
Qué deben saber las empresas de suministro de agua sobre el cumplimiento de la ciberseguridad
POR
Kate Boronkay
FUENTE
Tenable Blog
DATE
READ
9 min de lectura
Las empresas de suministro de agua y aguas residuales se enfrentan a regulaciones federales y estatales más estrictas en materia de ciberseguridad, y muchas deben obtener la certificación de las evaluaciones de riesgos y …
El cumplimiento federal se está fortaleciendo y los estados están comenzando a intervenir con sus propias regulaciones de ciberseguridad, lo que presenta una ola inminente de plazos de cumplimiento estrictos para las empresas de agua y saneamiento, agravado por los recientes ataques cibernéticos a las empresas de agua estatales. Principales conclusiones Si bien la orden nacional de inspección sanitaria de la EPA se estancó en los tribunales, la agencia está utilizando agresivamente la autoridad, las pautas técnicas y las alertas de cumplimiento existentes para inspeccionar las brechas cibernéticas. Los sistemas de agua comunitarios que sirven de 3.301 a 49.999 personas, la mayoría de los sistemas de EE. UU., deben certificar sus Evaluaciones de Riesgo y Resiliencia (RRAs) para 30 de junio de 2026, según la Ley AWIA de 2013. Nueva York ya ha finalizado regulaciones de ciberseguridad obligatorias para las instalaciones de tratamiento de aguas residuales, estableciendo un modelo regulatorio que se espera que otros estados sigan en 2026 y 2027. Bajo CIRCIA, las empresas de agua pronto deberán informar a la CISA sobre incidentes cibernéticos significativos en un plazo de 72 horas y pagos de rescate en un plazo de 24 horas. Los programas de subvenciones federales (SLCGP) y las protecciones de responsabilidad se han extendido hasta 30 de septiembre de 2026, pero siguen estando vinculados a ciclos presupuestarios impredecibles mientras que las amenazas cibernéticas dirigidas siguen aumentando. Navegando la nueva realidad de la regulación de ciberseguridad para el agua En 2023, la EPA hizo un esfuerzo inicial para integrar las evaluaciones de ciberseguridad en las inspecciones sanitarias estatales. Aunque ese esfuerzo se estancó en los tribunales y posteriormente se retiró, los requisitos y los impulsores de cumplimiento federales y estatales siguen siendo plenamente activos. En lugar de depender de nuevas reglas de inspección, los reguladores federales y estatales están utilizando activamente la autoridad estatutaria y las pautas técnicas existentes para trasladar la ciberseguridad del agua de las recomendaciones voluntarias a los plazos de cumplimiento obligatorios. La urgencia de fortalecer la ciberseguridad para las instalaciones de agua está subrayada por un reciente ataque cibernético coordinado que interrumpió las operaciones de agua y saneamiento en más de 30 comunidades de Minnesota a finales de julio de 2026. Las regulaciones y mandatos de ciberseguridad para las empresas de agua en marcha La Ley de Agua Potable Segura (SDWA) de 2013 / Ley de Infraestructura de Agua y Acueductos de América (AWIA) 1433 sigue en vigor. Los sistemas de agua comunitarios que sirven a más de 3.300 personas están legalmente obligados a certificar una Evaluación de Riesgo y Resiliencia (RRA) y un Plan de Respuesta a Emergencias (ERP) para la EPA en un ciclo de recertificación de 5 años, y ese ciclo cubre explícitamente las amenazas cibernéticas, no solo los peligros físicos y naturales. Plazos de recertificación: Sistemas que sirven de 100.000 a más: 31 de marzo de 2025, 50.000 a 99.999: 31 de diciembre de 2025, sistemas que sirven de 3.301 a 49.999: 30 de junio de 2026, con plazos de entrega de ERP de seis meses. La EPA no ha dejado de impulsar la ciberseguridad. Simplemente lo está haciendo a través de orientación, asistencia técnica y cumplimiento de la autoridad existente en lugar de nuevas reglas. En mayo de 2024, la EPA emitió una alerta de cumplimiento advirtiendo que intensificaría las inspecciones relacionadas con las brechas de ciberseguridad en los sistemas de agua potable. El 23 de octubre de 2025, la EPA lanzó un paquete actualizado de herramientas de ciberseguridad: Guía revisada del Plan de Respuesta a Emergencias Plantilla del Plan de Respuesta a Incidentes Cibernéticos (CIRP) Listas de verificación específicas del incidente, lista de verificación de adquisiciones de ciberseguridad Estas herramientas están diseñadas para ayudar a las empresas de agua a integrar directamente la ciberseguridad en el proceso de RRA/ERP que ya están obligadas a completar. Los estados están interviniendo donde la EPA se ha retirado Con la orden nacional de inspección sanitaria de la EPA estancada, los estados están comenzando a escribir sus propias reglas de ciberseguridad para los sistemas de agua. Nueva York es el ejemplo más claro: En marzo de 2026, el Departamento de Conservación Ambiental de Nueva York finalizó las modificaciones de las Seis partes de las Leyes, Normas y Reglamentos de Nueva York (NYCRR) 616, 650 y 750, agregando regulaciones de ciberseguridad obligatorias para las instalaciones de tratamiento de aguas residuales, que incluyen requisitos de notificación obligatoria y requisitos de control de acceso, basados en la propia orientación de ciberseguridad de la EPA, incorporada en la regla por referencia. Los requisitos de notificación entraron en vigor el 26 de marzo de 2026. Es un modelo que otros estados están observando de cerca. Se espera que otros reguladores estatales y ambientales sigan el ejemplo de Nueva York en 2026 y 2027, particularmente para los sistemas de tratamiento de aguas residuales, que (a diferencia del agua potable) no están cubiertos por AWIA y que han operado sin ningún requisito federal de ciberseguridad. La notificación de incidentes está llegando, incluso si las empresas