• 10 min de lectura
• 10 min de lectura

Quien recorre hoy una terminal encuentra que casi todo lo que antes era papel y radio pasó a ser software: el turno del camión, el seguimiento del contenedor, la balanza, las cámaras, el escáner. Para Rodrigo Díaz, especialista en ciberseguridad y autor de trabajos sobre ciberseguridad en cadenas de suministro inteligentes para la CEPAL, ese cambio no multiplicó la cantidad de atacantes: amplió el terreno disponible.
Consultado sobre cómo se modificó el escenario en la última década, Díaz lo resumió así: "El riesgo creció, pero no es que haya más atacantes. Lo que creció es la superficie de ataque".
El ejemplo que eligió es local y conocido. Hace quince años un camión llegaba al puerto con un papel y alguien cargaba esos datos a mano en un sistema; hoy existe la carta de porte electrónica y los ecosistemas están interconectados de extremo a extremo. La diferencia práctica aparece cuando algo falla: antes se interrumpía una fracción aislada del sistema, esa parte se hacía a mano y el resto seguía funcionando. Hoy, según describió, si se interrumpe el sistema de turnos se afecta todo el proceso y no se embarca. La pandemia aceleró ese proceso al empujar la digitalización y el comercio electrónico, y convirtió a la logística en un proceso continuo donde buena parte de los sistemas de los que depende una operación quedan fuera del ámbito de control de quien opera.
Sobre el dato de los 95 días promedio que demora una organización en detectar un ataque, el entrevistado aclaró que es una cifra promedio que puede reducirse a 65 días en organizaciones que utilizan sistemas avanzados y además, no significan que el ataque dure ese tiempo. El plazo describe el trabajo silencioso previo. Desde que alguien abre un correo falso y le da entrada al atacante, ese atacante no actúa de inmediato: releva la red y recién ataca cuando tiene todo listo.

La distinción que ordena buena parte del problema es la que separa el ámbito IT —correo, facturación, sistemas de gestión— del ámbito OT, donde están las grúas, las cintas y los PLC. El primero nació con independencia entre software y hardware: se parchea, se actualiza y se resuelve en plazos acordes a la demanda. El segundo no. Una grúa puede llevar diez o quince años en operación, es una pieza estructural y su reemplazo implica una inversión de otra naturaleza. A eso se suma que el mundo operativo fue pensado para trabajar aislado, protegido por el límite físico de un cable.
El punto de tensión aparece cuando se busca eficiencia: extraer datos en tiempo real, alimentar tableros de gestión, tomar decisiones sobre lo que pasa en el muelle. Ahí ambos mundos convergen. Existen modelos de referencia para segmentarlos con seguridad, pero Díaz señaló un escenario cotidiano que los desafía: el contratista que está del otro lado del mundo y necesita entrar a dar soporte sobre una máquina en operación. Se abre un acceso, se cierra, al día siguiente se vuelve a abrir, y en algún momento queda abierto.
El caso que Díaz utiliza para mostrar que la convergencia es el riesgo real es el de Colonial Pipeline: la compañía interrumpió preventivamente la operación de 9.000 kilómetros de oleoducto —una decisión que no se había tomado nunca antes— por temor a que el ataque sufrido en sus sistemas administrativos alcanzara los operativos y detuviera el oleoducto repentinamente y sin control.
En el mundo portuario la referencia sigue siendo NotPetya, en 2017, y su impacto en Maersk, que publicó pérdidas por US$ 300 millones. Un dato del caso es que la naviera no era el objetivo: fue daño colateral de un ataque masivo que entró por una laptop sin parchear en Ucrania. En esa misma semana, en la zona de Puerto General San Martín dos puertos de graneles quedaron fuera de servicio por el mismo tipo de ataque y estuvieron detenidos alrededor de 72 horas, con menos repercusión pública. El incidente alcanzó a Maersk tres o cuatro días después.
De ahí surgen, para el especialista, un aprendizaje incorporado y otro pendiente. El incorporado es cerrar el movimiento lateral, es decir, impedir que un incidente se propague de un sistema a otro. El pendiente es prever qué se hace cuando la contención falla.
Sobre el cambio de mirada que dejaron esos episodios, Díaz apuntó: "No podemos seguir pensando ’si nos pasa vamos a….’, sino ‘cuándo nos pase vamos a …".

