A quien lleva la informática de una empresa industrial le llega tarde o temprano la misma pregunta. El correo, el ERP, los portátiles y los servidores están claros: eso es su territorio. Pero en la planta hay autómatas, paneles de control, sensores y ordenadores conectados a las máquinas. ¿Eso también?
La respuesta corta es que sí, cada vez más. Y la larga es que esos dos mundos —IT y OT— funcionan con lógicas opuestas, y confundirlos es lo que deja la parte más crítica de una fábrica sin proteger.
Qué es OT (Operational Technology)
OT es la tecnología que controla procesos físicos. Todo lo que hace que una máquina se mueva, una válvula se abra o una línea avance.
En una fábrica española típica, OT son los autómatas programables (PLC), los sistemas de supervisión (SCADA), los paneles de operario (HMI), los sensores, los variadores de frecuencia, los robots y los ordenadores conectados a la línea.
La diferencia esencial es esta: IT gestiona información y OT gestiona procesos físicos. Un fallo en IT cuesta datos o cuesta oficina. Un fallo en OT cuesta producción, y en algunos entornos cuesta seguridad de las personas que trabajan al lado de la máquina.
IT y OT: tabla comparativa
Las dos disciplinas protegen cosas distintas y priorizan al revés. Esta es la comparación que explica casi todo lo demás:
| IT | OT | |
|---|---|---|
| Qué gestiona | Información | Procesos físicos |
| Prioridad número uno | Que los datos no se filtren | Que la línea no pare |
| Vida útil del equipo | De 3 a 5 años | De 10 a 20 años |
| Cuándo se puede actualizar | Casi cualquier noche | Solo en parada programada |
| Quién lo gestiona | El responsable de sistemas | Mantenimiento, o el fabricante de la máquina |
| Sistema operativo típico | Actualizado y con soporte | A menudo sin soporte desde hace años |
| Consecuencia de un fallo | Se pierden datos o se para la oficina | Se para la producción |
La inversión de prioridades es el punto clave. En IT, lo primero es que la información no se filtre. En OT, lo primero es que el proceso no se detenga. Aplicar criterios de IT a un entorno OT —parchear sin avisar, reiniciar para actualizar, bloquear un puerto por precaución— puede parar una línea entera.
Por qué la planta quedó fuera cuando se securizó la oficina
Durante décadas las redes de planta estaban físicamente separadas de todo lo demás. No había nada que proteger desde fuera porque no había un fuera: el autómata hablaba con su panel y con nadie más.
Cuando las empresas empezaron a protegerse en serio, protegieron lo que estaba conectado: el correo, los servidores, los puestos de trabajo. La planta no entraba en el mapa porque no estaba en la red.
Lo que pasó después fue gradual y nunca se documentó. Se conectó una máquina para poder ver su producción desde oficina. Se abrió un acceso para que el fabricante pudiera diagnosticar sin desplazarse. Se integró el ERP con producción para no meter los datos dos veces. Se puso wifi en la nave.
El resultado es el que tienen hoy casi todas las fábricas: la parte del sistema cuya caída para la producción es la menos protegida de toda la empresa.
¿Sabes exactamente qué hay conectado en tu planta?
Casi ninguna empresa tiene el inventario actualizado, porque la planta se fue conectando poco a poco y sin registro. Es el punto de partida de todo lo demás.
Los seis puntos donde IT y OT ya se tocan en tu fábrica
Estos son los seis lugares donde los dos mundos se cruzan en una industrial de tamaño medio. Vale la pena revisarlos uno a uno:
- 1 · Los accesos remotos de fabricantes y mantenedores. El técnico de la máquina necesita entrar cuando hay una avería. Se configuró una vez, funciona, y nadie lo ha vuelto a mirar. Suelen ser permanentes en lugar de bajo demanda, sin segundo factor y sin registro de quién entra ni cuándo.
- 2 · El PC de planta con Windows sin soporte. Controla una máquina, el software solo funciona en esa versión y actualizarlo implica validar de nuevo con el fabricante. Así que se queda. Y está en la red.
- 3 · La red plana. Oficina y planta comparten cableado y segmento. Quien entra por un correo con adjunto malicioso en administración alcanza el autómata sin ningún obstáculo intermedio.
- 4 · El USB en la línea. Para cargar un programa, para sacar un registro, para actualizar una receta. Es el vector más antiguo y sigue funcionando precisamente donde no hay antivirus.
- 5 · La conexión entre el ERP y producción. Órdenes de fabricación que bajan y partes de producción que suben. Es una integración de negocio que casi nunca se revisó como una conexión de seguridad.
- 6 · El wifi de planta. Terminales, carretillas, tablets de operario y a veces el móvil de quien pasa por allí. Si comparte infraestructura con el resto, es una puerta más.
No hace falta que estén los seis. Con dos o tres, la separación entre oficina y planta ya es teórica.
Seis puntos. ¿Cuántos tienes abiertos ahora mismo?
