Mapa funcional de referencias de ciberseguridad para los sectores energético y nuclear
¿Qué aporta cada estándar, marco, guía y regulación para proteger infraestructuras energéticas e instalaciones nucleares?
Desde el ES-ISAC Energía se mantiene, en el Informe de Situación de Ciberseguridad 2025, un catálogo de fichas técnicas sobre los principales marcos y estándares de ciberseguridad aplicables al sector. Debido a la importancia de que todos los actores implicados en este sector estén familiarizados con esta temática, se extrae aquí un resumen de dicho contenido.
Intentar clasificar todas estas referencias en categorías rígidas resulta complicado. Muchas de ellas son transversales y cubren varios ámbitos al mismo tiempo. Por ejemplo, la familia IEC 62443 incluye aspectos de gestión, requisitos técnicos y recomendaciones para fabricantes, integradores y operadores. Por otro lado, ISO/IEC 27002 es simultáneamente un estándar internacional y un catálogo de controles de seguridad.
Por este motivo, en lugar de clasificarlas únicamente por su naturaleza documental, este artículo propone un mapa funcional, mostrando qué necesidades cubre cada referencia dentro de un programa de ciberseguridad.
El objetivo no es determinar cuál es la "mejor" referencia, sino ayudar a comprender cuándo utilizar cada una y cómo se complementan entre sí. Además, las versiones concretas de estas referencias se revisan y actualizan con relativa frecuencia. Lo que permanece estable es el problema que cada una resuelve, y es precisamente eso lo que este mapa pretende capturar.
Mapa de referencias en ciberseguridad
Para leer el mapa conviene aclarar qué mide cada columna.
GESTIÓN agrupa las referencias centradas en el gobierno y la mejora continua de la ciberseguridad a nivel organizativo.
CONTROLES recoge aquellas que ofrecen catálogos concretos de salvaguardas técnicas y organizativas.
ICS/OT identifica las que abordan específicamente la protección de sistemas de control industrial y tecnología operacional, el núcleo técnico de cualquier infraestructura energética.
ENERGÍA distingue las referencias redactadas explícitamente para el sector eléctrico, frente a marcos genéricos aplicables a cualquier industria.
NUCLEAR señala las que incorporan las particularidades propias de las instalaciones nucleares, desde la relación entre ciberseguridad y seguridad física nuclear hasta los requisitos de sus reguladores.
REGULACIÓN recoge algunas obligaciones escritas para el sector y solo para él. Se han dejado fuera normas transversales como NIS2, el Reglamento de Ciberresiliencia o la Ley 8/2011, que además merecen un análisis propio. Recoge referencias de otros países que quizá puedan ser de interés tener el radar.

Sistemas de gestión y gobierno de la ciberseguridad
Estas referencias sitúan la ciberseguridad en el nivel de gobierno corporativo. Definen cómo organizarla, medirla y mejorarla de forma continua, con independencia del sector o la tecnología subyacente.
ISO/IEC 27001
Es el estándar internacional de referencia para implantar un Sistema de Gestión de Seguridad de la Información (SGSI). Permite establecer un modelo de mejora continua basado en la gestión del riesgo y constituye la base de la gobernanza de la ciberseguridad en miles de organizaciones de todos los sectores.
Fuente oficial: ISOISO/IEC 27002
Complementa a ISO/IEC 27001 describiendo un catálogo de controles organizativos, físicos, tecnológicos y de personas que pueden seleccionarse en función del análisis de riesgos. No establece prioridades, sino que proporciona una guía para implementar los controles adecuados.
Fuente oficial: ISONIST Cybersecurity Framework 2.0
Proporciona un lenguaje común para gestionar el riesgo de ciberseguridad mediante seis funciones: Govern, Identify, Protect, Detect, Respond y Recover. Su flexibilidad y neutralidad tecnológica han convertido al NIST CSF en uno de los marcos de gobierno más utilizados a nivel internacional.
Fuente oficial: NIST
Protección de sistemas industriales (ICS/OT)
Bajan un nivel, del gobierno a la planta. Estas referencias regulan la protección técnica de los sistemas de control industrial, desde el diseño de arquitecturas seguras hasta los requisitos aplicables a fabricantes e integradores.
IEC 62443
La familia IEC 62443 constituye el principal conjunto de estándares para la protección de sistemas de automatización y control industrial. Abarca la gestión de la ciberseguridad, el diseño seguro de arquitecturas industriales, los requisitos para fabricantes y los niveles de seguridad (Security Levels), convirtiéndose en la referencia internacional para entornos OT.
Fuente oficial: IEC 62443IEC 62645
Traslada los principios de la ciberseguridad industrial al ámbito de las centrales nucleares. Define requisitos específicos para proteger los sistemas de Instrumentación y Control (I&C), integrando la ciberseguridad dentro del ciclo de vida de la instalación.
Fuente oficial: IEC 62645IEC 62859
Aborda uno de los problemas más particulares del sector nuclear. Las medidas de ciberseguridad pueden entrar en conflicto con los requisitos de seguridad nuclear (nuclear safety). El estándar proporciona una metodología para identificar, evaluar y resolver estos conflictos desde la fase de diseño hasta la operación y el mantenimiento de la instalación.
