Integración IT/OT: Guía práctica de planta

Guía práctica de integración IT/OT para equipos de planta: casos reales, fallos habituales, límites de seguridad y un piloto acotado de 90 días.

Dos profesionales de planta caminan entre equipos industriales, un panel de control y un puesto de operador

Cuando un supervisor pregunta por qué se ha parado una línea, la respuesta puede estar repartida entre una pantalla de control, una tendencia del histórico, una nota, una orden del sistema de ejecución de fabricación (MES) y un registro del sistema de planificación de recursos empresariales (ERP). El trabajo se ralentiza porque nadie es responsable de la frase que los conecta. Esa brecha es lo que normalmente se quiere decir con integración entre tecnología de la información (IT) y tecnología operativa (OT). No consiste en poner los sistemas en la misma red ni en sustituir los controles. Es una forma acotada de compartir contexto para decidir.

La distinción importa porque OT toca el mundo físico. NIST define OT como sistemas y dispositivos programables que supervisan o controlan procesos físicos. Guía OT de NIST ISA-95 traza la frontera entre operaciones de fabricación y planificación de negocio. Modelo ISA-95 Esta guía es para decisiones trazables. Para el mapa de SCADA, histórico, MES y ERP, consulta por qué los sistemas de planta no se hablan.

IT y OT hacen trabajos distintos en la misma planta

IT almacena, mueve, protege y presenta información. En planta puede incluir identidad, aplicaciones, bases de datos, informes y copias de seguridad. OT mide, supervisa o modifica el proceso físico: instrumentos, controladores lógicos programables (PLC), sistemas de control distribuido (DCS), control de supervisión y adquisición de datos (SCADA), accionamientos, sistemas de seguridad y sus redes. NIST define OT por su interacción con el mundo físico, no por la marca del proveedor. Guía OT de NIST

ISA-95 ofrece un mapa sin fingir que cada producto cabe en una sola caja. El modelo describe producción física en el nivel 0, sensórica y actuación en el 1, supervisión y control en el 2, operaciones de fabricación en el 3 y planificación y logística de negocio en el 4. El estándar sitúa ejemplos de MES y SCADA en el nivel 3 y ERP en el nivel 4, y se centra después en la interfaz entre esos niveles. Modelo ISA-95 Por eso, “IT frente a OT” se queda corta: la frontera es lógica y algunos sistemas quedan cerca de ella.

Pregunta de planta IT suele ser responsable de la respuesta OT suele ser responsable de la respuesta
¿Qué pedido hay que planificar o contabilizar? ERP, planificación, finanzas e identidad El efecto del pedido sobre el proceso en marcha
¿Qué está haciendo ahora el activo? Un servicio de datos o informe puede mostrarlo El controlador, la vista SCADA o el instrumento local
¿Qué ocurrió durante la producción? Almacenamiento, analítica, copias de seguridad y acceso Valores de tags, eventos, alarmas, lotes y acciones del operador
¿Quién puede cambiar el registro o el ajuste? Cuenta, rol y controles de auditoría Autoridad de proceso, control de cambios y límites de operación segura

Los dos lados trabajan con relojes distintos. OT suele mantener un proceso determinista y disponible; IT optimiza caudal, mantenibilidad y acceso. La guía OT de NIST dice que las medidas de seguridad deben atender los requisitos de rendimiento, fiabilidad y seguridad, por lo que una fuente de datos no puede alterar los tiempos de control. Guía OT de NIST Un informe retrasado es incómodo. Un enclavamiento retrasado o un controlador no disponible puede ser un evento de seguridad.

IT pregunta si el servicio está autenticado, se puede recuperar y tiene soporte. OT pregunta si el significado del proceso es correcto, si el tiempo de respuesta es aceptable y si el cambio se puede revertir sin dejar un estado inseguro. Una integración funciona solo cuando las dos respuestas son afirmativas. ISA describe ISA-95 como una forma de que el personal de fabricación y de IT acuerde términos e interfaces antes de construirlos. Modelo ISA-95

Por qué se mantuvieron separados

Los primeros controles se construían para máquinas concretas, con hardware y protocolos propietarios, y muchos funcionaban en redes aisladas. Los sistemas de oficina atendían personas, documentos y aplicaciones cambiantes. NIST explica que al principio los sistemas OT se parecían poco a IT porque estaban aislados y usaban hardware especializado y protocolos propietarios. Guía OT de NIST Cuando Ethernet, IP y la conexión inalámbrica llegaron a planta, aumentó la exposición a amenazas cibernéticas.

