Lo que revelan los nuevos datos de ciberseguridad OT sobre la brecha de preparación en la industria manufacturera
Casi la mitad de las organizaciones industriales sufrieron una filtración en el último año, y nueve de cada diez aún creen que podrían contener la próxima sin mayores complicaciones. Esa contradicción, extraída de la nueva investigación de Rockwell Automation sobre entornos de manufactura conectados, es la señal más clara hasta ahora de que la confianza en ciberseguridad del sector manufacturero ha superado su preparación real.
El informe de Rockwell, «Resiliencia Operativa en la Era de la Conectividad», publicado en agosto de 2026, revela que el 46% de las organizaciones industriales experimentaron un incidente cibernético en el último año, pero el 90% afirma tener confianza en poder contener uno. No es una discrepancia menor. Es un patrón estructural, y vuelve a aparecer en el propio Informe Anual de Kiteworks 2026, titulado formalmente Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report, que encuestó a 459 profesionales de seguridad, cumplimiento y tecnología en diez industrias, incluyendo un 16% del sector manufacturero. Los datos de Kiteworks no miden la confianza directamente, pero sí algo más útil para un CISO o responsable de cumplimiento que debe explicar riesgos ante un consejo directivo. Captura los controles reales que una organización ha implementado, evaluados según un índice de madurez de seguridad y otro de gobernanza de IA, combinados en una sola puntuación de preparación.
La manufactura ocupa una posición inusual en esos datos. No es el peor desempeño, pero tampoco el líder. Ocupa un punto intermedio que puede parecer tranquilizador en un panel de control, pero resulta mucho menos alentador cuando se separa la exposición de tecnología operativa del sector de la evidencia de auditoría que sus responsables de seguridad y cumplimiento tendrían que presentar tras un incidente. Este artículo recorre lo que ambos informes señalan, dónde se corroboran y qué deberían extraer un CISO o Chief Compliance Officer del sector manufacturero de la combinación.
Esto importa porque quien deba explicar una filtración ante un regulador, aseguradora o comité de auditoría del consejo no recibe crédito por su confianza. Lo recibe por la evidencia: quién accedió a qué datos, cuándo, bajo qué autorización y si el control que debía detenerlo estaba implementado y probado. Kiteworks secure data exchange existe para que esa trazabilidad esté disponible en el momento en que los datos se mueven, no reconstruida después. Ese es el enfoque que se utiliza aquí.
Conclusiones Clave
1. Confianza e implementación de controles no son lo mismo.
Rockwell detecta que el 46% de las organizaciones industriales sufrieron filtraciones el último año, mientras que el 90% reporta confianza en su capacidad para contener un incidente, una brecha que refleja la distancia entre madurez autodeclarada y basada en controles que Kiteworks documenta en todas las industrias.
2. Los puntos de integración IT/OT ya son una exposición identificada y priorizada.
Rockwell sitúa el límite IT/OT como una de las áreas más vulnerables a incidentes cibernéticos, justo detrás de las redes IT empresariales, lo que eleva la importancia de cómo los fabricantes gobiernan los datos que cruzan ese límite.
3. La madurez de seguridad de la manufactura está por encima del promedio, pero su índice de preparación aún está lejos de ser resiliente.
Kiteworks mide una puntuación de madurez de seguridad de datos en manufactura de 43.0 frente a una media de 39, pero el índice combinado de preparación en seguridad y cumplimiento de 18.4 confirma que los controles de seguridad por sí solos no cierran la brecha de gobernanza.
4. Alinear con marcos es necesario, pero no suficiente.
Rockwell recomienda alinear los programas de seguridad OT con NIST, NIS2 e IEC 62443. Los datos de la encuesta de Kiteworks muestran que incluso las organizaciones que siguen los marcos adecuados a menudo no pueden generar la evidencia lista para auditoría que esos marcos exigen en poco tiempo.
5. La exposición a terceros y cadena de suministro es la disciplina que los fabricantes no pueden omitir.
La manufactura depende de redes de proveedores, fabricantes por contrato y constructores de maquinaria con acceso remoto a planta, y la encuesta de Kiteworks halló que los incidentes relacionados con terceros y proveedores son el tipo de incidente de seguridad de datos más reportado entre todos los encuestados.
