Saltar al contenido
Fortiot

IEC 62443-3-3: Requisitos de Seguridad del Sistema y Niveles SL en Entornos OT

Guía técnica sobre IEC 62443-3-3: 7 requisitos fundamentales, 51 SR y niveles de seguridad SL-T, SL-A y SL-C. Cómo aplicar la norma en una planta industrial sujeta a NIS2.

Panel de control eléctrico industrial con sistema PLC

La norma IEC 62443-3-3 define los 51 requisitos técnicos que debe satisfacer un sistema de automatización y control industrial (IACS) para alcanzar un nivel de seguridad determinado. Para cualquier empresa industrial sujeta a NIS2 o con activos OT de proceso crítico, esta parte de la familia IEC 62443 es la referencia metodológica que usan las integradoras de ciberseguridad OT habilitadas para evaluar, documentar y cerrar las brechas de seguridad del sistema de control. Sin este marco, la demostración de cumplimiento ante la autoridad competente carece de base técnica verificable, y el consejo de dirección asume una responsabilidad personal que NIS2 exige acreditar por escrito.

Solicita diagnóstico OT — Coordinamos el primer contacto con un especialista OT verificado. Sin compromiso.

IEC 62443-3-3 dentro de la familia de normas IEC 62443

La familia IEC 62443 —denominada también ISA/IEC 62443 por su origen en el comité ISA-99— estructura la ciberseguridad de los IACS en cuatro series complementarias:

IEC 62443-3-3:2013 —edición de referencia a la fecha de este artículo; se recomienda verificar actualizaciones en el catálogo IEC— especifica los 51 System Requirements (SR), agrupados en 7 Foundational Requirements (FR). Estos SR no prescriben cómo implementar la seguridad: definen las capacidades observables que debe demostrar el sistema para cada nivel.

La norma se aplica al IACS como conjunto integrado: PLC, HMI, red de campo, estaciones de ingeniería, servidores SCADA e historiadores, y las zonas y conductos (zones and conduits) delimitados previamente mediante IEC 62443-3-2. Cada zona puede tener un nivel SL objetivo distinto según la criticidad del proceso que controla, lo que permite priorizar la inversión en seguridad sin exigir un nivel uniforme para toda la instalación.

Conviene situar IEC 62443-3-3 en relación con el resto de la familia para no confundir alcances. La serie 4, y en particular IEC 62443-4-2, describe lo que cada componente puede hacer por separado; la serie 3 describe lo que el sistema entero debe demostrar una vez todos esos componentes están integrados, configurados y conectados entre sí. Un repaso completo a la estructura de la familia ayuda a entender por qué la evaluación del sistema no se sustituye por la suma de certificados de producto: ese contexto está desarrollado en la guía general sobre la norma IEC 62443. Si su organización todavía está acotando el alcance, conviene revisar primero las obligaciones de cumplimiento NIS2 industrial, porque son las que determinan qué partes del IACS entran en el perímetro de la evaluación.

Los 7 requisitos fundamentales (FR) y los 51 SR del sistema

La utilidad práctica de IEC 62443-3-3 radica en su estructura auditable. Las integradoras de ciberseguridad OT verificadas recorren los 7 FR y sus SR asociados como checklist durante la evaluación del sistema:

FRNombreEnfoque principal
FR 1Control de acceso (AC)Identificación, autenticación, gestión de cuentas, privilegio mínimo
FR 2Control de uso (UC)Auditoría de actividad, bloqueo de sesión inactiva
FR 3Integridad del sistema (SI)Protección de comunicaciones, validación de entradas, actualizaciones seguras
FR 4Confidencialidad de datos (DC)Cifrado en tránsito, protección de información del proceso
FR 5Flujo de datos restringido (RDF)Segmentación, separación de zonas y conductos, control de tráfico
FR 6Respuesta oportuna a eventos (TRE)Detección, auditoría de eventos, gestión de alertas, respuesta a incidentes
FR 7Disponibilidad de recursos (RA)Redundancia, protección frente a DoS, resiliencia operativa

Dos conceptos que el director de operaciones debe entender antes de encargar la evaluación:

Requisitos de refuerzo (RE — Requirement Enhancements): muchos SR tienen RE opcionales en SL 1 que se vuelven obligatorios en SL 2 o SL 3. Un SR de autenticación que en SL 1 admite contraseña simple puede exigir, en SL 3, autenticación multifactor con gestión centralizada de credenciales y registro de todos los eventos de acceso.

Guías de implementación no normativas: IEC 62443-3-3 incluye notas orientativas que la integradora utiliza para adaptar cada SR al entorno real: protocolo industrial empleado (OPC UA, Modbus, Profinet), restricciones de latencia del proceso y ciclos de actualización de los activos heredados.

Cómo se traducen los FR a una planta SCADA/ICS real

Para un responsable OT, los 7 FR dejan de ser abstractos cuando se proyectan sobre la sala de control y el campo. Un ejemplo por bloque ayuda a anticipar el tipo de hallazgo que produce la evaluación:

Estos ejemplos no agotan los 51 SR, pero ilustran el patrón: la norma no busca tecnología nueva, busca evidencia. Cada SR se resuelve con una respuesta documentada —configuración, procedimiento o control compensatorio— y esa documentación es lo que sostiene el cumplimiento ante una inspección.

