Por rubro
Ciberseguridad OT para plantas industriales
En una planta, un ataque no se queda en el correo. Si llega a la red donde están los PLC y las pantallas de operación, la línea se detiene, y a veces nadie sabe cómo volver a arrancarla. La ciberseguridad OT parte por saber qué equipos controlan la producción, cómo se conectan con la oficina y quién entra a ellos.
Si un ataque llega a la red donde están los PLC y las pantallas de operación, la línea se detiene.
¿Prefieres partir solo? Haz la autoevaluación (2 minutos).
Ejemplo · Red de planta
Los niveles de una red de planta
Niveles del modelo de referencia que usa la IEC 62443, simplificado. Ejemplo; no corresponde a una planta real.
En terreno
Lo que vemos en plantas
- La pantalla que comanda una línea o una caldera tiene un Windows sin soporte, y nadie la actualiza porque el fabricante de la máquina advierte que se pierde la garantía.
- El integrador se conecta por TeamViewer a la estación de ingeniería con la misma clave desde hace años.
- La red de la oficina y la de la planta son una sola. Un adjunto abierto en contabilidad puede llegar al equipo que controla producción.
- El programa del PLC solo existe en el PLC, y nadie sabe cuál es la última versión.
- El turno de noche comparte el usuario de la estación de operación.

Marco legal
Qué dice la ley
La manufactura no es servicio esencial. Pero varias plantas de la región ya son Operadores de Importancia Vital por su relación con el sistema eléctrico, y los marcos de OT son los que piden clientes e integradores.
Res. Ex. 87/2025 y 187/2026 · Nóminas de OIV
Los deberes del art. 8° de la Ley 21.663: sistema de gestión, planes de continuidad certificados, simulacros y delegado.
Desde diciembre de 2025 y julio de 2026.
Estándar de Ciberseguridad · Coordinador Eléctrico Nacional
Controles basados en NERC CIP, reporte anual de cumplimiento y evidencia guardada por 3 años.
Octubre de 2022.
ISA/IEC 62443 · Seguridad de sistemas de control
Dividir la planta en zonas y conductos, fijar el nivel de seguridad de cada zona (3-2), requisitos técnicos (3-3), programa del dueño (2-1) y exigencias al integrador (2-4).
Voluntaria. Ediciones 2013 a 2024.
NIST SP 800-82 Rev. 3 · Guía de seguridad OT
Arquitectura, amenazas y controles para OT.
Voluntaria. Septiembre de 2023.
Ley 21.663 · Marco de Ciberseguridad
Por regla general, nada, salvo que la planta sea calificada como OIV.
Vigente.
Ley 21.719 · Datos personales
Proteger los datos de trabajadores: remuneraciones, licencias médicas, control de acceso.
1 de diciembre de 2026.
Los 9 básicos de la ciberseguridad · Guía de la ANCI, 2025
Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.
Guía de 2025.
| Norma | A quién aplica | Qué exige | Vigencia |
|---|---|---|---|
| Res. Ex. 87/2025 y 187/2026Nóminas de OIV | Plantas calificadas por su relación con el sistema eléctrico. En Talcahuano, por ejemplo, Huachipato, Moly-Cop y Eka Chile. | Los deberes del art. 8° de la Ley 21.663: sistema de gestión, planes de continuidad certificados, simulacros y delegado. | Desde diciembre de 2025 y julio de 2026. |
| Estándar de CiberseguridadCoordinador Eléctrico Nacional | Coordinados con instalaciones interconectadas al sistema eléctrico, según su impacto. En general no alcanza a conexiones de distribución en media y baja tensión. | Controles basados en NERC CIP, reporte anual de cumplimiento y evidencia guardada por 3 años. | Octubre de 2022. |
| ISA/IEC 62443Seguridad de sistemas de control | Dueños de plantas, integradores y fabricantes. | Dividir la planta en zonas y conductos, fijar el nivel de seguridad de cada zona (3-2), requisitos técnicos (3-3), programa del dueño (2-1) y exigencias al integrador (2-4). | Voluntaria. Ediciones 2013 a 2024. |
| NIST SP 800-82 Rev. 3Guía de seguridad OT | Cualquier organización con tecnología de operación. | Arquitectura, amenazas y controles para OT. | Voluntaria. Septiembre de 2023. |
| Ley 21.663Marco de Ciberseguridad | La manufactura no está entre los servicios esenciales (art. 4°). Sí lo están combustibles, electricidad y producción farmacéutica. | Por regla general, nada, salvo que la planta sea calificada como OIV. | Vigente. |
| Ley 21.719Datos personales | Toda empresa que trate datos personales. | Proteger los datos de trabajadores: remuneraciones, licencias médicas, control de acceso. | 1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07). |
| Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025 | Recomendada a toda organización. | Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas. | Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos (actualizar, capacitar, respaldar, asegurar equipos, doble factor y gestor de contraseñas) para las instituciones sujetas a la Ley 21.663. Según la ANCI, habrían evitado cerca del 90 % de los incidentes significativos reportados en 2025. |
Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.
Cómo trabajamos
Cómo trabajamos con una planta
Empezamos con una conversación de 30 minutos. Después, una revisión con la gerencia de planta y mantención para saber qué equipos controlan la producción y quién entra a ellos.
Levantamos el inventario OT sin escanear activamente la red de control, con tu equipo y el integrador. Con eso dibujamos las zonas y conexiones de la planta y fijamos, con la IEC 62443 como referencia, qué nivel de protección necesita cada zona.
El plan se ejecuta por etapas y en las ventanas de mantención, sin parar la línea: primero separar la oficina de la planta, ordenar el acceso remoto y respaldar los programas de los PLC.
Lo que no hacemos
- No programamos PLC ni configuramos SCADA.
- No reemplazamos al integrador ni al fabricante de la máquina; les pedimos evidencia y coordinamos con ellos.
- No vendemos firewalls industriales ni licencias.
Preguntas
Preguntas que nos hacen
¿Revisar la red de la planta puede detener la línea?
Un escaneo activo puede afectar equipos antiguos. Por eso partimos con un inventario pasivo y coordinamos cualquier prueba con el integrador, en una ventana de mantención.
¿La IEC 62443 es obligatoria?
En Chile no. Es la norma internacional para sistemas de control industrial y el lenguaje común con integradores, fabricantes y clientes. Si tu planta está interconectada al sistema eléctrico, revisa también el estándar del Coordinador Eléctrico. La ANCI reconoció en 2026 que sus controles básicos no calzan igual en OT y anunció que evaluará lineamientos propios para esos entornos.
El fabricante dice que no se puede actualizar el Windows de la pantalla de operación. ¿Qué hacemos?
Es muy común, y la ANCI lo contempla en sus 9 básicos: si un equipo dejó de recibir actualizaciones y no se puede reemplazar, hay que aislarlo del resto de la red. Además se controla quién entra y la excepción queda documentada con fecha de revisión.
¿Tenemos que parar la planta?
No. El levantamiento se hace con la planta operando y los cambios se programan en las ventanas de mantención.

Quién firma
Soy Fabián Meza, ingeniero civil en telecomunicaciones de la Universidad de Concepción, con once años en redes e infraestructura. Si tu planta comparte red con la oficina y no sabes desde dónde entra tu integrador, conversemos 30 minutos.
Fabián Meza · fundador
