AutomatizaciónLatAm
← Ciberseguridad OT

A2LA amplía acreditación para certificación IEC 62443 en automatización industrial

Por Redacción Automatización LatAm · 23 de julio de 2026 · Fuente original: Industrial Cyber

A2LA amplía acreditación para certificación IEC 62443 en automatización industrial — Ciberseguridad OT

Foto: Operate, Defend, Attack, Influence! · Openverse · Dominio público

La Sociedad Internacional de Automatización (ISA) expandió las capacidades de acreditación de A2LA para certificar cumplimiento de la norma IEC 62443, fortaleciendo la validación de seguridad en sistemas de control industrial.

El contexto de la certificación industrial en ciberseguridad

La norma IEC 62443, desarrollada conjuntamente por la ISA y la Comisión Electrotécnica Internacional (IEC), se ha convertido en el estándar de facto para validar la seguridad de sistemas de automatización industrial. A diferencia de normas genéricas de seguridad de información (ISO 27001), IEC 62443 aborda riesgos específicos de entornos OT: PLCs vulnerables a ataques remotos, protocolos heredados sin autenticación, y el desafío de parchear sistemas que no pueden detenerse. La norma define cuatro niveles de madurez (SL 1 a SL 4) y exige que organismos acreditados validen el diseño, implementación y gestión de seguridad en componentes y sistemas de control.

Qué anunció ISA y el alcance de A2LA

A2LA (American Association for Laboratory Accreditation), organismo acreditador estadounidense reconocido internacionalmente bajo ISO/IEC 17011, expandió formalmente su portafolio de servicios para incluir la acreditación de cuerpos certificadores en IEC 62443. Esto significa que laboratorios, consultorías e integradores que deseen emitir certificados ISASecure (el sello oficial de cumplimiento IEC 62443) ahora pueden solicitar acreditación ante A2LA, en lugar de depender exclusivamente del programa de acreditación de ISA directamente. Esta descentralización busca acelerar la disponibilidad de evaluadores certificados en geografías donde la demanda crece pero la oferta es limitada. A2LA ya opera esquemas de acreditación para otras normas de seguridad industrial (NIST Cybersecurity Framework, IEC 61508 para seguridad funcional), por lo que la inclusión de IEC 62443 es una extensión natural de su expertise.

Cómo funciona la acreditación de evaluadores IEC 62443

Bajo este modelo, un organismo que quiera certificar productos o sistemas bajo IEC 62443 debe cumplir dos requisitos: poseer auditores y evaluadores entrenados formalmente en la norma, y someterse a un proceso de acreditación ante A2LA que verifica su competencia técnica, imparcialidad e independencia. A2LA audita periódicamente (típicamente cada dos años) que el evaluador mantiene procedimientos documentados, trazabilidad de evaluaciones, y cumplimiento del estándar de acreditación ISO/IEC 17065 (ahora ISO/IEC 17067) que rige a los organismos de certificación de tercera parte. El evaluador acreditado puede entonces emitir certificados que gozan de reconocimiento mutuo en redes de acreditación bilateral (ILAC, signatarios de MRAs en Europa y Asia-Pacífico). Esto es crítico: un certificado IEC 62443 emitido por un evaluador acreditado ante A2LA tiene peso regulatorio en auditorías de ciberseguridad OT globales, mientras que certificados no acreditados pueden ser rechazados por clientes o reguladores.

Desafíos técnicos que resuelve esta expansión

La evaluación de cumplimiento IEC 62443 requiere expertise que combina ingeniería de control (comprensión de protocolos IEC 60870, Modbus, PROFIBUS, OPC UA) con ciberseguridad (análisis de hardening, criptografía, gestión de identidad). Históricamente, esta combinación es escasa en Latinoamérica: los consultores de ciberseguridad IT carecen de conocimiento de PLCs y SCADA, mientras que los ingenieros de automatización no dominan seguridad ofensiva. A2LA, al acreditar evaluadores, establece criterios rigurosos de competencia dual, garantizando que quien certifique una solución de control realmente comprenda tanto la arquitectura del sistema como los vectores de ataque específicos de OT (inyección de comandos en IEC 104, spoofing de mensajes en Profinet, buffer overflows en firmware de variadores).

Lectura para la industria latinoamericana

En plantas de México, Colombia, Chile, Perú y Brasil, la adopción de IEC 62443 ha sido lenta pero creciente, impulsada por clientes multinacionales (especialmente en oil & gas, minería y manufactura de clase mundial) que exigen certificación de proveedores. Sin embargo, la falta de evaluadores locales acreditados crea fricciones: una planta en Monterrey o Bogotá que quiere certificar su sistema de control DCS debe enviar documentación a evaluadores en EE.UU. o Europa, incurriendo en costos de traducción, viajes de auditoría y demoras de 6-12 meses. Con A2LA ahora acreditando evaluadores en la región, integradores grandes (como Soluciones Industriales, Tecnilogía en Automatización) y consultoras de ciberseguridad con raíces locales pueden aspirar a acreditación, reduciendo tiempo y costo. Esto es especialmente relevante para PyMEs que integran soluciones: en sectores como manufactura de alimentos, agua y saneamiento, y distribución, la certificación IEC 62443 comienza a ser un requisito de licitación pública, pero la barrera de costo ha sido prohibitiva.

Un reto concreto es la formación. A2LA acreditará evaluadores, pero ¿dónde se entrenan? ISA ofrece cursos (ISA62443-1-1, ISA62443-3-2, etc.) pero principalmente en inglés y en sedes estadounidenses. Distribuidores de automation como Schneider Electric, Siemens y Rockwell tienen centros de capacitación en la región; algunos ya ofrecen entrenamiento en seguridad OT, pero pocos con énfasis en IEC 62443. Los ingenieros de plantas que busquen validación formal de competencia encontrarán que la oferta sigue siendo limitada en español.

Vigilancia a futuro

Monitorear si A2LA publica en los próximos seis meses una lista de evaluadores acreditados con presencia en Latinoamérica será indicador de adopción real. Igualmente, observar si organizaciones de estándares regionales (como organismos de normalización nacionales: IRAM en Argentina, INMETRO en Brasil, INDECOPI en Perú) adoptan IEC 62443 en sus marcos regulatorios de criticidad infraestructura. Un paso más sería que operadores de infraestructura crítica (generadores de energía, operadores de agua) comiencen a exigir certificación IEC 62443 en contratos de actualización de sistemas de control, lo que desencadenaría demanda real de evaluadores acreditados locales.

Este resumen es un análisis original. Para leer la noticia completa visita la fuente original: Industrial Cyber →

Sigue leyendo