La brecha de confianza detrás de los números de seguridad OT en manufactura
Empecemos con el dato que debería detener cualquier conversación en el consejo. El 46% de las organizaciones industriales en la investigación de Rockwell experimentaron un incidente cibernético en el último año. No es una exposición hipotética ni un escenario modelado. Es un resultado reportado, de organizaciones describiendo lo que ya les ocurrió.
Junto a ese resultado hay otro dato. El 90% de esa misma población afirma tener confianza en poder contener un incidente cibernético. Al leer ambas cifras juntas, la historia no es que los fabricantes ignoren el riesgo. La conciencia es alta. La propia presentación de Rockwell lo dice claramente: «El problema no es la conciencia. Las organizaciones industriales saben que el riesgo cibernético afecta el tiempo de actividad, la continuidad, la productividad y el crecimiento». El verdadero problema es que la confianza se ha separado de la infraestructura que la justificaría.
Este es exactamente el patrón que documenta el Informe Anual de Kiteworks 2026 a mayor escala y con cifras más sólidas. En la muestra completa de 459 encuestados, Kiteworks detecta que la madurez autodeclarada va muy por delante de lo que realmente mide su puntuación de madurez de seguridad de datos basada en controles. Cuando Kiteworks preguntó cuestiones operativas básicas, como si podían identificar su propia plataforma SIEM o nombrar el marco de auditoría bajo el que se evalúa su organización, sin consultar a un colega, el 49% no pudo nombrar su plataforma SIEM y el 41% no pudo identificar su marco de auditoría. Una organización no puede gobernar lo que su propio liderazgo de seguridad no puede nombrar, y mucho menos generar evidencia de gobernanza bajo demanda.
La consecuencia práctica para un CISO o responsable de cumplimiento en manufactura es que la «confianza» no es una respuesta defendible en una revisión de incidente, renovación de seguro cibernético o consulta regulatoria. Lo defendible es una respuesta concreta y comprobable a una pregunta específica: qué controles están implementados, cuándo se probaron por última vez y si la organización puede presentar la trazabilidad de auditoría que lo demuestre. Los datos de Rockwell dicen que la manufactura tiene confianza. Los de Kiteworks muestran que la confianza, a nivel industria, se correlaciona poco con lo que encontraría un auditor.
Confías en que tu organización es segura. Pero ¿puedes comprobarlo?
Lee ahora
Los puntos de integración IT/OT son donde realmente vive la exposición
El informe de Rockwell realiza una afirmación concreta y útil sobre dónde se concentra el riesgo en manufactura. Los puntos de integración IT/OT se sitúan como una de las áreas más vulnerables a incidentes cibernéticos, justo detrás de los sistemas IT y las redes empresariales. Ese ranking importa más de lo que parece, porque identifica el límite, no cada lado, como la exposición de mayor prioridad.
Cada conexión adicional entre un sistema de control en planta y la red corporativa, un portal de proveedores, un proveedor de mantenimiento remoto o una plataforma de analítica en la nube es un nuevo punto de intercambio de datos que debe ser gobernado, registrado y defendible posteriormente. Como lo expresa Rockwell, «Cada conexión crea otra dependencia. Cada dependencia crea otro punto de exposición». No es un argumento en contra de la conectividad. Rockwell también deja claro que la adopción de IA y la convergencia IT/OT se están acelerando y no van a revertirse. Es un argumento a favor de gobernar los datos que cruzan ese límite con la misma deliberación que los sistemas a cada lado.
Aquí es donde la segmentación de red y una arquitectura de confianza cero defendible se ganan su lugar en el modelo de capacidades recomendado por Rockwell, bajo lo que el informe llama Redes Industriales e Infraestructura. Pero la segmentación por sí sola responde solo la mitad de la pregunta que necesita un responsable de cumplimiento. La segmentación limita hasta dónde puede moverse una amenaza. No produce, por sí sola, el registro de quién accedió a datos de ingeniería sensibles, archivos de especificaciones o documentos de proveedores, y cuándo, a través de ese límite. Ese registro es lo que proporciona el intercambio de datos de confianza cero, y es la misma disciplina detrás de Kiteworks secure data exchange. La gobernanza viaja con el dato, no solo con el segmento de red en el que se encuentra en un momento dado.
