OTRISK
Normas · ISA/IEC 62443

IEC 62443, explicada en lenguaje de ingeniero.

La serie IEC 62443 es la forma de especificar la ciberseguridad industrial: una familia de normas que abarca el programa del asset owner, los proveedores de servicios, los sistemas y los componentes, escrita para entornos donde la disponibilidad y la safety priman sobre todo lo demás.

FAMILIA
ISA/IEC 62443
ALCANCE
IACS · automatización y control industrial
ROLES
asset owner · proveedor de servicios · fabricante
NIVELES
SL 0–4 · ML 1–4

Qué es

Una familia, no un documento único. Nació como ISA-99 y creció hasta ser una serie internacional; sus partes se numeran por audiencia: las 2-x tratan programas y proveedores, las 3-x los sistemas, las 4-x los productos. El truco para leerla: primero encuentra tu rol y luego tus partes.

Asset owners. IEC 62443-2-1 para el programa de seguridad, 3-2 para la evaluación de riesgos, 3-3 para requisitos de sistema.
Proveedores de servicios. IEC 62443-2-4: el catálogo de requisitos para integradores y socios de mantenimiento.
Fabricantes de productos. IEC 62443-4-1 para el proceso de desarrollo seguro, 4-2 para capacidades de componentes.

Los conceptos que hacen el trabajo

Zonas y conduits
El riesgo vive en particiones
El system under consideration se particiona en zonas de riesgo compartido, conectadas por conduits. Los requisitos se anclan a las zonas, no a la planta como un bloque único.
Niveles de seguridad
Los objetivos recortan el alcance
SL 1–4 gradúan la capacidad frente a atacantes cada vez más capaces. Fijas un objetivo (SL-T) por zona, y solo se aplican los requisitos que ese objetivo exige.
Niveles de madurez
Para procesos
Cuando lo que se evalúa es un programa (2-1, 2-4, 4-1), ML 1–4 gradúan hasta qué punto está institucionalizado el proceso.

Qué exige

El punto de entrada para un asset owner es la evaluación de riesgos 3-2: delimitar el sistema, evaluar el riesgo inicial, particionar zonas y conduits, fijar objetivos, evaluar en detalle, documentar y aprobar. Siete pasos con puntos de control que terminan en la Initial Risk Assessment y la Cybersecurity Requirements Specification. Desde ahí, la 3-3 convierte los objetivos en requisitos de sistema, y las partes de programa lo mantienen vivo.

Mira el flujo en el producto →Nota de campo: cinco errores de partición de zonas que seguimos viendo →

Cómo se relaciona con las leyes

Ninguna ley nombra tu PLC. Exigen seguridad adecuada y demostrable, y la IEC 62443 es la respuesta de OT: la evaluación de riesgos decide qué significa "adecuado" para tu instalación, y la evidencia lo hace demostrable.

LeyDeberEvaluación IEC 62443-3-2SL-T por zonaRequisitos evidenciadosArtefactos firmados
Traza tu ley en el mapa →

Cómo lo ejecuta OTRISK

Las pestañas son la norma. Abre una evaluación de riesgos y el espacio de trabajo muestra ZCR 1–7, exactamente como los define IEC 62443-3-2.
Un motor, toda la serie. 2-1, 2-4, 3-3, 4-1, 4-2, más ISO/IEC 27001 y NIST SP 800-82, recorren el mismo flujo de evidencia asignada y revisada.
Referencias, no reimpresiones. OTRISK cita números de cláusula; el texto de las normas permanece en tus copias licenciadas.

Preguntas que nos hacen

¿Podemos "certificarnos en IEC 62443"?

Existen programas de certificación para productos y procesos, gestionados por organismos certificadores. Para la planta de un asset owner, lo que produces es una evaluación conforme y su evidencia, que es lo que auditores y clientes realmente piden.

¿IEC 62443 frente a ISO 27001?

27001 gobierna el sistema de gestión; IEC 62443 habla OT: zonas, safety, niveles de seguridad. La mayoría de las organizaciones industriales acaban teniendo ambas, sostenidas por una sola disciplina de evidencia.

¿Tenemos que comprar las normas?

Sí. OTRISK cita las cláusulas; el texto licenciado permanece en tus copias. Presupuesta las partes que tu rol necesita.

¿Por dónde empezamos?

Con un sistema y su diagrama de red. La evaluación 3-2 delimita el resto. Ese es precisamente su propósito.

FUENTES · DATOS VERIFICADOS 30 JUL 2026
ISA · ISA/IEC 62443 series overview

De la norma al documento firmado.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.

Mira el flujo de evaluación de riesgos →