En energía e industria, una brecha puede parar la producción, no solo filtrar datos.

En energía e industria, las redes que controlan la producción (los sistemas SCADA e ICS) son tan críticas como las redes informáticas, y a menudo mucho más antiguas y expuestas. Aquí una brecha no se traduce solo en datos filtrados: puede parar una planta, degradar un suministro o poner en riesgo a las personas que trabajan alrededor de esa infraestructura. Probamos tus redes de producción, tu acceso remoto y tu infraestructura cloud con el mismo nivel de sofisticación que usaría un atacante patrocinado por un Estado.

Cuéntanos tu proyecto industrial
30 minutos con un consultor senior. Bajo NDA.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen equipos de energía, utilities e industria de toda Europa.

Un ciberataque aquí no se queda en una pantalla.

En casi cualquier sector una filtración cuesta datos, confianza y dinero. En energía e industria puede costar suministro y seguridad. Un ataque aquí no se queda en informática: puede parar una línea de producción, degradar o cortar el suministro, alterar los sistemas que gobiernan procesos físicos y, en el peor caso, poner en riesgo a personas.

Titulares que marcan la tendencia
2022 Toda la región
ENISA: informe de amenazas en energía
La agencia europea avisa del aumento de actividad alineada con Estados contra operadores de energía.
Fuente · ENISA
2019 unos 70 M$ de impacto
Norsk Hydro (NO)
El incidente de LockerGoga sigue siendo la referencia del coste de un ransomware con impacto en OT en el sector del metal.
Fuente · Reuters
2024 Más de 600.000 registros
Iberdrola (ES)
Un ciberataque a sistemas de datos de cliente expuso registros de más de 600.000 clientes.
Fuente · El País
2024 Impacto en cadena de suministro
Schneider Electric (global)
Un grupo de ransomware afirmó tener acceso a sistemas corporativos de un gran fabricante de automatización industrial.
Fuente · Bleeping Computer
2024 Operación alterada
Halliburton (EE. UU.)
Un ciberataque alteró la operación de una de las mayores empresas de servicios petrolíferos del mundo.
Fuente · Reuters
2021 4,4 M$ de rescate
Colonial Pipeline (EE. UU.)
Un ransomware cerró el mayor oleoducto de combustible de Estados Unidos, con impacto en el suministro de toda la costa este.
Fuente · Reuters
2022 OT como objetivo
Industroyer2 (UA)
Malware construido para alterar la operación eléctrica en Ucrania, diseñado para entornos OT concretos.
Fuente · ESET
2017 Planta parada
Triton / TRISIS
Ataque dirigido a los sistemas industriales de seguridad (SIS), con posibles consecuencias físicas.
Fuente · Dragos
2022 Toda la región
ENISA: informe de amenazas en energía
La agencia europea avisa del aumento de actividad alineada con Estados contra operadores de energía.
Fuente · ENISA
2019 unos 70 M$ de impacto
Norsk Hydro (NO)
El incidente de LockerGoga sigue siendo la referencia del coste de un ransomware con impacto en OT en el sector del metal.
Fuente · Reuters
2024 Más de 600.000 registros
Iberdrola (ES)
Un ciberataque a sistemas de datos de cliente expuso registros de más de 600.000 clientes.
Fuente · El País
2024 Impacto en cadena de suministro
Schneider Electric (global)
Un grupo de ransomware afirmó tener acceso a sistemas corporativos de un gran fabricante de automatización industrial.
Fuente · Bleeping Computer
2024 Operación alterada
Halliburton (EE. UU.)
Un ciberataque alteró la operación de una de las mayores empresas de servicios petrolíferos del mundo.
Fuente · Reuters
2021 4,4 M$ de rescate
Colonial Pipeline (EE. UU.)
Un ransomware cerró el mayor oleoducto de combustible de Estados Unidos, con impacto en el suministro de toda la costa este.
Fuente · Reuters
2022 OT como objetivo
Industroyer2 (UA)
Malware construido para alterar la operación eléctrica en Ucrania, diseñado para entornos OT concretos.
Fuente · ESET
2017 Planta parada
Triton / TRISIS
Ataque dirigido a los sistemas industriales de seguridad (SIS), con posibles consecuencias físicas.
Fuente · Dragos

Por qué los atacantes eligen este sector.

Tres cosas hacen que la energía y la industria resulten especialmente atractivas para un atacante, desde grupos criminales hasta Estados.

01

Un solo fallo se propaga

La energía y la industria están debajo de todo lo demás. Tumba una red eléctrica, un gasoducto o una planta y el daño no se queda quieto: lo notan los servicios esenciales, el transporte, los pagos y las cadenas de suministro. Ese alcance es justo la palanca que busca un atacante serio.

02

Informática y operación ya están unidas

Hoy la operación necesita conectividad: acceso remoto para los ingenieros, datos que vuelven de equipos en campo, proveedores que entran a mantener maquinaria. Cada uno de esos enlaces te sirve, y es también una posible vía de entrada. La vieja idea de que la red de operación está bien aislada de todo lo demás casi nunca se sostiene en la práctica.

03

El equipamiento es viejo y difícil de cambiar

Un sistema de control está hecho para funcionar durante décadas. Casi nunca se puede parchear cuando toca, y no puedes simplemente apagarlo para arreglarlo, porque parar el proceso no es una opción. Un atacante sabe que estos sistemas son frágiles y lentos de actualizar, y planifica en torno a eso.

¿Por qué nos llamaría el sector industrial?

