El responsable de la seguridad de la tecnología operacional: la planta, el proceso, los autómatas, el SCADA, la subestación, la línea de producción, la red de agua. Es la única ruta del ecosistema CISO donde un fallo puede herir a una persona o dañar el medio ambiente, y eso cambia la jerarquía de prioridades por completo: primero la seguridad de las personas, después la continuidad del proceso, y solo entonces la confidencialidad.
Nivel de entrada: ninguno; se llega desde automatización, infraestructura o seguridad con experiencia industrial · Foco: inventario pasivo, zonas y conductos, continuidad de proceso y convivencia con Operaciones · Certificación faro: CISSP como base y las credenciales IEC 62443 o GICSP como especialización
Alias y variantes: OT CISO, Industrial CISO, ICS Security Manager, OT Security Lead, Head of OT Security, Plant Security Officer, Responsable de Ciberseguridad Industrial.
Fecha de consulta de las fuentes: 26 de agosto de 2026.
El responsable ejecutivo de la ciberseguridad de los sistemas que miden y controlan procesos físicos: sistemas de control industrial (ICS), SCADA, autómatas programables (PLC), sistemas instrumentados de seguridad (SIS), sensores, historizadores y todo lo que hoy los conecta con el mundo de la tecnología de la información. Trabaja con Operaciones y con Prevención de Riesgos, no por encima de ellos.
Especialización consolidada, con nombres variables. La función es reconocible y madura en energía, minería, agua, petróleo y gas, manufactura, transporte y servicios sanitarios. El título concreto varía; lo que no varía es el contenido: inventario, segmentación, acceso remoto de proveedores, continuidad de proceso y convivencia con la ingeniería de planta.
Existen dos modelos organizativos habituales, y hay que saber en cuál estás:
| Modelo | Cómo se organiza | Riesgo |
|---|---|---|
| OT CISO dentro del programa corporativo | Reporta al CISO; lleva el dominio OT | Que las políticas de TI se apliquen tal cual a la planta y rompan el proceso |
| OT CISO dentro de Operaciones | Reporta a la dirección industrial | Que el programa OT quede desconectado del corporativo y sin visibilidad de amenazas |
El modelo sano es un doble reporte real, con objetivos compartidos entre el CISO corporativo y la dirección de operaciones.
| Problema | Por qué es específico de OT | Qué aporta el OT CISO |
|---|---|---|
| Nadie sabe qué hay en la planta | Equipos de veinte años, instalados por proveedores distintos, sin inventario | Inventario construido de forma pasiva, sin escanear |
| El escaneo activo tumba un PLC | Muchos autómatas no toleran tráfico inesperado | Reglas claras: qué se puede hacer en producción y qué no |
| El proveedor pide acceso remoto permanente | El mantenimiento depende del fabricante | Acceso mediado, temporal, grabado y aprobado |
| TI parchea el martes; la planta para una vez al año | Las ventanas de mantenimiento son escasas y caras | Gestión de vulnerabilidades con compensación, no con parcheo inmediato |
| Un control de seguridad bloquea una parada de emergencia | El control puede matar | Análisis conjunto con seguridad de proceso: la persona manda |
| El ransomware llega a la planta desde la ofimática | La convergencia IT/OT es real | Segmentación con zonas y conductos, y continuidad probada |
| Sí hace | No hace |
|---|---|
| Inventario y clasificación de activos OT | Operar el proceso: no es ingeniería de automatización |
| Definir zonas, conductos y niveles de seguridad | Modificar la lógica de control |
| Gobernar el acceso remoto de proveedores | Sustituir a Prevención de Riesgos ni a seguridad de proceso |
| Gestionar vulnerabilidades con controles compensatorios | Exigir el parcheo inmediato que la planta no puede absorber |
| Detección y monitoreo específicos de OT | Escanear activamente en producción sin acuerdo y sin ventana |
| Continuidad y recuperación del proceso | Decidir la parada de planta: eso es de Operaciones |
| Preparar y dirigir ejercicios de mesa industriales | Prometer que la planta no se puede detener |
| Traducir el riesgo industrial a la dirección | Aplicar la política de TI sin adaptarla |
Energía (generación, transmisión, distribución), minería, agua y saneamiento, petróleo y gas, manufactura, alimentos y bebidas, celulosa, transporte y logística, ferrocarriles, puertos, edificios inteligentes y salud con equipamiento crítico. En Chile es una de las especialidades con más demanda estructural por el peso de la minería, la energía y el agua.
