{"id":538,"date":"2026-08-30T04:00:21","date_gmt":"2026-08-30T04:00:21","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/08\/30\/mapa-funcional-de-referencias-de-ciberseguridad-para-los-sectores-energetico-y-nuclear-empresas\/"},"modified":"2026-08-30T04:00:21","modified_gmt":"2026-08-30T04:00:21","slug":"mapa-funcional-de-referencias-de-ciberseguridad-para-los-sectores-energetico-y-nuclear-empresas","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/08\/30\/mapa-funcional-de-referencias-de-ciberseguridad-para-los-sectores-energetico-y-nuclear-empresas\/","title":{"rendered":"Mapa funcional de referencias de ciberseguridad para los sectores energ\u00e9tico y nuclear | Empresas"},"content":{"rendered":"<div>\n<p>\n                        Fecha de publicaci\u00f3n  14\/08\/2026<\/p>\n<\/p><\/div>\n<div>\n<p class=\"text-align-justify\">\u00bfQu\u00e9 aporta cada est\u00e1ndar, marco, gu\u00eda y regulaci\u00f3n para proteger infraestructuras energ\u00e9ticas e instalaciones nucleares?<\/p>\n<p class=\"text-align-justify\">Desde el ES-ISAC Energ\u00eda se mantiene, en el <strong>Informe de Situaci\u00f3n de Ciberseguridad 2025<\/strong>, un cat\u00e1logo de fichas t\u00e9cnicas sobre los<strong> principales marcos y est\u00e1ndares de ciberseguridad aplicables al sector<\/strong>. Debido a la importancia de que todos los actores implicados en este sector est\u00e9n familiarizados con esta tem\u00e1tica, se extrae aqu\u00ed un resumen de dicho contenido.\u00a0<br \/>Intentar clasificar todas estas referencias en categor\u00edas r\u00edgidas resulta complicado. Muchas de ellas son transversales y cubren varios \u00e1mbitos al mismo tiempo. Por ejemplo, la familia IEC 62443 incluye aspectos de gesti\u00f3n, requisitos t\u00e9cnicos y recomendaciones para fabricantes, integradores y operadores. Por otro lado, ISO\/IEC 27002 es simult\u00e1neamente un est\u00e1ndar internacional y un cat\u00e1logo de controles de seguridad.<br \/>Por este motivo, en lugar de clasificarlas \u00fanicamente por su naturaleza documental, este art\u00edculo propone un <strong>mapa funcional<\/strong>, mostrando qu\u00e9 necesidades cubre cada referencia dentro de un programa de ciberseguridad.<br \/>El objetivo no es determinar cu\u00e1l es la \u00abmejor\u00bb referencia, sino ayudar a comprender cu\u00e1ndo utilizar cada una y c\u00f3mo se complementan entre s\u00ed. Adem\u00e1s, las versiones concretas de estas referencias se revisan y actualizan con relativa frecuencia. Lo que permanece estable es el problema que cada una resuelve, y es precisamente eso lo que este mapa pretende capturar.\u00a0<\/p>\n<h3 class=\"text-align-justify\">Mapa de referencias en ciberseguridad<\/h3>\n<p class=\"text-align-justify\">Para leer el mapa conviene aclarar qu\u00e9 mide cada columna.<\/p>\n<ul>\n<li data-list-item-id=\"e44c2719a4912c5275aa8cc6f9dea6049\">\n<p class=\"text-align-justify\"><strong>GESTI\u00d3N <\/strong>agrupa las referencias centradas en el gobierno y la mejora continua de la ciberseguridad a nivel organizativo.\u00a0<\/p>\n<\/li>\n<li data-list-item-id=\"e3bacde2dbf3e2c481728b39993c88cf0\">\n<p class=\"text-align-justify\"><strong>CONTROLES <\/strong>recoge aquellas que ofrecen cat\u00e1logos concretos de salvaguardas t\u00e9cnicas y organizativas.\u00a0<\/p>\n<\/li>\n<li data-list-item-id=\"e18db98e3cd6ac851e9482e47c3821bae\">\n<p class=\"text-align-justify\"><strong>ICS\/OT<\/strong> identifica las que abordan espec\u00edficamente la protecci\u00f3n de sistemas de control industrial y tecnolog\u00eda operacional, el n\u00facleo t\u00e9cnico de cualquier infraestructura energ\u00e9tica.