Mapa de referencias técnicas para proteger el ciclo del agua
¿Qué aporta cada estándar, marco y guía para proteger las infraestructuras de abastecimiento y saneamiento de agua?
La última edición del informe NIS360 de ENISA (mayo, 2026) sitúa al agua potable y a las aguas residuales dentro de la denominada zona de riesgo, es decir, sectores cuya criticidad para la sociedad supera con claridad su nivel de madurez en ciberseguridad. Para quien trabaja en una entidad gestora del ciclo urbano del agua, posiblemente el diagnóstico no resulta especialmente novedoso. Lo que sí suele sorprender es la cantidad de estándares, guías y normas disponibles para revertirlo, y lo difícil que resulta decidir por dónde empezar.
Desde el ES-ISAC Aguas se mantiene, en su Informe de Situación de Ciberseguridad anual, un catálogo de fichas técnicas sobre los principales marcos y estándares de ciberseguridad aplicables al sector. Debido a la importancia que todos los actores implicados estén familiarizados con esta temática, se extrae aquí un resumen de dicho contenido.
Intentar clasificar todas estas referencias en categorías rígidas resulta complicado. Muchas de ellas son transversales y cubren varios ámbitos al mismo tiempo. Por ejemplo, la serie IEC 62443 aborda tanto aspectos de gestión de la ciberseguridad como requisitos técnicos aplicables a sistemas y componentes de automatización y control industrial, y establece responsabilidades y buenas prácticas para propietarios de activos, proveedores de servicios y fabricantes de productos. Por su parte, ISO/IEC 27002 es una norma internacional que proporciona un conjunto de controles de seguridad de la información y directrices para su implementación.
Por este motivo, en lugar de clasificarlas únicamente por su naturaleza documental, este artículo propone un mapa funcional, mostrando qué necesidades cubre cada referencia dentro de un programa de ciberseguridad.
El objetivo no es determinar cuál es la "mejor" referencia, sino ayudar a comprender cuándo utilizar cada una y cómo se complementan entre sí. Además, las versiones concretas de estas referencias se revisan y actualizan con relativa frecuencia. Lo que permanece estable es el problema que cada una resuelve, y es precisamente eso lo que este mapa pretende capturar.
Mapa de referencias de ciberseguridad

Para leer el mapa conviene aclarar el significado de cada columna:
GESTIÓN agrupa las referencias centradas en el gobierno y la mejora continua de la ciberseguridad a nivel organizativo.
CONTROLES recoge aquellas que ofrecen catálogos concretos de salvaguardas técnicas y organizativas.
ICS/OT identifica las que abordan específicamente la protección de sistemas de control industrial y tecnología operacional, el núcleo técnico de cualquier planta de tratamiento, estación de bombeo o red de distribución.
AGUA distingue las referencias redactadas explícitamente para el ciclo urbano del agua, frente a marcos genéricos aplicables a cualquier industria.
REGULACIÓN recoge algunas obligaciones escritas para el sector y solo para él. Se han dejado fuera normas transversales como NIS2, el Reglamento de Ciberresiliencia o la Ley 8/2011, entre otras, que además merecen un análisis propio. Recoge una referencia que aunque no es nacional, quizá puedan ser de interés tener el radar.
Sistemas de gestión y gobierno de la ciberseguridad
Estas referencias sitúan la ciberseguridad en el nivel de gobierno corporativo. Definen cómo organizarla, medirla y mejorarla de forma continua, con independencia del sector o la tecnología subyacente.
ISO/IEC 27001
Estándar internacional para implantar un SGSI basado en la gestión del riesgo y la mejora continua. Es la base de la gobernanza de la ciberseguridad en cualquier organización.
Fuente oficial: ISOISO/IEC 27002
Catálogo de controles organizativos, físicos, tecnológicos y de personas que complementa a ISO/IEC 27001. No prioriza: orienta sobre cómo implementar cada control.
Fuente oficial: ISONIST Cybersecurity Framework 2.0
Lenguaje común para gestionar el riesgo mediante seis funciones, de Govern a Recover. Sobre él se construyen buena parte de las guías específicas del sector del agua.
Fuente oficial: NIST
Protección de sistemas industriales (ICS/OT)
Bajan un nivel, del gobierno a la planta. Estas referencias regulan la protección técnica de los sistemas de control industrial, desde el diseño de arquitecturas seguras hasta los requisitos aplicables a fabricantes e integradores. Es el terreno de los SCADA de red, los PLC de las estaciones de bombeo y la telemetría distribuida en campo.
