En energía e industria, una brecha puede parar la producción, no solo filtrar datos.
En energía e industria, las redes que controlan la producción (los sistemas SCADA e ICS) son tan críticas como las redes informáticas, y a menudo mucho más antiguas y expuestas. Aquí una brecha no se traduce solo en datos filtrados: puede parar una planta, degradar un suministro o poner en riesgo a las personas que trabajan alrededor de esa infraestructura. Probamos tus redes de producción, tu acceso remoto y tu infraestructura cloud con el mismo nivel de sofisticación que usaría un atacante patrocinado por un Estado.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Mensaje recibido.
Un consultor senior te responderá en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















Un ciberataque aquí no se queda en una pantalla.
En casi cualquier sector una filtración cuesta datos, confianza y dinero. En energía e industria puede costar suministro y seguridad. Un ataque aquí no se queda en informática: puede parar una línea de producción, degradar o cortar el suministro, alterar los sistemas que gobiernan procesos físicos y, en el peor caso, poner en riesgo a personas.
Por qué los atacantes eligen este sector.
Tres cosas hacen que la energía y la industria resulten especialmente atractivas para un atacante, desde grupos criminales hasta Estados.
Un solo fallo se propaga
La energía y la industria están debajo de todo lo demás. Tumba una red eléctrica, un gasoducto o una planta y el daño no se queda quieto: lo notan los servicios esenciales, el transporte, los pagos y las cadenas de suministro. Ese alcance es justo la palanca que busca un atacante serio.
Informática y operación ya están unidas
Hoy la operación necesita conectividad: acceso remoto para los ingenieros, datos que vuelven de equipos en campo, proveedores que entran a mantener maquinaria. Cada uno de esos enlaces te sirve, y es también una posible vía de entrada. La vieja idea de que la red de operación está bien aislada de todo lo demás casi nunca se sostiene en la práctica.
El equipamiento es viejo y difícil de cambiar
Un sistema de control está hecho para funcionar durante décadas. Casi nunca se puede parchear cuando toca, y no puedes simplemente apagarlo para arreglarlo, porque parar el proceso no es una opción. Un atacante sabe que estos sistemas son frágiles y lentos de actualizar, y planifica en torno a eso.
¿Por qué nos llamaría el sector industrial?
Un proveedor pide acceso a la planta
El mantenimiento de la maquinaria abre una vía hacia la red de operación. Conviene saber hasta dónde llega esa conexión antes de concederla.
NIS2 os alcanza como entidad esencial
La energía y buena parte de la industria entran como sectores esenciales, y la directiva sube el listón en pruebas de seguridad y notificación.
Un proyecto de digitalización conecta la planta
Datos que vuelven de equipos en campo y acceso remoto para ingenieros: cada enlace nuevo entre informática y operación es también una entrada posible.
Una certificación IEC 62443 por delante
Es la norma reconocida para asegurar tecnología industrial y de operación, y la evidencia de una prueba técnica es lo que la respalda.
Aparecen credenciales filtradas de contratistas
Las contraseñas reutilizadas y los accesos remotos filtrados de personal y proveedores son la primera puerta que se abre en este sector.
Una revisión del ENS en marcha
Los operadores públicos de energía y utilities en España están bajo el Esquema Nacional de Seguridad, que pide evidencia de pentesting.
Hay que demostrar que el incidente está cerrado
Después de un ataque la pregunta no es qué pasó, sino qué sigue expuesto y si las correcciones aguantan una segunda visita.
Una conversación de 30 minutos con quien entiende infraestructura crítica.
Ya sea un operador energético, una planta industrial, una infraestructura crítica o un proyecto de convergencia OT/IT, definimos juntos el alcance, el calendario y el consultor que llevará tu proyecto. La misma persona que ejecuta las pruebas te atiende desde la primera llamada.
Últimas noticias de ciberseguridad en las herramientas utilizadas en el sector industrial.