\u00a0<\/p>\n<\/li>\n<li data-list-item-id=\"eadcc0b1e54cec1e8e0b69675d4684fa5\">\n<p class=\"text-align-justify\"><strong>ENERG\u00cdA<\/strong> distingue las referencias redactadas expl\u00edcitamente para el sector el\u00e9ctrico, frente a marcos gen\u00e9ricos aplicables a cualquier industria.\u00a0<\/p>\n<\/li>\n<li data-list-item-id=\"e4b88d144ccd8deee0804d5aa563e0b2a\">\n<p class=\"text-align-justify\"><strong>NUCLEAR<\/strong> se\u00f1ala las que incorporan las particularidades propias de las instalaciones nucleares, desde la relaci\u00f3n entre ciberseguridad y seguridad f\u00edsica nuclear hasta los requisitos de sus reguladores.\u00a0<\/p>\n<\/li>\n<li data-list-item-id=\"e4db0860f6d7c14a9d4a83c3b064f8ff0\">\n<p class=\"text-align-justify\"><strong>REGULACI\u00d3N<\/strong> recoge algunas obligaciones escritas para el sector y solo para \u00e9l. Se han dejado fuera normas transversales como NIS2, el Reglamento de Ciberresiliencia o la Ley 8\/2011, que adem\u00e1s merecen un an\u00e1lisis propio. Recoge referencias de otros pa\u00edses que quiz\u00e1 puedan ser de inter\u00e9s tener el radar.<\/p>\n<\/li>\n<\/ul>\n<p><\/p>\n<h3 class=\"text-align-justify\">Sistemas de gesti\u00f3n y gobierno de la ciberseguridad<\/h3>\n<p class=\"text-align-justify\">Estas referencias sit\u00faan la ciberseguridad en el nivel de gobierno corporativo. Definen c\u00f3mo organizarla, medirla y mejorarla de forma continua, con independencia del sector o la tecnolog\u00eda subyacente.<\/p>\n<ul>\n<li data-list-item-id=\"ee9555e2ab501eda7232d7e82134dcfb5\">\n<p class=\"text-align-justify\"><strong>ISO\/IEC 27001<\/strong><br \/>Es el est\u00e1ndar internacional de referencia para implantar un Sistema de Gesti\u00f3n de Seguridad de la Informaci\u00f3n (SGSI). Permite establecer un modelo de mejora continua basado en la gesti\u00f3n del riesgo y constituye la base de la gobernanza de la ciberseguridad en miles de organizaciones de todos los sectores.<br \/>Fuente oficial: <a href=\"https:\/\/www.iso.org\/isoiec-27001-information-security.html\">ISO<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e33fd0cc448fa4b8f54da04c9bea29348\">\n<p class=\"text-align-justify\"><strong>ISO\/IEC 27002<\/strong><br \/>Complementa a ISO\/IEC 27001 describiendo un cat\u00e1logo de controles organizativos, f\u00edsicos, tecnol\u00f3gicos y de personas que pueden seleccionarse en funci\u00f3n del an\u00e1lisis de riesgos. No establece prioridades, sino que proporciona una gu\u00eda para implementar los controles adecuados.<br \/>Fuente oficial: <a href=\"https:\/\/www.iso.org\/standard\/75652.html\">ISO<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e5e6b3d538183a175a7930ed083596c01\">\n<p class=\"text-align-justify\"><strong>NIST Cybersecurity Framework 2.0<\/strong><br \/>Proporciona un lenguaje com\u00fan para gestionar el riesgo de ciberseguridad mediante seis funciones: <em>Govern, Identify, Protect, Detect, Respond y Recover<\/em>. Su flexibilidad y neutralidad tecnol\u00f3gica han convertido al NIST CSF en uno de los marcos de gobierno m\u00e1s utilizados a nivel internacional.<br \/>Fuente oficial: <a href=\"https:\/\/www.nist.gov\/cyberframework\">NIST<\/a><\/p>\n<\/li>\n<\/ul>\n<h3 class=\"text-align-justify\">Protecci\u00f3n de sistemas industriales (ICS\/OT)<\/h3>\n<p class=\"text-align-justify\">Bajan un nivel, del gobierno a la planta. Estas referencias regulan la protecci\u00f3n t\u00e9cnica de los sistemas de control industrial, desde el dise\u00f1o de arquitecturas seguras hasta los requisitos aplicables a fabricantes e integradores.