Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

ES-ISAC Industria Química

El pasado 25 de julio de 2025 se celebró el acto de constitución oficial del ES-ISAC Industria Química.   

ES-ISAC Industria Química

Se trata de un Centro de Intercambio y Análisis de Información (ISAC, Information Sharing and Analysis Center) sectorial a nivel nacional, promovido por INCIBE y asociaciones relevantes del sector de la Industria Química en España.
 

¿Quiénes somos?

Los miembros fundadores han sido los siguientes:

El alcance de ES-ISAC Industria Química comprende:

  • Asociaciones o agrupaciones de entidades de especial relevancia a nivel nacional, que representen los siguientes tipos de entidad descritos en el  Anexo II: Otros sectores críticos, de la Directiva NIS2.
    • Fabricación, producción y distribución de sustancias y mezclas químicas.
  • Otras entidades de especial relevancia para el sector de la Industria Química, consideradas parte importante de su cadena de suministro y que formen parte del constituency o público objetivo de INCIBE o de las que INCIBE-CERT sea su Cert de referencia.
     

¿Cuál es nuestro objetivo?

ES-ISAC Industria Química existe para ayudar a elevar el nivel de ciberseguridad de las infraestructuras y activos de la Industria Química, a partir del análisis e intercambio de información de valor, específica del sector.

¿Cuál es nuestra visión?

La visión del ES-ISAC Industria Química se fundamenta en los siguientes 3 pilares:

  1. El intercambio de inteligencia precisa, oportuna y específica del sector de la Industria Química, que pueda afectar a las entidades relacionadas con este sector.
  2. El establecimiento de un entorno seguro y confiable para que los participantes compartan dicha inteligencia.
  3. Consolidación de un foro sectorial especializado en el sector de la Industria Química, para cuestiones de ciberseguridad, donde sus miembros colaboran entre ellos para, por un lado, hacer frente común a las ciberamenazas que puedan afectar al sector y por otro, trabajar de forma conjunta en las medidas de mitigación adecuadas que permitan reducir su probabilidad de ocurrencia y nivel de impacto.

¿Cómo accedo a los servicios?

ES-ISAC Industria Química recopila, analiza y difunde información procesable sobre amenazas a sus miembros y les brinda herramientas para mitigar los riesgos y mejorar la resiliencia. Para poder acceder, se requiere ser una entidad perteneciente a una de las Asociaciones que lo conforman.

Email ES-ISAC-Químico

 

Últimos Blogs

ES-ISAC Químico: 4 casos reales, lecciones para NIS2

Actualizado el 28/08/2026, por
INCIBE (INCIBE)

Ninguno de los cuatro casos que se analizan en este artículo ocurrió en una planta española. Precisamente por eso conviene no olvidar las debilidades que los hicieron posibles. 

El sector químico español ya ha sufrido intentos de intrusión en su infraestructura crítica y muchas de las medidas necesarias están a punto de convertirse en recomendación o incluso obligación con la transposición de la directiva NIS2. 

Analizar ahora las debilidades que propiciaron estos casos así como su impacto permite anticiparnos en lugar de improvisar ante una crisis real.

Toma de control de un sistema instrumentado de seguridad

Un actor vinculado a un instituto de investigación estatal tomó el control del Sistema Instrumentado de Seguridad (SIS) de una refinería en Oriente Medio (2017). Estos sistemas son la última barrera automática que corta un proceso cuando una variable física se sale de su rango seguro.

  • Debilidades: el SIS era accesible desde una estación de ingeniería que compartía superficie de gestión con el resto de la tecnología operacional, sin un proceso de verificación independiente para los cambios en su lógica.
  • Impacto: el malware buscaba desactivar el SIS mientras simulaba un funcionamiento normal. Un error en el despliegue del malware provocó que los sistemas instrumentados de seguridad entraran en estado de fallo y ejecutaran automáticamente dos paradas de emergencia. Estas paradas interrumpieron por suerte el ataque y permitieron descubrir la intrusión antes de que los atacantes pudieran alcanzar las consecuencias físicas que pretendían.

