ISA y OTCC sellan un MOU para empujar la ciberseguridad OT hacia un estándar único
La Sociedad Internacional de Automatización (ISA) y la Operational Technology Cybersecurity Coalition (OTCC) firmaron el 25 de agosto un Memorando de Entendimiento (MOU) para trabajar juntas en torno a la ciberseguridad de la tecnología operativa (OT) en infraestructura crítica. El acuerdo fue confirmado por la propia ISA en su comunicado de prensa y replicado por infoPLC en su cobertura para el ecosistema industrial hispano.
El MOU no crea un nuevo estándar ni un nuevo programa de certificación: lo que busca es alinear dos actores que hasta ahora operaban en paralelo. ISA aporta las normas que definen las buenas prácticas (en especial la serie ISA/IEC 62443, base técnica de la ciberseguridad industrial a nivel mundial) y OTCC aporta a las empresas que las implementan en sectores como energía, manufactura, agua, oil & gas y transporte. Como resume Tatyana Bolton, directora ejecutiva de OTCC: "ISA y OTCC abordan la ciberseguridad en OT desde perspectivas diferentes; la integración de estas perspectivas es fundamental para que los estándares pasen del papel a la práctica".
La alianza se produce en un momento de presión regulatoria creciente. Para cualquier startup que venda a operadores de infraestructura crítica, entender hacia dónde se mueve la regulación OT ya no es opcional: condiciona qué productos se pueden desplegar y en qué plazos.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadPor qué OTCC quiere un estándar "horizontal" en lugar de más regulación fragmentada
El MOU llega semanas después de que OTCC publicara, el 23 de julio de 2026, un documento de posición titulado "A Unified Approach to OT Cybersecurity", en el que pide formalmente a los responsables políticos de EE. UU. reconocer ISA/IEC 62443 como el estándar global de ciberseguridad OT y abandonar la lógica de "un mandato por sector".
El argumento central de OTCC es que la fragmentación regulatoria está absorbiendo capacidad de ingeniería sin mejorar la seguridad. El documento cita tres casos concretos:
- TSA Pipeline Security Directives en transporte por ductos.
- NERC CIP en el sector eléctrico, con una carga de "doble reporte" que OTCC considera redundante.
- El stack europeo NIS2 + CER + Cyber Resilience Act, que se solapa entre directivas.
Según OTCC, este patchwork obliga a los operadores a dedicar tiempo a demostrar cumplimiento casi idéntico ante varios reguladores, en lugar de mitigación real de amenazas. La coalición propone cinco recomendaciones: reconocer 62443 como estándar global, pasar de "cumplimiento" a "interoperabilidad", acelerar la adopción por usuarios pioneros, mejorar la guía técnica por sector y financiar formación de talento OT.
Para un founder hispano que vende software o servicios a utilities, plantas o puertos, este debate es relevante porque define qué certificaciones serán obligatorias y cuáles quedarán obsoletas por armonización en los próximos 18-24 meses.
Qué es ISA/IEC 62443 y por qué ya está siendo adoptada fuera de EE. UU.
ISA/IEC 62443 es una serie de estándares desarrollada por ISA y adoptada por la IEC que cubre el ciclo de vida de la ciberseguridad en sistemas de automatización y control industrial (IACS). No es un estándar nuevo: lleva años siendo referencia técnica, pero el MOU ISA-OTCC apunta a consolidarlo como el idioma común entre reguladores, vendors y operadores.
La presión regulatoria fuera de EE. UU. ya está yendo en esa dirección, según el propio documento de OTCC:
- Standards Australia adoptó 62443 como estándar nacional.
- La Cyber Resilience Act (CRA) de la Unión Europea toma como línea base técnica las partes 62443-4-1 y 62443-4-2.
- Arabia Saudita y Singapur han anclado sus marcos nacionales de ciberseguridad OT a la misma serie.
En EE. UU., además, CISA tiene previsto finalizar este otoño la regla del Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA), que se suma al resto del marco regulatorio que OTCC quiere armonizar. La posición de ISA + OTCC es que, en lugar de añadir capas, EE. UU. debería apuntar sus nuevas regulaciones a 62443 y dejar que los marcos sectoriales se "subordinen" a ese estándar común.
