Ir al contenido principal

Una decisión nacional con repercusión mundial: la protección cibernética federal del agua establece un estándar para la resiliencia coordinada

ESTADO: En desarrollo GRAVEDAD: 6/10 DESTINATARIOS: Administraciones públicas, sector del agua y de las aguas residuales, responsables de la seguridad de las infraestructuras críticas   

27 de agosto de 2026

·

Blog

·

Comunicaciones seguras

Un programa federal previsto para proporcionar apoyo cibernético del sector privado a los proveedores de agua con recursos limitados es más que una solución para reforzar la capacidad nacional: es una decisión nacional que refuerza una norma hacia la que converge el resto del mundo: la resiliencia de las infraestructuras críticas depende del cumplimiento coordinado de un modelo operativo compartido, no de soluciones técnicas aisladas. Los gobiernos que consideren esto como una línea de actuación, en lugar de un programa puntual, serán los que estén mejor posicionados cuando el siguiente sector se vea puesto a prueba. 

La siguiente prueba de diseño es de carácter operativo: ¿puede la asistencia ayudar a las empresas de servicios públicos a detectar y contener amenazas, al tiempo que se mantiene una coordinación fiable cuando los sistemas están aislados, sufren un deterioro o son objeto de investigación? La respuesta tendrá relevancia mucho más allá del sector del agua y mucho más allá de Estados Unidos. 

Qué ha pasado y por qué es diferente 

Nextgov/FCW ha informado de que la Casa Blanca está preparando un programa de protección cibernética para el sector del agua, dirigido por la Oficina del Director Cibernético Nacional. La iniciativa prevista contaría con la participación de empresas privadas para ayudar a los estados con recursos cibernéticos limitados a reforzar las defensas de las infraestructuras de agua y aguas residuales, un modelo que refleja —y valida— los marcos de colaboración público-privada que están surgiendo actualmente en gobiernos aliados.1 

Es posible que el programa se ponga en marcha en Texas a modo de prueba piloto y que, posteriormente, se amplíen los servicios a otros estados que lo soliciten. En el momento de redactar este informe, aún no se habían hecho públicos los nombres de las empresas participantes, el alcance del programa ni los detalles definitivos de su puesta en marcha. Este tipo de implantación por fases es, en sí misma, reveladora: indica que las autoridades nacionales pretenden poner a prueba el modelo operativo antes de ampliarlo, una disciplina que merece la pena adoptar siempre que se contemplen programas similares. 

La iniciativa surge a raíz de una oleada de intrusiones en los sistemas de abastecimiento de agua. Más de 30 sistemas comunitarios de abastecimiento de agua de Minnesota fueron objeto de estos ataques, y unos 12 estados han informado de incidentes similares.1 Las autoridades estatales afirmaron que las redes siguieron funcionando con seguridad y que no se detectaron efectos conocidos para la salud pública —un resultado tranquilizador, pero que no debe interpretarse como una disminución de la urgencia de subsanar la deficiencia subyacente—. 

El contexto operativo es inequívoco. Las autoridades nacionales en materia de ciberseguridad han advertido de que los autores de las amenazas están atacando controladores lógicos programables (PLC) expuestos a Internet, modificando contraseñas y direcciones IP, bloqueando el acceso a los operadores y provocando avisos de hervir el agua y operaciones manuales prolongadas. Las autoridades instan a los propietarios, operadores e integradores a retirar sin demora de Internet los PLC y demás tecnología operativa expuestos públicamente.2,3 

Qué podría cambiar el programa  

Restricción actual 
Oportunidades a través de la acción coordinada 
Requisitos operativos 
Riesgos derivados del incumplimiento de las normas 
Las empresas de servicios públicos pequeñas y rurales de todo el mundo suelen funcionar con recursos cibernéticos limitados. 
Un modelo de apoyo coordinado y basado en estándares permite acceder a capacidades especializadas a gran escala. 
Es necesario contar con la participación de los integradores y los operadores locales, ya que son ellos quienes conocen cómo se implementan y se mantienen los sistemas sobre el terreno. 
Un servicio técnicamente sólido puede, aun así, pasar por alto conexiones sobre el terreno no documentadas o las realidades operativas locales. 
A las empresas de servicios públicos les resulta difícil mantener por sí solas la experiencia necesaria en materia de detección y corrección de problemas. 
Un modelo compartido, respaldado por el Gobierno, aúna los conocimientos especializados y establece un apoyo reproducible y conforme a las normas. 
El servicio de soporte debe definir cómo se coordinan entre sí la detección, la contención, la recuperación y las comunicaciones para funcionar como un único sistema. 
El mero hecho de mejorar la visibilidad no garantiza que el equipo de respuesta pueda coordinarse en situaciones de crisis. 

