A2LA amplía acreditación para certificación IEC 62443 en automatización industrial
Por Redacción Automatización LatAm · 23 de julio de 2026 · Fuente original: Industrial Cyber
Foto: Operate, Defend, Attack, Influence! · Openverse · Dominio público
La Sociedad Internacional de Automatización (ISA) expandió las capacidades de acreditación de A2LA para certificar cumplimiento de la norma IEC 62443, fortaleciendo la validación de seguridad en sistemas de control industrial.
El contexto de la certificación industrial en ciberseguridad
La norma IEC 62443, desarrollada conjuntamente por la ISA y la Comisión Electrotécnica Internacional (IEC), se ha convertido en el estándar de facto para validar la seguridad de sistemas de automatización industrial. A diferencia de normas genéricas de seguridad de información (ISO 27001), IEC 62443 aborda riesgos específicos de entornos OT: PLCs vulnerables a ataques remotos, protocolos heredados sin autenticación, y el desafío de parchear sistemas que no pueden detenerse. La norma define cuatro niveles de madurez (SL 1 a SL 4) y exige que organismos acreditados validen el diseño, implementación y gestión de seguridad en componentes y sistemas de control.
Qué anunció ISA y el alcance de A2LA
A2LA (American Association for Laboratory Accreditation), organismo acreditador estadounidense reconocido internacionalmente bajo ISO/IEC 17011, expandió formalmente su portafolio de servicios para incluir la acreditación de cuerpos certificadores en IEC 62443. Esto significa que laboratorios, consultorías e integradores que deseen emitir certificados ISASecure (el sello oficial de cumplimiento IEC 62443) ahora pueden solicitar acreditación ante A2LA, en lugar de depender exclusivamente del programa de acreditación de ISA directamente. Esta descentralización busca acelerar la disponibilidad de evaluadores certificados en geografías donde la demanda crece pero la oferta es limitada. A2LA ya opera esquemas de acreditación para otras normas de seguridad industrial (NIST Cybersecurity Framework, IEC 61508 para seguridad funcional), por lo que la inclusión de IEC 62443 es una extensión natural de su expertise.
Cómo funciona la acreditación de evaluadores IEC 62443
Bajo este modelo, un organismo que quiera certificar productos o sistemas bajo IEC 62443 debe cumplir dos requisitos: poseer auditores y evaluadores entrenados formalmente en la norma, y someterse a un proceso de acreditación ante A2LA que verifica su competencia técnica, imparcialidad e independencia. A2LA audita periódicamente (típicamente cada dos años) que el evaluador mantiene procedimientos documentados, trazabilidad de evaluaciones, y cumplimiento del estándar de acreditación ISO/IEC 17065 (ahora ISO/IEC 17067) que rige a los organismos de certificación de tercera parte. El evaluador acreditado puede entonces emitir certificados que gozan de reconocimiento mutuo en redes de acreditación bilateral (ILAC, signatarios de MRAs en Europa y Asia-Pacífico). Esto es crítico: un certificado IEC 62443 emitido por un evaluador acreditado ante A2LA tiene peso regulatorio en auditorías de ciberseguridad OT globales, mientras que certificados no acreditados pueden ser rechazados por clientes o reguladores.
Desafíos técnicos que resuelve esta expansión
La evaluación de cumplimiento IEC 62443 requiere expertise que combina ingeniería de control (comprensión de protocolos IEC 60870, Modbus, PROFIBUS, OPC UA) con ciberseguridad (análisis de hardening, criptografía, gestión de identidad). Históricamente, esta combinación es escasa en Latinoamérica: los consultores de ciberseguridad IT carecen de conocimiento de PLCs y SCADA, mientras que los ingenieros de automatización no dominan seguridad ofensiva. A2LA, al acreditar evaluadores, establece criterios rigurosos de competencia dual, garantizando que quien certifique una solución de control realmente comprenda tanto la arquitectura del sistema como los vectores de ataque específicos de OT (inyección de comandos en IEC 104, spoofing de mensajes en Profinet, buffer overflows en firmware de variadores).