Ransomware vía sistemas corporativos

El mismo ransomware que paralizó a una planta de aluminio golpeó casi simultáneamente a dos plantas químicas norteamericanas ( 2019).

  • Debilidades: entre las técnicas asociadas se documentó el uso de credenciales robadas y accesos RDP a sistemas expuestos a Internet.
  • Impacto: según comunicados de ambas compañías, el impacto se concentró en la parte de IT corporativa y obligó a sustituir cientos de equipos y a interrumpir la operación.

Robo de propiedad intelectual mediante ransomware de doble extorsión

Un grupo de ransomware accedió vía phishing a la red de un fabricante europeo de ingredientes para la industria de consumo.

  • Debilidades: phishing como posible vector inicial y exposición de información corporativa sensible durante la intrusión.
  • Impacto: apagado de sistemas esenciales e interrupciones temporales de producción y logística, con impacto puntual en las ventas de la entidad afectada.

Acceso no autorizado gracias a credenciales comprometidas

Un distribuidor químico americano sufrió en abril de 2021 un acceso no autorizado a sus sistemas. La empresa desconectó los sistemas afectados para contener el acceso, recurrió a especialistas forenses y avisó a las autoridades. Posteriormente confirmó que se había sustraído información personal de empleados y presentó las correspondientes notificaciones de brecha.

  • Debilidades: uso de credenciales corporativas comprometidas como vía de acceso no autorizado.
  • Impacto: interrupción y aislamiento de sistemas, investigación forense y exposición de datos personales. 

Top 5 recomendaciones

Los cuatro casos analizados ponen de manifiesto riesgos y debilidades concretas en la protección de entornos IT y OT. A partir de ellos, hemos definido una serie de recomendaciones y las hemos conectado con NIS2 para mostrar qué medidas priorizar y qué apartados de la Directiva las respaldan.

  1. Aísla el SIS del resto del OT: segmentación, acceso restringido y auditado a las estaciones de ingeniería, y verificación independiente de cualquier cambio en su lógica. Esto conecta directamente con el art. 21.2 de NIS2 (Directiva UE 2022/2555), cuyo párrafo introductorio exige proteger tanto los sistemas de información como "el entorno físico de dichos sistemas" frente a incidentes, y con la letra a) del mismo artículo, sobre políticas de análisis de riesgos y seguridad de los sistemas de información.
  2. Elimina el RDP expuesto a internet e implementa MFA cuando proceda, tanto en IT como en el acceso remoto a planta. NIS2 lo recoge de forma literal en el art. 21.2.j, que cita "el uso de soluciones de autenticación de múltiples factores o de autenticación continua" como una de las medidas mínimas exigidas, cuando proceda.
  3. Aplica al entorno IT corporativo la misma disciplina de parcheo que al OT, con un plan de continuidad que no dependa de los sistemas comprometidos. El art. 21.2.e de NIS2 exige gestión de vulnerabilidades, y el art. 21.2.c, continuidad del negocio: copias de seguridad, recuperación ante catástrofe y gestión de crisis.
  4. Cifrado y clasificación de la propiedad intelectual con el mismo rigor que los datos personales, y audita quién accede a ella. Aquí aplican dos letras del mismo artículo 21.2: la h), sobre uso de criptografía, y la i), sobre gestión de activos, que cubre la clasificación de la información.
  5. Monitoriza la exposición de credenciales corporativas en la dark web y fija de antemano tu política ante un rescate. El art. 21.2.i (control de acceso y gestión de activos) da cobertura a la gestión de credenciales, y el art. 23, que obliga a notificar incidentes con alerta temprana en 24 horas, es motivo suficiente para tener la política de respuesta decidida antes de que ocurra, no durante.

Conclusión

Del primer caso al último hay un patrón que se repite: el fallo de origen siempre fue fácilmente evitable. Una credencial reutilizada, un phishing bien elaborado, un parche pendiente, una carpeta sin cifrar. 

Lo que marcó la diferencia entre una organización que contiene un incidente en un tiempo razonable y la que tiene que llevar a cabo un esfuerzo importante fue tener, o no, un plan ya ensayado antes de que sonara la alarma. El tamaño del presupuesto de ciberseguridad a veces apenas influye. 

