Instituto Nacional de ciberseguridad. Sección Incibe
Protege tu empresa. Sección empresas

ES-ISAC Químico: 4 casos reales, lecciones para NIS2

Fecha de actualizacion 28/08/2026
Autor
INCIBE (INCIBE)

Ninguno de los cuatro casos que se analizan en este artículo ocurrió en una planta española. Precisamente por eso conviene no olvidar las debilidades que los hicieron posibles. 

El sector químico español ya ha sufrido intentos de intrusión en su infraestructura crítica y muchas de las medidas necesarias están a punto de convertirse en recomendación o incluso obligación con la transposición de la directiva NIS2. 

Analizar ahora las debilidades que propiciaron estos casos así como su impacto permite anticiparnos en lugar de improvisar ante una crisis real.

Toma de control de un sistema instrumentado de seguridad

Un actor vinculado a un instituto de investigación estatal tomó el control del Sistema Instrumentado de Seguridad (SIS) de una refinería en Oriente Medio (2017). Estos sistemas son la última barrera automática que corta un proceso cuando una variable física se sale de su rango seguro.

  • Debilidades: el SIS era accesible desde una estación de ingeniería que compartía superficie de gestión con el resto de la tecnología operacional, sin un proceso de verificación independiente para los cambios en su lógica.
  • Impacto: el malware buscaba desactivar el SIS mientras simulaba un funcionamiento normal. Un error en el despliegue del malware provocó que los sistemas instrumentados de seguridad entraran en estado de fallo y ejecutaran automáticamente dos paradas de emergencia. Estas paradas interrumpieron por suerte el ataque y permitieron descubrir la intrusión antes de que los atacantes pudieran alcanzar las consecuencias físicas que pretendían.

Ransomware vía sistemas corporativos

El mismo ransomware que paralizó a una planta de aluminio golpeó casi simultáneamente a dos plantas químicas norteamericanas ( 2019).

  • Debilidades: entre las técnicas asociadas se documentó el uso de credenciales robadas y accesos RDP a sistemas expuestos a Internet.
  • Impacto: según comunicados de ambas compañías, el impacto se concentró en la parte de IT corporativa y obligó a sustituir cientos de equipos y a interrumpir la operación.

Robo de propiedad intelectual mediante ransomware de doble extorsión

Un grupo de ransomware accedió vía phishing a la red de un fabricante europeo de ingredientes para la industria de consumo.

  • Debilidades: phishing como posible vector inicial y exposición de información corporativa sensible durante la intrusión.
  • Impacto: apagado de sistemas esenciales e interrupciones temporales de producción y logística, con impacto puntual en las ventas de la entidad afectada.

Acceso no autorizado gracias a credenciales comprometidas

Un distribuidor químico americano sufrió en abril de 2021 un acceso no autorizado a sus sistemas. La empresa desconectó los sistemas afectados para contener el acceso, recurrió a especialistas forenses y avisó a las autoridades. Posteriormente confirmó que se había sustraído información personal de empleados y presentó las correspondientes notificaciones de brecha.

  • Debilidades: uso de credenciales corporativas comprometidas como vía de acceso no autorizado.
  • Impacto: interrupción y aislamiento de sistemas, investigación forense y exposición de datos personales. 

Top 5 recomendaciones

Los cuatro casos analizados ponen de manifiesto riesgos y debilidades concretas en la protección de entornos IT y OT. A partir de ellos, hemos definido una serie de recomendaciones y las hemos conectado con NIS2 para mostrar qué medidas priorizar y qué apartados de la Directiva las respaldan.

  1. Aísla el SIS del resto del OT: segmentación, acceso restringido y auditado a las estaciones de ingeniería, y verificación independiente de cualquier cambio en su lógica. Esto conecta directamente con el art. 21.2 de NIS2 (Directiva UE 2022/2555), cuyo párrafo introductorio exige proteger tanto los sistemas de información como "el entorno físico de dichos sistemas" frente a incidentes, y con la letra a) del mismo artículo, sobre políticas de análisis de riesgos y seguridad de los sistemas de información.
  2. Elimina el RDP expuesto a internet e implementa MFA cuando proceda, tanto en IT como en el acceso remoto a planta. NIS2 lo recoge de forma literal en el art. 21.2.j, que cita "el uso de soluciones de autenticación de múltiples factores o de autenticación continua" como una de las medidas mínimas exigidas, cuando proceda.
  3. Aplica al entorno IT corporativo la misma disciplina de parcheo que al OT, con un plan de continuidad que no dependa de los sistemas comprometidos. El art. 21.2.e de NIS2 exige gestión de vulnerabilidades, y el art. 21.2.c, continuidad del negocio: copias de seguridad, recuperación ante catástrofe y gestión de crisis.
  4. Cifrado y clasificación de la propiedad intelectual con el mismo rigor que los datos personales, y audita quién accede a ella. Aquí aplican dos letras del mismo artículo 21.2: la h), sobre uso de criptografía, y la i), sobre gestión de activos, que cubre la clasificación de la información.
  5. Monitoriza la exposición de credenciales corporativas en la dark web y fija de antemano tu política ante un rescate. El art. 21.2.i (control de acceso y gestión de activos) da cobertura a la gestión de credenciales, y el art. 23, que obliga a notificar incidentes con alerta temprana en 24 horas, es motivo suficiente para tener la política de respuesta decidida antes de que ocurra, no durante.

Conclusión

Del primer caso al último hay un patrón que se repite: el fallo de origen siempre fue fácilmente evitable. Una credencial reutilizada, un phishing bien elaborado, un parche pendiente, una carpeta sin cifrar. 

Lo que marcó la diferencia entre una organización que contiene un incidente en un tiempo razonable y la que tiene que llevar a cabo un esfuerzo importante fue tener, o no, un plan ya ensayado antes de que sonara la alarma. El tamaño del presupuesto de ciberseguridad a veces apenas influye. 

La pregunta que de verdad importa no es si una planta española protagonizará el próximo caso de esta lista, sino si, cuando llegue ese día, la respuesta estará ya escrita o habrá que improvisarla.

Las cinco recomendaciones que se proponen traducen, en la práctica, lo que el art. 21.2 de NIS2 ya exige a las entidades esenciales e importantes, donde se enmarca parte del sector químico. Su transposición en España avanza a través del Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad. 

Pero tampoco es necesario esperar a que la ley entre en vigor. La empresa que trabaje ya sobre esta lista no solo estará reduciendo su riesgo real de vivir alguno de los escenarios descritos, sino que llegará al día de la transposición con parte del trabajo hecho, en lugar de tener que improvisar.

Referencias utilizadas en la elaboración de este contenido

El ES-ISAC Químico se constituyó el 22 de julio de 2025 como colaboración público-privada impulsada por AECQ, FEIQUE e INCIBE. Este contenido se enmarca dentro del servicio de información y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los Términos de Referencia suscritos por las entidades del ES-ISAC Químico.

Etiquetas