El ciclo de compras reforzó la división. Un control podía validarse con una línea y mantenerse años, mientras ERP, histórico y MES llegaban con presupuestos distintos. Cada uno resolvía una necesidad local y conservaba nombres, marcas de tiempo, cuentas y cambios propios. El informe de NIST sobre normas de fabricación inteligente dice que los sistemas dispares necesitan normas de información para intercambiar, entender y utilizar datos de producto, producción y negocio. Panorama de normas de NIST Estar en el mismo edificio no crea ese significado.

ISA-95 se creó para esa frontera. ISA dice que el marco ofrece un modelo abstracto para intercambiar información entre funciones de control de fabricación y funciones de negocio, y ayuda a colaborar al definir términos comunes. Modelo ISA-95 Es un mapa de actividades y objetos, no una obligación de comprar una plataforma. Acordar qué significan pedido, lote, material, activo y confirmación vale más que discutir primero los conectores.

Las prioridades también se separaron. OT se evaluaba por producción segura y estable. IT, por disponibilidad, protección de datos, acceso y recuperación. NIST describe la seguridad OT como un equilibrio entre rendimiento, fiabilidad y seguridad, con medidas ajustadas al papel del sistema. Guía OT de NIST Un ingeniero puede rechazar una consulta que cargue un controlador; IT, un recurso compartido sin trazabilidad que eluda los controles de identidad. Las dos objeciones son razonables. El apaño débil es una memoria USB o una hoja de cálculo que nadie posee.

La situación cambió con el soporte remoto, la trazabilidad y la analítica. La respuesta no era borrar la frontera. CISA señala que los entornos de control industrial todavía contienen tecnologías y protocolos heredados diseñados para operar y ser fiables, no para la ciberseguridad moderna. Sistemas de control industrial de CISA Las nuevas rutas tienen que cambiar poco, dejar la responsabilidad clara, probar la recuperación y permitir su cierre controlado.

Qué cuesta la separación en un turno normal

El primer coste es el tiempo dedicado a reconstruir contexto. Un sistema puede llamar P-204 a una bomba, otro P204A y un tercero usar un código de centro. El histórico puede guardar por evento o banda muerta, MES cerrar al cambiar el turno y ERP contabilizar por fecha de negocio. NIST describe la integración de datos y la conexión entre la adquisición de datos y el apoyo a decisiones como barreras persistentes en la analítica de fabricación inteligente. Analítica de datos de NIST

Aparecen estos casos:

Lo que ve la planta Lo que falta Primera reparación más segura
Un total de paradas que nadie puede explicar Un activo y una definición de tiempo compartidos Acordar un ID de activo y una ventana de evento
Un resultado de calidad sin estado de la máquina Enlazar lote, prueba y equipo Una unión de trazabilidad de solo lectura
Una orden de mantenimiento sin contexto de producción El modo de operación y los eventos recientes Una vista de contexto con fuente y marca de tiempo
Un panel que salta la red de control Una ruta de seguridad documentada y un responsable Una exportación segmentada por una frontera aprobada

Son problemas de datos con consecuencias operativas. Una unión incorrecta puede enviar al equipo al activo equivocado, ocultar una retención o hacer que una propuesta parezca aprobada. El trabajo de NIST sobre medición orientada a operaciones insiste en que el rendimiento de fabricación mejora con aplicaciones concretas y métodos bien definidos, no con la promesa genérica de que más datos resolverán cualquier problema. Medición de rendimiento de NIST

La seguridad es el segundo coste. Si una planta expone la red de control a la de oficina porque un informe necesita un tag, cambia un problema pequeño por una superficie de ataque mayor. NIST recomienda separar lógicamente las redes corporativas y OT, con cortafuegos, pasarelas unidireccionales o una zona desmilitarizada industrial (DMZ) cuando corresponda. Guía OT de NIST CISA también advierte de que los dispositivos y protocolos ICS heredados pueden carecer de funciones de seguridad actuales. Sistemas de control industrial de CISA La frontera forma parte del diseño, no se añade después.

