{"id":536,"date":"2026-08-30T02:52:08","date_gmt":"2026-08-30T02:52:08","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/08\/30\/mapa-de-referencias-tecnicas-para-proteger-el-ciclo-del-agua-empresas\/"},"modified":"2026-08-30T02:52:08","modified_gmt":"2026-08-30T02:52:08","slug":"mapa-de-referencias-tecnicas-para-proteger-el-ciclo-del-agua-empresas","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/08\/30\/mapa-de-referencias-tecnicas-para-proteger-el-ciclo-del-agua-empresas\/","title":{"rendered":"Mapa de referencias t\u00e9cnicas para proteger el ciclo del agua | Empresas"},"content":{"rendered":"<div>\n<p>\n                        Fecha de actualizacion  20\/08\/2026<\/p>\n<\/p><\/div>\n<div>\n<p class=\"text-align-justify\">\u00bfQu\u00e9 aporta cada est\u00e1ndar, marco y gu\u00eda para proteger las infraestructuras de abastecimiento y saneamiento de agua?<br \/>La \u00faltima edici\u00f3n del informe <a href=\"https:\/\/www.enisa.europa.eu\/sites\/default\/files\/2026-05\/ENISA NIS360 2026.pdf\">NIS360 de ENISA<\/a> (mayo, 2026) sit\u00faa al agua potable y a las aguas residuales dentro de la denominada zona de riesgo, es decir, sectores cuya criticidad para la sociedad supera con claridad su nivel de madurez en ciberseguridad. Para quien trabaja en una entidad gestora del ciclo urbano del agua, posiblemente el diagn\u00f3stico no resulta especialmente novedoso. Lo que s\u00ed suele sorprender es la cantidad de est\u00e1ndares, gu\u00edas y normas disponibles para revertirlo, y lo dif\u00edcil que resulta decidir por d\u00f3nde empezar.<br \/>Desde el ES-ISAC Aguas se mantiene, en su Informe de Situaci\u00f3n de Ciberseguridad anual, un cat\u00e1logo de fichas t\u00e9cnicas sobre los principales marcos y est\u00e1ndares de ciberseguridad aplicables al sector. Debido a la importancia que todos los actores implicados est\u00e9n familiarizados con esta tem\u00e1tica, se extrae aqu\u00ed un resumen de dicho contenido.<br \/>Intentar clasificar todas estas referencias en categor\u00edas r\u00edgidas resulta complicado. Muchas de ellas son transversales y cubren varios \u00e1mbitos al mismo tiempo. \u00a0Por ejemplo, la serie IEC 62443 aborda tanto aspectos de gesti\u00f3n de la ciberseguridad como requisitos t\u00e9cnicos aplicables a sistemas y componentes de automatizaci\u00f3n y control industrial, y establece responsabilidades y buenas pr\u00e1cticas para propietarios de activos, proveedores de servicios y fabricantes de productos. Por su parte, ISO\/IEC 27002 es una norma internacional que proporciona un conjunto de controles de seguridad de la informaci\u00f3n y directrices para su implementaci\u00f3n.\u00a0<br \/>Por este motivo, en lugar de clasificarlas \u00fanicamente por su naturaleza documental, este art\u00edculo propone un mapa funcional, mostrando qu\u00e9 necesidades cubre cada referencia dentro de un programa de ciberseguridad.<br \/>El objetivo no es determinar cu\u00e1l es la \u00abmejor\u00bb referencia, sino ayudar a comprender cu\u00e1ndo utilizar cada una y c\u00f3mo se complementan entre s\u00ed. Adem\u00e1s, las versiones concretas de estas referencias se revisan y actualizan con relativa frecuencia. Lo que permanece estable es el problema que cada una resuelve, y es precisamente eso lo que este mapa pretende capturar.<\/p>\n<h2 class=\"text-align-justify\">Mapa de referencias de ciberseguridad<\/h2>\n<p><\/p>\n<p class=\"text-align-justify\">Para leer el mapa conviene aclarar el significado de cada columna:<\/p>\n<ul>\n<li data-list-item-id=\"e2bf514b35603a34be3e8c2255a6746df\">\n<p class=\"text-align-justify\"><strong>GESTI\u00d3N<\/strong> agrupa las referencias centradas en el gobierno y la mejora continua de la ciberseguridad a nivel organizativo.<\/p>\n<\/li>\n<li data-list-item-id=\"e48006343d7b99b59b994dffe9e4e7245\">\n<p class=\"text-align-justify\"><strong>CONTROLES<\/strong> recoge aquellas que ofrecen cat\u00e1logos concretos de salvaguardas t\u00e9cnicas y organizativas.