Estadísticas de Ciberseguridad Industrial y OT (2026): 48 Datos sobre Dragos, SCADA y CISA ICS

Estadísticas de ciberseguridad industrial 2026: datos de Dragos y CISA sobre el mercado de $22.4B, 74% de intrusiones en infraestructuras críticas, 82% de propagación de ransomware de TI a OT, $4.8M de coste diario por inactividad y 24 grupos estatales.

El mercado global de ciberseguridad industrial y de tecnología operativa (OT) alcanzó los $22.40 mil millones, con un 74.0% de las instalaciones de infraestructura crítica sufriendo intrusiones cibernéticas en el último año, un 82.0% de las interrupciones de plantas provocadas por malware procedente de redes de TI corporativas y pérdidas diarias promedio de $4.80 millones por inactividad de fabricación. Mientras que el 84% de los protocolos industriales operan sin cifrado por diseño y el 58% de las instalaciones mantienen conexiones a internet no autorizadas, 24 grupos de amenazas patrocinados por estados atacan activamente sistemas OT y los plazos medios de parcheo de PLC alcanzan los 14.5 meses. Las siguientes cifras proceden de investigaciones empíricas publicadas por Dragos Inc., CISA ICS-CERT, Claroty, Nozomi Networks, SANS Institute y Siemens.

TL;DR

  • El mercado global de ciberseguridad para Tecnología Operativa (OT), ICS y SCADA alcanzó los $22.40 mil millones (Gartner/Dragos)
  • El 74.0% de las organizaciones industriales y de infraestructura crítica sufrieron una intrusión cibernética en OT/ICS en los últimos 12 meses
  • El 68.0% de todos los ataques de ransomware industrial se dirigen específicamente a plantas de fabricación y ensamblaje (Dragos)
  • El 82.0% de las interrupciones de plantas industriales resultan de malware que se propaga lateralmente desde redes corporativas de TI comprometidas
  • La interrupción por ciberataque de una planta de fabricación industrial genera una pérdida financiera directa media de $4.80 millones al día (Siemens)
  • El 84.0% de los dispositivos de campo industriales activos se comunican mediante protocolos heredados no cifrados y sin autenticación (Modbus, DNP3)
  • El 58.0% de las plantas industriales tienen conexiones activas a internet que puentean directamente redes de control OT supuestamente aisladas
  • El 46.0% de las estaciones de trabajo de interfaz humano-máquina (HMI) industriales ejecutan sistemas operativos obsoletos y sin soporte
  • El ICS-CERT de CISA publica más de 1,250 avisos oficiales de vulnerabilidades en sistemas de control industrial cada año
  • El 72.0% de las vulnerabilidades divulgadas en ICS pueden explotarse remotamente a través de redes IP sin acceso físico
  • El plazo promedio para probar y aplicar un parche de firmware de seguridad a un PLC industrial es de 14.5 meses en las plantas
  • Se rastrean activamente 24 grupos avanzados de amenazas respaldados por estados que atacan infraestructuras globales de OT y SCADA
  • El 52.0% de los operadores de plantas industriales globales han adoptado el estándar internacional de ciberseguridad industrial ISA/IEC 62443

1. Tamaño del Mercado: Industria de $22.4B y 74% de Tasa de Intrusión Crítica

La protección de maquinaria física, generación de energía y seguridad en procesos químicos ha convergido la visibilidad de OT con la ciberdefensa empresarial. Dragos valora el mercado en $22.40 mil millones.

Intensidad de amenazas: el 74.0% de las instalaciones críticas sufrieron intrusiones (+19.4% de CAGR en monitorización de OT, IDC), impulsando inversiones urgentes en inspección pasiva de redes industriales.

MétricaValorFuente
Valoración del mercado global de ciberseguridad en Tecnología Operativa (OT), Sistemas de Control Industrial (ICS) y SCADA$22.40 Mil millones en el mercado global de ciberseguridad industrial y OTGartner / MarketsandMarkets / Dragos
Porcentaje de instalaciones industriales de infraestructura crítica (energía eléctrica, petróleo y gas, agua, manufactura) que sufrieron una intrusión cibernética74.0% de las organizaciones de infraestructura crítica sufrieron una intrusión cibernética en OT/ICS en el último añoDragos OT Cybersecurity Year in Review / Fortinet
Tasa de crecimiento anual de plataformas especializadas en monitorización de redes OT y detección de anomalías en protocolos industriales+19.4% de tasa de crecimiento anual compuesta (CAGR)IDC Worldwide Industrial Security Forecast

Las pérdidas financieras por filtraciones de datos e infraestructura crítica se conectan con nuestras estadísticas de filtraciones de datos. Fuente: Dragos OT Cybersecurity Year in Review.

2. Ransomware en Fabricación e Inactividad: 68% de Ataques y $4.8M de Pérdida Diaria

Las redes de extorsión apuntan a líneas de montaje de producción continua donde la inactividad física genera penalizaciones contractuales catastróficas. La fabricación absorbe el 68.0% del ransomware de OT.

