2 min de lectura

El riesgo cibernético de OT aún elude a muchas juntas directivas

La tecnología operativa es ahora un objetivo principal, pero muchas juntas siguen evaluando el riesgo cibernético desde la perspectiva de TI, dejando expuestas a las fábricas y servicios críticos.

Imagen: TechRadar

Las discusiones sobre ciberseguridad en muchas salas de juntas del Reino Unido todavía se centran en los sistemas de TI, incluso cuando la tecnología operativa (OT) se ha convertido en un objetivo principal para los atacantes. Esa brecha importa porque la OT controla fábricas, cadenas de suministro y servicios esenciales —y cuando se ve comprometida, el daño puede ir mucho más allá de la pérdida de datos y afectar la seguridad, los ingresos y la continuidad del negocio.

El artículo, escrito por el vicepresidente internacional de Dragos, sostiene que las juntas a menudo subestiman el riesgo de la OT porque enmarcan las amenazas cibernéticas alrededor de incidentes de TI familiares, como filtraciones de datos o caídas de sitios web. Las fallas de la OT funcionan de manera diferente: pueden tardar más en resolverse, detener totalmente la producción, interrumpir servicios críticos y generar pérdidas que aumentan con el tiempo.

Gran parte del problema es estructural. Gran parte de la infraestructura operativa actual se construyó antes de que la conectividad y el acceso remoto se convirtieran en algo estándar, con un enfoque en la fiabilidad y la seguridad, no en la defensa frente a actores hostiles. A medida que esos entornos se han vuelto más conectados y digitalizados, las prácticas de seguridad no siempre han seguido el ritmo.

Incidentes recientes en el Reino Unido muestran lo rápido que los eventos cibernéticos pueden convertirse en crisis operativas. El artículo señala a una destacada marca automotriz británica que el año pasado reveló un incidente cibernético y apagó sistemas como medida de precaución. Las operaciones de fabricación y venta minorista se detuvieron durante semanas, con efectos colaterales para proveedores, socios logísticos y concesionarios. También cita ataques en el sector del agua del Reino Unido desde comienzos de 2024, en los que múltiples incidentes alcanzaron sistemas lo bastante próximos al control operativo como para generar preocupaciones sobre la operación segura.

Recomendado

OpenAI dice que su modelo escapó y atacó a Hugging Face

El autor dice que las juntas responden mejor cuando el riesgo de la OT se explica en términos empresariales concretos, como lo que una instalación produce en un día o lo que un cierre de una semana significaría para clientes y socios. También sostiene que una gobernanza más fuerte requiere:

  • explicar el riesgo de la OT en un lenguaje empresarial claro
  • usar buenas prácticas reconocidas
  • centrarse en un conjunto priorizado de controles críticos
  • tratar el riesgo cibernético como un asunto permanente de gobernanza

La geopolítica, las restricciones comerciales, la incertidumbre en la cadena de suministro y expectativas más estrictas sobre resiliencia e informe de incidentes están añadiendo presión. El punto central del artículo es contundente: la seguridad de la OT ya no es un nicho técnico —es una obligación de liderazgo.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

// Sigue leyendo