<\/p>\n<\/li>\n<li data-list-item-id=\"e7ce3158ea279ddfe0a36a831bda20b55\">\n<p class=\"text-align-justify\"><strong>ICS\/OT<\/strong> identifica las que abordan espec\u00edficamente la protecci\u00f3n de sistemas de control industrial y tecnolog\u00eda operacional, el n\u00facleo t\u00e9cnico de cualquier planta de tratamiento, estaci\u00f3n de bombeo o red de distribuci\u00f3n.<\/p>\n<\/li>\n<li data-list-item-id=\"efe3bc94e34b245203987207725f2531a\">\n<p class=\"text-align-justify\"><strong>AGUA<\/strong> distingue las referencias redactadas expl\u00edcitamente para el ciclo urbano del agua, frente a marcos gen\u00e9ricos aplicables a cualquier industria.<\/p>\n<\/li>\n<li data-list-item-id=\"ee420fc6fef74dd56e48761caf8c78da0\">\n<p class=\"text-align-justify\"><strong>REGULACI\u00d3N<\/strong> recoge algunas obligaciones escritas para el sector y solo para \u00e9l. Se han dejado fuera normas transversales como NIS2, el Reglamento de Ciberresiliencia o la Ley 8\/2011, entre otras, que adem\u00e1s merecen un an\u00e1lisis propio. Recoge una referencia que aunque no es nacional, quiz\u00e1 puedan ser de inter\u00e9s tener el radar.<\/p>\n<\/li>\n<\/ul>\n<h2 class=\"text-align-justify\">Sistemas de gesti\u00f3n y gobierno de la ciberseguridad<\/h2>\n<p class=\"text-align-justify\">Estas referencias sit\u00faan la ciberseguridad en el nivel de gobierno corporativo. Definen c\u00f3mo organizarla, medirla y mejorarla de forma continua, con independencia del sector o la tecnolog\u00eda subyacente.<\/p>\n<ul>\n<li data-list-item-id=\"e0e4f279b8ae4a6372f8a30b3c0b43b81\">\n<p class=\"text-align-justify\"><strong>ISO\/IEC 27001<\/strong><br \/>Est\u00e1ndar internacional para implantar un SGSI basado en la gesti\u00f3n del riesgo y la mejora continua. Es la base de la gobernanza de la ciberseguridad en cualquier organizaci\u00f3n.<br \/>Fuente oficial: <a href=\"https:\/\/www.iso.org\/isoiec-27001-information-security.html\">ISO<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"ec3b0e8623f5ebdaa8f99c422926023e4\">\n<p class=\"text-align-justify\"><strong>ISO\/IEC 27002<\/strong><br \/>Cat\u00e1logo de controles organizativos, f\u00edsicos, tecnol\u00f3gicos y de personas que complementa a ISO\/IEC 27001. No prioriza: orienta sobre c\u00f3mo implementar cada control.<br \/>Fuente oficial: <a href=\"https:\/\/www.iso.org\/standard\/75652.html\">ISO<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e850996412a2301939b42d1baa8c0eb86\">\n<p class=\"text-align-justify\"><strong>NIST Cybersecurity Framework 2.0<\/strong><br \/>Lenguaje com\u00fan para gestionar el riesgo mediante seis funciones, de <em>Govern a Recover<\/em>. Sobre \u00e9l se construyen buena parte de las gu\u00edas espec\u00edficas del sector del agua.<br \/>Fuente oficial: <a href=\"https:\/\/www.nist.gov\/cyberframework\">NIST<\/a><\/p>\n<\/li>\n<\/ul>\n<h2 class=\"text-align-justify\">Protecci\u00f3n de sistemas industriales (ICS\/OT)<\/h2>\n<p class=\"text-align-justify\">Bajan un nivel, del gobierno a la planta. Estas referencias regulan la protecci\u00f3n t\u00e9cnica de los sistemas de control industrial, desde el dise\u00f1o de arquitecturas seguras hasta los requisitos aplicables a fabricantes e integradores. Es el terreno de los SCADA de red, los PLC de las estaciones de bombeo y la telemetr\u00eda distribuida en campo.<\/p>\n<ul>\n<li data-list-item-id=\"e476477e274abf14f43a7ac97c6a6be2a\">\n<p class=\"text-align-justify\"><strong>IEC 62443<\/strong><br \/>Principal familia de est\u00e1ndares para sistemas de automatizaci\u00f3n y control industrial. Cubre arquitecturas seguras, requisitos para fabricantes y niveles de seguridad.<br \/>Fuente oficial: <a href=\"https:\/\/www.isa.org\/standards-and-publications\/isa-standards\/isa-iec-62443-series-of-standards\">IEC 62443<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e2c158558e5d9aa9e8cafd207c8a2dd7c\">\n<p class=\"text-align-justify\"><strong>NIST SP 800-82 Rev. 3<\/strong><br \/>Aterriza el NIST CSF a entornos industriales: segmentaci\u00f3n, acceso remoto seguro y gesti\u00f3n de vulnerabilidades cuando no se puede parar el proceso para parchear.