El tercer coste es la responsabilidad. Una fuente puede funcionar hasta que cambia un tag, una unidad o la configuración. Si nadie de OT explica el significado y nadie de IT mantiene la ruta, se convierte en otro sistema oficioso. La regla de esta guía es acordar los responsables, las definiciones de datos y la pregunta antes de elegir tecnología. Recursos de analítica de MESA MESA recoge una guía de métricas y recursos sobre métricas comunes y objetivos compartidos. Recursos de analítica de MESA

Pregunta: “¿Qué decisión se retrasa y cuál es la ruta segura más pequeña para responderla?”.

Dos casos de planta documentados y lo que enseñan

En la fábrica de motores eléctricos de Siemens en Bad Neustadt, Alemania, la empresa describe una planta de alta variedad que reúne datos OT de equipos, sensores, controladores, pruebas al final de línea y aseguramiento de la calidad en una solución en la nube. Caso de Siemens en Bad Neustadt Las interfaces con ERP y MES añaden contexto de producción y trazabilidad, de modo que los resultados de pruebas de componentes pueden conectarse con las pruebas de un motor terminado. Caso de Siemens en Bad Neustadt Siemens presenta un caso de reducción del esfuerzo de pruebas en el que los datos históricos y actuales de fábrica sirven para decidir si se puede omitir un paso concreto de la prueba final. Caso de Siemens en Bad Neustadt

El orden es reunir evidencia, asociarla al producto o componente, añadir contexto y probar una pregunta. Peter Zech, responsable de Innovación y Digitalización de la fábrica, describe el valor de vincular datos OT con motores o componentes individuales. Caso de Siemens en Bad Neustadt Es la descripción de Siemens sobre su propia fábrica, no una auditoría independiente de rendimiento. Caso de Siemens en Bad Neustadt

En la planta de plástico reforzado con fibra (FRP) de Hindalco Industries en Hirakud, India, Siemens describe otro problema: la tecnología heterogénea, los protocolos de comunicación, las generaciones de sistemas y los fabricantes de equipos originales (OEM) dificultaban un concepto de seguridad uniforme. Referencia de Hindalco La referencia publicada dice que la implementación separó IT, OT y una DMZ con cortafuegos, conectó 22 ubicaciones de planta mediante más de 15 kilómetros de red troncal de fibra óptica y utilizó NTP respaldado por GPS para sincronizar los sistemas Windows OT y los dispositivos de red. Referencia de Hindalco La referencia registra que el trabajo terminó en 2023. Referencia de Hindalco

La referencia separa los servicios: un servidor de salto en la DMZ ofrece acceso remoto seguro; Sinec INS recopila registros para el sistema de gestión de información y eventos de seguridad (SIEM) del cliente; un servidor de detección continua de amenazas analiza el tráfico entre IT y OT; y un servidor de gestión de red supervisa los dispositivos de red. Referencia de Hindalco Hindalco muestra que una integración puede empezar con tráfico controlado y visibilidad. La referencia registra mejoras de operación y seguridad, pero no ofrece un estudio independiente de paradas antes y después. Referencia IT/OT de Hindalco

Lee estos casos para entender los mecanismos, no para asumir resultados: Bad Neustadt une evidencia del taller con trazabilidad; Hindalco se centra en zonas de red, sincronización temporal y acceso remoto. Ninguno de los dos casos dice que todos los sistemas deban convertirse en un único sistema de registro. Modelo ISA-95 ISA-95 mantiene separados los papeles lógicos y NIST pide proteger el rendimiento y la seguridad de OT al añadir conectividad. Guía OT de NIST