Fuente oficial: IEC 62859
Controles priorizados y buenas prácticas
Frente a los marcos de gobierno, estas referencias aterrizan en medidas concretas. Es decir, qué implantar primero y cómo, con un enfoque práctico orientado a reducir el riesgo de forma rápida y medible.
CIS Controls v8
Recopila un conjunto priorizado de salvaguardas de seguridad que ayudan a reducir las amenazas más frecuentes. Su enfoque práctico permite establecer hojas de ruta de implantación y mejorar rápidamente el nivel de protección de una organización.
Fuente oficial: Center for Internet SecurityBuenas prácticas para el sector energético de ENISA
ENISA publica recomendaciones específicas para operadores energéticos sobre gestión del riesgo, protección de infraestructuras críticas, seguridad OT, cadena de suministro y respuesta ante incidentes. Sus publicaciones constituyen una referencia habitual dentro del ecosistema europeo.
Fuente oficial: ENISA
Referencias específicas para la industrial nuclear
La industria nuclear añade una capa propia: la ciberseguridad debe convivir con los requisitos de seguridad física nuclear. Estas referencias tratan de recoger esa particularidad.
IAEA Nuclear Security Series No. 17. Computer Security at Nuclear Facilities
Define los principios para establecer un programa integral de ciberseguridad en instalaciones nucleares. Describe los aspectos organizativos, técnicos y de gobernanza necesarios para proteger los activos digitales que pueden afectar a la seguridad nuclear.
Fuente oficial: IAEAIAEA NSS 42-G. Computer Security Techniques for Nuclear Facilities
Complementa los principios anteriores de la IAEA mediante recomendaciones prácticas sobre arquitectura de seguridad, defensa en profundidad, segmentación, gestión de activos, monitorización y respuesta ante incidentes en instalaciones nucleares.
Fuente oficial: IAEA
Referencias regulatorias
Por último, estas referencias no son recomendaciones sino obligaciones. Establecen requisitos de cumplimiento para determinados operadores o instalaciones, con mecanismos de supervisión y sanción propios.
NERC CIP (Critical Infrastructure Protection)
Conjunto de estándares regulatorios obligatorios para determinados operadores del sistema eléctrico de Norteamérica. Define requisitos sobre gestión de activos críticos, control de accesos, monitorización, respuesta ante incidentes y recuperación, siendo uno de los marcos regulatorios más maduros para infraestructuras eléctricas.
Fuente oficial: NERCReglamento Delegado (UE) 2024/1366
Primer código de red sectorial de la Unión Europea con normas de ciberseguridad vinculantes para los flujos transfronterizos de electricidad. Completa el Reglamento (UE) 2019/943 estableciendo requisitos mínimos comunes de gestión de riesgo, planificación, supervisión, notificación y gestión de crisis, aplicables a las entidades de impacto alto y crítico del sistema eléctrico europeo.
Fuente oficial: EUR-LexRegulación del Consejo de Seguridad Nuclear (CSN)
El Consejo de Seguridad Nuclear establece los requisitos obligatorios aplicables a las instalaciones nucleares españolas mediante sus Instrucciones de Seguridad. Entre ellas destaca la IS-43, relativa a la notificación de sucesos de seguridad física y ciberseguridad. La regulación del CSN integra la ciberseguridad como un elemento esencial para garantizar la protección de las instalaciones nucleares frente a amenazas digitales.
Fuente oficial: Consejo de Seguridad Nuclear
Conclusiones
No existe posiblemente una única referencia capaz de cubrir todas las necesidades de ciberseguridad de una organización del sector energético o nuclear. Cada una responde a un problema distinto. Unas ayudan a gobernar la seguridad, otras establecen requisitos técnicos para sistemas industriales, otras priorizan controles de protección y otras abordan las particularidades regulatorias o de seguridad nuclear.
Precisamente por ello, estas referencias no deben entenderse como alternativas, sino como elementos complementarios de una estrategia de ciberseguridad. En la práctica, una organización madura podría combinar ISO/IEC 27001 para la gobernanza, NIST CSF como marco de gestión del riesgo, IEC 62443 para proteger los entornos ICS/OT, las publicaciones de la IAEA para incorporar las particularidades del ámbito nuclear, y las obligaciones establecidas por reguladores como el CSN, NERC o el nuevo código de red europeo del Reglamento Delegado (UE) 2024/1366.
En definitiva, más importante que conocer cada estándar de forma aislada es comprender qué problema resuelve, a quién va dirigido y cómo encaja con el resto de referencias. Ese conocimiento permite construir programas de ciberseguridad más coherentes, facilitar el cumplimiento normativo y aumentar la resiliencia de unas infraestructuras cuya protección resulta esencial para la sociedad.
| El ES-ISAC Energía se constituyó el 9 de julio de 2024 como colaboración público-privada impulsada por INCIBE, junto con asociaciones con alta representación del sector (AEE, APPA Renovables, Foro Nuclear, SEDIGAS, UNEF). Este contenido se enmarca dentro del servicio de información y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los Términos de Referencia suscritos por las entidades del ES-ISAC Energía. |