<br \/>Fuente oficial: <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/82\/r3\/final\">NIST<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e81e9ccc4950e6ec68885e34696c999d2\">\n<p class=\"text-align-justify\"><em><strong>Five ICS Cybersecurity Critical Controls<\/strong><\/em><br \/>Reduce la protecci\u00f3n de un entorno OT a cinco controles esenciales. \u00datil para priorizar con recursos limitados, y referenciado por las gu\u00edas del propio sector.<br \/>Fuente oficial: <a href=\"https:\/\/www.sans.org\/white-papers\/five-ics-cybersecurity-critical-controls\/\">SANS<\/a><\/p>\n<\/li>\n<\/ul>\n<h2 class=\"text-align-justify\">Controles priorizados y buenas pr\u00e1cticas<\/h2>\n<p class=\"text-align-justify\">Frente a los marcos de gobierno, estas referencias aterrizan en medidas concretas. Es decir, qu\u00e9 implantar primero y c\u00f3mo, con un enfoque pr\u00e1ctico orientado a reducir el riesgo de forma r\u00e1pida y medible.<\/p>\n<ul>\n<li data-list-item-id=\"e606ddb039849c4d4365845789f434f4a\">\n<p class=\"text-align-justify\"><em><strong>CIS Controls v8<\/strong><\/em><br \/>Salvaguardas priorizadas frente a las amenazas m\u00e1s frecuentes. Su enfoque pr\u00e1ctico permite trazar hojas de ruta realistas en equipos reducidos.<br \/>Fuente oficial: <a href=\"https:\/\/www.cisecurity.org\/controls\">Center for Internet Security<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e511d40e4f2cc89a943dd4ec68ea5d662\">\n<p class=\"text-align-justify\"><strong>Publicaciones de ENISA<\/strong><br \/>An\u00e1lisis europeos que afectan al sector, entre ellos el NIS360. Ayudan a situar el punto de partida del agua frente a otros servicios esenciales y a justificar inversiones.<br \/>Fuente oficial: <a href=\"https:\/\/www.enisa.europa.eu\/\">ENISA<\/a><\/p>\n<\/li>\n<\/ul>\n<h2 class=\"text-align-justify\">Referencias espec\u00edficas para el sector del agua<\/h2>\n<p class=\"text-align-justify\">El sector del agua tiene una particularidad que no comparte con otras industrias. Un incidente puede afectar a la calidad del agua suministrada y, con ella, a la salud p\u00fablica, en instalaciones a menudo desatendidas y con presupuestos muy ajustados. Estas referencias nacen precisamente de esa realidad.<\/p>\n<ul>\n<li data-list-item-id=\"e036d5d0b267384b21996071c5e75d71d\">\n<p class=\"text-align-justify\"><em><strong>AWWA Cybersecurity Guidance &amp; Assessment Tool<\/strong><\/em><br \/>Gu\u00eda y herramienta de autoevaluaci\u00f3n alineada con el NIST CSF. A partir de unas preguntas sobre la instalaci\u00f3n, devuelve una lista priorizada de controles.<br \/>Fuente oficial: <a href=\"https:\/\/www.awwa.org\/resource\/cybersecurity-guidance\/\">AWWA<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e93e71a0150d09affbde74716f4c5da92\">\n<p class=\"text-align-justify\"><em><strong>WaterISAC. 12 Cybersecurity Fundamentals for Water and Wastewater Utilities<\/strong><\/em><br \/>Doce medidas redactadas para entidades de abastecimiento y saneamiento, del inventario de activos a los sistemas ciberf\u00edsicos. Aplicables tambi\u00e9n en sistemas peque\u00f1os.<br \/>Fuente oficial: <a href=\"https:\/\/www.waterisac.org\/fundamentals\">WaterISAC<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"ef837b0adc661fdd091d358169a763741\">\n<p class=\"text-align-justify\"><em><strong>CISA. Water and Wastewater Systems Sector<\/strong><\/em><br \/>Objetivos de rendimiento, gu\u00edas de respuesta a incidentes y evaluaciones gratuitas, adem\u00e1s de alertas sobre campa\u00f1as dirigidas contra infraestructuras de agua.