<\/p>\n<ul>\n<li data-list-item-id=\"e9969078d00fb7e8259cc0f63e13abd32\">\n<p class=\"text-align-justify\"><strong>IEC 62443<\/strong><br \/>La familia IEC 62443 constituye el principal conjunto de est\u00e1ndares para la protecci\u00f3n de sistemas de automatizaci\u00f3n y control industrial. Abarca la gesti\u00f3n de la ciberseguridad, el dise\u00f1o seguro de arquitecturas industriales, los requisitos para fabricantes y los niveles de seguridad (<em>Security Levels<\/em>), convirti\u00e9ndose en la referencia internacional para entornos OT.<br \/>Fuente oficial: <a href=\"https:\/\/www.isa.org\/standards-and-publications\/isa-standards\/isa-iec-62443-series-of-standards\">IEC 62443<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e3b6d413ce1c88c4c185a438f554e2c11\">\n<p class=\"text-align-justify\">\u00a0<\/p>\n<\/li>\n<li data-list-item-id=\"e8314d6463e675346c58f1cf0b02019b1\">\n<p class=\"text-align-justify\"><strong>IEC 62645<\/strong><br \/>Traslada los principios de la ciberseguridad industrial al \u00e1mbito de las centrales nucleares. Define requisitos espec\u00edficos para proteger los sistemas de Instrumentaci\u00f3n y Control (I&amp;C), integrando la ciberseguridad dentro del ciclo de vida de la instalaci\u00f3n.<br \/>Fuente oficial: <a href=\"https:\/\/webstore.iec.ch\/en\/publication\/32904\">IEC 62645<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e59ea7fff7d483dfc256a2b01ef67e88f\">\n<p class=\"text-align-justify\"><strong>IEC 62859<\/strong><br \/>Aborda uno de los problemas m\u00e1s particulares del sector nuclear. Las medidas de ciberseguridad pueden entrar en conflicto con los requisitos de seguridad nuclear (<em>nuclear safety<\/em>). El est\u00e1ndar proporciona una metodolog\u00eda para identificar, evaluar y resolver estos conflictos desde la fase de dise\u00f1o hasta la operaci\u00f3n y el mantenimiento de la instalaci\u00f3n.<br \/>Fuente oficial: <a href=\"https:\/\/webstore.iec.ch\/en\/publication\/26131\">IEC 62859<\/a><\/p>\n<\/li>\n<\/ul>\n<h3 class=\"text-align-justify\">Controles priorizados y buenas pr\u00e1cticas\u00a0<\/h3>\n<p class=\"text-align-justify\">Frente a los marcos de gobierno, estas referencias aterrizan en medidas concretas. Es decir, qu\u00e9 implantar primero y c\u00f3mo, con un enfoque pr\u00e1ctico orientado a reducir el riesgo de forma r\u00e1pida y medible.<\/p>\n<ul>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e659df63bf41f3ac4d68bcd9cf6c78902\">\n<p class=\"text-align-justify\"><strong>CIS Controls v8<\/strong><\/p>\n<p class=\"text-align-justify\">Recopila un conjunto priorizado de salvaguardas de seguridad que ayudan a reducir las amenazas m\u00e1s frecuentes. Su enfoque pr\u00e1ctico permite establecer hojas de ruta de implantaci\u00f3n y mejorar r\u00e1pidamente el nivel de protecci\u00f3n de una organizaci\u00f3n.<br \/>Fuente oficial: <a href=\"https:\/\/www.cisecurity.org\/controls\"><em>Center for Internet Security<\/em><\/a><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e220bb4ba7acc8d47ce413f8b0452e4c2\">\n<p class=\"text-align-justify\"><strong>Buenas pr\u00e1cticas para el sector energ\u00e9tico de ENISA<\/strong><\/p>\n<p class=\"text-align-justify\">ENISA publica recomendaciones espec\u00edficas para operadores energ\u00e9ticos sobre gesti\u00f3n del riesgo, protecci\u00f3n de infraestructuras cr\u00edticas, seguridad OT, cadena de suministro y respuesta ante incidentes. Sus publicaciones constituyen una referencia habitual dentro del ecosistema europeo.<br \/>Fuente oficial: <a href=\"https:\/\/www.enisa.europa.eu\/topics\/cybersecurity-of-critical-sectors\/energy\">ENISA<\/a><br \/>\u00a0<\/p>\n<\/li>\n<\/ul>\n<h3 class=\"text-align-justify\">Referencias espec\u00edficas para la industrial nuclear<\/h3>\n<p class=\"text-align-justify\">La industria nuclear a\u00f1ade una capa propia: la ciberseguridad debe convivir con los requisitos de seguridad f\u00edsica nuclear. Estas referencias tratan de recoger esa particularidad.