En tecnología de la información la prioridad clásica es confidencialidad, integridad, disponibilidad. En tecnología operacional el orden se invierte y se le antepone algo que en TI no existe:
1. Seguridad de las personas (safety)
2. Continuidad del proceso (disponibilidad)
3. Integridad de los datos de control
4. Confidencialidad
Consecuencia práctica: un control de ciberseguridad que pueda impedir una parada de emergencia, retrasar una alarma de proceso o bloquear al operador no se implanta, por muy bien que se vea en la política corporativa. Esta frase es el criterio con el que se evalúa el capstone de esta ruta.
| Situación | Riesgo | Cómo se maneja |
|---|---|---|
| Un control de seguridad interfiere con una función instrumentada de seguridad | Puede causar daño físico | Análisis conjunto con seguridad de proceso; si hay duda, no se implanta |
| Presión para escanear activamente porque «así lo hacemos en TI» | Parada de planta o daño a equipos | Inventario pasivo; escaneo activo solo en ventana, con acuerdo y con respaldo |
| El fabricante condiciona la garantía a no tocar el sistema | Bloqueo del programa de seguridad | Negociar en el contrato antes de comprar; documentar el riesgo si no se consigue |
| Un incidente afecta a la producción y hay presión para no reportar | Incumplimiento y riesgo para terceros | El deber de reporte no es negociable; el criterio se define antes de la crisis |
| Se minimiza un riesgo porque la solución es cara y la planta es antigua | Riesgo trasladado en el tiempo | Registrar el riesgo, cuantificarlo y hacer que alguien lo acepte por escrito |
| Se contrata al mismo proveedor para diseñar, implantar y auditar la seguridad OT | Sin independencia | Separar quién audita de quién implanta |
Un día típico. Revisión de las conexiones nuevas detectadas por el monitoreo pasivo entre la zona de control y la de supervisión; reunión con el jefe de mantenimiento por una solicitud de acceso remoto de un fabricante alemán; validación de la lista de activos tras una parada programada; conversación con TI corporativa para explicar por qué el agente de seguridad de la estación de ingeniería no puede desplegarse todavía.
Un mes típico. Una evaluación de riesgo de un proyecto industrial nuevo; la revisión de la matriz de conductos tras un cambio; el informe de estado a la dirección de operaciones y al CISO; una sesión de formación con operadores, que es la actividad con mejor retorno de todo el programa.
Un año típico. La revisión completa del modelo de zonas y conductos; la evaluación de riesgo de la parada mayor de planta, que es tu única ventana real para actuar; un ejercicio de mesa con Operaciones, Prevención de Riesgos y Comunicaciones; la prueba de recuperación de un sistema de control desde copia; la reevaluación de los proveedores críticos; y el ciclo presupuestario, donde peleas contra inversiones de proceso con retorno demostrable.
