jueves, octubre 8, 2026
15.6 C
Mexico City
InicioEspecialesArtículosCiberseguridad y gobernanza digital: una prioridad estratégica para el sector energético mexicano

Ciberseguridad y gobernanza digital: una prioridad estratégica para el sector energético mexicano

Regulación, datos e inteligencia artificial para fortalecer la resiliencia energética.

Por Enrique Poceros, CTO y socio de ROUE, director del Comité de Ciberseguridad de la Sociedad Internacional de Automatización (ISA) Sección México y coordinador regional del Centro de Ciberseguridad Industrial y miembro fundador del Industrial Legacy Council (ILC).

Con más de una década de experiencia, ha contribuido a fortalecer la protección de infraestructura crítica y la resiliencia operativa en los sectores de petróleo y gas, minería, energías renovables y manufactura.

Ha dirigido programas corporativos que integran tecnologías de la información y tecnología operacional (IT/OT), alineando la inversión tecnológica con la continuidad del negocio.

Complementa su trayectoria con estudios en ciberseguridad y gestión de crisis en el Instituto Tecnológico de Massachusetts (MIT), así como con la certificación como experto en ciberseguridad industrial bajo la norma ISA/IEC 62443.

La transformación digital del sector energético mexicano ya no puede separarse de la gobernanza de la ciberseguridad. Los datos de generación, consumo y condición de los activos sustentan decisiones críticas para la continuidad del suministro y la operación industrial. En este entorno, incorporar inteligencia artificial (IA) e Internet Industrial de las Cosas (IIoT) exige algo más que tecnología: requiere responsabilidades claras, criterios de autorización y límites precisos para los sistemas que interactúan con la infraestructura.

El reto es especialmente relevante para el sistema eléctrico y las plantas industriales de México. La regulación nacional ofrece una base para fortalecer la ciberseguridad de la tecnología operacional (OT), actualizar las políticas frente a la IA y consolidar un liderazgo multidisciplinario. La experiencia de operadores, especialistas y academia será determinante para convertir estos principios en capacidades aplicables a la realidad del país.

Datos confiables para decisiones energéticas críticas

El Plan de Desarrollo del Sector Eléctrico 2025–2039 de la Secretaría de Energía (SENER) dimensiona la escala del desafío. En 2024, el consumo bruto del Sistema Eléctrico Nacional (SEN) alcanzó 359 807 gigawatts-hora (GWh), 2.3 % más que en 2023, mientras que la generación inyectada al SEN fue de 352 305 GWh. Se trata de indicadores con definiciones distintas: su diferencia no representa, por sí misma, un déficit de capacidad ni evidencia de un incidente cibernético.

Estas cifras revelan la magnitud de un sistema que depende de mediciones y comunicaciones confiables. En centrales, subestaciones y centros de carga industriales, es indispensable diferenciar los datos destinados a supervisión, control y medición comercial. Una misma señal puede alimentar múltiples aplicaciones, pero cada uso debe conservar trazabilidad sobre su origen, vigencia y validación.

Gobernar los datos energéticos significa convertir ese principio en responsabilidades verificables. Cada conjunto de datos crítico debe tener un responsable, reglas de calidad y criterios para identificar información incompleta o alterada. Cuando los datos se utilicen para entrenar modelos de IA, también debe conservarse evidencia de las transformaciones realizadas. La trazabilidad permite explicar qué información sustentó una recomendación o decisión operativa.

Estándares como la Publicación Especial 800-82, Revisión 4, del Instituto Nacional de Estándares y Tecnología (NIST) recuerdan que la protección de OT debe responder a exigencias específicas de desempeño, confiabilidad y seguridad física. En el sector eléctrico, cualquier cambio de ciberseguridad debe evaluarse por su impacto en protecciones, comunicaciones y continuidad del servicio. Una política solo genera valor cuando puede ejecutarse bajo las condiciones reales de la instalación.

La regulación mexicana como habilitador de confianza

La Ley del Sector Eléctrico, publicada el 18 de marzo de 2025, sitúa la calidad, continuidad, seguridad y confiabilidad del SEN entre sus finalidades centrales. También distribuye atribuciones entre SENER y la Comisión Nacional de Energía (CNE), y asigna a SENER la planeación vinculante del sector. La Ley de la CNE, por su parte, define a la comisión como un órgano técnico con funciones de regulación, supervisión y sanción en materia energética.

El Código de Red complementa este marco al vincular requisitos técnicos con la operación eléctrica. Su aplicación exige identificar con precisión el instrumento vigente, los numerales aplicables y sus modificaciones según la instalación y actividad. Para las organizaciones, el cumplimiento no debe reducirse a una lista genérica: requiere una lectura actualizada de las obligaciones que realmente inciden en su operación.

México cuenta además con una referencia directamente relacionada con la ciberseguridad: el Manual de Requerimientos de Tecnologías de la Información y Comunicaciones para el SEN y el Mercado Eléctrico Mayorista, publicado en 2017. Su anexo 4 aborda acceso autorizado, coordinación de cambios, intercambio de información ante incidentes y planes de contingencia con roles definidos. Su alcance debe analizarse conforme a los sujetos y sistemas regulados, así como a las disposiciones posteriores aplicables.

Estas referencias nacionales pueden convertirse en la columna vertebral de una gobernanza más madura. Los objetivos de confiabilidad eléctrica deben vincularse con controles sobre datos, accesos y cambios tecnológicos, dejando evidencia de su contribución a obligaciones concretas. Esta distinción también evita confundir un problema de calidad de energía, una falla de comunicaciones y un incidente cibernético, aunque los tres puedan comprometer un mismo servicio.