Lo que revela el Informe Anual de Kiteworks 2026 sobre manufactura
La manufactura representó el 16% de las 459 organizaciones encuestadas por Kiteworks para su Informe Anual 2026, empatando con Servicios Financieros como el segundo segmento más grande detrás de Tecnología. Ese tamaño de muestra es suficiente para dibujar una imagen real del sector, y la imagen es más matizada que decir simplemente «la manufactura está rezagada» o «la manufactura lo tiene resuelto».
En la puntuación de madurez de seguridad de datos, que se construye a partir de once controles binarios como cifrado, integración SIEM y capacidad de kill switch, la manufactura alcanza un índice medio de 43.0, por encima de la media general de 39 y justo detrás de Servicios Financieros (43.3) y Energía y Utilities (43.2). Por sí sola, sería una cifra bastante sólida. El dato más revelador es lo que ocurre cuando esa puntuación de seguridad se combina con la puntuación de madurez de gobernanza de IA del sector en el Índice de Preparación en Seguridad de Datos y Cumplimiento de Kiteworks, o DSCRI, que multiplica ambas precisamente porque los fallos de gobernanza no se compensan solo con inversión en seguridad. El DSCRI de manufactura es de 18.4, por encima de la media de 16.2, pero lejos del promedio de más de 45 que Kiteworks mide entre el 20% de organizaciones, de todos los sectores, que llegan al cuadrante superior en ambas dimensiones simultáneamente.
El análisis de representación de Kiteworks, que mide con qué frecuencia las organizaciones de cada industria caen en un cuadrante dado en relación con su proporción en la muestra, añade matices útiles a ese dato. Las organizaciones manufactureras están ligeramente subrepresentadas en el cuadrante superior «Resiliente», apareciendo allí 0.91 veces la tasa que predeciría su participación en la muestra, mientras que muestran una ligera sobrerrepresentación en el cuadrante «Fortificado» (1.09 veces) y una sobrerrepresentación más marcada en el cuadrante «Liderado por Políticas» (1.19 veces), lo que significa que una proporción desproporcionada de los encuestados de manufactura tiene marcos de gobernanza y políticas declaradas por delante de los controles técnicos que las harían cumplir. Es un hallazgo concreto y accionable. La manufactura no tiene principalmente un problema de conciencia o de políticas. Tiene una brecha de aplicación entre lo que dice la política y lo que hace la infraestructura cuando un archivo sensible, un plano de proveedor o una especificación de proceso intenta salir por un canal no gestionado.
La brecha de gobernanza detrás de la brecha de confianza
El informe de Rockwell incluye una cifra que merece especial atención de un líder de seguridad en manufactura. El 45% de las organizaciones industriales planea usar IA y aprendizaje automático para ciberseguridad en los próximos 12 meses. Es una afirmación distinta de usar IA en toda la empresa, y conviene ser preciso, porque el Informe Anual de Kiteworks mide una cuestión diferente y también relevante. La pregunta no es si las organizaciones usan IA para proteger sus operaciones, sino cuán bien gobiernan los sistemas de IA, incluyendo herramientas asistidas por IA, que ya acceden a datos sensibles en el negocio.
En toda la población encuestada por Kiteworks, el panorama no es alentador. El 64% de las organizaciones ha implementado IA en producción, y de ellas, el 64% sufrió un incidente de seguridad específico de IA en los últimos 12 meses. Ningún control de contención de IA medido en la encuesta, incluyendo kill switches, purpose binding o DLP específico de IA, está implementado por más del 35% de las organizaciones. La mitad no puede generar una trazabilidad completa de acceso a datos de IA en un día hábil, y entre quienes han implementado IA en producción, el 23% nunca ha probado su kill switch de IA.
