Blog de Zscaler
Reciba en su bandeja de entrada las últimas actualizaciones del blog de Zscaler
Seguridad TO: Qué implica la directiva "Prepare to Disconnect" de CI Fortify para las infraestructuras críticas
Respuesta rápida: CI Fortify es una guía conjunta publicada el 28 de julio de 2026 por la CISA, el ACSC de la Dirección Australiana de Señales, el FBI, el NCSC del Reino Unido y el Centro Canadiense para la Ciberseguridad. Exige que los operadores de infraestructuras críticas puedan aislar los sistemas de TO esenciales de todas las demás redes durante un incidente de ciberseguridad y seguir prestando servicios esenciales mientras están desconectados. Para la mayoría de los entornos de TO, el problema no es el plan, sino la ingeniería: las redes planas carecen de puntos de aislamiento preconfigurados que puedan activarse.
El 28 de julio de 2026, la CISA, junto con el ACSC de la Dirección Australiana de Señales, el FBI, el NCSC del Reino Unido y el Centro Canadiense para la Ciberseguridad, publicó una guía conjunta titulada CI Fortify: Advice for Isolating Vital Systems. El mensaje es tajante: los operadores de infraestructuras críticas deben poder desconectar la tecnología operativa esencial de las redes corporativas, Internet y terceros durante un ciberataque o una crisis geopolítica, y seguir prestando servicios esenciales mientras están desconectados.
No se trata de una formulación abstracta sobre preparación. Las agencias señalan explícitamente el contexto: actores patrocinados por Estados que se posicionan de forma anticipada dentro de infraestructuras críticas —Volt Typhoon permaneció sin ser detectado en las redes de sus víctimas durante al menos cinco años— y grupos de ransomware que han aprendido que los fabricantes, hospitales y empresas de servicios públicos pagan más rápido cuando la producción está paralizada.
La pregunta que la guía obliga a responder a todos los operadores de TO resulta incómoda: si tuviera que aislar la red de su planta en los próximos diez minutos, ¿podría hacerlo? ¿Sabría dónde realizar la desconexión, quién debe autorizarla y qué dejaría de funcionar al hacerlo? Para la mayoría de las organizaciones, la respuesta sincera es no. Esa brecha —entre un plan de aislamiento sobre el papel y una capacidad de aislamiento diseñada y probada— es precisamente lo que CI Fortify pretende cerrar.
¿Qué exige realmente CI Fortify?
Más allá del lenguaje propio del marco, la guía establece un proceso de seis pasos:
- Identificar los sistemas esenciales : los sistemas de TO y los sistemas habilitadores mínimos necesarios para continuar prestando el servicio crítico.
- Identificar a los clientes críticos y las dependencias ascendentes.
- Establecer niveles de criticidad y confianza para las redes y los hosts.
- Trazar todas las conexiones con los sistemas esenciales: TI corporativa, acceso remoto de proveedores, plataformas en la nube, servicios expuestos a Internet y otros operadores.
- Crear con antelación puntos de separación y aislamiento, con la autorización y los criterios de activación definidos antes del incidente.
- Crear y probar un plan de aislamiento gradual: realizar ejercicios de todo el sistema, no pruebas parciales, ya que estas no detectan las dependencias compartidas —servicios de identidad, DNS, historiadores y licencias— que dejan de funcionar en cuanto se corta la conexión en el límite.
La guía presenta el aislamiento físico como la protección más eficaz, pero reconoce al mismo tiempo que una desconexión física total resulta poco práctica para las organizaciones que dependen de redes de operadores de telecomunicaciones, servicios en la nube o instalaciones distribuidas geográficamente. Es el caso de la mayor parte de la fabricación moderna. Para estos entornos, las agencias recomiendan reforzar los límites de la TO, eliminar las dependencias corporativas innecesarias y conservar la capacidad de restringir progresivamente el acceso a medida que aumenta el nivel de amenaza.
Ese modelo de escalado recibe un nombre en la guía: aislamiento gradual. Primero se desconecta a los trabajadores remotos y a los proveedores. Después, la conectividad corporativa. A continuación, los sistemas conectados y, finalmente, todos los enlaces externos. Los criterios de activación de cada paso deben definirse de antemano, y el estado objetivo es el aislamiento completo de los sistemas más esenciales.
¿Por qué falla el aislamiento gradual en una red plana?
