Servicio esencial

Ciberseguridad para empresas de energía, agua y saneamiento

La generación, transmisión y distribución eléctrica y el suministro de agua potable y saneamiento son servicios esenciales por ley. Eso obliga a reportar los incidentes al CSIRT Nacional en 3 horas, aunque la empresa no sea Operador de Importancia Vital. Y el riesgo está repartido: pozos, estanques, plantas, subestaciones y centrales que se controlan a distancia.

Energía y agua son servicios esenciales: aunque no seas OIV, tienes 3 horas para reportar un incidente al CSIRT Nacional.

Ejemplo · Sitios remotos

Los puntos remotos de una red de agua o energía

1Pozo o captaciónQué hay: Bomba y variador con un PLCCómo se conecta: Módem celularLo que suele pasar: La clave de fábrica del módem nunca se cambió
2Estanque de regulaciónQué hay: Sensores de nivel y alarmasCómo se conecta: Radio o red celularLo que suele pasar: Nadie revisa si alguien cambió los niveles de alarma
3Planta de tratamientoQué hay: SCADA y dosificación de cloroCómo se conecta: Red de la planta unida a la de la oficinaLo que suele pasar: Un correo abierto en la oficina puede llegar al sistema que dosifica
4Subestación o reconectadorQué hay: Protecciones y telecontrolCómo se conecta: Enlace con el centro de controlLo que suele pasar: El proveedor entra por acceso remoto sin registro
5Central de generaciónQué hay: Control de la unidad y medidoresCómo se conecta: Conexión al centro de control y al proveedorLo que suele pasar: El plan de continuidad no contempla un ataque
6Centro de controlQué hay: SCADA y estaciones de operaciónCómo se conecta: Red corporativaLo que suele pasar: El mismo usuario para todos los turnos

Ejemplo con sitios típicos. No corresponde a una empresa real.

En terreno

Lo que vemos en empresas de energía y agua

  • Sitios remotos conectados por módem celular, con la clave que traía de fábrica.
  • El proveedor del telecontrol entra a distancia cuando lo necesita, sin aviso ni registro.
  • La red de la planta y la de la oficina son una sola.
  • Nadie tiene claro quién envía la alerta temprana a la ANCI un fin de semana.
  • El plan de emergencia cubre cortes y sismos, pero no un ataque al sistema de control.
Subestación eléctrica rural con un letrero de advertencia, en un día nublado
Subestación rural.

Marco legal

Qué dice la ley

Energía y agua son servicios esenciales por ley: aunque la empresa no sea Operador de Importancia Vital, tiene que reportar sus incidentes al CSIRT Nacional.

Ley 21.663

Medidas permanentes para prevenir, reportar y resolver incidentes (art. 7°), y reporte al CSIRT Nacional: alerta temprana en 3 horas, segundo reporte en 72 horas, informe final en 15 días (art. 9°).

Reporte obligatorio desde el 1 de marzo de 2025.

Res. Ex. 87/2025 y 187/2026

Deberes reforzados del art. 8° y segundo reporte en 24 horas. A sus contratistas, lo que les traspasen por contrato.

Desde diciembre de 2025 y julio de 2026.

Estándar de Ciberseguridad

Controles basados en NERC CIP, reporte anual de cumplimiento y evidencia guardada por 3 años.

Octubre de 2022.

ISA/IEC 62443

Dividir la operación en zonas y conductos y fijar el nivel de seguridad de cada zona.

Voluntaria.

Ley 21.719

Datos de clientes: RUT, dirección y consumo.

1 de diciembre de 2026.

Los 9 básicos de la ciberseguridad

Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.

Guía de 2025.