<\/p>\n<ul>\n<li data-list-item-id=\"ebc5a72ff707582e8ca41b0c8f7b5338d\">\n<p class=\"text-align-justify\"><em><strong>IAEA<\/strong><\/em><strong> <\/strong><em><strong>Nuclear Security Series No. 17. Computer Security at Nuclear Facilities<\/strong><\/em><br \/>Define los principios para establecer un programa integral de ciberseguridad en instalaciones nucleares. Describe los aspectos organizativos, t\u00e9cnicos y de gobernanza necesarios para proteger los activos digitales que pueden afectar a la seguridad nuclear.<br \/>Fuente oficial: <a href=\"https:\/\/www.iaea.org\/publications\/14729\/computer-security-techniques-for-nuclear-facilities\">IAEA<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"e31d4f47caa1dfc0684e6ed9c1267b9fb\">\n<p class=\"text-align-justify\"><em><strong>IAEA NSS 42-G.<\/strong><\/em><strong> <\/strong><em><strong>Computer Security Techniques for Nuclear Facilities<\/strong><\/em><br \/>Complementa los principios anteriores de la IAEA mediante recomendaciones pr\u00e1cticas sobre arquitectura de seguridad, defensa en profundidad, segmentaci\u00f3n, gesti\u00f3n de activos, monitorizaci\u00f3n y respuesta ante incidentes en instalaciones nucleares.<br \/>Fuente oficial: <a href=\"https:\/\/www-pub.iaea.org\/MTCD\/Publications\/PDF\/PUB1918_web.pdf\">IAEA<\/a><br \/>\u00a0<\/p>\n<\/li>\n<\/ul>\n<h3 class=\"text-align-justify\">Referencias regulatorias<\/h3>\n<p class=\"text-align-justify\">Por \u00faltimo, estas referencias no son recomendaciones sino obligaciones. Establecen requisitos de cumplimiento para determinados operadores o instalaciones, con mecanismos de supervisi\u00f3n y sanci\u00f3n propios.<\/p>\n<ul>\n<li data-list-item-id=\"e4c262ee0fea459eddd224b6cd7c48186\">\n<p class=\"text-align-justify\"><em><strong>NERC CIP (Critical Infrastructure Protection)<\/strong><\/em><br \/>Conjunto de est\u00e1ndares regulatorios obligatorios para determinados operadores del sistema el\u00e9ctrico de Norteam\u00e9rica. Define requisitos sobre gesti\u00f3n de activos cr\u00edticos, control de accesos, monitorizaci\u00f3n, respuesta ante incidentes y recuperaci\u00f3n, siendo uno de los marcos regulatorios m\u00e1s maduros para infraestructuras el\u00e9ctricas.<br \/>Fuente oficial: <a href=\"https:\/\/www.nerc.com\/\">NERC<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"ea65c2ceefcf9c5e247a77c1962b16110\">\n<p class=\"text-align-justify\"><strong>Reglamento Delegado (UE) 2024\/1366<\/strong><br \/>Primer c\u00f3digo de red sectorial de la Uni\u00f3n Europea con normas de ciberseguridad vinculantes para los flujos transfronterizos de electricidad. Completa el Reglamento (UE) 2019\/943 estableciendo requisitos m\u00ednimos comunes de gesti\u00f3n de riesgo, planificaci\u00f3n, supervisi\u00f3n, notificaci\u00f3n y gesti\u00f3n de crisis, aplicables a las entidades de impacto alto y cr\u00edtico del sistema el\u00e9ctrico europeo.<br \/>Fuente oficial: <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/ES\/ALL\/?uri=CELEX:32024R1366\">EUR-Lex<\/a><\/p>\n<\/li>\n<li data-list-item-id=\"ed531466674212e0e9a81a15b7bba0a09\">\n<p class=\"text-align-justify\"><strong>Regulaci\u00f3n del Consejo de Seguridad Nuclear (CSN)<\/strong><br \/>El Consejo de Seguridad Nuclear establece los requisitos obligatorios aplicables a las instalaciones nucleares espa\u00f1olas mediante sus Instrucciones de Seguridad. Entre ellas destaca la IS-43, relativa a la notificaci\u00f3n de sucesos de seguridad f\u00edsica y ciberseguridad. La regulaci\u00f3n del CSN integra la ciberseguridad como un elemento esencial para garantizar la protecci\u00f3n de las instalaciones nucleares frente a amenazas digitales.