Avisos reales de CISA, en productos que se usan en el sector Energía e industria.
Comprobado el 1 Sep 2026, 03:13 UTC.
-
- KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive Account Lockout Mechanism Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- PTC Windchill and FlexPLM Improper Input Validation Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- Lantronix EDS5000 Code Injection Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- Rockwell Multiple Products Insufficient Protected Credentials Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- OpenPLC ScadaBR Cross-site Scripting Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
- Dassault Systèmes DELMIA Apriso Code Injection Vulnerability Explotada CISA KEV (se abre en una pestaña nueva)
Fuente: catálogo Known Exploited Vulnerabilities de CISA (Creative Commons Zero 1.0) y avisos de CISA sobre sistemas de control industrial. Asperis no está afiliada a CISA ni cuenta con su respaldo. Asignación de sector: la clasificación de infraestructuras críticas de la propia CISA cuando el aviso la trae, y si no, asignada por Asperis a partir del fabricante y del producto.
Cada hallazgo, su evidencia técnica y su cierre, en un solo sitio.
Seguimiento en vivo de cada vulnerabilidad, con evidencia lista para tu equipo de ingeniería, tu auditor y tu consejo, sin tocar la operación.
Lo que dicen nuestros clientes, con sus palabras.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Preguntas que nos hacen los CISO industriales y los responsables de OT.
Siete preguntas que salen en toda primera reunión industrial. Si la tuya no está, pregúntala.
No. Un pentest bien hecho no interrumpe la operación. Acordamos las rules of engagement, las ventanas de prueba y unos límites claros antes de empezar, y coordinamos de cerca con tu equipo durante todo el trabajo. No ejecutamos técnicas disruptivas sobre sistemas de operación en marcha salvo que lo autorices expresamente, y en un entorno controlado.
Nos centramos en el lado informático y en el camino hacia tu tecnología de operación, no en atacar sistemas de control en marcha. Un sistema de control en producción es frágil y crítico para la seguridad, así que lo tratamos de forma conservadora: revisión de arquitectura y de segmentación, comprobaciones de solo lectura o trabajo sobre una copia fuera de línea, en vez de explotarlo directamente.
La vía de entrada casi nunca es el sistema de control. Es el acceso remoto mal gobernado, la segmentación débil o inexistente entre informática y operación, las credenciales reutilizadas o compartidas, los privilegios demasiado amplios y los caminos que terceros y proveedores de maquinaria abren sin ruido hacia la red de operación. Ahí es donde nos centramos, porque es por ahí por donde entra un hacker de verdad.
Con NIS2, la directiva CER, la IEC 62443 y, para operadores del sector público, el ENS. Nosotros aportamos la evidencia de las pruebas que esperan estos marcos. Firmar tu cumplimiento es cosa de tu evaluador o de la autoridad correspondiente, no nuestra.
No. La hace concreta. Enseña qué es explotable de verdad, lo ordena por impacto real y te da evidencia de que las correcciones funcionan, que es exactamente lo que quiere ver un evaluador.
Un contacto técnico, los sistemas en alcance, tus restricciones de operación y ventanas de prueba, y un procedimiento para hallazgos críticos. Cuando la tecnología de operación entra en alcance, pedimos además un mapa de vías de acceso, proveedores, rutas entre tus redes y cómo están segmentadas, para poder planificar el trabajo con seguridad.
Un informe claro con prueba de cada hallazgo, una guía de corrección priorizada, un certificado que puedes compartir, un retest para confirmar las correcciones y todo seguido en nuestra plataforma.
Otros sectores con los que trabajamos.
¿Listo para demostrar que tu infraestructura es segura?
Trabajamos con operadores energéticos, plantas industriales, infraestructuras críticas y proyectos de convergencia OT/IT para poner a prueba su seguridad sin parar la producción. Acotamos el alcance con cuidado, ejecutamos sobre el terreno real y entregamos evidencia en la que pueden apoyarse tus auditores y tu consejo, cerrada con un retest.
O escribe directamente a [email protected].