El precedente más reciente de adopción corporativa es el Instituto Costarricense de Electricidad (ICE), que el 28 de julio de 2026 se incorporó al programa ISASecure (la filial de ISA que certifica conformidad con 62443) para reforzar la seguridad de su matriz eléctrica. Es la primera empresa costarricense en entrar al programa y un ejemplo de cómo una utility estatal puede usar 62443 como atajo frente a múltiples auditorías.
Qué cambia para una startup que vende en el sector industrial
Aunque el MOU no es una regulación y no obliga a nadie, sí marca una dirección. Para founders que construyen productos en tres áreas —software OT, servicios de consultoría de cumplimiento y hardware industrial conectado—, las implicaciones son prácticas.
Primero, cambia el mapa de certificaciones necesarias. Si 62443 se convierte en el estándar armonizador, el costo de cumplir múltiples marcos sectoriales baja, pero el de no cumplir 62443 sube: cualquiervendor que quiera vender a infraestructura crítica en EE. UU., UE, Australia, Singapur o Arabia Saudita probablemente necesitará certificaciones alineadas con la serie. ISASecure es hoy el programa de certificación de referencia; para una startup, pasar por él puede ser una barrera de entrada pero también una ventaja competitiva clara frente a competidores sin certificar.
Segundo, se abre una ventana para servicios de implementación. El propio MOU está pensado explícitamente a "facilitar la colaboración técnica entre los miembros" de ambas organizaciones. Esto anticipa demanda de integradores, consultores y firmas de ingeniería que traduzcan 62443 a arquitecturas concretas (segmentación de red, niveles de seguridad SL, gestión de acceso a componentes industriales). En LATAM y España hay pocos especialistas OT con experiencia en la norma: hay hueco.
Tercero, cambia el discurso comercial hacia los clientes enterprise. Operadores de utilities, plantas y puertos están cansados de la fragmentación regulatoria y de pagar auditorías redundantes. Un founder que llega a una reunión con C-level industrial y dice "nos basamos en 62443 para que tu próximo auditor no te pida lo mismo dos veces" tiene un argumento que conecta con un dolor real, no con un fear-undefined del marketing.
Acciones concretas que un founder puede tomar esta semana
- Mapear qué partes de ISA/IEC 62443 tocan tu producto. Las series 62443-3-3 (requisitos de seguridad del sistema) y 62443-4-1/4-2 (ciclo de vida seguro y requisitos técnicos de componentes) son las más citadas por compradores enterprise. Conoce en qué nivel caes y qué te falta para poder argumentar cumplimiento en una RFP industrial.
- Evaluar ISASecure como ruta de certificación. Si tu producto es un componente que se conecta a sistemas de control industrial, el programa de ISASecure es la vía más directa para validar conformidad con 62443. Contactar con su equipo técnico antes de rediseñar nada te ahorra meses.
- Asistir o seguir el ISA OT Cybersecurity Summit 2026, celebrado en Praga del 16 al 18 de junio de 2026. Fue el cuarto encuentro anual y concentró a buena parte de la comunidad técnica global. Las ediciones siguientes y los materiales publicados son una buena vía para entrar en red con potenciales clientes y partners de canal.
- Seguir de cerca el cierre de la regla CIRCIA que CISA debe finalizar este otoño. Aunque es regulación estadounidense, empresas europeas y latinoamericanas con clientes en EE. UU. se verán afectadas por cadena de suministro regulatoria.
Conclusión
ISA y OTCC no están inventando un estándar nuevo: están intentando que el que ya existe (ISA/IEC 62443) deje de competir con docenas de regulaciones sectoriales y se convierta en el marco de referencia único. Si lo consiguen, el ganador no será ningún vendor en particular sino el ecosistema industrial en su conjunto. Para una startup tech que vende a infraestructura crítica, alinearse pronto con 62443 es una decisión estratégica, no un nice-to-have regulatorio.
Fuentes
- ISA se alía con la Coalición de Ciberseguridad de Tecnología Operativa - infoPLC
- ISA and Operational Technology Cybersecurity Coalition Announce Partnership to Advance OT Cybersecurity - ISA
- OTCC Calls for Unified Global Standard to End Regulatory Fragmentation in OT Cybersecurity - OTCC
- ISA's Fourth Annual Industrial Cybersecurity Event Releases Full Program - ISA
- Instituto Costarricense de Electricidad Partners with ISASecure to Accelerate Adoption of ISA/IEC 62443 Cybersecurity Standards - Yahoo Finance
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