Elige una conexión antes que una plataforma

Empieza por una decisión, no por un catálogo. Una buena primera pregunta tiene un activo o línea, una ventana de tiempo, una persona que necesita la respuesta y una acción que requiere aprobación humana. “¿Por qué se paró la Línea 2 entre las 14:00 y las 14:30?” se puede probar. “Crear un gemelo digital de la planta” es un programa, no un piloto. ISA-95 ayuda a nombrar qué actividad es responsable de cada parte del intercambio. Modelo ISA-95

Antes de construir una fuente, escribe cuatro contratos:

  1. Nombra activo, pedido, lote, material, evento, unidad y modo de operación. Conserva los alias en vez de sustituirlos sin avisar.
  2. Indica si la ventana usa hora del controlador, histórico, turno MES o contabilización ERP. Conserva la marca de tiempo original junto a cualquier conversión.
  3. Marca qué sistema puede decidir sobre cada campo. Un informe puede sugerir que una bomba se paró; no puede aprobar una orden ni cambiar una consigna.
  4. Dibuja la ruta, cuentas, puertos, registros y acción de reversión. Para datos OT, define la DMZ o la pasarela antes de probar la carga.

Estos contratos dejan al descubierto el fallo habitual: un conector que mueve un valor pero no su significado. El panorama de normas de NIST describe la necesidad de que los sistemas intercambien, entiendan y exploten los datos, no solo que copien bytes. Panorama de normas de NIST

Para un primer piloto, prefiere una ruta de solo lectura. No elimina el riesgo, pero evita que un experimento de informes se convierta por accidente en una ruta de control. La guía OT de NIST recomienda medidas de seguridad que respeten el rendimiento, la fiabilidad y la seguridad, y respalda la separación de los entornos corporativo y OT. Guía OT de NIST La información de CISA sobre ICS heredados es otro motivo para probar la ruta con el responsable del sistema, en lugar de abrir un puerto amplio. Sistemas de control industrial de CISA

Elige la plataforma cuando estén claros la pregunta, el responsable y la ruta. Un conector punto a punto puede bastar para una transferencia estable. Una capa de contexto tiene sentido cuando varios equipos necesitan el mismo mapeo de activo, pedido y tiempo. La sustitución debe llegar después del diagnóstico, si el sistema actual no soporta el modelo de objetos, la aprobación o la recuperación. Toma la gobernanza y los objetivos alineados como regla de decisión de esta guía, no como requisito de un proveedor. Recursos de analítica de MESA

Un piloto de 90 días con una frontera de seguridad clara

Un piloto de 90 días debe producir un paquete de decisión, no una arquitectura permanente por accidente. Mantén la producción sin cambios mientras compruebas si un camino de datos con responsable ahorra tiempo y conserva la evidencia.

Días Trabajo Evidencia que se conserva Condición de parada
1-15 Elegir pregunta, activo o línea, responsables y proceso manual de referencia Nota de alcance, lista de activos, registros actuales y contacto de seguridad La pregunta exige escribir en el control o no tiene responsable de proceso
16-30 Acordar nombres, unidades, marcas de tiempo, modos y autoridad de cada campo Hoja de mapeo, regla de tiempo, fuente de verdad y comprobaciones El equipo no puede explicar un campo o su marca de tiempo original
31-45 Construir y probar una ruta de solo lectura en la zona o DMZ aprobada Regla de cortafuegos, cuenta, registros, cargas de prueba y pasos de reversión La ruta salta la segmentación o no tiene responsable de mantenimiento
46-60 Ejecutar en modo sombra junto a la revisión manual Respuestas en paralelo, discrepancias, contexto ausente y notas de operadores La fuente cambia el control o crea diferencias que nadie explica
61-75 Corregir el mapeo, documentar excepciones y dejar que los operadores cuestionen el resultado Mapeo revisado, excepciones, nota de formación y revisión de seguridad El sistema oculta la incertidumbre o no se puede rastrear un valor
76-90 Decidir si se detiene, se amplía o se escala con un responsable y una frontera siguiente Decisión, tiempo de revisión medido, riesgos abiertos y plan de mantenimiento Nadie acepta la ruta o falta la aprobación de seguridad