IEC 62443
Principal familia de estándares para sistemas de automatización y control industrial. Cubre arquitecturas seguras, requisitos para fabricantes y niveles de seguridad.
Fuente oficial: IEC 62443NIST SP 800-82 Rev. 3
Aterriza el NIST CSF a entornos industriales: segmentación, acceso remoto seguro y gestión de vulnerabilidades cuando no se puede parar el proceso para parchear.
Fuente oficial: NISTFive ICS Cybersecurity Critical Controls
Reduce la protección de un entorno OT a cinco controles esenciales. Útil para priorizar con recursos limitados, y referenciado por las guías del propio sector.
Fuente oficial: SANS
Controles priorizados y buenas prácticas
Frente a los marcos de gobierno, estas referencias aterrizan en medidas concretas. Es decir, qué implantar primero y cómo, con un enfoque práctico orientado a reducir el riesgo de forma rápida y medible.
CIS Controls v8
Salvaguardas priorizadas frente a las amenazas más frecuentes. Su enfoque práctico permite trazar hojas de ruta realistas en equipos reducidos.
Fuente oficial: Center for Internet SecurityPublicaciones de ENISA
Análisis europeos que afectan al sector, entre ellos el NIS360. Ayudan a situar el punto de partida del agua frente a otros servicios esenciales y a justificar inversiones.
Fuente oficial: ENISA
Referencias específicas para el sector del agua
El sector del agua tiene una particularidad que no comparte con otras industrias. Un incidente puede afectar a la calidad del agua suministrada y, con ella, a la salud pública, en instalaciones a menudo desatendidas y con presupuestos muy ajustados. Estas referencias nacen precisamente de esa realidad.
AWWA Cybersecurity Guidance & Assessment Tool
Guía y herramienta de autoevaluación alineada con el NIST CSF. A partir de unas preguntas sobre la instalación, devuelve una lista priorizada de controles.
Fuente oficial: AWWAWaterISAC. 12 Cybersecurity Fundamentals for Water and Wastewater Utilities
Doce medidas redactadas para entidades de abastecimiento y saneamiento, del inventario de activos a los sistemas ciberfísicos. Aplicables también en sistemas pequeños.
Fuente oficial: WaterISACCISA. Water and Wastewater Systems Sector
Objetivos de rendimiento, guías de respuesta a incidentes y evaluaciones gratuitas, además de alertas sobre campañas dirigidas contra infraestructuras de agua.
Fuente oficial: CISAEPA. Evaluaciones de ciberseguridad para sistemas de agua
Herramientas y asistencia técnica gratuita para evaluar el nivel de ciberseguridad y elaborar planes de mejora, con material formativo y listas de comprobación.
Fuente oficial: EPA
Referencias regulatorias
Hoy por hoy, la única obligación identificada que esté pensada en exclusiva para las entidades gestoras del agua procede de Estados Unidos.
AWIA 2018, sección 2013
Obliga a los sistemas de agua potable estadounidenses de más de 3.300 personas a evaluar sus riesgos, incluida la seguridad de los sistemas automatizados.
Fuente oficial: EPA
Conclusiones
No existe posiblemente una única referencia capaz de cubrir todas las necesidades de ciberseguridad de una entidad gestora del agua. Cada una responde a un problema distinto. Unas ayudan a gobernar la seguridad, otras establecen requisitos técnicos para los sistemas de control, otras priorizan controles de protección y otras traducen la realidad concreta del ciclo urbano del agua.
Precisamente por ello, estas referencias no deben entenderse como alternativas, sino como elementos complementarios de una estrategia de ciberseguridad. En la práctica, una entidad podría combinar ISO/IEC 27001 para la gobernanza, NIST CSF como marco de gestión del riesgo, IEC 62443 y NIST SP 800-82 para proteger los entornos ICS/OT, y las guías de AWWA, WaterISAC o CISA para aterrizar todo lo anterior a la realidad de sus instalaciones.
En definitiva, más importante que conocer cada estándar de forma aislada es comprender qué problema resuelve, a quién va dirigido y cómo encaja con el resto de referencias. Ese conocimiento permite construir programas de ciberseguridad más coherentes, facilitar el cumplimiento normativo y aumentar la resiliencia de unas infraestructuras cuya protección resulta esencial para la sociedad.
| El ES-ISAC Aguas se constituyó en mayo de 2024 como colaboración público-privada impulsada por INCIBE, junto con DAQUAS (Asociación Española del Agua Urbana) y PTEA (Plataforma Tecnológica Española del Agua). Este contenido se enmarca dentro del servicio de información y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los Términos de Referencia suscritos por las entidades del ES-ISAC Aguas. |




