Los desafíos cruciales de la seguridad informática en las infraestructuras portuarias modernas

El transporte marítimo mueve aproximadamente nueve décimas partes del comercio mundial en volumen. Los puertos que gestionan estos flujos dependen de sistemas digitales cada vez más interconectados, desde software de gestión de terminales hasta autómatas que controlan grúas y pórticos. Esta digitalización acelerada expone eslabones críticos de la cadena logística a amenazas cibernéticas cuya frecuencia ha aumentado notablemente en los últimos dos años.

Sistemas OT portuarios: la nueva superficie de ataque

Las guías de buenas prácticas publicadas entre 2019 y 2023 se centraron en la protección de los sistemas de información clásicos (IT): correo electrónico, bases de datos, redes de oficina. El terreno ha cambiado. Según Crisis24, el 36 % de los ciberincidentes marítimos en 2024 están dirigidos a tecnologías operativas (OT), es decir, los sistemas de navegación, control de motores o automatización de muelles.

Lectura complementaria : Todo lo que necesitas saber sobre los horarios de apertura de las tiendas en Dancharia y el acceso los domingos

Un terminal de contenedores moderno funciona gracias a un Terminal Operating System (TOS) que orquesta el movimiento de cada caja, desde la bodega del barco hasta el camión de entrega. Este TOS se comunica con autómatas programables (PLC) que controlan pórticos, grúas y vehículos guiados automáticamente. Comprometer uno solo de estos autómatas puede inmovilizar un muelle entero.

La convergencia IT/OT crea un problema estructural: los equipos industriales portuarios tienen ciclos de vida de quince a veinte años, mientras que los parches de seguridad de software siguen ritmos mensuales. Esta asimetría temporal deja vulnerabilidades abiertas durante años. Los gestores que se interesan por la seguridad informática de las infraestructuras portuarias deben integrar esta realidad desde el diseño de los proyectos de modernización.

Lectura complementaria : ¿Es necesario armonizar los colores en todas las habitaciones de la casa?

Ingeniera en seguridad informática inspeccionando equipos de red en el muelle de un puerto comercial moderno

Ciberataques portuarios: cifras en fuerte aumento desde 2024

Los datos recientes confirman una aceleración. Según Crisis24, el 31 % de los profesionales del sector marítimo reportaron una ciberintrusión en 2024, frente al 17 % en 2023. La progresión es lo suficientemente marcada como para que el tema salga de los comités técnicos y llegue a las direcciones generales.

El vector de entrada dominante sigue siendo el phishing, involucrado en casi la mitad de los incidentes marítimos registrados en 2024. Los operadores de terminales y las pymes subcontratadas son objetivos privilegiados, porque sus equipos no siempre cuentan con formación regular en la detección de correos electrónicos fraudulentos.

Consecuencias en cascada en la cadena logística

Un puerto paralizado no penaliza únicamente a la autoridad portuaria. Las empresas de transporte por carretera, los transitarios, las aduanas y los almacenes en la zona de retaguardia portuaria sufren un efecto dominó, con retrasos potenciales en los flujos de contenedores durante varios días.

El costo directo de una parada de terminal sigue siendo difícil de cuantificar con precisión, ya que depende del volumen tratado, de la duración de la interrupción y de las penalizaciones contractuales. Los datos disponibles no permiten concluir sobre un monto medio fiable. Sin embargo, los retornos de campo convergen en un punto: el tiempo de reanudación del servicio casi siempre supera las estimaciones iniciales.

NIS2 y regulación cibernética marítima: lo que cambia para los puertos

El marco regulatorio europeo ha dado un paso adelante con la directiva NIS2, que amplía el ámbito de las entidades sometidas a obligaciones de ciberseguridad. Los puertos y los operadores de transporte marítimo figuran explícitamente. Los Estados miembros debían transponer este texto a su derecho nacional, lo que obliga a las autoridades portuarias a revisar sus dispositivos de gobernanza cibernética.

Las obligaciones se centran en varios ejes:

  • La implementación de un análisis de riesgos que cubra todos los sistemas, incluidos los equipos OT y las conexiones con los socios logísticos
  • La notificación obligatoria de incidentes significativos a las autoridades competentes en plazos restringidos
  • La responsabilidad de la dirección de la empresa, que ya no puede delegar completamente la cuestión cibernética a un proveedor externo
  • La extensión de los requisitos a los subcontratistas y proveedores críticos de la cadena de suministro digital

Para las pymes portuarias (manipuladores, agentes marítimos, empresas de estiba), NIS2 representa un cambio de escala en cuanto a requisitos documentales y técnicos. Muchas aún no tienen un responsable de ciberseguridad identificado.

Articulación con los marcos internacionales

La Organización Marítima Internacional adoptó la resolución MSC.428(98) ya en 2017, pidiendo integrar los riesgos cibernéticos en los sistemas de gestión de la seguridad. En Estados Unidos, la guardia costera ha publicado directrices específicas sobre los equipos portuarios conectados. Estos marcos se superponen sin siempre coordinarse, lo que complica la tarea de los operadores presentes en varias zonas geográficas.

Dos profesionales de la seguridad informática analizando vulnerabilidades de red en una sala de reuniones de una autoridad portuaria

Identidades comprometidas y subcontratación: los ángulos muertos persistentes

La gestión de accesos sigue siendo un problema raramente tratado en los planes de seguridad portuaria. Un puerto de tamaño medio puede contar con varios cientos de cuentas activas repartidas entre empleados permanentes, temporales, proveedores de mantenimiento y agentes de compañías marítimas.

La rápida rotación del personal operativo agrava la situación. Las cuentas permanecen activas después de la salida de su titular. Las contraseñas compartidas circulan entre equipos para acceder a los sistemas de gestión de contenedores.

El eslabón de los proveedores de equipos

Los sistemas de control industrial instalados en los puertos provienen de un número limitado de fabricantes. Una alerta publicada por la MARAD estadounidense en 2026 señaló específicamente preocupaciones relacionadas con ciertos equipos portuarios de origen chino, reavivando el debate sobre la dependencia tecnológica de las infraestructuras críticas. Los retornos de campo divergen en este punto: algunos operadores consideran que el riesgo geopolítico está sobrevalorado, otros han llevado a cabo auditorías de su parque de material.

La ciberseguridad de los puertos no se resume a un problema técnico reservado para los equipos informáticos. Afecta a la continuidad del comercio internacional, a la soberanía sobre los datos logísticos y a la conformidad regulatoria de las empresas portuarias.

Los puertos que no hayan estructurado su gobernanza cibernética para la plena aplicación de NIS2 se exponen a sanciones y a un riesgo operativo que el aumento de ataques hace cada vez menos teórico.

Los desafíos cruciales de la seguridad informática en las infraestructuras portuarias modernas