Servicios · Ciberseguridad y conformidad
Verificación y adecuación de la ciberseguridad de redes de radio y sistemas de monitorización, conforme a ISA/IEC 62443-3-3 SL2 y a la directiva NIS2.
Examinamos la instalación desde el punto de vista de la ciberseguridad: separación entre la red de la instalación y la red informática corporativa, gestión de las cuentas de usuario y de los accesos remotos, cifrado de los enlaces, actualización de los equipos, registro de los eventos y restablecimiento del servicio. Entregamos un informe con el estado detectado y las desviaciones respecto a los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2, junto con un plan de adecuación ordenado por prioridad.

Las instalaciones de radio y de monitorización nacieron como sistemas aislados y hoy están conectadas a la red informática de quien las gestiona. En las inspecciones en sitio encontramos siempre lo mismo: equipos accesibles desde la red de las oficinas, interfaces de gestión todavía con las credenciales del fabricante, una única cuenta compartida entre todos los técnicos, un acceso remoto abierto para un proveedor y nunca cerrado. Durante la explotación nadie se da cuenta: la factura se paga cuando alguien entra en la instalación sin tener derecho a hacerlo.
Partimos de la instalación real, no de un cuestionario. Detectamos los equipos presentes en la red, los enlaces entre ellos y hacia el exterior, las cuentas activas y los accesos remotos; después comparamos el estado detectado con los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2 (UE 2022/2555). Entregamos un informe con las desviaciones y un plan de adecuación ordenado por prioridad; si el cliente lo pide, ejecutamos las intervenciones y verificamos su resultado con sus técnicos. No emitimos certificados de conformidad: esa responsabilidad recae en quien gestiona la infraestructura y nuestra aportación es la parte técnica que ejecutamos y mantenemos. La certificación ISO 27001 de nuestro sistema de gestión de la seguridad de la información está en curso.

