Publication: Caso 6 - Industrias Metalmecánicas del Valle S.A.S
Loading...
Date
Journal Title
Journal ISSN
Volume Title
Publisher
Corporación Universitaria Remington
Abstract
Las empresas manufactureras dependen cada vez más de sistemas digitales para operar, y esa dependencia trae riesgos que antes eran ajenos al mundo industrial: accesos no autorizados, fuga de información técnica y líneas de producción detenidas por fallas en los sistemas. Cuando la tecnología crece más rápido que las políticas y los hábitos de seguridad, la brecha termina siendo un problema de negocio. Es lo que ocurre en Industrias Metalmecánicas del Valle S.A.S., empresa colombiana con más de 25 años fabricando componentes metálicos para los sectores automotriz, agrícola e industrial, que produce más de 150.000 piezas al mes apoyada en un ERP, un sistema de ejecución de manufactura, herramientas de diseño y una infraestructura híbrida. El presente informe expone los resultados del diagnóstico de seguridad de la información realizado a esa organización, con el propósito de identificar sus activos más importantes, las amenazas y vulnerabilidades que los afectan y las situaciones de mayor riesgo para la operación, como base para una futura gestión formal de la seguridad. El estudio describió la empresa, su estructura, sus procesos principales y la infraestructura tecnológica que los soporta; analizó las situaciones encontradas durante la evaluación y los cinco incidentes registrados en los últimos tres años, entre ellos la interrupción de una línea de fabricación por una falla de configuración, la pérdida de un portátil con diseños en desarrollo y un acceso no autorizado a información técnica mediante credenciales compartidas; estableció el marco conceptual y normativo aplicable en Colombia, incluyendo la Ley 1581 de 2012, la Ley 1273 de 2009 y los estándares ISO/IEC 27001 e ISA/IEC 62443; identificó y valoró los quince activos de información más importantes, clasificados por tipo y criticidad; y determinó las amenazas y vulnerabilidades asociadas a los activos críticos, priorizando las de mayor riesgo. De ese ejercicio se desprenden cuatro problemas de fondo: debilidades en la gestión de accesos, falta de control sobre la información corporativa, ausencia de procedimientos para la gestión de incidentes y una cultura organizacional que delega la seguridad exclusivamente en el área de tecnología. El aporte del diagnóstico es ordenar lo que estaba disperso: qué debe proteger la empresa, qué la amenaza, por dónde es vulnerable y qué atender primero. Los resultados muestran que sus principales debilidades son organizacionales antes que técnicas, y constituyen la base para formalizar la gestión de la seguridad frente a los planes de incorporar líneas automatizadas y sensores IoT durante los próximos dos años.