Para una organización manufacturera que incorpora herramientas asistidas por IA en operaciones de ciberseguridad, como sugiere el 45% de Rockwell, esta es la brecha de gobernanza exacta que debe cerrarse antes de escalar esa adopción. Una herramienta de IA con acceso a telemetría de seguridad, inventarios de activos o datos de vulnerabilidades es en sí misma un sistema que accede a información operativa sensible, y las mismas preguntas de trazabilidad y gobernanza de acceso que aplican a un archivo de ingeniería en planta aplican aquí. Añadir IA a la tecnología de seguridad sin la gobernanza de datos subyacente para registrar y controlar lo que la IA puede ver no cierra la brecha de confianza que identifica Rockwell. Puede ampliarla, al sumar un sistema que genera apariencia de capacidad sin la trazabilidad que respalde cuando un regulador o aseguradora la solicite.
Las seis áreas de capacidad de Rockwell para construir operaciones OT resilientes
Rockwell organiza sus recomendaciones en seis áreas de capacidad, y vale la pena repasarlas porque varias se relacionan directamente con decisiones de gobernanza de datos más que con ingeniería de red pura.
El Asesoramiento Estratégico es primero en el modelo de Rockwell, y el informe lo presenta como la base de todo lo demás, afirmando: «Antes de que las organizaciones puedan reducir riesgos, mejorar la resiliencia o cumplir requisitos de cumplimiento, necesitan una visión clara de su postura actual de ciberseguridad». Inventario de Activos y Gestión del Ciclo de Vida sigue, abordando la brecha de visibilidad que Rockwell identifica como una de las barreras más comunes para la resiliencia, especialmente en sistemas heredados, dispositivos conectados en serie y conexiones temporales que se acumulan en planta a lo largo de los años.
Gestión de Riesgos y Vulnerabilidades es la tercera capacidad, y Rockwell la vincula explícitamente a demostrar avances medibles de cumplimiento frente a IEC 62443, NIST CSF y NIS2, reconociendo que la gestión de vulnerabilidades y el cumplimiento normativo son la misma disciplina vista desde dos ángulos. Detección y Respuesta Administradas aborda la brecha de monitoreo 24/7 que la mayoría de los fabricantes no puede costear internamente, y respuesta y recuperación ante incidentes cierra el ciclo con la disciplina del plan de respuesta a incidentes que determina cuánto daño, tiempo de inactividad y coste absorbe finalmente la organización. Redes Industriales e Infraestructura completa el modelo con la segmentación y el acceso remoto seguro descritos antes.
Leídas en conjunto, estas seis capacidades describen un programa de seguridad. Lo que no describen, por sí solas, es un programa de evidencia de cumplimiento, y ahí es donde las prioridades de un Chief Compliance Officer divergen ligeramente de las de un CISO. Un entorno OT bien segmentado y monitoreado puede dejar a una organización incapaz de responder, en el plazo que exige un regulador o evaluador, exactamente qué archivos sensibles cruzaron el límite IT/OT durante una ventana de incidente, quién autorizó ese movimiento y si el control que debía detectarlo estaba realmente habilitado. Esa capa de evidencia es la que aporta un enfoque de intercambio seguro de datos sobre las seis capacidades de Rockwell, no en su lugar.
Marcos de cumplimiento a los que los fabricantes deben alinearse
El informe de Rockwell menciona tres marcos explícitamente: NIST, NIS2 e IEC 62443. Es una lista relevante para la audiencia manufacturera, porque NIS2 en particular amplía las obligaciones de ciberseguridad de infraestructuras críticas europeas a muchos subsectores manufactureros que antes quedaban fuera de un escrutinio regulatorio comparable, e IEC 62443 es el estándar de control más reconocido en el mundo OT.
Los datos del Informe Anual 2026 de Kiteworks aportan peso a por qué la alineación con marcos, por sí sola, no es la meta final. El 63% de las organizaciones de la muestra completa experimentó al menos una consecuencia de cumplimiento en los últimos 12 meses, definida como hallazgo de auditoría, plan de remediación requerido, escalamiento al consejo, penalización contractual o investigación regulatoria formal. El 61% sitúa los requisitos regulatorios específicos de IA entre sus tres principales desafíos de cumplimiento, por encima de cualquier otro marco nombrado, y solo el 33% de las organizaciones cuenta con capacidad de trazabilidad de auditoría a prueba de manipulaciones, el tipo de evidencia que examina un auditor o investigador para confirmar que los registros no se alteraron después.