NormaA quién aplicaQué exigeVigencia
Ley 21.663Servicio esencialGeneración, transmisión o distribución eléctrica, y suministro de agua potable o saneamiento, también cuando lo presta una empresa privada (art. 4°).Medidas permanentes para prevenir, reportar y resolver incidentes (art. 7°), y reporte al CSIRT Nacional: alerta temprana en 3 horas, segundo reporte en 72 horas, informe final en 15 días (art. 9°).Reporte obligatorio desde el 1 de marzo de 2025.
Res. Ex. 87/2025 y 187/2026Nóminas de OIVEn la zona, entre otros, la Cooperativa Eléctrica de Chillán, CGE Transmisión, Essbio y Aguas Araucanía.Deberes reforzados del art. 8° y segundo reporte en 24 horas. A sus contratistas, lo que les traspasen por contrato.Desde diciembre de 2025 y julio de 2026.
Estándar de CiberseguridadCoordinador Eléctrico NacionalCoordinados con instalaciones interconectadas al sistema eléctrico, según su impacto. En general no alcanza a conexiones de distribución en media y baja tensión, como los PMGD.Controles basados en NERC CIP, reporte anual de cumplimiento y evidencia guardada por 3 años.Octubre de 2022.
ISA/IEC 62443Seguridad de sistemas de controlDueños de instalaciones, integradores y fabricantes.Dividir la operación en zonas y conductos y fijar el nivel de seguridad de cada zona.Voluntaria.
Ley 21.719Datos personalesToda empresa que trate datos personales.Datos de clientes: RUT, dirección y consumo.1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07).
Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025Recomendada a toda organización.Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos.

Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.

Cómo trabajamos

Cómo trabajamos con una empresa de energía o agua

Empezamos con una conversación de 30 minutos. Después, una revisión con gerencia y operaciones para saber qué sitios dependen de sistemas remotos y quién entra a ellos.

Hacemos el inventario de los sitios remotos sin escanear activamente los sistemas de control: cómo se conecta cada uno, quién tiene acceso y qué pasa si alguien lo manipula. Con eso ordenamos las zonas y el acceso remoto de los proveedores, con la IEC 62443 como referencia.

Dejamos escrito y ensayado el procedimiento para reportar un incidente al CSIRT Nacional dentro de las 3 horas. Si la empresa es OIV, armamos además lo que pide el art. 8°.

Lo que no hacemos

  • No programamos PLC ni equipos de telecontrol, ni configuramos el SCADA.
  • No reemplazamos al integrador ni al proveedor del telecontrol; les pedimos evidencia y coordinamos con ellos.
  • No vendemos equipos ni licencias.

Preguntas

Preguntas que nos hacen

No somos OIV. ¿Igual tenemos que reportar incidentes?

Sí, si generas, transmites o distribuyes electricidad, o suministras agua potable o saneamiento: son servicios esenciales (art. 4°) y deben reportar al CSIRT Nacional en los plazos del art. 9°. Ser OIV agrega deberes; eso lo define la ANCI por resolución.

¿El estándar del Coordinador Eléctrico aplica a un pequeño generador?

Depende de cómo y dónde está conectado. El estándar alcanza a los coordinados con instalaciones interconectadas según su impacto, y en general excluye las conexiones de distribución en media y baja tensión, como los PMGD, salvo excepciones. Lo revisamos en el diagnóstico.

¿Revisar los sistemas de control puede afectar el suministro?

Un escaneo activo puede afectar equipos antiguos. Por eso partimos con un inventario pasivo y coordinamos cualquier prueba con el integrador, en una ventana de mantención.

Somos contratistas de una sanitaria o de una eléctrica. ¿Qué nos pueden pedir?

Varias de las grandes de la zona son OIV. Lo probable es un cuestionario de seguridad y cláusulas en el contrato: doble factor, accesos remotos controlados, respaldos probados y un plazo para avisar si sufres un incidente.

Fabián Meza Barrueto, fundador de Brumaz

Quién firma

Soy Fabián Meza, fundador de Brumaz. Si no sabes cuántos de tus sitios remotos tienen todavía la clave de fábrica en el módem, conversemos 30 minutos.

Fabián Meza · fundador