Caso 01
IndustrialCliente no identificadoIEC 62443-3-3ENS · mp.com

Una red industrial plana que compartía dominio de difusión con la ofimática

Capa 1 · Problema

El autómata de línea y el portátil de un proveedor externo alcanzaban directamente los equipos de administración. Cualquier correo abierto en la oficina tenía camino hasta la planta.

Capa 2 · Marco aplicado

Zonificación y conductos conforme a IEC 62443-3-3. Medidas de protección de las comunicaciones del ENS sobre el segmento corporativo. Inventario de activos como línea base verificable.

Capa 3 · Resultado medible
64 → 0
Caminos no autorizados hacia la red industrial
3
Conductos autorizados, documentados y monitorizados
4 min
Detección de tráfico anómalo, antes indeterminada
0
Paradas de producción durante la intervención
Caso 02
Administración localEntidad no identificadaRD 311/2022UNE-EN 301 549

Una sede electrónica que funcionaba pero no podía acreditarse

Capa 1 · Problema

El trámite en línea llevaba dos años operativo y nadie se quejaba. No existía análisis de riesgos, ni categorización del sistema, ni declaración de aplicabilidad, ni declaración de accesibilidad. En el primer expediente que exigió categoría media, no hubo nada que aportar.

Capa 2 · Marco aplicado

Análisis de riesgos, categorización del sistema y declaración de aplicabilidad conforme al Esquema Nacional de Seguridad. Revisión de la sede contra la UNE-EN 301 549 y publicación de la declaración de accesibilidad con método y fecha.

Capa 3 · Resultado medible
68 → 4
Criterios de accesibilidad incumplidos
Media
Categoría del sistema, antes sin categorizar
9 semanas
Del arranque a la conformidad documentada
Caso 03
Sociosanitario privadoEntidad no identificadaRGPD art. 9Continuidad

Un centro con copias de seguridad que nadie había restaurado nunca

Capa 1 · Problema

Las copias se ejecutaban cada noche y el informe salía en verde desde hacía tres años. Nadie había intentado restaurar ni una vez, y la única copia accesible vivía en la misma red que el servidor de historia clínica.

Capa 2 · Marco aplicado

Clasificación de los datos de salud como categoría especial del artículo 9 del RGPD, esquema de copias con una réplica desconectada de la red, y prueba de restauración completa con medición del tiempo real de vuelta al servicio.

Capa 3 · Resultado medible
3 de 7
Sistemas que restauraron a la primera en la prueba inicial
26 h → 4 h
Tiempo de recuperación medido, antes solo estimado
1
Copia fuera de línea, antes ninguna
Caso 04
Alojamiento turísticoEntidad no identificadaRGPDSegmentación

Un alojamiento donde la wifi de los huéspedes llegaba al servidor de reservas

Capa 1 · Problema

La red de clientes, el terminal de punto de venta, las cámaras y el servidor de reservas compartían direccionamiento. Cualquier huésped conectado desde su habitación veía el equipo que guardaba las reservas y el registro de viajeros.

Capa 2 · Marco aplicado

Red de huéspedes aislada, con separación también entre los propios clientes. Segmentos independientes para el punto de venta y para las cámaras. Revisión del tratamiento de los datos del registro de viajeros y de su plazo de conservación.

Capa 3 · Resultado medible
6 → 0
Servidores visibles desde la wifi de huéspedes
4
Segmentos separados, antes uno solo
17
Dispositivos desconocidos hallados en el inventario inicial

Nunca publicamos arquitecturas, fabricantes, versiones ni capturas de consola. Enseñar el plano de un cliente sería, en sí mismo, un incidente de seguridad.

Casos ilustrativos del método de trabajo. Los proyectos con cliente se documentan bajo acuerdo de confidencialidad.