Comparar

Seguridad OT Independiente del OEM vs Seguridad OT del OEM

El proveedor que vende los controladores es quien mejor los conoce. Exactamente por eso no debería ser quien decida cuáles conservar, cuáles reemplazar y quién puede alcanzarlos.

La respuesta corta

Use al OEM para lo que solo el OEM puede hacer: endurecimiento, parches y soporte de sus propios equipos. Use una parte independiente del OEM para las decisiones que tocan el interés comercial del OEM: la hoja de ruta de modernización, la segmentación de una flota mixta y la gobernanza del acceso remoto del propio OEM. ISA/IEC 62443 ya separa estos como roles distintos.

Lado a lado

Ninguna opción es incorrecta en abstracto. La pregunta es qué decisiones le está entregando a quién.

Criterio de decisiónOEM como proveedor de seguridadProveedor independiente del OEM
Consejo sobre qué reemplazar y cuándoEn conflictoIndependiente
Profundidad en los controladores y firmware del propio OEMLa mayorCoordinada con el OEM
Cobertura de una flota mixta y multiproveedorSolo sus productosToda la red
Gobernanza del acceso remoto de proveedoresSe gobierna a sí mismoGobierna a todos
Diseño de segmentación entre áreas de producciónDentro de su alcanceToda la planta
Rendición de cuentas en muchas plantasPor proyectoResponsable nombrado
Modelo comercialAtado a productosSolo servicio

Cuándo es correcta cada opción

El OEM es la opción correcta cuando

  • La planta opera con un solo proveedor de automatización de punta a punta y fue comisionada recientemente.
  • El trabajo es específico del producto: endurecimiento de firmware, configuración segura de los controladores de ese proveedor, soporte bajo garantía.
  • Ya tiene un responsable independiente que define la hoja de ruta y el OEM ejecuta dentro de ella.

Una parte independiente del OEM es la opción correcta cuando

  • La flota mezcla proveedores, generaciones y proyectos de integradores, que es la descripción de la mayoría de las plantas de cemento, minería y agregados.
  • Una gran parte del equipo está en fin de vida y la secuencia de reemplazo es la mayor decisión de seguridad sobre la mesa.
  • El acceso remoto de proveedores y contratistas nunca se ha inventariado ni gobernado.
  • Auditores, aseguradoras o la seguridad corporativa quieren evidencia que no haya sido producida por una parte con equipos que vender.

ISA/IEC 62443 ya separa estos roles

La norma no describe un único "proveedor de seguridad". Describe partes interesadas distintas con responsabilidades distintas, y pone requisitos sobre cada una.

Propietario del activo
El operador responsable del programa de seguridad de la planta, sus políticas y la aceptación del riesgo.
Quién: Usted.
Proveedor de producto
El fabricante de los controladores, switches y software, responsable del desarrollo seguro y del soporte de sus productos.
Quién: El OEM de automatización.
Proveedor de servicios (integración y mantenimiento)
La parte que integra y mantiene el sistema en nombre del propietario del activo; 62443-2-4 fija los requisitos para este rol.
Quién: Potenza, estructuralmente separada de cualquier proveedor de producto.

Cuando una sola empresa ocupa a la vez los roles de proveedor de producto y proveedor de servicios, la separación de la norma se derrumba en la práctica aunque el papeleo los mantenga aparte. Potenza llama a la alternativa Independencia Estructural: el OT Service Owner no puede ser el proveedor OT.

Preguntas frecuentes

Preguntas de los operadores sobre la independencia del proveedor

Respuestas cortas. Las largas salen de una conversación sobre su flota. Escríbanos a nuestro equipo.

Obtenga las doce preguntas

El Memorando de Compras de Ciberseguridad OT organiza las preguntas que los equipos de compras deberían hacer por escrito a cualquier proveedor, incluido el OEM.

Obtener el Memorando de Compras