació completa per renovar el certificat per uns altres 3 anys. Si l'empresa falla en una auditoria de seguiment o no corregeix no conformitats majors en el termini establert, l'entitat certificadora pot suspendre o retirar el certificat.
En resum: ISO 27001 per a la indústria catalana
- El 43% de les empreses industrials catalanes no tenien política de seguretat documentada per a sistemes OT
- La Directiva NIS2 obliga des d'octubre de 2024 a entitats industrials essencials i importants a implementar mesures equivalents a ISO 27001
- ISO 27001:2022 introdueix 11 controls nous específics per a amenaces actuals (núvol, intel·ligència sobre amenaces, prevenció de fuita de dades)
- L'abast del SGSI industrial ha d'incloure tant els sistemes IT com els sistemes OT (SCADA, PLCs, HMIs)
- Una empresa certificada ISO 27001 té el 85-90% dels requisits NIS2 coberts
Darrera actualització: juliol 2026 | Fonts: Directiva NIS2 (UE 2022/2555), ISO/IEC 27001:2022, INCIBE Guia OT/IT 2025, ENISA Threat Landscape 2023 | Autor: Equip IgeraIndustria | IgeraIndustria — sol·licita la demo gratuïta.