<br \/>Fuente oficial: <a href=\"https:\/\/www.csn.es\/\">Consejo de Seguridad Nuclear<\/a><br \/>\u00a0<\/p>\n<\/li>\n<\/ul>\n<h3 class=\"text-align-justify\">Conclusiones<\/h3>\n<p class=\"text-align-justify\">No existe posiblemente una \u00fanica referencia capaz de cubrir todas las necesidades de ciberseguridad de una organizaci\u00f3n del sector energ\u00e9tico o nuclear. Cada una responde a un problema distinto. Unas ayudan a gobernar la seguridad, otras establecen requisitos t\u00e9cnicos para sistemas industriales, otras priorizan controles de protecci\u00f3n y otras abordan las particularidades regulatorias o de seguridad nuclear.<br \/>Precisamente por ello, estas referencias no deben entenderse como alternativas, sino como elementos complementarios de una estrategia de ciberseguridad. En la pr\u00e1ctica, una organizaci\u00f3n madura podr\u00eda combinar ISO\/IEC 27001 para la gobernanza, NIST CSF como marco de gesti\u00f3n del riesgo, IEC 62443 para proteger los entornos ICS\/OT, las publicaciones de la IAEA para incorporar las particularidades del \u00e1mbito nuclear, y las obligaciones establecidas por reguladores como el CSN, NERC o el nuevo c\u00f3digo de red europeo del Reglamento Delegado (UE) 2024\/1366.<br \/>En definitiva, m\u00e1s importante que conocer cada est\u00e1ndar de forma aislada es comprender qu\u00e9 problema resuelve, a qui\u00e9n va dirigido y c\u00f3mo encaja con el resto de referencias. Ese conocimiento permite construir programas de ciberseguridad m\u00e1s coherentes, facilitar el cumplimiento normativo y aumentar la resiliencia de unas infraestructuras cuya protecci\u00f3n resulta esencial para la sociedad.<\/p>\n<table class=\"table\">\n<tbody>\n<tr>\n<td><em>El ES-ISAC Energ\u00eda se constituy\u00f3 el 9 de julio de 2024 como colaboraci\u00f3n p\u00fablico-privada impulsada por INCIBE, junto con asociaciones con alta representaci\u00f3n del sector (<\/em><a href=\"https:\/\/aeeolica.org\/\"><em>AEE<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.appa.es\/\"><em>APPA Renovables<\/em><\/a><em>,<\/em><a href=\"https:\/\/www.foronuclear.org\/\"><em> Foro Nuclear<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.sedigas.es\/\"><em>SEDIGAS<\/em><\/a><em>, <\/em><a href=\"https:\/\/www.unef.es\/\"><em>UNEF<\/em><\/a><em>). Este contenido se enmarca dentro del servicio de <strong>informaci\u00f3n y contenidos relacionados con la ciberseguridad del sector,<\/strong> recogido en el Anexo II de los T\u00e9rminos de Referencia suscritos por las entidades del ES-ISAC Energ\u00eda.\u00a0<\/em><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00a0<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de publicaci\u00f3n 14\/08\/2026 \u00bfQu\u00e9 aporta cada est\u00e1ndar, marco, gu\u00eda y regulaci\u00f3n para proteger infraestructuras energ\u00e9ticas e instalaciones<\/p>\n","protected":false},"author":1,"featured_media":539,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-538","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/538","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=538"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/538\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/539"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=538"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=538"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=538"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}