El aislamiento gradual presupone que esos niveles existen. En una red de TO heredada típica, no existen. Sobre el papel, la mayoría de las plantas siguen describiéndose conforme al modelo Purdue, con niveles perfectamente estratificados y conductos controlados entre ellos. En la práctica, décadas de convergencia entre TI y TO han dado lugar a entornos planos en los que la HMI, el historiador, la estación de trabajo de ingeniería, el servidor de salto del proveedor y cientos de dispositivos no gestionados comparten dominios de difusión. Los "puntos de aislamiento" que exige la guía tendrían que improvisarse durante el incidente mediante reglas de cortafuegos de emergencia, modificaciones de VLAN o desconexiones de cables, recurriendo al conocimiento informal del personal a las dos de la madrugada mientras el atacante ya se está desplazando por la red.
La propia guía califica los controles administrativos, como las VLAN y las listas de acceso, de "mínimamente eficaces": son medidas provisionales en el camino hacia un aislamiento real, no algo de lo que depender a largo plazo. Las razones son las que todos los operadores ya conocen: son estáticos, propensos a errores a gran escala y nunca se diseñaron para contener una amenaza que se desplaza activamente de un sistema a otro. Un plan de aislamiento que dependa de editar manualmente listas de acceso durante una intrusión activa es un plan para descubrir las dependencias ocultas por las malas.
El problema de ingeniería es el siguiente: ¿cómo se dota a un entorno de TO de puntos de aislamiento reales, preconfigurados y ejecutables al instante sin sustituir la red, sin instalar agentes en dispositivos que no los admiten y sin emprender un proyecto de segmentación que quede bloqueado en la primera reunión de control de cambios?
¿Cómo permite un interruptor de emergencia contra ransomware ejecutar el aislamiento gradual?
Aquí es donde la segmentación de dispositivos Zero Trust cambia las reglas del juego. Zscaler sitúa la aplicación de las políticas en la puerta de enlace local: cada dispositivo de la red de TO queda aislado en su propio segmento individual y cada flujo este-oeste se evalúa conforme a políticas basadas en la identidad y el contexto. Todo ello sin agentes, sin rediseñar la red de la planta y sin una proliferación de ACL estáticas.
Sobre esta infraestructura de aplicación de políticas se encuentra Ransomware Kill Switch, que se corresponde casi punto por punto con el modelo de aislamiento gradual de CI Fortify. En lugar de improvisar la contención durante un incidente, los operadores preparan previamente conjuntos de políticas con niveles de gravedad progresivos: ante un riesgo elevado, se bloquean en todo el emplazamiento los protocolos de movimiento lateral que suelen ser objeto de abuso; en el nivel siguiente, se interrumpe el acceso remoto de proveedores y terceros; y, en el nivel más grave, se deshabilita con una sola acción la comunicación con segmentos de red completos —una línea de producción o una planta—, mientras continúan los flujos críticos permitidos.

Expresado con el vocabulario de la propia guía:
- Los puntos de aislamiento dejan de ser ubicaciones físicas que alguien debe localizar y pasan a ser estructuras de políticas documentadas que pueden ejecutarse en cuestión de segundos.
- El aislamiento gradual deja de ser una sucesión de solicitudes de cambio de emergencia y se convierte en un selector de gravedad con consecuencias predefinidas y verificadas para cada nivel.
- La autorización y los desencadenantes se convierten en controles de acceso y lógica de automatización, en lugar de una cadena de llamadas. El interruptor de emergencia puede controlarse mediante API, por lo que las herramientas SIEM, SOAR y EDR pueden activar la contención en cuanto la confianza de la detección supera un determinado umbral.
- Las pruebas dejan de ser una interrupción anual y pasan a ser rutinarias: como el aislamiento se define mediante políticas, se puede activar, observar qué deja de funcionar, corregir la dependencia y volver a probarlo. Este es el ciclo iterativo que, según la guía, nunca se consigue con pruebas parciales.
Conviene señalar claramente un límite: CI Fortify exige dos capacidades: aislar rápidamente los sistemas esenciales y seguir operando en ese estado aislado durante un periodo prolongado. Un interruptor de emergencia ofrece una respuesta decisiva a la primera, pues reduce la contención de horas de improvisación a segundos de ejecución. Esas primeras horas suelen determinar si un incidente acaba siendo una interrupción o una catástrofe. Mantener una operación totalmente desconectada durante un periodo prolongado es una cuestión de arquitectura y planificación operativa que ningún control puede resolver por sí solo. Cada operador debe comprobar si resulta viable en su propio entorno, teniendo en cuenta los servicios de identidad, los historiadores y las dependencias de licencias que solo aparecen al poner realmente a prueba el límite, y no basándose únicamente en una arquitectura de referencia.