Revisamos los accesos remotos, la segmentación y los equipos conectados de tu planta, y te decimos por dónde se entra hoy.
Qué pasa cuando una de las dos cae
Cuando cae IT, la empresa trabaja peor: no hay correo, no se factura, no se consulta el ERP. Es grave y es recuperable.
Cuando cae OT, la empresa no trabaja. Y ahí el coste no es una estimación abstracta: se puede calcular. Volver a arrancar depende además de que las copias restauren de verdad y no solo de que existan: cómo elegir copias de seguridad en la nube.
El cálculo tiene cuatro sumandos, y el cuarto es el que casi nadie incluye:
- La facturación que no se produce. Facturación anual dividida entre las horas productivas del año.
- Los costes fijos que siguen corriendo. La plantilla de planta cobra igual con la línea parada.
- Las penalizaciones de cliente. Si hay contratos con plazos de entrega comprometidos.
- El coste de rearranque. Volver a poner una línea en régimen no es pulsar un botón. Hay material desechado, ajustes y horas de puesta a punto. En procesos continuos, esta partida puede superar a las otras tres.
Hacer ese cálculo una vez, con los números reales de la empresa, cambia por completo la conversación sobre cuánto invertir en proteger la planta.
¿Cuánto cuesta una hora de línea parada en tu empresa?
Lo calculamos contigo con tus cifras reales, incluido el coste de rearranque que casi nunca se contabiliza. Es el número que ordena todas las decisiones que vienen después.
Por dónde empezar sin parar la producción
La objeción habitual es que securizar la planta implica pararla. No es cierto en los primeros pasos, que son los que más aportan y se hacen en modo pasivo:
- Inventariar. Saber qué hay conectado, con qué versión y quién lo mantiene. Se hace observando el tráfico, sin tocar ningún equipo.
- Segmentar. Separar la red de planta de la corporativa, con un punto de control entre ambas. Se diseña con la producción en marcha y se aplica en la siguiente parada programada.
- Controlar los accesos. Pasar los accesos de fabricantes de permanentes a bajo demanda, con doble factor y registro. Es el cambio de mayor impacto y el menos intrusivo de los tres.
Con estos tres pasos, la mayoría de las empresas industriales pasan de no saber qué tienen a tener el riesgo acotado y medido. Lo demás viene después, y ya con criterio. Si prefieres partir de un diagnóstico ordenado y priorizado por riesgo, eso es lo que hace una auditoría de ciberseguridad.
Preguntas frecuentes
¿Qué significan las siglas OT?
OT son las siglas de Operational Technology, tecnología de operación. Engloba los sistemas que controlan procesos físicos: autómatas, SCADA, paneles de operario, sensores y maquinaria conectada. Se usa por oposición a IT, que gestiona información.
¿Es lo mismo OT que IoT industrial?
No. OT es el conjunto de sistemas que ya controlan la producción, muchos con quince o veinte años de antigüedad. El IoT industrial es la capa de sensores y conectividad que se añade encima para obtener datos. El IoT industrial suele ser una de las vías por las que la OT acaba conectada a la red corporativa.
¿Quién debe gestionar la ciberseguridad de la planta?
En la práctica funciona mal cuando la lleva solo IT, porque desconoce los procesos productivos, y también cuando la lleva solo mantenimiento, porque no gestiona seguridad de red. Lo que funciona es una responsabilidad compartida con un criterio único y un inventario común.
¿Se puede instalar un antivirus en un PLC?
No. Un autómata no admite software de seguridad: tiene recursos limitados, firmware cerrado y la garantía del fabricante suele impedir cualquier modificación. La protección de la OT no se hace en el equipo, se hace alrededor: segmentando la red, controlando quién accede y vigilando el tráfico.
¿Afecta NIS2 a la red de planta?
Sí. La directiva alcanza a empresas desde 50 empleados o 10 millones de euros de facturación en sectores designados, entre ellos fabricación, química y alimentación. Sus obligaciones —análisis de riesgos, continuidad, gestión de incidentes— se aplican a los sistemas de los que depende la actividad, y en una industrial eso incluye la planta.
¿Hay que parar la producción para securizar la OT?
Para las primeras fases no. El inventario y el análisis se hacen en modo pasivo, observando sin interferir. La segmentación se diseña con la línea en marcha y se aplica en una parada ya prevista.
Con qué quedarse
IT y OT no son dos versiones de lo mismo. Protegen cosas distintas, priorizan al revés y se gestionan con criterios opuestos. Tratarlas como una sola cosa deja desprotegido justamente el sistema del que depende que la fábrica produzca.
Y el primer paso no es comprar nada. Es saber qué hay. Si quieres que lo hagamos contigo, esto es lo que cubre nuestro servicio de ciberseguridad industrial.
Empieza por saber qué tienes conectado
Inventariamos los activos de planta, revisamos la segmentación y los accesos de fabricantes, y te entregamos un informe con el riesgo priorizado. Sin parar la producción.