Cómo intervenimos.
Las tres formas en que intervenimos sobre la ciberseguridad de una instalación, desde la evaluación de una instalación ya en servicio hasta los requisitos de una instalación nueva.
Evaluación de una instalación en explotación
Detectamos los equipos, los enlaces, las cuentas de usuario y los accesos remotos de una instalación ya en servicio, comparamos el estado detectado con los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2 y describimos cada desviación indicando el equipo o el enlace al que se refiere.
Adecuación de la instalación
Ejecutamos las intervenciones aprobadas por el cliente en las ventanas operativas: separación entre la red de la instalación y la red informática corporativa, revisión de las cuentas y de los accesos remotos, cifrado de los enlaces, recogida centralizada de los eventos y copias de seguridad de las configuraciones.
Seguridad en las instalaciones nuevas
En las instalaciones que diseñamos y ejecutamos definimos los requisitos de ciberseguridad ya en el pliego y en la arquitectura de red, y los verificamos en las pruebas de aceptación junto con las medidas de radio.
Qué verificamos en la instalación.
Los aspectos que examinamos durante la evaluación y sobre los que intervenimos en la adecuación, agrupados por ámbito.
Arquitectura de red y segmentación
- Separación entre la red de la instalación de radio y la red informática corporativa del cliente
- Esquema actualizado de los enlaces, con las redes, los equipos y los puertos realmente en uso
- Puntos de conexión hacia el exterior: accesos remotos de los proveedores, enlaces entre sedes y hacia la nube
- Reglas del firewall y tráfico permitido entre los segmentos de la red
- Identificación de los equipos conectados a la red que no figuran en ninguna lista
Cuentas, accesos e identidades
- Cuentas activas en equipos y plataformas, con el rol asignado a cada una
- Credenciales predeterminadas del fabricante todavía en uso y cuentas compartidas entre varios técnicos
- Cuentas a nombre de personal que ha dejado la organización o ha cambiado de puesto
- Autenticación multifactor e integración con la autenticación única corporativa (SSO), donde los equipos lo permiten
- Trazabilidad de las operaciones de cada operador en las consolas de sala de control
Cifrado de las comunicaciones y de los datos
- Cifrado de los enlaces entre equipos, plataformas y puestos de operador: en Respondr las comunicaciones se cifran con TLS 1.3 y AES-256
- Protocolos de gestión sin cifrar todavía activos en los equipos: interfaces web en claro, SNMP v1 y v2c
- Cifrado en la interfaz radio, donde la tecnología de radio empleada lo contempla
- Gestión de los certificados y de las claves: emisión, sustitución y caducidades
- Protección de las grabaciones de las comunicaciones y de los datos almacenados en las plataformas
Equipos, firmware y vulnerabilidades conocidas
- Lista de los equipos con modelo, ubicación y versión de firmware instalada
- Comparación entre las versiones instaladas y las publicadas por los fabricantes, con revisión de los avisos de seguridad publicados
- Servicios y puertos activos en los equipos, con desactivación de los no utilizados
- Planificación de las actualizaciones en las ventanas operativas, con prueba de funcionamiento antes de la vuelta al servicio
- Puestos de operador: sistema operativo, programas instalados y uso de los soportes extraíbles
Registro de los eventos y conservación de los logs
- Eventos registrados por los equipos de radio, por los equipos de red y por las plataformas de supervisión
- Recogida centralizada de los logs por Syslog y por SNMP, en lugar del registro local únicamente en el equipo
- Sincronización horaria en todos los equipos: sin una hora común, los eventos registrados no son comparables
- Conservación de los logs y de las grabaciones de las comunicaciones durante el periodo acordado con el cliente
- Reenvío de los eventos relevantes a la sala de control y a los responsables indicados por el cliente
Continuidad del servicio y restablecimiento
- Copias de seguridad de las configuraciones de equipos, terminales y consolas, conservadas fuera de la instalación
- Prueba de restauración de un equipo a partir de la copia conservada, para comprobar que la copia es utilizable
- Redundancia de equipos, enlaces y puestos de operador, contrastada con lo previsto en el proyecto
- Procedimiento escrito de restablecimiento del servicio, con los roles asignados y los contactos a los que avisar
- Comportamiento de la instalación ante la falta de red eléctrica y ante la caída de los enlaces hacia el exterior
Sala de control y plataformas de comunicación
- Consolas de despacho y puestos de operador: cuentas, perfiles por rol y operaciones registradas por operador
- Grabador de las comunicaciones: acceso a las grabaciones, búsqueda y copias de seguridad
- Enlaces entre las plataformas, las redes de radio, los gateways y los sistemas del cliente
- Modalidad de instalación de las plataformas (nube, on premise o mixta) y ubicación de los datos
- Equipos de monitorización instalados en campo (TP-CELLX, TP-RFX, TP-CCV2) y su conexión a la red de la instalación
Conformidad y documentación
- Requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 aplicados a la arquitectura de la instalación
- Medidas técnicas exigidas por la directiva NIS2 (UE 2022/2555) sobre la parte de la instalación que ejecutamos y mantenemos
- Roles y responsabilidades acordados entre el cliente y Teleproject para cada medida
- Requisitos de ciberseguridad recogidos en los pliegos de licitación y en los contratos de mantenimiento
- Documentación técnica de la instalación para adjuntar a las verificaciones de conformidad del cliente
Cómo se desarrolla una intervención.
El ciclo que seguimos desde el primer levantamiento en campo hasta la verificación final de las intervenciones ejecutadas.
- Paso 01
Levantamiento de la instalación
Inventariamos los equipos, los enlaces, las cuentas y los accesos remotos junto a los técnicos del cliente y recogemos la documentación de red y las configuraciones ya disponibles.
- Paso 02
Comparación con los requisitos
Comparamos el estado detectado con los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2, y después describimos cada desviación indicando el equipo o el enlace al que se refiere.
- Paso 03
Informe y plan de adecuación
Entregamos el informe con las desviaciones detectadas y el plan de adecuación ordenado por prioridad, distinguiendo las intervenciones ejecutables en explotación de las que exigen una parada de la instalación.
- Paso 04
Adecuación de la instalación
Ejecutamos las intervenciones aprobadas por el cliente en las ventanas operativas acordadas: separación de las redes, revisión de las cuentas, cifrado de los enlaces, recogida centralizada de los eventos y copias de seguridad de las configuraciones.
- Paso 05
Verificación y entrega
Verificamos junto al cliente que cada intervención se haya ejecutado, actualizamos la documentación de la instalación y dejamos constancia del resultado en un acta. Si se solicita, formamos al personal que gestiona los equipos.
Qué recibe.
Los documentos que quedan en manos del cliente, útiles para la explotación, para las verificaciones de conformidad y en las auditorías y las licitaciones.
- Informe sobre el estado de seguridad
El estado detectado equipo por equipo y enlace por enlace, con las desviaciones respecto a los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2.
- Esquema de la red y de los enlaces
El esquema actualizado de los enlaces entre los equipos de la instalación y los sistemas del cliente, con las redes, los puertos empleados y los puntos de acceso desde el exterior.
- Plan de adecuación
Las intervenciones propuestas, ordenadas por prioridad, indicando cuáles pueden ejecutarse en explotación y cuáles exigen una ventana operativa acordada.
- Lista de los equipos y de las versiones de firmware
Modelo, ubicación y versión de firmware de cada equipo conectado a la red: es la base para planificar las actualizaciones y para valorar los avisos de seguridad publicados por los fabricantes.
- Registro de las cuentas y de los perfiles
Las cuentas activas en equipos y plataformas, el rol asignado a cada una y las reglas acordadas para crearlas, modificarlas y desactivarlas.
- Documentación para las verificaciones y para las licitaciones
Los documentos técnicos para adjuntar a las verificaciones de conformidad del cliente y a las ofertas de licitación, junto con los procedimientos de restablecimiento del servicio.
Para qué sectores.
Los sectores que recurren con más frecuencia a este servicio.