Lectura para la industria latinoamericana
En plantas de México, Colombia, Chile, Perú y Brasil, la adopción de IEC 62443 ha sido lenta pero creciente, impulsada por clientes multinacionales (especialmente en oil & gas, minería y manufactura de clase mundial) que exigen certificación de proveedores. Sin embargo, la falta de evaluadores locales acreditados crea fricciones: una planta en Monterrey o Bogotá que quiere certificar su sistema de control DCS debe enviar documentación a evaluadores en EE.UU. o Europa, incurriendo en costos de traducción, viajes de auditoría y demoras de 6-12 meses. Con A2LA ahora acreditando evaluadores en la región, integradores grandes (como Soluciones Industriales, Tecnilogía en Automatización) y consultoras de ciberseguridad con raíces locales pueden aspirar a acreditación, reduciendo tiempo y costo. Esto es especialmente relevante para PyMEs que integran soluciones: en sectores como manufactura de alimentos, agua y saneamiento, y distribución, la certificación IEC 62443 comienza a ser un requisito de licitación pública, pero la barrera de costo ha sido prohibitiva.
Un reto concreto es la formación. A2LA acreditará evaluadores, pero ¿dónde se entrenan? ISA ofrece cursos (ISA62443-1-1, ISA62443-3-2, etc.) pero principalmente en inglés y en sedes estadounidenses. Distribuidores de automation como Schneider Electric, Siemens y Rockwell tienen centros de capacitación en la región; algunos ya ofrecen entrenamiento en seguridad OT, pero pocos con énfasis en IEC 62443. Los ingenieros de plantas que busquen validación formal de competencia encontrarán que la oferta sigue siendo limitada en español.
Vigilancia a futuro
Monitorear si A2LA publica en los próximos seis meses una lista de evaluadores acreditados con presencia en Latinoamérica será indicador de adopción real. Igualmente, observar si organizaciones de estándares regionales (como organismos de normalización nacionales: IRAM en Argentina, INMETRO en Brasil, INDECOPI en Perú) adoptan IEC 62443 en sus marcos regulatorios de criticidad infraestructura. Un paso más sería que operadores de infraestructura crítica (generadores de energía, operadores de agua) comiencen a exigir certificación IEC 62443 en contratos de actualización de sistemas de control, lo que desencadenaría demanda real de evaluadores acreditados locales.
Este resumen es un análisis original. Para leer la noticia completa visita la fuente original: Industrial Cyber →
Sigue leyendo
Ataque cibernético paraliza operaciones de cadena de frío en Nichirei
Nichirei Corp., empresa japonesa de logística alimentaria, sufrió un ciberataque que causó fallos sistémicos en sus operaciones de cadena de frío. El incidente se suma a vulnerabilidades críticas reportadas en infraestructura industrial global.
Fuente: Industrial Cyber
Unión Europea sanciona a oficiales rusos y firmas de hosting por ataques a infraestructura crítica
El Consejo de la Unión Europea impuso sanciones contra nueve individuos y cuatro entidades vinculadas a operaciones cibernéticas rusas dirigidas contra infraestructura crítica. Las medidas buscan desalentar futuros ataques a sistemas de energía, agua y comunicaciones en territorio europeo.
Fuente: Industrial Cyber
NIST lanza SP 1326 para auditar ciberseguridad en proveedores
El Instituto Nacional de Estándares y Tecnología de EE.UU. publicó una guía de implementación para que las organizaciones evalúen y gestionen riesgos de ciberseguridad en sus cadenas de suministro industrial.
Fuente: Industrial Cyber
QIZ Security recauda $17M para neutralizar riesgos criptográficos post-cuánticos
La startup QIZ Security cierra una ronda de financiamiento de $17 millones liderada por Bessemer Venture Partners para desarrollar soluciones que protejan infraestructuras críticas contra amenazas de criptografía post-cuántica.
Fuente: Industrial Cyber
Europa se prepara contra amenazas cibernéticas impulsadas por IA
La Comisión Europea presenta un plan coordinado para enfrentar riesgos de ciberseguridad generados por inteligencia artificial avanzada. La estrategia busca fortalecer la protección de infraestructuras críticas ante nuevas amenazas.
Fuente: Industrial Cyber
Brechas de seguridad OT: dispositivos portátiles en planta
Mientras la industria se enfoca en IA y conectividad en la nube, persiste una vulnerabilidad crítica y tangible: los dispositivos portátiles que ingresan diariamente a plantas de manufactura. Laptops de proveedores, memorias USB y teléfonos representan vectores de ataque frecuentemente subestimados
Fuente: IIoT World