La línea base debe reflejar el trabajo habitual. Cuenta minutos para encontrar registros, uniones manuales, aclaraciones y campos inciertos. No prometas un porcentaje universal. El trabajo de NIST orientado a operaciones trata la medición del rendimiento como una pregunta operativa con métodos definidos y aplicaciones concretas. Medición de rendimiento de NIST

Durante el modo sombra, el procedimiento de operador sigue vigente. El piloto puede mostrar una causa probable o una ruta de trazabilidad. No debe cerrar una orden, alterar una receta, suprimir una alarma ni emitir una orden de mantenimiento sin el proceso aprobado. ISA-95 proporciona un vocabulario para separar las actividades de fabricación de las transacciones de negocio. Modelo ISA-95 La guía OT de NIST exige conservar visibles los límites de rendimiento, fiabilidad y seguridad. Guía OT de NIST

En el día 90, la decisión puede ser “parar”. Es útil si la pregunta era rara, la reconstrucción manual sencilla o la ruta más arriesgada que valiosa. Continúa solo si la respuesta es fácil de revisar, el mapeo tiene responsable, la frontera está documentada y los operadores ven la fuente y su límite. Escalar significa añadir una frontera cada vez, no convertir el piloto en un bus sin responsable.

Documenta respuesta, límites, responsables, aprobación y cierre de la fuente.

Preguntas frecuentes

¿Qué es la integración IT/OT en una planta?

La integración IT/OT es una forma controlada de conectar sistemas de información con sistemas que supervisan o modifican el proceso físico, manteniendo explícitos los responsables y los límites de seguridad. NIST define OT por su interacción con el entorno físico, e ISA-95 describe el intercambio entre funciones de control de fabricación y de negocio. Guía OT de NIST Modelo ISA-95 La primera conexión útil puede ser una vista de trazabilidad de solo lectura.

¿OT es lo mismo que SCADA?

No. OT es la categoría amplia; SCADA es un tipo de sistema de supervisión dentro del entorno de tecnología operativa. La definición de OT de NIST incluye sistemas y dispositivos programables que supervisan o controlan el mundo físico, mientras ISA-95 incluye SCADA entre los sistemas que gestionan operaciones de fabricación en el nivel 3. Guía OT de NIST Modelo ISA-95 Una planta puede integrar IT con varias fuentes OT sin tratar SCADA como responsable de los registros.

¿Por qué una planta debería evitar conectar ERP directamente a un PLC?

Un enlace directo entre ERP y PLC cruza límites distintos de tiempo, seguridad y responsabilidad, y puede exponer el controlador a un tráfico para el que no fue diseñado. NIST recomienda separar las redes corporativas y OT y adaptar los controles al rendimiento, la fiabilidad y la seguridad de OT. Guía OT de NIST CISA también documenta que las tecnologías y protocolos ICS heredados siguen presentes. Sistemas de control industrial de CISA Una ruta mediada, de solo lectura y en una zona aprobada, se puede revisar y cerrar; una ruta directa deja una autoridad poco clara.

¿Qué debe medir un piloto IT/OT de 90 días?

Un piloto de 90 días debe medir si una pregunta concreta de planta se responde más rápido y con menos conciliación manual, sin cambiar el comportamiento de control ni debilitar la frontera de seguridad. Registra tiempo de revisión, uniones manuales, campos sin resolver, discrepancias y trazabilidad de cada valor. El trabajo de NIST sobre medición orientada a operaciones respalda aplicaciones concretas y definidas. Medición de rendimiento de NIST Registra una decisión de parada si la pregunta es rara o la ruta arriesgada.

¿La integración IT/OT exige sustituir SCADA, MES o ERP?

No. Una primera integración puede conservar los sistemas existentes y añadir un camino de datos estrecho y con responsable alrededor de una decisión que la planta pueda probar y revertir. La sustitución podría justificarse después si el sistema no puede transportar los objetos, aprobaciones, marcas de tiempo o controles de recuperación necesarios, pero el piloto debe demostrar esa necesidad, no darla por supuesta. ISA-95 no depende de una tecnología concreta y describe actividades e interfaces, mientras la guía de NIST pide proteger los requisitos de OT al añadir conectividad. Modelo ISA-95 Guía OT de NIST

Fuentes