Autopistas y túneles
Diseñamos, instalamos y mantenemos las coberturas de radio y los sistemas de monitorización para Autostrade per l’Italia, SITMB, SAV, RAV, Asti-Cuneo y muchos otros concesionarios: en más de veinte años hemos equipado más de 500 km de tramos y más de 100 túneles.

Servicios públicos e industria
Diseñamos, instalamos y mantenemos redes de radio profesionales, dispositivos PoC certificados ATEX y redes de sensores LoRaWAN para los operadores energéticos, los servicios públicos y los entornos industriales de alto riesgo: para clientes como Iren aportamos más de veinte años de experiencia en comunicaciones Mission Critical.

Seguridad pública
Diseñamos, ejecutamos y mantenemos redes de radio mission critical y salas operativas para las fuerzas del orden, los servicios de emergencias sanitarias y la Protezione Civile: redes TETRA, DMR y P25, con la plataforma de dispatching Respondr y más de veinte años de experiencia en las comunicaciones donde el fallo no está permitido.
Preguntas frecuentes.
Las preguntas que recibimos con más frecuencia sobre este servicio.
¿La directiva NIS2 afecta también a nuestra red de radio?
La directiva NIS2 (UE 2022/2555) se aplica a las organizaciones, no a los equipos individuales: identifica a los sujetos obligados en función del sector y del tamaño, y cada Estado la transpone mediante una norma nacional propia. Si la organización está entre esos sujetos, la red de radio y los sistemas de monitorización que sostienen el servicio deben protegerse junto con el resto de la infraestructura informática. Determinar si la obligación existe corresponde a la propia organización: nosotros intervenimos en las medidas técnicas de la parte de la instalación que ejecutamos y mantenemos.
¿Hace falta una verificación de seguridad aunque la red de radio no esté conectada a internet?
Sí, porque una red realmente aislada es poco frecuente. En las inspecciones en sitio encontramos casi siempre un acceso remoto abierto para un proveedor, un enlace hacia la red informática de las oficinas o hacia otra sede, o bien los soportes extraíbles y los portátiles con los que los técnicos intervienen sobre los equipos. En cualquier caso, el aislamiento no resuelve los defectos que encontramos con más frecuencia: credenciales predeterminadas del fabricante todavía activas, una única cuenta compartida entre todos los técnicos y configuraciones de las que nadie conserva una copia.
¿Hay que sustituir por fuerza un equipo demasiado antiguo para cumplir los requisitos?
No siempre. Cuando un equipo no admite la autenticación multifactor o solo expone protocolos de gestión sin cifrar, el riesgo se reduce actuando sobre el resto de la instalación: separación de la red en la que se encuentra el equipo, acceso permitido únicamente desde puestos identificados, desactivación de los servicios no utilizados y recogida centralizada de los eventos. Casi todas estas intervenciones se ejecutan con la instalación en servicio; las que exigen un reinicio se acuerdan dentro de una ventana operativa. Cuando ni siquiera estas medidas bastan, el informe indica la desviación residual y las razones por las que conviene programar la sustitución, de modo que el cliente pueda incluirla en el plan de inversiones en lugar de afrontarla como un imprevisto.
¿Cada cuánto hay que repetir la evaluación de seguridad?
No existe un plazo fijo: la evaluación debe repetirse cuando cambia la instalación. Un nuevo enlace hacia el exterior, un proveedor que recibe un acceso remoto, la sustitución de equipos o la incorporación de un emplazamiento modifican el cuadro detectado anteriormente y dejan obsoleto el informe en esos puntos. Si hay un contrato de mantenimiento en vigor, la revisión periódica de las cuentas, de las versiones de firmware y de las copias de seguridad puede acordarse dentro de ese contrato.
Solicite un presupuesto para ciberseguridad y conformidad.
Uno de nuestros Project Managers analiza las necesidades específicas del proyecto y prepara una propuesta técnico-económica dedicada.