| En planta y operaciones | Corporativos y externos |
|---|---|
| Jefes de planta y de turno | CISO corporativo y su equipo |
| Ingeniería de automatización y control | SOC corporativo |
| Mantenimiento | Auditoría interna y riesgo |
| Prevención de riesgos y seguridad de proceso | Reguladores y coordinadores sectoriales |
| Operadores: tu mejor fuente de información | Fabricantes de equipos e integradores |
| Compras y contratos de proyectos industriales | Otros operadores del sector: la comunidad OT comparte mucho |
| Entregable | Qué demuestra | Cómo se verifica |
|---|---|---|
| Inventario de activos OT | Que sabes qué hay | Activo, función, criticidad de proceso, protocolo, versión, dueño y cómo se descubrió |
| Modelo de zonas y conductos | Que la red está diseñada, no crecida | Por cada conducto: protocolo, sentido, inspección, quién lo aprueba y por qué existe |
| Matriz de flujos permitidos | Que la segmentación es aplicable | Contrastable con las reglas de firewall reales |
| Procedimiento de acceso remoto de proveedores | Control del vector más usado | Salto, autenticación multifactor, sesión grabada, vigencia y aprobación por operación |
| Programa de vulnerabilidades con compensación | Que gestionas lo que no puedes parchear | Por cada vulnerabilidad no parcheable: control compensatorio, dueño y revisión |
| Análisis de impacto y continuidad de proceso | Que sabes qué pasa si se cae | Tiempos de recuperación acordados con Operaciones y probados |
| Prueba de recuperación de un sistema de control | Que la continuidad es real | Cronometrada, desde copia, en equipo limpio |
| Guion y retrospectiva de un ejercicio de mesa industrial | Que la crisis se ensayó | Con Operaciones y Prevención de Riesgos en la sala |
| Registro de riesgos OT aceptado por Operaciones | Que la responsabilidad está donde debe | Firmas, vigencia y revisión |
| Indicador | Tipo | Qué dice |
|---|---|---|
| Cobertura del inventario y su antigüedad | KPI | La base de todo lo demás |
| Conductos documentados y contrastados con las reglas reales | KPI | Si la segmentación existe o está en un diagrama |
| Accesos remotos de proveedores mediados y grabados | KPI | Control del vector principal |
| Vulnerabilidades críticas con control compensatorio y dueño | KPI | Gestión realista de lo no parcheable |
| Tiempo de recuperación probado frente al acordado | KPI | Continuidad real |
| Cobertura de monitoreo pasivo por zona | KPI | Visibilidad |
| Personal de planta formado | KPI | El control más barato y más eficaz |
| Conexiones directas entre la red corporativa y la de control | KRI | El fallo estructural clásico |
| Accesos remotos permanentes de fabricantes | KRI | Puerta trasera contractual |
| Activos sin dueño identificado | KRI | Nadie responde por ellos |
| Cambios en planta sin evaluación de riesgo | KRI | El programa no está en el proceso de gestión de cambios |
| Controles de seguridad que interfirieron con una función de seguridad de proceso | KRI crítico | Cualquier valor distinto de cero exige revisión inmediata del programa |
Depende del sector y del país: energía, agua, transporte y salud suelen tener reguladores propios con exigencias específicas, y muchas organizaciones industriales quedan dentro del alcance de la normativa de servicios esenciales. En Chile, revisa la calificación como operador de importancia vital y los deberes de reporte de la Ley 21.663 en el contexto del ecosistema, y comprueba además lo que exija tu regulador sectorial. No atribuyas obligaciones a tu cargo sin la norma delante.
Ninguno. Si compras sistemas de control, el conflicto que sí debes gestionar es el del proveedor que diseña, instala y luego audita su propia instalación: separa esos papeles por contrato.
labs/ciso-leadership — el escenario 14
(incidente OT con continuidad y seguridad física) es el de esta ruta; el 5 (tabletop de
ransomware) y el 6 (proveedor crítico) son directamente aplicables.redes-nmap — úsalo para entender exactamente qué hace un
escaneo activo, que es justo lo que no debes lanzar contra un PLC en producción.blue-team-soc — para diseñar la telemetría que sí puedes
llevarte de la planta al SOC corporativo.Un incidente en planta, resuelto con la jerarquía correcta. Sobre Minera Alto Cobre del laboratorio:
Criterio de aceptación: (a) ninguna medida propuesta puede interferir con una función instrumentada de seguridad, y debes demostrar que lo comprobaste; (b) la decisión de detener o mantener el proceso debe estar tomada por Operaciones, no por ti; (c) el inventario debe ser íntegramente pasivo. Fallar cualquiera de los tres invalida el capstone, aunque el resto sea impecable.