<br \/>Fuente oficial: <a href=\"https:\/\/www.cisa.gov\/topics\/critical-infrastructure-security-and-resilience\/critical-infrastructure-sectors\/water-and-wastewater-sector\">CISA<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e1fd8668019d94a87807665d254dfb373\">\n<p class=\"text-align-justify\"><strong>EPA. Evaluaciones de ciberseguridad para sistemas de agua<\/strong><br \/>Herramientas y asistencia t\u00e9cnica gratuita para evaluar el nivel de ciberseguridad y elaborar planes de mejora, con material formativo y listas de comprobaci\u00f3n.<br \/>Fuente oficial: <a href=\"https:\/\/www.epa.gov\/cyberwater\/cybersecurity-assessments\">EPA<\/a><br \/>\u00a0<\/p>\n<\/li>\n<\/ul>\n<h2 class=\"text-align-justify\">Referencias regulatorias<\/h2>\n<p class=\"text-align-justify\">Hoy por hoy, la \u00fanica obligaci\u00f3n identificada que est\u00e9 pensada en exclusiva para las entidades gestoras del agua procede de Estados Unidos.<\/p>\n<ul>\n<li data-list-item-id=\"e25e4a3c18e34d4dec7f909781d763c11\">\n<p class=\"text-align-justify\"><strong>AWIA 2018, secci\u00f3n 2013<\/strong><br \/>Obliga a los sistemas de agua potable estadounidenses de m\u00e1s de 3.300 personas a evaluar sus riesgos, incluida la seguridad de los sistemas automatizados.<br \/>Fuente oficial: <a href=\"https:\/\/www.epa.gov\/waterresilience\/awia-section-2013\">EPA<\/a><br \/>\u00a0<\/p>\n<\/li>\n<\/ul>\n<h2 class=\"text-align-justify\">Conclusiones<\/h2>\n<p class=\"text-align-justify\">No existe posiblemente una \u00fanica referencia capaz de cubrir todas las necesidades de ciberseguridad de una entidad gestora del agua. Cada una responde a un problema distinto. Unas ayudan a gobernar la seguridad, otras establecen requisitos t\u00e9cnicos para los sistemas de control, otras priorizan controles de protecci\u00f3n y otras traducen la realidad concreta del ciclo urbano del agua.<br \/>Precisamente por ello, estas referencias no deben entenderse como alternativas, sino como elementos complementarios de una estrategia de ciberseguridad. En la pr\u00e1ctica, una entidad podr\u00eda combinar ISO\/IEC 27001 para la gobernanza, NIST CSF como marco de gesti\u00f3n del riesgo, IEC 62443 y NIST SP 800-82 para proteger los entornos ICS\/OT, y las gu\u00edas de AWWA, WaterISAC o CISA para aterrizar todo lo anterior a la realidad de sus instalaciones.<br \/>En definitiva, m\u00e1s importante que conocer cada est\u00e1ndar de forma aislada es comprender qu\u00e9 problema resuelve, a qui\u00e9n va dirigido y c\u00f3mo encaja con el resto de referencias. Ese conocimiento permite construir programas de ciberseguridad m\u00e1s coherentes, facilitar el cumplimiento normativo y aumentar la resiliencia de unas infraestructuras cuya protecci\u00f3n resulta esencial para la sociedad.<\/p>\n<table class=\"table\">\n<tbody>\n<tr>\n<td><em>El ES-ISAC Aguas se constituy\u00f3 en mayo de 2024 como colaboraci\u00f3n p\u00fablico-privada impulsada por INCIBE, junto con <\/em><a href=\"https:\/\/www.daquas.es\/\"><em>DAQUAS <\/em><\/a><em>(Asociaci\u00f3n Espa\u00f1ola del Agua Urbana) y <\/em><a href=\"https:\/\/ptea.es\/\"><em>PTEA <\/em><\/a><em>(Plataforma Tecnol\u00f3gica Espa\u00f1ola del Agua). Este contenido se enmarca dentro del servicio de<strong> informaci\u00f3n y contenidos relacionados con la ciberseguridad del sector<\/strong>, recogido en el Anexo II de los T\u00e9rminos de Referencia suscritos por las entidades del ES-ISAC Aguas.\u00a0<\/em><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de actualizacion 20\/08\/2026 \u00bfQu\u00e9 aporta cada est\u00e1ndar, marco y gu\u00eda para proteger las infraestructuras de abastecimiento y<\/p>\n","protected":false},"author":1,"featured_media":537,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-536","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/536","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=536"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/536\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/537"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=536"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=536"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=536"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}