CISA y FBI emiten guía para integradores ICS
La guía pide limitar accesos remotos, reforzar contratos y mantener operación manual ante integradores ICS de terceros en infraestructura crítica.
CISA y el FBI publicaron una nueva ficha para operadores de infraestructura crítica que trabajan con integradores de sistemas ICS de terceros. La guía pide incorporar requisitos de ciberseguridad y cadena de suministro en los contratos, reducir la exposición pública de dispositivos, registrar accesos remotos, exigir inventarios de hardware y software y sostener capacidades de operación manual.
CISA y el FBI publicaron el 23 de septiembre una nueva ficha para organizaciones de infraestructura crítica que trabajan con integradores de sistemas ICS de terceros. El documento, titulado Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators, apunta a reducir la dependencia operativa de proveedores externos y a ordenar mejor el acceso remoto, la documentación técnica y los planes de continuidad.
¿Qué pide la guía nueva?
La ficha recomienda incorporar requisitos de ciberseguridad y de seguridad de la cadena de suministro en los contratos, reducir la exposición pública de dispositivos, monitorear y registrar los accesos remotos, exigir inventarios de hardware y software, y mantener capacidades de operación manual. También sugiere permitir el acceso remoto bajo demanda, en lugar de dejarlo habilitado de forma permanente.
La orientación conjunta agrega que los operadores documenten cómo los componentes provistos por el integrador se conectan a la infraestructura y cómo reciben actualizaciones. Según la cobertura independiente, también pide limitar al mínimo necesario el acceso de cada integrador, supervisar y registrar las sesiones remotas, proteger copias offline del software necesario para operar equipos y preparar procesos esenciales para seguir funcionando si el integrador queda indisponible.
¿Qué riesgo busca bajar?
La guía trata al integrador ICS como un riesgo de cadena de suministro y lo ubica como un punto de dependencia que puede complicar la continuidad operativa si el tercero queda comprometido o no está disponible. Ese enfoque aparece reforzado en un análisis adicional, que destaca la necesidad de capacidades de ingeniería locales, redundancia y copias de seguridad offline.
En la práctica, el material reunido por las coberturas apunta a que los operadores no queden atados a una sola vía de administración o soporte. La lógica del documento es que, si el integrador falla o se ve afectado, la instalación todavía pueda sostener funciones esenciales con procedimientos internos y software guardado fuera de línea.
¿Qué otras señales de riesgo acompañan esta guía?
El mismo paquete de cobertura sectorial incluye datos de exposición y de incidentes OT en distintos sectores. SpyCloud informó que 1.787 organizaciones vinculadas al sector de agua y aguas residuales de Estados Unidos muestran exposición a malware tipo infostealer, incluidas 258 con credenciales comprometidas asociadas con sistemas OT o de acceso remoto.
Otra cobertura, atribuida a SpyCloud pero todavía no confirmada de forma independiente, sostuvo que al menos 250 organizaciones podrían tener credenciales capaces de acceder a sistemas operativos que controlan bombas y flujos de agua. Además, una nota adicional indicó que esas credenciales recolectadas por malware infostealer afectarían a 1.787 organizaciones proveedoras de agua, cerca del 20% de los proveedores incluidos en el relevamiento, aunque esa fuente aclaró que no constituye una validación independiente del conjunto de datos.
En paralelo, un informe de benchmarking de ciberseguridad OT citado por la cobertura sectorial dijo que 91% de los encuestados de energía y utilities sufrió un incidente significativo de ciberseguridad OT en los 12 meses previos. La misma línea de informes agregó que 87% de los encuestados del sector marítimo reportó incidentes OT significativos en ese período.
Fuentes
- FBI, CISA Warn of Third-Party ICS Integrator Riskssecuritytoday.com· Security Today
- Stolen Passwords Put More Than 1700 U.S. Water ...techshotsapp.com· TechShots
- Daily OT Security News: September 25, 2026securityboulevard.com· SecurityBoulevardURL no verificada
- OT Confidence Outpaces Asset Visibilitysecuritytoday.com· Security Today
- 258 U.S. Water Organizations Have Credentials Exposed ...esecurityplanet.com· eSecurity Planet
- CISA and FBI Release Fact Sheet to Help Critical Infrastructure Operators Work with Third-Party ICS Integratorscontent.govdelivery.com· CISA
- SpyCloud finds 1787 US water providers exposed to malwarethecooldown.com· The Cool Down
- This Week in Cyber: September 18 to 24, 2026crunchatlas.com· CrunchAtlas
- Your ICS Integrator Is a High-Value Target—CISA and FBI Map the Riskministryofcyberaffairs.com· Ministry of Cyber Affairs
- More than 90% of energy companies report high levels of cyber attacksenergylivenews.com· Energy Live News
- Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integratorscyberict.com· Cyber ICT



