El octavo “State of Operational Technology and Cybersecurity Report” de Fortinet revela que las organizaciones profesionalizan sus programas de seguridad OT, aunque el mayor tiempo de permanencia de los atacantes plantea nuevos riesgos para los operadores industriales.

Ocho años después de su primera edición, el más reciente «State of Operational Technology and Cybersecurity Report» de Fortinet ofrece una imagen matizada de la seguridad en los sistemas de control industrial. El estudio se basa en una encuesta global realizada a más de 700 profesionales de OT en empresas con más de 1.000 empleados, llevada a cabo por encargo de Fortinet por la firma de investigación de mercado Empanel Online. Los encuestados fueron principalmente responsables de operaciones de planta y fabricación, casi la mitad con cargo de vicepresidente.

Según la empresa, el estudio muestra que las organizaciones están profesionalizando cada vez más sus programas de seguridad OT, aunque siguen enfrentando debilidades estructurales. Solo una minoría de los encuestados cuenta con procesos y herramientas plenamente establecidos para hacer frente eficazmente al creciente número de ciberataques.

La responsabilidad regresa a los niveles especializados

Un hallazgo central se refiere a dónde recae organizativamente la responsabilidad de la seguridad OT. En 2026, el 60% de los encuestados indica que la responsabilidad máxima recae en el director de seguridad de la información (CISO) o el director de informática (CIO), frente al 69% del año anterior. Fortinet interpreta esto como una señal de madurez: la alta dirección ha logrado controlar el riesgo OT hasta el punto de poder delegar la responsabilidad de nuevo en funciones directivas especializadas. Al mismo tiempo, el 81% afirmó que planea trasladar la seguridad OT bajo el CISO en los próximos doce meses, el quinto aumento anual consecutivo.

La madurez de los procesos muestra una imagen mixta

En cuanto a la madurez de los procesos, el informe refleja una tendencia mixta. El porcentaje de organizaciones en el nivel de madurez 0, es decir, sin procesos básicos documentados, aumentó del 1% (2025) al 5% (2026). Los niveles 1 y 2 también crecieron con fuerza, del 5% al 17% y del 13% al 27%, respectivamente. En cambio, el porcentaje de organizaciones altamente maduras en el nivel 4 cayó del 49% al 17%. Según la empresa, esto no es tanto un retroceso como una reevaluación: a medida que los equipos ganan experiencia, cuentan con más recursos y son más diversos, valoran de forma más realista dónde persisten realmente las brechas de seguridad.

Aumenta el tiempo de permanencia de los atacantes

El informe destaca el «dwell time», es decir, el tiempo que los atacantes permanecen sin ser detectados en una red, como un indicador crítico. Aunque los tiempos de permanencia cortos, de minutos a horas, se han estabilizado, los tiempos largos, de semanas o meses, han aumentado notablemente: los incidentes con permanencia de varias semanas pasaron del 6% al 13%, y los de varios meses, del 5% al 7%. Los ataques que permanecen mucho tiempo sin detectar incrementan considerablemente el riesgo de espionaje, fuga de datos e interrupciones físicas, según el informe.

Al mismo tiempo, menos organizaciones informaron que tanto los sistemas de IT como los de OT se vieron afectados simultáneamente por una intrusión: ese porcentaje cayó del 60% (2025) al 24% (2026), la cifra más baja desde 2022. Fortinet atribuye esto a una mejor segmentación entre las redes de IT y OT. Entre los tipos de intrusión, el phishing sigue siendo la amenaza más común, con un 76%, seguido del ransomware o los ataques de tipo wiper, con un 50%, un ligero descenso frente al 54% del año anterior.

Se espera una regulación más próxima

Las expectativas de nuevas exigencias regulatorias han aumentado con fuerza: el 89% de los encuestados espera ahora normativas adicionales en un plazo de cinco años, frente al 66% en 2025. Destaca especialmente un cambio en el horizonte temporal previsto, que pasa de más de cinco años a un rango de dos a cinco años, lo que sugiere que las organizaciones quieren prepararse activamente para las futuras exigencias de cumplimiento.

Los sistemas de control industrial se renuevan

El informe valora positivamente la creciente modernización de los sistemas de control industrial (ICS): el 40% de los encuestados afirmó que sus sistemas tienen menos de cinco años, un fuerte aumento frente al 20% del año anterior. Dado que, según Fortinet, muchos dispositivos OT tienen más de 20 años y fueron diseñados sin criterios de seguridad desde el origen, la modernización se considera una palanca clave para reducir el riesgo.

Recomendaciones: segmentación, integración con SecOps y enfoque de plataforma

A partir de los resultados de la encuesta, Fortinet plantea varias recomendaciones. En primer lugar, segmentar y microsegmentar las redes de IT y OT para limitar la propagación lateral de los ataques. En segundo lugar, el informe aconseja integrar plenamente los sistemas OT, los procesos de producción y los roles a nivel de planta en la planificación de respuesta a incidentes y en las operaciones de seguridad (SecOps). En tercer lugar, Fortinet recomienda un enfoque de plataforma para la arquitectura de seguridad: en lugar de numerosas soluciones puntuales de distintos proveedores, plataformas consolidadas con gestión centralizada, inteligencia de amenazas y, cada vez más, inteligencia artificial generativa pueden mejorar la visibilidad y acelerar los tiempos de respuesta.

Sobre la metodología: la encuesta en línea, realizada por Empanel Online, incluyó a profesionales de más de 25 países, con especial presencia de los sectores de fabricación (33%), petróleo, gas y refino (19%), y energía y servicios públicos (17%).

Por Jakob Jung

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM. Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Aviso sobre Cookies en WordPress por Real Cookie Banner