Ninguna de estas cifras es específica de manufactura; describen la población total de la encuesta. Pero señalan el mismo fallo subyacente que la investigación de Rockwell centrada en OT muestra desde otro ángulo. Las organizaciones cada vez siguen los marcos correctos y entienden las obligaciones adecuadas, pero aún no pueden generar evidencia de cumplimiento de calidad de auditoría con la rapidez necesaria cuando importa. El cumplimiento de ISO 27001, la alineación con NIST CSF y el cumplimiento CMMC 2.0 para el subsegmento de manufactura de defensa comparten la misma brecha entre adopción de marcos y producción de evidencia. La alineación con marcos le dice a un regulador lo que la organización planea hacer. La evidencia le dice lo que realmente hizo.
El riesgo de terceros es la disciplina que la manufactura no puede omitir
La manufactura no opera como una sola organización con un perímetro limpio. Funciona como una red de proveedores, fabricantes por contrato, constructores de maquinaria, socios logísticos y proveedores de mantenimiento, muchos de los cuales requieren algún tipo de acceso remoto a sistemas de planta o intercambio de especificaciones, listas de materiales y documentación de calidad de forma continua.
El Informe Anual 2026 de Kiteworks le pone cifra a esta exposición, y es llamativa. En toda la encuesta, un incidente de datos relacionado con terceros o proveedores fue el tipo de incidente de seguridad de datos más reportado, por encima de filtraciones de información personal identificable, ransomware y amenazas internas. Ese hallazgo tiene especial peso en manufactura, donde la gestión de riesgos de la cadena de suministro y la administración de riesgos de proveedores no son categorías abstractas de gobernanza, sino realidades operativas diarias ligadas a la continuidad de producción.
El informe de Rockwell refuerza esto desde el lado OT sin nombrarlo directamente. El acceso remoto seguro aparece explícitamente entre los resultados que debe ofrecer la capacidad de Redes Industriales e Infraestructura, descrito como acceso «que respalda la flexibilidad operativa, productividad y colaboración sin crear puntos de entrada no gestionados». Un punto de entrada no gestionado, en la práctica, suele ser una conexión de terceros que se habilitó por un propósito legítimo y nunca se gobernó completamente después. Cerrar esa brecha requiere la misma disciplina de evidencia discutida aquí: saber qué proveedor accedió a qué sistema o archivo, bajo qué autorización, y poder demostrarlo posteriormente mediante controles de acceso y registros que resistan una auditoría real.
Qué deben hacer los líderes de seguridad y cumplimiento en manufactura
La combinación de los hallazgos específicos de OT de Rockwell y los datos más amplios del Informe Anual 2026 de Kiteworks apunta a un conjunto consistente de prioridades para CISOs y responsables de cumplimiento en manufactura, y ninguna requiere abandonar las inversiones en conectividad e IA ya en marcha.
Trata el límite IT/OT como un punto de intercambio de datos gobernado, no solo como un segmento de red. La segmentación limita el alcance de un incidente, pero no genera el registro de acceso que te pedirá un regulador, aseguradora o comité de auditoría tras un incidente.
Cierra la brecha entre política y aplicación que revela el análisis de representación de Kiteworks en manufactura, donde los marcos de gobernanza están desproporcionadamente presentes respecto a los controles técnicos que los hacen cumplir. Esa misma disciplina debe extenderse a las herramientas de IA que los fabricantes están adoptando para operaciones de ciberseguridad. La gobernanza de IA es, mediblemente, la dimensión de madurez más débil que Kiteworks rastrea en todas las industrias, manufactura incluida, y no hay razón para esperar que las herramientas de seguridad asistidas por IA del sector sean la excepción.