Propagación desde TI: el 82.0% de las interrupciones de plantas provienen de malware de TI corporativa (Claroty), generando pérdidas diarias promedio de $4.80 millones durante apagones de planta (Siemens).

MétricaValorFuente
Ataques de ransomware dirigidos a la fabricación industrial: porcentaje de ataques globales de ransomware dirigidos a fabricación e infraestructuras críticas68.0% de todos los incidentes de ransomware centrados en OT se dirigen a instalaciones de fabricación industrialDragos Industrial Threat Report / Mandiant
Movimiento lateral de TI a OT: porcentaje de interrupciones de plantas causadas por malware originado en redes de TI corporativas (vs penetración directa en OT)82.0% de las interrupciones operativas industriales resultan de malware que se propaga desde redes de TI corporativasClaroty State of Industrial Cybersecurity Report
Coste medio diario de inactividad operativa industrial: pérdida financiera directa sufrida durante la interrupción de una planta crítica ($2.5M a $12M+/día)$4.80 Millones de pérdida financiera media diaria durante un apagón cibernético en planta de fabricaciónSiemens Financial Services / Ponemon Institute

Las tácticas de extorsión por ransomware y vectores de ataque se conectan con nuestras estadísticas de ransomware. Fuente: Claroty State of Industrial Security.

3. Protocolos Heredados y el Mito del Aislamiento (Air-Gap): 84% sin Cifrado y 58% Conectados

Las redes industriales de campo diseñadas hace décadas carecen de negociaciones criptográficas, firmas digitales o autenticación de sesión. El 84.0% de los protocolos OT no tienen cifrado.

Exposición del aislamiento (air-gap): el 58.0% de las plantas tienen conexiones a internet no declaradas (Dragos), mientras que el 46.0% de las HMI ejecutan sistemas Windows obsoletos y sin soporte (Tenable).

MétricaValorFuente
Protocolos heredados inseguros por diseño: porcentaje de controladores de campo industriales activos (PLC, RTU) que se comunican mediante protocolos heredados no cifrados (Modbus, Profibus, DNP3)84.0% de las comunicaciones de campo industriales en OT utilizan protocolos heredados no cifrados y sin autenticaciónCISA ICS Advisory Telemetry / Nozomi Networks
Mito del aislamiento (air-gap): instalaciones de infraestructura crítica que mantienen conexiones directas a internet no reveladas o no autorizadas hacia redes OT58.0% de las instalaciones industriales tienen conexiones activas a internet que puentean directamente redes OT supuestamente aisladasDragos Industrial Cyber Threat Telemetry
Sistemas operativos heredados sin parchear: interfaces humano-máquina (HMI) industriales y estaciones de ingeniería que ejecutan Windows sin soporte (7, XP, Server 2008)46.0% de las estaciones de trabajo HMI industriales ejecutan sistemas operativos obsoletos y sin soporteTenable OT Security Benchmark Study

La corrección de vulnerabilidades CVE y exploits en sistemas heredados se conectan con nuestras estadísticas de vulnerabilidades cve. Fuente: CISA Industrial Control Systems.

4. Avisos de CISA y Fricción de Parcheo: Más de 1,250 Avisos y Demora de 14.5 Meses

Aplicar actualizaciones de firmware a PLC operativos que controlan hornos industriales continuos requiere paradas de mantenimiento anuales programadas. El tiempo medio de parcheo de PLC es de 14.5 meses.

Explotables remotamente: CISA emite más de 1,250 avisos de ICS al año (CISA), con un 72.0% explotables de forma remota a través de interfaces de red IP estándar (SynSaber).

MétricaValorFuente
Divulgaciones de avisos CISA ICS: avisos de vulnerabilidades en sistemas de control industrial publicados anualmente por CISA (ICS-CERT)Más de 1,250 avisos de vulnerabilidad ICS publicados anualmente por CISACISA ICS-CERT Advisory Database
Vulnerabilidades ICS explotables remotamente: porcentaje de vulnerabilidades CISA ICS que pueden explotarse remotamente a través de redes IP sin acceso físico72.0% de las vulnerabilidades ICS divulgadas son explotables de forma remota a través de conexiones de redSynSaber ICS Vulnerability Report / CISA
Plazo promedio de parcheo en OT industrial: tiempo necesario para que las instalaciones prueben y apliquen parches de firmware en PLC operativos14.5 meses de tiempo promedio para parchear una vulnerabilidad en sistemas de control industrial (o nunca se parchea)Palo Alto Networks Unit 42 OT Security Survey

La seguridad de endpoints y la microsegmentación se conectan con nuestras estadísticas de seguridad de endpoint. Fuente: SynSaber ICS Vulnerability Report.

5. Grupos Estatales y Acceso Remoto: 24 Grupos de Amenazas y 78% con Herramientas de Terceros

Grupos sofisticados de amenazas persistentes avanzadas mapean sistemáticamente redes de servicios críticos para establecer posiciones de sabotaje previas. 24 grupos estatales apuntan a OT.

Acceso de terceros: el 78.0% de las instalaciones despliegan herramientas remotas de proveedores (Claroty), con un tiempo medio de detección (MTTD) de 38.0 días para intrusiones profundas en redes OT (Mandiant).