La evaluación de IEC 62443-3-3 no exige que todos los activos del IACS estén en la última versión de firmware ni que los PLCs heredados sean sustituidos. La norma contempla controles compensatorios para activos sin capacidad de parche, lo que la hace operativa en plantas con infraestructura de diez o quince años de antigüedad. INCIBE-CERT, organismo de referencia nacional en ciberseguridad industrial, publica guías de aplicación de IEC 62443 en español en incibe.es/incibe-cert.

La separación de zonas y conductos del FR 5 se apoya en una arquitectura de red que el modelo Purdue aplicado a plantas industriales describe por niveles. Ese modelo es la base sobre la que se dibujan las zonas que IEC 62443-3-2 evalúa primero y que IEC 62443-3-3 audita después.

Niveles de seguridad en IEC 62443-3-3: SL-T, SL-A y SL-C

La distinción entre tres tipos de nivel de seguridad tiene consecuencias directas en la definición de alcance del proyecto con la integradora:

SL-T (Target Security Level): el nivel objetivo que tu organización establece para cada zona o conducto del IACS, derivado de la evaluación de riesgos de IEC 62443-3-2. Lo determina el análisis de amenazas y consecuencias: perfil de atacante probable en tu sector, coste de parada o manipulación del proceso, obligaciones regulatorias aplicables bajo NIS2 o ENS.

SL-A (Achieved Security Level): el nivel que el sistema de control realmente alcanza tras implantar contramedidas. Se mide verificando los 51 SR y sus RE contra la configuración y arquitectura reales del IACS. Si SL-A < SL-T existe una brecha documentada que la integradora debe cubrir con medidas técnicas adicionales o controles compensatorios. Esta brecha es el entregable central de la evaluación: sin ella no hay plan de mejora accionable.

SL-C (Capability Security Level): el nivel que puede alcanzar un componente correctamente configurado. Es el parámetro clave en la selección de productos: un PLC con SL-C 2 no puede integrarse en una zona que exige SL-T 3, con independencia de su coste o de la antigüedad de la instalación.

La relación entre los tres tipos es la que ordena el proyecto de cumplimiento. El SL-T se fija en el análisis de riesgo; el SL-C condiciona qué componentes pueden formar parte de cada zona; y el SL-A es la fotografía real del sistema en el momento de la evaluación. El trabajo de la integradora consiste en estrechar la distancia entre SL-A y SL-T sin sobredimensionar: pedir SL 3 en una zona que el riesgo no justifica encarece el proyecto sin reducir exposición.

Referencia sectorial por nivel SL

Nivel SLPerfil de amenazaSector y contexto habitual
SL 1Error humano o fallo accidentalActivos OT aislados, escasa conectividad externa
SL 2Atacante con recursos bajos, motivación mediaManufactura, logística, alimentación — mínimo NIS2 entidad importante
SL 3Atacante sofisticado, recursos mediosUtilities (agua, energía), química, farmacéutica GMP
SL 4Actor muy avanzado o estatalInfraestructura crítica de alto impacto nacional

Para la mayoría de empresas industriales mid-market en España sujetas a NIS2 como entidad importante, el nivel objetivo habitual es SL 2, con zonas puntuales en SL 3 donde el proceso controla activos de alta criticidad o donde un compromiso podría producir consecuencias físicas graves. El nivel SL 4 implica contramedidas avanzadas y certificación formal por organismo acreditado; es infrecuente fuera de infraestructura crítica de primer nivel.

Solicita diagnóstico OT — Coordinamos la propuesta con un especialista OT que evalúa el SL alcanzado en tu sistema. Sin compromiso.

Cómo abordar IEC 62443-3-3 en una planta industrial

Aplicar IEC 62443-3-3 no es un acto puntual de certificación, sino un proyecto con secuencia. El orden importa porque cada fase produce el insumo de la siguiente, y saltarse pasos genera evaluaciones que no resisten una inspección.

Primero, el inventario y el alcance. No se puede evaluar lo que no se conoce. Antes de tocar los 51 SR, la integradora levanta el inventario de activos OT —autómatas, HMIs, switches, servidores SCADA, historiadores— y traza cómo se comunican. Este mapa alimenta la evaluación de riesgos OT y la definición de zonas y conductos de IEC 62443-3-2, que fija los SL-T. Sin SL-T por zona, IEC 62443-3-3 no tiene contra qué medir.

Después, la verificación de SL-A. Con los objetivos definidos, se recorren los 7 FR y sus SR contra la configuración real. Aquí intervienen entrevistas con ingeniería y operaciones, revisión documental de procedimientos y comprobación técnica en campo. El resultado es la matriz de brechas: para cada SR, si el sistema lo cumple, lo cumple parcialmente o no lo cumple, y a qué SL llega realmente cada zona.