Un proveedor pide acceso a la planta

El mantenimiento de la maquinaria abre una vía hacia la red de operación. Conviene saber hasta dónde llega esa conexión antes de concederla.

NIS2 os alcanza como entidad esencial

La energía y buena parte de la industria entran como sectores esenciales, y la directiva sube el listón en pruebas de seguridad y notificación.

Un proyecto de digitalización conecta la planta

Datos que vuelven de equipos en campo y acceso remoto para ingenieros: cada enlace nuevo entre informática y operación es también una entrada posible.

Una certificación IEC 62443 por delante

Es la norma reconocida para asegurar tecnología industrial y de operación, y la evidencia de una prueba técnica es lo que la respalda.

Aparecen credenciales filtradas de contratistas

Las contraseñas reutilizadas y los accesos remotos filtrados de personal y proveedores son la primera puerta que se abre en este sector.

Una revisión del ENS en marcha

Los operadores públicos de energía y utilities en España están bajo el Esquema Nacional de Seguridad, que pide evidencia de pentesting.

Hay que demostrar que el incidente está cerrado

Después de un ataque la pregunta no es qué pasó, sino qué sigue expuesto y si las correcciones aguantan una segunda visita.

Una conversación de 30 minutos con quien entiende infraestructura crítica.

Ya sea un operador energético, una planta industrial, una infraestructura crítica o un proyecto de convergencia OT/IT, definimos juntos el alcance, el calendario y el consultor que llevará tu proyecto. La misma persona que ejecuta las pruebas te atiende desde la primera llamada.

Últimas noticias de ciberseguridad en las herramientas utilizadas en el sector industrial.

Avisos reales de CISA, en productos que se usan en el sector Energía e industria.

Comprobado el 1 Sep 2026, 03:13 UTC.

Fuente: catálogo Known Exploited Vulnerabilities de CISA (Creative Commons Zero 1.0) y avisos de CISA sobre sistemas de control industrial. Asperis no está afiliada a CISA ni cuenta con su respaldo. Asignación de sector: la clasificación de infraestructuras críticas de la propia CISA cuando el aviso la trae, y si no, asignada por Asperis a partir del fabricante y del producto.

Cada hallazgo, su evidencia técnica y su cierre, en un solo sitio.

Seguimiento en vivo de cada vulnerabilidad, con evidencia lista para tu equipo de ingeniería, tu auditor y tu consejo, sin tocar la operación.

ASPERIS PLATFORM · DEMO LIVE

Lo que dicen nuestros clientes, con sus palabras.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.

Sergi Laencina Verdaguer, CISO
NPAW

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.

Jordi Bondia, Director de TI
SALVI

Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.

Juan Valer Tecedor, Ingeniero de Software
GNOSS

Preguntas que nos hacen los CISO industriales y los responsables de OT.

Siete preguntas que salen en toda primera reunión industrial. Si la tuya no está, pregúntala.

No. Un pentest bien hecho no interrumpe la operación. Acordamos las rules of engagement, las ventanas de prueba y unos límites claros antes de empezar, y coordinamos de cerca con tu equipo durante todo el trabajo. No ejecutamos técnicas disruptivas sobre sistemas de operación en marcha salvo que lo autorices expresamente, y en un entorno controlado.

Nos centramos en el lado informático y en el camino hacia tu tecnología de operación, no en atacar sistemas de control en marcha. Un sistema de control en producción es frágil y crítico para la seguridad, así que lo tratamos de forma conservadora: revisión de arquitectura y de segmentación, comprobaciones de solo lectura o trabajo sobre una copia fuera de línea, en vez de explotarlo directamente.

La vía de entrada casi nunca es el sistema de control. Es el acceso remoto mal gobernado, la segmentación débil o inexistente entre informática y operación, las credenciales reutilizadas o compartidas, los privilegios demasiado amplios y los caminos que terceros y proveedores de maquinaria abren sin ruido hacia la red de operación. Ahí es donde nos centramos, porque es por ahí por donde entra un hacker de verdad.

Con NIS2, la directiva CER, la IEC 62443 y, para operadores del sector público, el ENS. Nosotros aportamos la evidencia de las pruebas que esperan estos marcos. Firmar tu cumplimiento es cosa de tu evaluador o de la autoridad correspondiente, no nuestra.

No. La hace concreta. Enseña qué es explotable de verdad, lo ordena por impacto real y te da evidencia de que las correcciones funcionan, que es exactamente lo que quiere ver un evaluador.

Un contacto técnico, los sistemas en alcance, tus restricciones de operación y ventanas de prueba, y un procedimiento para hallazgos críticos. Cuando la tecnología de operación entra en alcance, pedimos además un mapa de vías de acceso, proveedores, rutas entre tus redes y cómo están segmentadas, para poder planificar el trabajo con seguridad.

Un informe claro con prueba de cada hallazgo, una guía de corrección priorizada, un certificado que puedes compartir, un retest para confirmar las correcciones y todo seguido en nuestra plataforma.

Otros sectores con los que trabajamos.

¿Listo para demostrar que tu infraestructura es segura?

Trabajamos con operadores energéticos, plantas industriales, infraestructuras críticas y proyectos de convergencia OT/IT para poner a prueba su seguridad sin parar la producción. Acotamos el alcance con cuidado, ejecutamos sobre el terreno real y entregamos evidencia en la que pueden apoyarse tus auditores y tu consejo, cerrada con un retest.

O escribe directamente a [email protected].