¿Por dónde deberían empezar los operadores de TO?
La secuencia prescrita por CI Fortify es la adecuada, y la segmentación moderna de dispositivos acelera cada paso: descubrimiento y clasificación automáticos para identificar los sistemas esenciales y revelar el mapa de conexiones cuya existencia se desconocía; políticas basadas en la identidad para definir puntos de aislamiento sin rediseñar la red; políticas de interruptor de emergencia basadas en la gravedad para hacer ejecutable el aislamiento gradual; y pruebas rutinarias de bajo riesgo para descubrir las dependencias antes que un adversario.
Las agencias han indicado claramente a los operadores que deben estar preparados para desconectarse. Las organizaciones que obtengan los mejores resultados no serán las que tengan la carpeta de aislamiento más voluminosa. Serán aquellas para las que el aislamiento sea un botón que ya se haya probado.
¿Quiere ver cómo sería un aislamiento prediseñado en su entorno? Solicite un taller de arquitectura de TO para trazar sus sistemas esenciales, conexiones y puntos de aislamiento conforme al modelo CI Fortify.
FAQs
CI Fortify es una guía conjunta publicada el 28 de julio de 2026 por la CISA, el ACSC de la Dirección Australiana de Señales, el FBI, el NCSC del Reino Unido y el Centro Canadiense para la Ciberseguridad. Ofrece a los operadores de infraestructuras críticas medidas prácticas para aislar la tecnología operativa esencial y los sistemas habilitadores de todas las demás redes durante un incidente de ciberseguridad o una crisis geopolítica, y para continuar prestando servicios esenciales mientras permanecen aislados.
No. La guía describe el aislamiento físico como la protección más eficaz, pero reconoce que resulta poco práctico para las organizaciones que dependen de servicios en la nube, redes de operadores de telecomunicaciones o instalaciones distribuidas. Para esos entornos, recomienda reforzar los límites de la TO, reducir las dependencias corporativas y disponer de una capacidad de aislamiento gradual que pueda ejecutarse rápidamente cuando aumente el nivel de amenaza.
El aislamiento gradual es el modelo de la guía para restringir progresivamente la conectividad a medida que aumenta el nivel de amenaza: primero se bloquea a los trabajadores remotos y a los proveedores; después, la conectividad con la red corporativa; y, a continuación, los sistemas conectados y los enlaces externos. Los criterios de activación y la autorización se definen antes de que ocurra un incidente, y el estado objetivo es el aislamiento completo de los sistemas más esenciales.
Un interruptor de emergencia contra ransomware es un control de contención preconfigurado de Zscaler Zero Trust Device Segmentation. Los operadores seleccionan niveles de gravedad progresivos que bloquean gradualmente los protocolos y puertos vulnerables, interrumpen el acceso remoto y de terceros y pueden deshabilitar al instante la comunicación con segmentos de red completos, como una línea de producción. De este modo, detienen el movimiento lateral sin tener que improvisar cambios en el cortafuegos. Se puede controlar mediante API para automatizarlo a través de herramientas SIEM, SOAR y EDR.
La segmentación mediante cortafuegos y VLAN depende de reglas estáticas que son difíciles de mantener, se degradan con el tiempo y requieren ventanas de cambio para modificarlas: precisamente las características que la guía señala como limitaciones de los controles administrativos. La segmentación de dispositivos basada en la identidad aísla cada dispositivo en un segmento individual en la puerta de enlace local, sin agentes ni rediseño de la arquitectura. Así, los puntos de aislamiento existen como políticas que pueden probarse y modificarse sin tiempo de inactividad.
¿Este post ha sido útil?
Exención de responsabilidad: Este blog post ha sido creado por Zscaler con fines informativos exclusivamente y se ofrece "como es" sin ninguna garantía de precisión, integridad o fiabilidad. Zscaler no asume ninguna responsabilidad por errores u omisiones ni por las acciones que se tomen basándose en la información proporcionada. Cualquier sitio web o recurso de terceros enlazado en esta publicación de blog se proporciona únicamente por conveniencia, y Zscaler no se hace responsable de su contenido ni de sus prácticas. Todo el contenido está sujeto a cambios sin previo aviso. Al acceder a este blog, acepta estos términos y reconoce ser el único responsable de verificar y utilizar la información de manera adecuada según sus necesidades.
Reciba en su bandeja de entrada las últimas actualizaciones del blog de Zscaler
Al enviar el formulario, acepta nuestra política de privacidad.