no están preparadas El Acto CIRCIA (U.S. Cyber Incident Reporting for Critical Infrastructure Act) requerirá que las entidades cubiertas, incluidas las empresas de agua y saneamiento, informen los incidentes cibernéticos significativos a la CISA en un plazo de 72 horas desde el momento en que la organización cree que el incidente ha ocurrido, y los pagos de rescate en un plazo de 24 horas. Se espera que las reglas revisadas se finalicen más tarde en 2026. Las empresas que esperan a que la regla se finalice antes de construir un proceso de respuesta e informe se encontrarán corriendo; el movimiento más inteligente es tratar CIRCIA como si ya estuviera en funcionamiento. Se restablecen las protecciones de financiación y compartición de información para las empresas de agua Dos otros elementos del panorama federal que apoyan a las empresas de agua se han restablecido, pero ninguno está completamente resuelto: El Programa de Subvenciones de Ciberseguridad y Crecimiento Local (SLCGP), que muchos estados utilizan para ayudar a financiar el trabajo de ciberseguridad en sistemas de agua más pequeños, expiró el 30 de septiembre de 2025, junto con el Acto de Compartir Información de Ciberseguridad de 2015 (CISA 2015), que permite a las empresas de agua compartir información sobre amenazas con la CISA y sus pares. Ambos se restablecieron el 12 de noviembre de 2025 como parte del acuerdo para poner fin al cierre del gobierno, volvieron a cerrarse brevemente y ahora se extienden hasta 30 de septiembre de 2026 bajo la Ley de Presupuesto de 2026. Las empresas que dependen de los fondos SLCGP o las protecciones de información compartida deben tratar esto como un programa para observar, no como una instalación permanente, y deben planificar las inversiones en ciberseguridad para que no dependan únicamente de un ciclo de subvenciones que constantemente caen en el corte de presupuesto continuo. Los fondos estatales y locales para la recuperación de agua y saneamiento, el Acto de Infraestructura de Agua y Acueductos de América (AWIA) de 2013 / Acto de Agua Potable Segura (SDWA) 1433, siguen siendo, y la EPA continúa alentando a los estados a utilizar esos fondos para proyectos de recuperación de ciberseguridad. También se han abierto nuevas vías de financiación, como el Programa de Resiliencia e Sostenibilidad de Sistemas de Agua de Mediano y Gran Tamaño de la EPA, específicamente para medidas de mitigación de riesgos cibernéticos. La amenaza ya no espera a que las políticas lo alcancen. El informe de 2024 del Gabinete de Responsabilidad Gubernamental (GAO) encontró que hay casi 170.000 sistemas de agua en los EE. UU. que están en riesgo cibernético y que están cada vez más automatizados. Un informe del Inspector General de la EPA identificó vulnerabilidades críticas o de alta severidad en 97 sistemas de agua potable que sirven a 27 millones de personas, mientras que los actores afiliados a Irán continúan apuntando a la infraestructura de agua de EE. UU., incluido este supuesto reclamo de reclamo de una empresa de agua de California a principios de este año. Actividad maliciosa reciente incluye el ataque cibernético coordinado a las empresas de agua de Minnesota, según nuestro último artículo de blog Ataque cibernético coordinado a las empresas de agua de Minnesota: Qué necesita saber. La tendencia desde 2023 ha seguido aumentando mientras que el marco regulatorio se estaba poniendo al día. Cómo puede ayudar Tenable Ya sea que un operador esté impulsado por una fecha límite de renovación de RRA/ERP, una regulación estatal como la de Nueva York, la preparación para CIRCIA o simplemente la defensa contra un panorama de amenazas cada vez más agresivo, el trabajo subyacente es el mismo: saber qué está en la red, saber qué es vulnerable y poder demostrarlo. Tenable One OT Exposure da a las empresas de agua y saneamiento: Visibilidad profunda de los entornos convergidos de IT/OT al reemplazar las inventarias basadas en hojas de cálculo que las auditorías y los reguladores de EPA y estado ahora solicitan, y brinda a las empresas de agua la línea base de activos OT/IT que los requisitos de RRA, las reglas cibernéticas estatales y la preparación para CIRCIA asumen que existe. Gestión de vulnerabilidades diseñada para OT/ICS a través del enfoque híbrido de descubrimiento de Tenable, que incluye el monitoreo de red pasivo y capacidades de consulta segura para identificar y priorizar puertos, credenciales predeterminadas y firmware desactualizado que buscan los auditores. Detección y monitoreo continuos de amenazas a través de políticas, anomalías y detección de firmas adaptadas a los protocolos de OT, brindando a las empresas de agua la evidencia (no solo una política en papel) que la EPA y los reguladores estatales ahora solicitan. Documentación que las empresas de agua pueden entregar a un auditor o regulador, incluidos el seguimiento de los cambios de configuración, el almacenamiento centralizado de registros y la documentación de la topología de la red que se corresponde directamente con los requisitos de RRA, ERP y CIRCIA. Por ejemplo, la ciudad de Raleigh utiliza Tenable One OT Exposure para pasar menos tiempo persiguiendo inventarios de activos manualmente y más tiempo investigando las amenazas reales y remediando vulnerabilidades en sus sistemas de agua. Tenable es reconocido como líder en la seguridad de los sistemas de control industrial y es de confianza para más de 40.000 organizaciones en todo el mundo. A medida que el panorama de cumplimiento evoluciona de “recomendado” a “obligatorio”, Tenable brinda a las empresas de agua y saneamiento la visibilidad y la evidencia que necesitan para mantenerse al día. Descubra las soluciones de seguridad OT de Tenable para agua y saneamiento