MétricaValorFuente
Actividad de grupos de amenazas patrocinados por estados: grupos de amenazas avanzadas rastreados activamente que apuntan a infraestructuras industriales (VOLTZITE, ELECTRUM)24 grupos de amenazas distintos patrocinados por estados apuntan activamente a redes globales de OT/ICSDragos Threat Intelligence Group
Proliferación de herramientas de acceso remoto: plantas industriales que despliegan herramientas de acceso remoto de terceros (TeamViewer, RDP, AnyDesk) en OT de producción78.0% de las instalaciones industriales utilizan conexiones de acceso remoto de proveedores terceros en entornos OTClaroty Remote Access Security Report
Tiempo Medio de Detección (MTTD) en entornos OT: tiempo promedio requerido por los operadores para detectar un intruso no autorizado dentro de una red industrial38.0 días de Tiempo Medio de Detección para intrusiones cibernéticas dentro de redes industriales OTMandiant OT Threat Hunting Report

La arquitectura Zero Trust y el acceso remoto de privilegios mínimos se conectan con nuestras estadísticas de seguridad zero trust. Fuente: Mandiant OT Threat Hunting.

6. Estándares y Sistemas de Seguridad Física: 52% Adopta IEC 62443 y 12% de Ataques a Sistemas de Seguridad

Los estándares internacionales proporcionan modelos formales de segmentación en zonas y conductos para aislar sistemas instrumentados de seguridad de redes comprometidas. El 52.0% adopta IEC 62443.

Ataques a la seguridad física: el 12.0% de los ataques estatales a OT apuntan a Sistemas Instrumentados de Seguridad (Dragos), impulsando al 36.0% de los operadores a contratar personal dedicado de ciberseguridad OT (SANS).

MétricaValorFuente
Adopción del estándar ISA/IEC 62443: empresas de fabricación industrial que alinean sus controles de seguridad con el estándar internacional IEC 62443 para OT52.0% de los operadores industriales globales han adoptado marcos de gestión de seguridad IEC 62443International Society of Automation (ISA)
Compromiso de Sistemas Instrumentados de Seguridad (SIS): incidentes donde ciberataques intentan deshabilitar Triconex / SIS (como TRITON / TRISIS)12.0% de las campañas estatales avanzadas en OT apuntan específicamente a sistemas instrumentados de parada seguraDragos OT Safety Telemetry / CISA
Personal de seguridad OT dedicado: empresas de fabricación industrial que cuentan con personal de seguridad específico para OT (vs TI general)36.0% de las empresas industriales cuentan con personal especializado y dedicado a la ciberseguridad OT en plantillaSANS State of ICS/OT Cybersecurity Survey

Resumen: Ciberseguridad Industrial y OT en Cifras

MétricaValorFuente Principal
Tamaño del mercado global de ciberseguridad industrial y OT$22.40 Mil millonesGartner / MarketsandMarkets
Instalaciones de infraestructura crítica afectadas por intrusiones cibernéticas74.0% afectadas en el último añoDragos OT Year in Review
CAGR del mercado de software de seguridad OT industrial+19.4% CAGRIDC Industrial Security
Ataques de ransomware en OT dirigidos a la fabricación68.0% dirigidos a fabricaciónDragos Threat Report
Interrupciones de plantas causadas por propagación de malware de TI a OT82.0% propagación de TIClaroty State of Industrial
Coste diario de inactividad en plantas industriales de fabricación$4.80 Millones / díaSiemens Financial / Ponemon
Protocolos industriales sin cifrado por diseño (Modbus)84.0% sin cifradoCISA / Nozomi Networks
Plantas industriales con conexiones a internet que puentean el aislamiento58.0% conectadas a internetDragos Cyber Telemetry
Estaciones de trabajo HMI industriales con sistemas operativos obsoletos46.0% con SO obsoletoTenable OT Benchmark
Avisos anuales de vulnerabilidad ICS emitidos por CISAMás de 1,250 avisos / añoCISA ICS-CERT Database
Vulnerabilidades ICS explotables remotamente a través de IP72.0% explotables remotamenteSynSaber / CISA Data
Plazo promedio para parchear un PLC industrial14.5 meses para parchearPalo Alto Unit 42 OT
Grupos de amenazas estatales que apuntan activamente a OT24 grupos estatalesDragos Threat Intelligence
Plantas industriales con acceso remoto de proveedores terceros78.0% con acceso de tercerosClaroty Remote Access
Operadores industriales alineados con la norma IEC 6244352.0% alineados con IEC 62443ISA Automation Standards

Metodología y Fuentes

Las estadísticas de este informe fueron recopiladas a partir de resúmenes anuales de inteligencia de amenazas industriales y telemetría ICS de Dragos Inc., divulgaciones oficiales de vulnerabilidades de CISA ICS-CERT, encuestas de activos industriales de Claroty y Nozomi Networks, estudios de fuerza laboral y estándares operativos de SANS Institute e International Society of Automation (ISA), e informes financieros de inactividad de Siemens Financial Services y Mandiant.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis