Paso 2. No se puede proteger lo que no se comprende
Después de construir la capacidad de gobierno, muchas organizaciones vuelven a cometer un error que es habitual y empiezan a implantar controles de seguridad sin comprender realmente qué están protegiendo.
La pregunta deja de ser ¿Qué controles debemos implantar? Para convertirse en otra que es la necesaria ¿Conocemos realmente nuestra operación industrial?
NIS2 no exige proteger todos los activos por igual. Exige gestionar el riesgo de forma proporcionada. Para conseguirlo es imprescindible comprender cómo funciona la operación, qué procesos son esenciales, qué sistemas los soportan, cómo se comunican entre sí y qué impacto tendría su interrupción.
En una planta industrial, el verdadero activo crítico no es un PLC, ni servidor, el activo crítico es la capacidad de mantener la operación.
Un inventario no es una arquitectura
Muchas organizaciones disponen de inventarios con miles de equipos registrados. Sin embargo, cuando ocurre un incidente resulta difícil responder preguntas aparentemente sencillas.
- ¿Qué proceso industrial dejaría de funcionar?
- ¿Qué otros sistemas dependen de ese equipo?
- ¿Qué comunicaciones utiliza?
- ¿Qué proveedor puede intervenir sobre él?
- ¿Qué zonas industriales podrían verse afectadas?
Un inventario describe elementos aislados, mientras que una arquitectura permite comprender cómo funciona el conjunto, y solamente cuando comprendemos la arquitectura es posible gestionar adecuadamente el riesgo.
SG2CI comienza por comprender antes de proteger
Dentro de SG2CI, este segundo paso corresponde al dominio Gestión de Riesgos y Contexto, cuyo objetivo consiste en conocer el entorno industrial antes de decidir qué medidas deben implantarse.
Para ello es necesario identificar los procesos esenciales, las funciones industriales que soportan la operación, las dependencias entre sistemas, las comunicaciones críticas y las relaciones con terceros críticos para los procesos esenciales.
Solo entonces resulta posible priorizar inversiones, justificar decisiones y aplicar medidas proporcionadas al riesgo real.
RECIN para comprender la arquitectura industrial
Para facilitar este trabajo, SG2CI incorpora RECIN, la plataforma del CCI para modelar arquitecturas industriales.
RECIN permite representar la organización y/o los procesos industriales esenciales desde una perspectiva lógica y funcional, identificando zonas con componentes de tipo sistemas, conductos con componentes de comunicación que comunican servicios y muestran sus relaciones.

Su objetivo no es únicamente representar la infraestructura, sino ofrecer una visión que permita responder preguntas como:
- ¿Qué procesos son realmente críticos?
- ¿Qué dependencias existen entre las distintas zonas?
- ¿Qué impacto tendría la indisponibilidad de un sistema?
- ¿Qué controles exige cada zona según su nivel de criticidad?
De esta forma, la arquitectura deja de ser un simple dibujo de la lógica para convertirse en una herramienta de gestión del riesgo.
¿Cómo saber si este segundo paso está conseguido?
Al finalizar esta fase la organización debería conocer con claridad qué procesos son esenciales, qué componentes soportan cada uno de ellos, cuáles son sus principales dependencias y qué elementos representan un mayor impacto para la continuidad operativa por su pérdida de integridad, disponibilidad o confidencialidad.
No se trata todavía de desplegar controles de seguridad, sino de comprender suficientemente la organización y sus procesos esenciales para que todas las decisiones posteriores tengan sentido.
Una reflexión final
Los médicos no operan a un paciente sin conocer antes su anatomía y su salud. En ciberseguridad industrial ocurre exactamente lo mismo y debemos intentar proteger una planta comprendiendo previamente su arquitectura para que las inversiones sean eficaces, las prioridades adecuadas y no exista una falsa sensación de seguridad.
El segundo aprendizaje que propone SG2CI es que antes de proteger los activos, hay que comprender cómo funciona la operación industrial.
En el próximo post abordaremos el tercer paso del itinerario que consistirá en cómo implantar capacidades de protección, detección y respuesta de forma progresiva utilizando las prioridades identificadas en SG2CI y apoyándonos en las capacidades de RECIN para convertir la arquitectura en controles efectivos.