Tu OT está al día ¿Y tu gente? El frente que está derribando a la industria mexicana
21 de jun de 2026 Por Gonzalo Luis

Tu OT está al día ¿Y tu gente? El frente que está derribando a la industria mexicana


Una planta mexicana invirtió en segmentación OT/IT, compró un sensor pasivo para su red industrial y firmó un contrato de soporte extendido para sus PLCs heredados. Hizo bien todo lo que la literatura recomienda. Seis meses después, un correo a una usuaria de finanzas terminó cifrando media operación.

¿Te sorprende? No debería. Compartimos con vos una frase del SANS Institute que debería estar enmarcada en la oficina de todo gerente de TI/OT en México:

>El 60% de los ataques a tecnología operativa se origina en compromisos de entornos de TI corporativa.
Y el dato complementario: el 22% de las organizaciones en sectores esenciales reportó un incidente en el último año. El 40% causó interrupción operativa. El 20% tardó más de un mes en resolverse. México no está aislado de esa curva.

### El “matrimonio TI-OT” trajo lo bueno y lo no tan bueno ###
La digitalización industrialentregó valor real. Pero también conectó a redes empresariales sistemas que fueron diseñados en una época en la que el modelo de amenaza era el operario equivocado, no el atacante remoto.

Los protocolos industriales clásicos no traen autenticación. Los PLCs viejos no toleran un agente de seguridad. Las ventanas de mantenimiento para parchear cuestan plata real en producción no realizada. Vivimos en una “obsolescencia autoimpuesta”, el equipo sigue funcionando, no se toca, y mientras tanto el contexto externo cambió.

### Por qué la inversión técnica sola no alcanza ###
Muchas empresas hicieron lo correcto en el papel, se ajustaron a compliance pero siguen siendo víctimas. ¿Por qué? Porque el camino del atacante no pasa por el PLC. Pasa por:

👉 La cuenta de correo de un comprador que recibe facturas de proveedores todos los días.
👉 El laptop de un ingeniero de mantenimiento que se conecta indistintamente a la red corporativa y a la red de planta.
👉 El acceso remoto del integrador que instaló el SCADA hace siete años y nunca rotó sus credenciales.
👉 El backup de configuraciones dejado en un share de archivos sin restricciones de acceso.
👉 La cuenta de servicio que corre con privilegios excesivos porque “así funcionó desde el día uno”.
Ninguno de esos puntos se resuelve con un firewall industrial. **Todos se resuelven con un programa de cambio cultural que segmente la audiencia, identifique los comportamientos de mayor impacto y los modifique de manera sostenida. **

### Comportamientos objetivo para industria en México ###
Si su organización opera infraestructura OT, este es el shortlist de comportamientos que estamos viendo correlacionados con incidentes en LATAM:

- Uso de MFA obligatorio en accesos remotos a planta, incluido el del integrador.
- Reporte inmediato de correos sospechosos a través de un canal definido (no “le aviso al de sistemas cuando lo vea”).
- Política de escritorio limpio en estaciones HMI compartidas.
- No-reutilizar credenciales entre dominio corporativo, ingeniería y operación.
- Verificación fuera de banda para cualquier solicitud de transferencia o cambio de datos bancarios de proveedores.
- Conciencia de pretexto en interacciones con falsos proveedores, “auditores” o “técnicos de soporte”.
Cada uno de estos comportamientos vive en una intersección distinta de procesos, herramientas y personas. Por eso un mismo video corporativo no los modifica todos.

El playbook de 24-48 horas post-incidente
Hay un dato del comportamiento que casi ningún programa de concientización aprovecha: la persona que acaba de hacer clic en un phishing tiene, en las siguientes 48 horas, el pico más alto de motivación para aprender que va a tener en años.

Si su organización no tiene preparado un protocolo de intervención inmediata post-fallo (no un mail genérico, sino una conversación uno a uno, un microlearning específico), está dejando pasar el único momento del año en el que la conducta es realmente modificable para ese individuo.

#### La pregunta para el director industrial ####
¿Cuántos días tarda su organización, desde que un usuario reporta un correo sospechoso, hasta que el equipo de respuesta confirma si era o no malicioso, y cierra el loop con el reportante?

Si esa cifra es mayor a 24 horas, está reforzando (sin querer) el comportamiento opuesto al que necesita. La gente deja de reportar lo que no obtiene respuesta. Y deja de reportar es exactamente lo que el atacante necesita.

Proteger OT en México en 2026 no es solo un problema de arquitectura. Es un problema de gobierno de conductas en la frontera TI/OT. En Safe-U diseñamos programas de cambio cultural específicos para entornos industriales, integrados con su roadmap de seguridad técnica. Si su planta ya tiene la parte técnica y le falta el sistema humano, hablemos.