Por último, el plan de cierre de brechas. Cada brecha se traduce en una acción concreta con prioridad, coste estimado y responsable. Unas se resuelven con configuración —endurecer cuentas, activar registro de eventos—; otras requieren proyecto —segmentar la red, desplegar detección de intrusiones—; y las que afectan a activos sin capacidad de parche se cubren con controles compensatorios documentados.

Para un responsable OT, conviene anticipar los errores que más retrasan estos proyectos:

Estas evaluaciones encajan dentro de un proyecto más amplio de consultoría de ciberseguridad OT, que coordina la secuencia 3-2 → 3-3 → plan de cierre con la operativa de la planta. Fortiot no ejecuta el trabajo técnico: te conectamos con la integradora o consultora OT verificada que sí lo realiza, y te acompañamos en la coordinación. Para una primera lectura del estado de partida, una auditoría de ciberseguridad OT o un diagnóstico de ciberseguridad OT permiten dimensionar el alcance antes de comprometer presupuesto. Quien aún no tenga claro si su empresa entra en el perímetro normativo puede revisar a quién aplica NIS2 y el estado de la transposición de NIS2 en España.

Preguntas frecuentes

¿Qué es IEC 62443-3-3?

IEC 62443-3-3 es la parte de la familia IEC 62443 dedicada a los requisitos de seguridad del sistema para IACS. Especifica 51 SR agrupados en 7 FR y define cuatro niveles de seguridad (SL 1 a SL 4) con tres variantes operativas: objetivo (SL-T), alcanzado (SL-A) y capacidad del componente (SL-C). Es el documento técnico que las integradoras usan para medir la brecha entre el nivel que tiene un sistema de control y el que debería tener según el análisis de riesgo previo.

¿Qué es la norma IEC 62443?

IEC 62443 es la familia internacional de normas para la ciberseguridad de sistemas de automatización y control industrial, desarrollada por IEC e ISA. Cubre el ciclo completo: desde el programa de gestión de seguridad del operador hasta los requisitos de los componentes individuales. La Directiva NIS2 (UE 2022/2555), que obliga a entidades esenciales e importantes a aplicar medidas técnicas proporcionales al riesgo, puede consultarse en EUR-Lex. IEC 62443 es el marco técnico de referencia para demostrar esas medidas en entornos OT.

¿Qué diferencia hay entre IEC 62443-3-3 e IEC 62443-3-2?

IEC 62443-3-2 define la metodología para evaluar el riesgo del IACS y fijar los niveles SL-T por zona y conducto del sistema. IEC 62443-3-3 especifica los requisitos técnicos que debe satisfacer el sistema para alcanzar esos niveles. Son normas complementarias y secuenciales: sin el análisis de riesgo de 3-2 no hay SL-T definido; sin 3-3 no hay criterio técnico para medir si el sistema lo alcanza.

¿IEC 62443-4-2 qué es?

IEC 62443-4-2 especifica los requisitos de ciberseguridad para los componentes individuales del IACS: PLCs, HMIs, switches industriales, pasarelas, servidores SCADA. Complementa a IEC 62443-3-3: si una zona requiere SL 2, los componentes que la integran deben tener un SL-C 2 certificado según IEC 62443-4-2. La certificación de componentes simplifica la evaluación del sistema, pero no la reemplaza: el sistema como conjunto puede tener brechas que ningún componente individualmente certificado cubre.

¿Es obligatoria la certificación IEC 62443-3-3 bajo NIS2?

La Directiva NIS2 (UE 2022/2555) no menciona IEC 62443-3-3 por nombre, pero exige a las entidades esenciales e importantes medidas de gestión de riesgos que cubran la seguridad de redes y sistemas, la gestión de incidentes, la continuidad operativa y la seguridad de la cadena de suministro. IEC 62443-3-3 es el marco que los auditores y organismos de supervisión utilizan como evidencia de que esas medidas están correctamente implantadas en entornos OT. Su adopción documentada respalda la posición de la empresa ante una inspección y materializa la responsabilidad del consejo de dirección que NIS2 exige acreditar formalmente.

¿Cuánto dura una evaluación IEC 62443-3-3 en una planta?

Depende del tamaño del IACS y del número de zonas definidas en el análisis previo de IEC 62443-3-2. Una planta de tamaño medio con un puñado de zonas suele requerir varias semanas entre el inventario de activos, las entrevistas con ingeniería y operaciones, la verificación de los 51 SR y la redacción del informe de brechas. No es una auditoría puntual: es un proyecto con fases que la integradora planifica según la disponibilidad operativa de la planta.

Solicita diagnóstico OT — Identificamos al especialista OT verificado y coordinamos el diagnóstico preliminar de tu postura de seguridad frente a NIS2 e IEC 62443. Sin compromiso.


La ciberseguridad de sistemas de control industrial no admite garantías absolutas. El contenido de este artículo tiene carácter divulgativo y no constituye asesoramiento técnico ni legal. Las evaluaciones formales conforme a IEC 62443-3-3 las realizan integradoras de ciberseguridad OT habilitadas, con el alcance y la metodología adecuados a cada instalación concreta.

Pedir presupuesto