Los incidentes relacionados con proveedores superan a cualquier otra categoría en la encuesta de Kiteworks, lo que es razón suficiente para tratar el acceso de terceros y proveedores como una categoría de gobernanza de primer nivel, con sus propios requisitos de registro y evidencia, no como un añadido al programa principal de seguridad IT/OT.
La manufactura no es la industria con los peores números en ninguno de los informes. En algunos aspectos, es un sector que hace más cosas bien que la mayoría. Pero «hacer más cosas bien que la mayoría» no es el estándar que aplica un regulador, aseguradora o consejo tras una filtración. El estándar es la evidencia, y la brecha entre la inversión en seguridad demostrada por la manufactura y su capacidad para generar pruebas listas para auditoría es exactamente la brecha que ambos informes describen desde diferentes perspectivas.
Para saber más sobre cómo cerrar la brecha de evidencia de auditoría entre la inversión en seguridad OT y la prueba lista para cumplimiento, agenda una demo personalizada hoy.
Preguntas frecuentes
Sí, y cada vez más por diseño que por accidente. La investigación de Rockwell vincula explícitamente sus capacidades OT recomendadas con NIST CSF, cumplimiento NIS2 e IEC 62443, y NIS2 en particular ha ampliado las obligaciones de infraestructuras críticas a subsectores manufactureros que antes quedaban fuera del alcance regulatorio comparable. La cuestión práctica para un responsable de cumplimiento no es si el límite IT/OT está en alcance, sino si la organización puede generar evidencia de los controles que exige el marco específicamente en ese límite.
Como mínimo, una trazabilidad de auditoría defendible que muestre qué sistemas y archivos sensibles fueron accedidos, por quién, bajo qué autorización y si el control relevante estaba habilitado y probado en el momento del incidente. El Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report detectó que solo el 33% de las organizaciones encuestadas cuenta con capacidad de trazabilidad de auditoría a prueba de manipulaciones, el tipo de evidencia que auditores e investigadores usan para confirmar que los registros no se alteraron después, y que es la brecha más probable de aparecer en una revisión posterior o consulta regulatoria.
El Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report mide estas dimensiones por separado por una razón. Una organización puede tener una infraestructura de seguridad general sólida mientras su gobernanza específica de IA, que cubre aspectos como kill switches, purpose binding y DLP específico de IA, queda muy rezagada. En toda la encuesta, ningún control de contención de IA está implementado por más del 35% de las organizaciones, y esta brecha es la razón por la que Kiteworks combina ambas puntuaciones en su Índice de Preparación en Seguridad de Datos y Cumplimiento, en lugar de reportar solo la madurez general de seguridad.
Esto sigue sin resolverse en la mayoría de las organizaciones, y esa ambigüedad es parte del riesgo. Un CISO suele ser responsable de la arquitectura de seguridad a ambos lados del límite, mientras que un Chief Compliance Officer o responsable de GRC asume la obligación de evidencia una vez que un marco como IEC 62443 o NIS2 entra en alcance. Los fabricantes que tratan esto solo como una cuestión de ingeniería IT/OT, y no como una responsabilidad compartida de seguridad y cumplimiento, son los más propensos a descubrir la brecha solo después de que un incidente obligue a plantearla.
El intercambio de datos de confianza cero gobierna los datos sensibles según lo que son y quién accede a ellos, en vez de depender solo del segmento de red por el que viajan en un momento dado. Para un fabricante, eso significa que la misma disciplina de gobernanza y registro aplica tanto si un archivo de especificaciones sensibles se mueve entre dos sistemas en planta, hacia un proveedor o a una herramienta de IA usada en operaciones de seguridad, generando la trazabilidad única y consistente que pedirá un auditor o regulador, sin importar qué sistema originó la solicitud.
Recursos adicionales
- Artículo del Blog Arquitectura Zero Trust: Nunca confíes, siempre verifica
- Video Microsoft GCC High: Desventajas que impulsan a los contratistas de defensa hacia ventajas más inteligentes
- Artículo del Blog Cómo proteger datos clasificados cuando DSPM los detecta
- Artículo del Blog Construyendo confianza en IA generativa con un enfoque Zero Trust
- Video La guía definitiva para el almacenamiento seguro de datos sensibles para líderes de TI