Área de intervención · A.04

    Infraestructuras Críticas

    Una infraestructura crítica no falla sola: falla acompañada de sus proveedores, de sus sistemas de control y de la información pública que permite entenderla desde fuera. Esta área analiza esa superficie exterior — lo que un tercero puede averiguar sin acceso privilegiado — y qué decisiones permite tomar.

    El punto de partida habitual es incómodo: documentación técnica publicada por buena fe (concursos, memorias, ofertas de empleo, presentaciones) que descrita en conjunto revela más de lo que la organización cree.

    Qué comprende esta disciplina

    • Energía, agua, transporte, salud, telecomunicaciones y servicios digitales de los que dependen otros sectores.
    • Tecnología de operación (OT/ICS/SCADA) y su convergencia progresiva con la red corporativa.
    • Dependencias de terceros: mantenimiento, integradores, acceso remoto de fabricante, servicios en la nube.
    • Marco normativo aplicable a operadores esenciales y a sus obligaciones de resiliencia y notificación.
    • Continuidad operativa y efectos en cascada entre sectores interdependientes.

    Riesgos, amenazas y señales relevantes

    • Documentación técnica públicamente accesible: pliegos, memorias, planos, esquemas de red, inventario de equipos.
    • Ofertas de empleo que detallan fabricante, versión y arquitectura de los sistemas de control.
    • Servicios de acceso remoto o interfaces de gestión visibles desde internet.
    • Proveedores de mantenimiento con acceso permanente y sin segmentación verificable.
    • Concentración excesiva en un único proveedor o en una única ruta de suministro.
    • Discurso público de la organización que expone calendarios de parada, mantenimiento o migración.

    Cómo se aplica OSINT en esta área

    El trabajo se realiza siempre desde el exterior y sin interacción con los sistemas: se recopila lo que ya está publicado y se evalúa qué permitiría a un atacante planificar sin llegar a intentarlo.

    • Inventario de exposición documental: contratación pública, registros, publicaciones técnicas y memorias corporativas.
    • Análisis de superficie visible mediante datos públicos de dominios, certificados y rangos de red, sin escaneo intrusivo.
    • Mapa de dependencias de proveedores y de sus propias exposiciones públicas.
    • Perfilado de exposición del personal técnico con acceso privilegiado, con criterio de minimización.
    • Priorización por criticidad real de la función afectada, no por volumen de hallazgos.

    Fuentes abiertas y metodología

    • Plataformas de contratación pública, boletines oficiales y expedientes administrativos publicados.
    • Registros técnicos públicos de dominios, certificados y asignación de red.
    • Avisos de vulnerabilidad de fabricantes y de organismos públicos de respuesta a incidentes.
    • Memorias anuales, notas de prensa, documentación de proyecto y publicaciones sectoriales.
    • Clasificación de hallazgos por criticidad y esfuerzo de corrección, con evidencia adjunta y trazable.

    Aplicaciones para empresas y responsables de seguridad

    • Conocer la propia exposición pública antes de que la utilice un tercero.
    • Evaluar la exposición de proveedores críticos como parte de la diligencia debida.
    • Aportar evidencia externa a un plan de resiliencia o a un comité de riesgos.
    • Revisar qué información técnica se publica en licitaciones y ofertas de empleo, y con qué nivel de detalle.

    Resultados que pueden entregarse

    • Informe de exposición externa con hallazgos priorizados, evidencia y medidas de reducción concretas.
    • Evaluación de exposición de un proveedor o integrador determinado.
    • Revisión de publicación documental con criterios de qué retirar, qué reformular y qué mantener.
    • Cuadro de seguimiento para verificar la reducción efectiva de exposición en el tiempo.

    Límites legales, éticos y de fiabilidad

    No se realizan pruebas de intrusión, escaneos agresivos ni ninguna interacción con sistemas ajenos. La observación se limita a información ya publicada y de acceso lícito, y los informes no incluyen detalle que facilite un ataque real.

    Un análisis externo no sustituye a una auditoría técnica interna ni a un test de penetración autorizado: describe lo que es visible desde fuera, no el estado de configuración de los sistemas. Los hallazgos sobre personas se tratan con minimización y finalidad de seguridad.

    Informes relacionados

    No hay informes propios publicados en esta área por el momento. Los análisis disponibles se recogen en los artículos relacionados.

    Artículos relacionados

    Artículo

    Ley CER: tres preguntas antes del 17 de julio

    El Proyecto de Ley de Protección y Resiliencia de las Entidades Críticas cierra plazo de enmiendas el 17.07.2026. Tres preguntas que toda organización afectada debería poder responder hoy.

    Leer →
    Artículo

    La Huella Digital Corporativa: Qué Revela Sobre una Empresa

    Análisis de la huella digital corporativa: qué información revela sobre una empresa, cómo se genera y por qué constituye un riesgo estratégico si no se gestiona adecuadamente.

    Leer →
    Artículo

    Qué no está viendo su empresa: puntos ciegos en el análisis de información pública

    Toda organización tiene zonas de información que no analiza ni monitoriza. Análisis de cómo los puntos ciegos informativos se convierten en vulnerabilidades estratégicas explotables por terceros.

    Leer →
    Artículo

    Riesgo acumulativo: cómo pequeños datos construyen grandes vulnerabilidades

    Cada dato público, por insignificante que parezca, contribuye a un perfil de exposición mayor. Análisis de cómo la acumulación informativa genera riesgos que superan la suma de sus partes.

    Leer →
    Artículo

    La digitalización que no te protege sola

    Cuando digitalizas tu operación de seguridad sin gestionar tu exposición digital, dejas la puerta trasera abierta. Post colaborativo con Juan Carlos Mejia Alarcon (SILVER GROUP EC).

    Leer →
    Artículo

    Evaluación de terceros: cómo el OSINT permite reducir riesgos en relaciones empresariales

    Cada relación comercial implica un nivel de confianza. Análisis de cómo la inteligencia en fuentes abiertas transforma la evaluación de terceros en una capacidad analítica real.

    Leer →

    ¿Necesita análisis en esta área?

    Puede plantear una consulta concreta indicando el alcance, el plazo y la decisión que necesita apoyar. Se responde con el enfoque, los límites de la evaluación y el producto que puede entregarse.

    Contactar