Un puerto intercambia información todos los días con despachantes, agentes marítimos, transportistas y depósitos fiscales, muchos de ellos empresas pequeñas sin área de sistemas. Como el objetivo del atacante es económico —el menor esfuerzo por el mayor beneficio—, la puerta que se busca es la más accesible. Una terminal puede tener su sistema blindado y quedar expuesta por la contraseña comprometida de un tercero.
La respuesta que propuso no pasa por exigirle al otro lo que no puede dar, sino por cambiar el modo de vinculación: que el tercero no ingrese con su propia PC, sino a través de un servicio web o una aplicación que provee el puerto, donde el control queda del lado de quien ofrece el acceso. La otra vía es verificar el estado de cada equipo antes de habilitarlo —nivel de parches, antivirus al día, reglas mínimas de operación—, incluso a costa de resignar algo de agilidad inmediata.
Ese enfoque tiene un correlato cultural. Díaz citó un informe de Broadcom según el cual el 37% de los CIOs consultados percibía un riesgo inminente en la cadena logística, mientras que solo el 17% se veía a sí mismo como el eslabón vulnerable. Para el especialista, esa diferencia de 20 puntos expone una brecha cultural: la certeza de que la cadena puede caer no se acompaña con la idea de ser uno mismo el punto vulnerable y así actuar en consecuencia.
En materia de madurez, el entrevistado ubicó a Uruguay a la vanguardia regional, seguido por Colombia, Brasil, Argentina y Chile —este último con desarrollo normativo destacado—, en línea con las mediciones que realizaba el Banco Interamericano de Desarrollo. Argentina no está ni al frente ni rezagada: sus puertos no alcanzan el nivel tecnológico de Singapur o Rotterdam, pero tampoco están en el peor escenario. Díaz la ubicó en el primer tercio del problema y destacó el movimiento de la hidrovía, con terminales que operan interconectadas de manera permanente con empresas de primer nivel nacional o con participación de capital extranjero, cuyas políticas corporativas se bajan a la operación.
También señaló un avance en la región durante la última década: el crecimiento de los centros de gestión de riesgos informáticos (CSIRT) y la conformación de una red que comparte información entre países. Lo que falta madurar es la denuncia y la recopilación de datos, todavía frenadas por el costo reputacional. El paralelo que trazó es con la aviación, donde el error se procesa como aprendizaje y alimenta el sistema.
En el plano normativo, recordó que el código ISPS nació para proteger el ámbito físico y que, durante las dos décadas posteriores, los mismos riesgos se trasladaron al ámbito de las tecnologías de la información, motivo por el cual la OMI viene empujando lineamientos de ciberseguridad. La dificultad, planteó, es que fiscalizar medidas de este tipo exige capacidad técnica específica en los organismos de control. Como referencia práctica del desfasaje, apuntó que los requisitos que hoy exige una compañía de seguros, una corporación al momento de conectar sistemas o una certificación ISO suelen ser más estrictos que los que se piden sobre la infraestructura crítica portuaria.

Quien pide presupuesto para ciberseguridad enfrenta un problema de venta interna: si todo sale bien, no pasa nada. Díaz asumió parte de la responsabilidad de los propios especialistas, que durante años presentaron el tema con la herramienta del miedo sin poder cuantificar el riesgo que efectivamente se evitaba con cada contramedida.
Su propuesta es cambiar el encuadre: "Vos no pagás el seguro del auto para chocar", planteó, para explicar que se trata de una inversión y no de un gasto.
El argumento tiene además un retorno medible. Las aseguradoras analizan la postura de ciberseguridad de sus clientes, de modo que lo invertido incide sobre el valor de la prima. A eso se suma la dimensión comercial: igual que ocurrió con la sustentabilidad, la ciberseguridad empieza a operar como un atributo que agrega valor al servicio portuario.
Sobre la automatización, el balance que planteó tiene dos caras. Automatizar incorpora más piezas vulnerables, pero también habilitas herramientas de monitoreo y detección de anomalías que acortan el tiempo de detección. La clave, sostuvo, es que la seguridad se contemple desde el minuto cero del proyecto de ingeniería y no como una capa posterior. Tomadas como un solo paquete, automatización y ciberseguridad dan una ecuación positiva.
Consultado sobre qué haría al frente del área de sistemas de un puerto argentino con presupuesto limitado, el especialista enumeró cuatro definiciones, cuyo peso relativo depende de cómo esté conformada cada compañía.
La primera es la concientización y la cultura del equipo de trabajo, porque lo que no se habla de manera periódica dentro de la empresa no se sostiene. La segunda es el inventario y la segmentación de los activos tecnológicos: saber exactamente qué se tiene, con qué nivel de parche, cuáles son los activos críticos y separar con rigurosidad el ámbito OT del IT para cortar el movimiento lateral. La tercera es la autenticación multifactor y la gestión de accesos, propios y de terceros; para dimensionar por qué el acceso físico conserva relevancia, recordó que el primer ataque a una red SCADA conocido como Stuxnet, se ejecutó con un pendrive conectado a un sistema completamente aislado de una central nuclear, que debió detenerse porque los motores se desgastaron al elevarse la velocidad de rotación por encima de lo permitido sin que nadie lo advirtiera.
La cuarta es el plan de continuidad operativa manual, y es la que consideró más postergada. No se trata de replicar el sistema en papel, sino de identificar lo crítico que no puede detenerse y tener un procedimiento practicable: si el sistema de turnos deja de funcionar, los camiones están en la calle y hay que ingresarlos igual. En terminales chicas, señaló, el presupuesto es menor pero el plan manual también es más abarcable. La referencia vuelve a ser Maersk, que recuperó sus operaciones en 24 horas con procesos manuales ya desarrollados y así acotó el impacto del ataque.
Al cerrar, Díaz volvió sobre el factor que ninguna herramienta reemplaza y las acciones proactivas: "La pregunta ya no es si va a pasar, sino si para entonces el equipo va a estar preparado".