Los marcos internacionales aportan metodologías complementarias. El Marco de Ciberseguridad 2.0 (CSF 2.0) del NIST fortalece la función de gobierno, mientras que el estandar 62443 de la Sociedad Internacional de Automatización (ISA) y la Comisión Electrotécnica Internacional (IEC) establece responsabilidades y requisitos para sistemas de automatización y control industrial. Sin embargo, su adopción no sustituye el cumplimiento de la regulación mexicana. El valor surge cuando cada organización traduce estos marcos en controles alineados con sus obligaciones nacionales.

IA e IIoT: innovar con control y responsabilidad

La IA ya puede pronosticar demanda, recomendar horarios de consumo, apoyar el mantenimiento y detectar anomalías. No todas estas funciones implican el mismo riesgo. La política debe distinguir entre análisis informativo, recomendación y control autorizado. Modificar un parámetro operativo o actuar sobre un equipo exige una evaluación y una autorización sustancialmente mayores que consultar una serie histórica.

Antes de utilizar una aplicación de IA en una operación crítica, la organización debe documentar para qué se usará, quién será responsable, qué datos podrá consultar, qué versión está instalada y cómo se comprobó su funcionamiento. También debe establecer hasta dónde puede actuar la herramienta, en qué situaciones requiere intervención humana y bajo qué condiciones debe suspenderse.

Este enfoque coincide con las recomendaciones de la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) y del Centro Australiano de Ciberseguridad (ACSC), que destacan la importancia de evaluar, supervisar y detener de forma segura los sistemas de IA utilizados en tecnología operacional.

Talento especializado: desarrollar capacidades, no sobrecargar funciones

El estudio global de 2025 del Consorcio Internacional de Certificación de Seguridad de Sistemas de Información (ISC2, ) mostró que el 95 % de sus participantes identificó necesidades de competencias en sus equipos y el 59 % reportó necesidades críticas o significativas. La organización no publicó ese año una estimación de la brecha mundial de personal. Aunque estas cifras no miden el déficit de especialistas OT en México, sí confirman que la capacidad técnica se ha convertido en una prioridad estratégica.

México necesita desarrollar capacidades a partir de tareas y riesgos concretos. El personal de ingeniería eléctrica puede fortalecer sus conocimientos de segmentación y respuesta a incidentes, mientras que los equipos de ciberseguridad pueden comprender mejor las protecciones, la medición y la operación de centrales. La capacitación interdisciplinaria debe incluir tiempo, mentoría y prácticas controladas, sin trasladar nuevas responsabilidades a equipos ya saturados.

Empresas, comunidad industrial e instituciones educativas pueden desarrollar programas de capacitación vinculados con las necesidades del sector. Los servicios externos ayudan a cubrir especialidades, pero la organización debe conservar la capacidad de evaluar resultados y tomar decisiones. La fortaleza de un equipo multidisciplinario está en complementar conocimientos, no en pretender que una sola persona domine todas las disciplinas.

Una agenda sectorial para acelerar la confianza digital

Fortalecer la regulación mexicana implica aportar evidencia a su implementación y evolución mediante los mecanismos de participación de las autoridades competentes. La comunidad de ciberseguridad industrial puede impulsar una agenda común con operadores, proveedores, academia y especialistas regulatorios. El punto de partida debe ser identificar vacíos concretos y proponer requisitos proporcionales al impacto de cada sistema.

La agenda debe priorizar la calidad y trazabilidad de los datos energéticos, la evaluación de IA antes de su puesta en operación y la gestión del acceso remoto de proveedores. También debe mejorar la coordinación para notificar incidentes y recuperar servicios entre organizaciones. Estos temas representan propuestas para la discusión sectorial, no nuevas obligaciones ya promulgadas.

Las reglas serán útiles si pueden verificarse, mantenerse y aplicarse. Una matriz que relacione disposición mexicana, sistema afectado, responsable y evidencia facilitará la implementación y la supervisión. La actualización regulatoria debe acompañarse de guías prácticas y criterios de evaluación que reconozcan las instalaciones existentes, las capacidades de los operadores y tiempos razonables de adaptación.

México tiene la oportunidad de fortalecer la confianza en sus datos energéticos y acelerar una digitalización segura. La autoridad establece el marco; las organizaciones asignan recursos y responden por sus decisiones; la comunidad aporta experiencia, métodos y conocimiento técnico. El desafío consiste en crear, a partir de la experiencia industrial, una inteligencia colectiva capaz de traducir ese conocimiento en mejores decisiones.

Negocios Industriales

Relacionados

Aramco reduce sorpresivamente el precio del crudo para Asia y eleva los costos para Europa

La petrolera estatal Saudi Aramco anunció un ajuste en sus precios oficiales de venta (OSP) para las entregas de noviembre de 2026, fijando el...

Sin almacenes de gas, México operaría a ciegas tras 72 horas sin importaciones

Itzel Alaniz Ante un eventual corte o interrupción del suministro de gas natural procedente de Estados Unidos, México solo tendría capacidad técnica para mantener el...

La unidad flotante FLNG de New Fortress Energy en Altamira suspende operaciones por falla mecánica

La planta flotante de gas natural licuado (FLNG) de New Fortress Energy, ubicada frente a las costas de Altamira, Tamaulipas, quedó fuera de servicio...