| Certificación | Para qué sirve en este puesto | Dónde la cubre el programa |
|---|---|---|
| CISSP (ISC2) | Base de gestión y credibilidad ejecutiva | Parte 17 y 304 |
| Credenciales ISA/IEC 62443 | La especialización de referencia del dominio industrial | Conceptos en 273; el examen, fuera del programa |
| GICSP (GIAC) | Perfil mixto ingeniería-seguridad, muy reconocida en el sector | 273 y Parte 1 |
| CISM (ISACA) | Si el cargo pesa más en gestión del programa | Parte 14 |
| ISO/IEC 27001 Lead Implementer | Si el grupo exige SGSI también en planta | 278 |
| Certificación del fabricante de tu DCS o SCADA | Requisito práctico frecuente | Fuera del programa |
Ninguna garantiza empleo. En este dominio, lo que más pesa en una entrevista es haber estado en una planta y saber por qué no se escanea en producción.
| Vía de origen | Qué traes | Qué te falta |
|---|---|---|
| Automatización y control | El proceso, la planta y la confianza de Operaciones | Todo el dominio de seguridad; es la vía más valorada y la que más hay que estudiar |
| Seguridad de infraestructura o redes | Segmentación, monitoreo, hardening | La realidad industrial: protocolos, ventanas, seguridad de proceso |
| Arquitecto IT/OT | El diseño completo | El mandato y la gestión del programa |
| SOC o DFIR con casos industriales | Detección y respuesta | Ingeniería de planta y gobierno |
No existe un número universal de años. Lo que se comprueba es si has convivido con una planta en producción y si entiendes por qué una parada cuesta lo que cuesta.
OT CISO → CISO corporativo en una empresa industrial, con una especialidad escasa · → dirección de riesgo operacional industrial · → arquitecto IT/OT principal · → consultoría especializada o vCISO industrial · → Field CISO en un fabricante de seguridad OT.
Este programa no publica cifras propias para este puesto: en el mundo industrial la retribución depende del sector (minería y energía pagan por encima de manufactura), de la localización de la faena y de si el cargo incluye disponibilidad permanente. Como referencia orientativa, se sitúa en la franja de jefatura o dirección técnica industrial; consulta los rangos de la ruta CISO con su advertencia, y contrasta con estudios de remuneración con fecha y metodología publicadas. Pregunta siempre por el régimen de turnos y la disponibilidad: definen el puesto tanto como el sueldo.
| Frente a | Se parecen en | Se separan en |
|---|---|---|
| CISO | Gobierno, riesgo, comités, presupuesto | La jerarquía de prioridades: en OT manda la seguridad de las personas y la continuidad del proceso |
| Arquitecto IT/OT | Purdue, zonas y conductos, segmentación | El arquitecto diseña; el OT CISO responde por el programa, el presupuesto y el riesgo aceptado |
| Ingeniero de automatización | La planta y el proceso | El ingeniero opera y modifica el control; tú lo proteges sin tocarlo |
| Prevención de riesgos / seguridad de proceso | Ambos protegen a las personas | Aquella disciplina cubre el riesgo físico del proceso; tú, el riesgo cibernético que puede provocarlo. Se coordinan, no se sustituyen |
| Seguridad de infraestructura | Redes, firewalls, monitoreo | El alcance IT no tolera lo que el OT sí exige: ventanas escasas, equipos sin parche y protocolos sin autenticación |
| SOC corporativo | Detección y respuesta | El SOC de TI no sabe qué es normal en una red de control; hace falta telemetría y reglas propias |
| Jefe de planta | Continuidad, producción | El jefe de planta decide detener el proceso; tú aportas el criterio de riesgo para esa decisión |
Consultadas el 26 de agosto de 2026.