La pregunta que de verdad importa no es si una planta española protagonizará el próximo caso de esta lista, sino si, cuando llegue ese día, la respuesta estará ya escrita o habrá que improvisarla.

Las cinco recomendaciones que se proponen traducen, en la práctica, lo que el art. 21.2 de NIS2 ya exige a las entidades esenciales e importantes, donde se enmarca parte del sector químico. Su transposición en España avanza a través del Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad. 

Pero tampoco es necesario esperar a que la ley entre en vigor. La empresa que trabaje ya sobre esta lista no solo estará reduciendo su riesgo real de vivir alguno de los escenarios descritos, sino que llegará al día de la transposición con parte del trabajo hecho, en lugar de tener que improvisar.

Referencias utilizadas en la elaboración de este contenido

El ES-ISAC Químico se constituyó el 22 de julio de 2025 como colaboración público-privada impulsada por AECQ, FEIQUE e INCIBE. Este contenido se enmarca dentro del servicio de información y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los Términos de Referencia suscritos por las entidades del ES-ISAC Químico.

Etiquetas

ES-ISAC Químico lanza su primer Boletín de Ciberseguridad

Publicado el 28/07/2026, por
INCIBE (INCIBE)
ES-ISAC QUÍMICO

El ES-ISAC Químico ha compartido con las entidades que lo integran el primer Boletín Trimestral de Ciberseguridad, correspondiente al segundo trimestre de 2026.
Su puesta en marcha representa uno de los principales hitos del plan de trabajo del presente ejercicio y marca el nacimiento de un nuevo servicio diseñado para acercar a las entidades miembro una visión compartida de información de interés para el sector de la industria química.

LOS PRINCIPALES CONTENIDOS DEL TRIMESTRE, REUNIDOS EN UN ÚNICO BOLETÍN

Este boletín se enmarca dentro del servicio de información y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los Términos de Referencia suscritos por las entidades del ES-ISAC Químico. 
Esta nueva publicación reúne información de interés para el sector, proporcionando una visión consolidada de la actividad desarrollada durante el periodo. El boletín recoge datos e indicadores de ciberseguridad con un alcance trimestral, así como otros contenidos relevantes relacionados por ejemplo con la propia actividad del ES-ISAC Químico.

MÁS CONOCIMIENTO, MÁS COLABORACIÓN, MÁS RESILIENCIA

La Directiva NIS2 sitúa el intercambio de información y la cooperación entre organizaciones de un mismo sector como elementos esenciales para elevar el nivel de ciberseguridad y resiliencia de las entidades esenciales e importantes.
En este contexto, el nuevo Boletín Trimestral de Ciberseguridad supone un paso más en el compromiso del ES-ISAC Químico con la generación de inteligencia compartida y el fortalecimiento de la comunidad. Su objetivo es facilitar el acceso a información estratégica, favorecer el intercambio de conocimiento entre las entidades miembro y contribuir a una mejor comprensión de los riesgos que afectan al sector.

CONCLUSIÓN

Con este nuevo servicio, el ES-ISAC Químico continúa ampliando el catálogo de iniciativas puestas a disposición de sus entidades miembro y refuerza su papel como espacio de colaboración, intercambio de información y generación de conocimiento para impulsar la ciberresiliencia de la industria química.
El ES-ISAC Químico se constituyó el 22 de julio de 2025 como colaboración público-privada impulsada por AECQ, FEIQUE e INCIBE. La compartición periódica de este boletín trimestral  es uno de los objetivos comprometidos con las entidades miembro.

 

Etiquetas

Marcos de ciberseguridad para la industria química: los nueve estándares que toda empresa del sector debe conocer

Actualizado el 03/07/2026, por
INCIBE (INCIBE)
ES-ISAC QUÍMICO

El ES-ISAC Industria Química ha identificado, en su Informe de Situación de Ciberseguridad 2025, un catálogo de fichas técnicas sobre los principales marcos y estándares de ciberseguridad aplicables al sector. Debido a la importancia de que todos los actores implicados en este sector estén familiarizados con esta temática, extraemos aquí un resumen de los nueve principales estándares. Ninguno de ellos cubre por sí solo toda la superficie de riesgo de una instalación química; la clave está en combinarlos de forma complementaria.