Por qué es importante

La antigua Asunción 
La realidad actual 
Respuesta de resiliencia 
La asistencia cibernética es, principalmente, una cuestión relacionada con la provisión de tecnología. 
Los programas nacionales de este tipo trascienden las fronteras entre el ámbito federal, el estatal, el sector privado, los integradores y las empresas de servicios públicos; su éxito depende de que todos se ajusten al mismo modelo operativo. 
Incorpora desde el principio al modelo la gobernanza del diseño, las comunicaciones fiables y la rendición de cuentas, y exige a todos los participantes que lo respeten. 
El objetivo final es eliminar la exposición. 
Las directrices oficiales también prevén las operaciones manuales y la recuperación tras el aislamiento. 
Combina el refuerzo de la seguridad con procedimientos de continuidad contrastados y sistemas de comunicación que sigan siendo fiables durante la fase de contención. 
El éxito de una prueba piloto demuestra que el servicio puede ampliarse. 
Un proyecto piloto solo demuestra su utilidad cuando funciona en empresas de servicios públicos con personal limitado, entornos mixtos y dependencias de terceros. 
Evalúa el grado de preparación en función de la ejecución de la respuesta: a quién se ha contactado, qué se ha confirmado, cómo se registran las decisiones y cómo continúan las operaciones. 
INMEDIATO 
Considera el programa mencionado como una señal positiva y fidedigna de la dirección que debe tomar el sector, pero no retrases las medidas actuales de reducción de la exposición. Elimina el acceso directo e innecesario a Internet de los controladores lógicos programables (PLC) y canaliza el acceso remoto necesario a través de pasarelas seguras o redes privadas virtuales (VPN), de acuerdo con las directrices nacionales. 2,3
INMEDIATO 
Identifica a todas las partes implicadas que deben intervenir en las primeras horas de un incidente, incluidos operadores, funcionarios estatales, equipos de respuesta federales, proveedores de tecnología e integradores de sistemas. Define cómo contactar con cada una de estas partes en caso de que los canales habituales de la empresa no estén disponibles o no sean fiables. 
A CORTO PLAZO 
 Realiza un simulacro conjunto en el que una empresa de servicios públicos aísle los sistemas afectados y pase a un funcionamiento manual. Comprueba la notificación, las comunicaciones de voz y mensajería seguras, la rendición de cuentas del personal, el registro de decisiones y las actualizaciones a las autoridades reguladoras como un único flujo de trabajo. 
A CORTO PLAZO 
Exigir a los proveedores participantes que especifiquen qué dependencias de conectividad, identidad, nube, operador y directorio mantienen sus servicios durante el aislamiento. Contrastar las declaraciones de continuidad con el modelo de implementación que las hace válidas. 
EN CURSO
Utiliza los resultados, y no el número de inscritos, para medir el valor del programa. Analiza si las empresas de servicios públicos son capaces de identificar las vulnerabilidades, contener las actividades, mantener la seguridad de las operaciones, coordinarse entre organizaciones y restablecer el sistema a partir de configuraciones que se sabe que funcionan correctamente. 

Puesto de comunicaciones seguras en BlackBerry

El programa federal propuesto merece ser interpretado como lo que es: un paso positivo y decisivo que va más allá de las simples directrices para alcanzar la capacidad operativa, así como una decisión nacional que pone de relieve la importancia que ha adquirido la defensa coordinada de las infraestructuras críticas en el ámbito mundial. En su forma más sólida, este programa vinculará la ciberdefensa con la continuidad de los servicios, ayudando a las empresas de servicios públicos a reducir su vulnerabilidad, aislar los sistemas afectados, coordinarse más allá de los límites organizativos y mantener en funcionamiento los servicios esenciales. 

La detección pone en marcha la respuesta. La coordinación fiable la lleva a buen puerto. Los gobiernos y los operadores de todo el mundo deberían considerar este programa no como una medida nacional aislada, sino como una confirmación más de que la adaptación a un modelo operativo común y conforme a las normas es ahora un imperativo estratégico para la resiliencia de las infraestructuras críticas. 

Referencias:

1. La Casa Blanca pondrá en marcha próximamente un programa de protección cibernética para los proveedores de agua (David DiMolfetta, Nextgov/FCW, 26 de agosto de 2026). 

2. La CISA insta al sector de los sistemas de agua y aguas residuales a proteger la tecnología operativa (OT) frente a actividades dirigidas contra los controladores lógicos programables (PLC) (Agencia de Ciberseguridad y Seguridad de las Infraestructuras, 30 de julio de 2026). 

3. Ciberdelincuentes atacan los controladores lógicos programables conectados a Internet del sector del agua y las aguas residuales, provocando interrupciones operativas (Oficina Federal de Investigación y Agencia de Protección Medioambiental, 30 de julio de 2026). 

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

Debate sobre el sector

Seminario web bajo demanda: Lo que CI Fortify no dice sobre las comunicaciones

En julio, la CISA y otras agencias publicaron unas directrices conjuntas tituladas «CI Fortify: Consejos para aislar los sistemas vitales», en las que se insta a los operadores de infraestructuras críticas a aislar de forma proactiva los sistemas de tecnología operativa (OT) vitales de redes de terceros poco fiables y a mantener las operaciones esenciales de forma independiente. Únete a nosotros en una sesión informativa sobre lo que CI Fortify pide a los operadores que hagan, cuánto cuesta y qué aspectos quedan sin abordar.

Ver ahora