MARCOS HORIZONTALES RECOMENDADOS

  • ISO/IEC 27001:2022 + ISO/IEC 27002:2022 constituyen la base estructural del programa de ciberseguridad. La certificación ISO 27001 es la evidencia objetiva de madurez reconocida. Para instalaciones químicas, el alcance del SGSI puede incluir explícitamente los sistemas OT (DCS, PLCs, SCADA)  y los Sistemas Instrumentados de Seguridad (SIS).

  • ISA/IEC 62443 es el estándar de ciberseguridad OT de referencia en la industria química a nivel global. Su modelo de zonas de seguridad y conductos es directamente aplicable a la arquitectura de red de las plantas de proceso, y sus niveles de seguridad (SL 1 a 4) permiten priorizar inversiones según el riesgo de cada zona. Es importante entender cuáles de sus series son de aplicación más inmediata para el responsable de ciberseguridad de una planta química y cómo coordinar su implementación con IEC 61511.

  • NIST Cybersecurity Framework 2.0 organiza la gestión del riesgo en seis funciones (Govern, Identify, Protect, Detect, Respond y Recover). Es accesible para organizaciones en fases iniciales de madurez.

  • CIS Controls v8 ofrece un catálogo priorizado adaptable a cualquier tamaño de instalación, desde pequeñas plantas de formulación hasta grandes complejos petroquímicos. El informe destaca los controles de mayor impacto en entornos industriales químicos y el uso de los CIS Benchmarks como herramienta de bastionado de alta eficacia para servidores SCADA.

MARCOS SECTORIALES ESPECÍFICOS PARA LA INDUSTRIA QUÍMICA

  • IEC 61511:2016 regula el ciclo de vida completo de los Sistemas Instrumentados de Seguridad e incorpora desde su segunda edición la obligación explícita de evaluar la seguridad ciber del SIS. En la industria química, donde el SIS es la última barrera ante accidentes graves, esta integración entre ciberseguridad y seguridad funcional no es opcional. El ataque TRITON/TRISIS (2017) es el caso de referencia que el informe analiza para ilustrar las consecuencias de no abordarla. Las implicaciones prácticas para las Auditorías de Seguridad Funcional se desarrollan en detalle en el documento.
  • IEC 61508 establece los requisitos que deben cumplir los fabricantes de componentes SIS. Su relevancia para un trabajador del sector no es directa, sino a través de la cadena de suministro: determina qué exigir a los proveedores de equipos de seguridad, incluyendo el Secure Development Lifecycle. El informe explica cómo coordinar la evaluación SIL y la evaluación de ciberseguridad de un componente, dos dimensiones que no son equivalentes.
  • Responsible Care Security Code del American Chemistry Council es el marco de seguridad más adoptado en la industria química global, obligatorio para miembros de la ACC y aplicado por filiales de multinacionales como requisito corporativo. Integra seguridad física y cibernética e incluye requisitos sobre la cadena de suministro. El informe detalla su relación con el Chem-ISAC y su utilidad como punto de referencia para empresas no miembro de la ACC.
  • CISA Chemical Sector-Specific Goals (SSGs) y ChemLock son prácticas de ciberseguridad publicadas específicamente para el sector químico a nivel global. El programa ChemLock ofrece evaluaciones in situ y ejercicios de simulación de ciberataque para instalaciones con sustancias peligrosas. 
  • CISA Recommended Practices ICS y Chemical NIST CSF Guidance constituyen una colección de guías técnicas completas para la protección de sistemas ICS/SCADA en industria de proceso, incluyendo la herramienta gratuita CSET para autoevaluaciones. 

CONCLUSIÓN

La pregunta relevante para un responsable de ciberseguridad  de una empresa del sector no es solo cuáles son los estándares que existen, sino cuál aplicar primero, cómo combinarlos y qué nivel de implementación es realista para cada tipo de instalación química. 
 

Etiquetas