VPN vs acceso remoto industrial: no es lo mismo
Abrir la VPN corporativa a un integrador es la solución más rápida y la peor de todas. No porque la VPN sea mala, sino porque concede lo que no debería: la red entera, sin límite de tiempo y sin rastro de quién tocó qué.

Lo que realmente te da una VPN corporativa
Una VPN conecta redes. Ese es su trabajo, y lo hace bien.
El problema es lo que ese trabajo implica en un entorno industrial. Cuando das acceso VPN a un proveedor externo, estás concediendo:
- Acceso a nivel de red, no de máquina. El técnico necesita un PLC. Le has dado el segmento.
- Permisos que no caducan solos. La ventana se cierra cuando alguien se acuerda de cerrarla.
- Trazabilidad pobre. Sabes que un usuario se conectó. Rara vez sabes qué tocó dentro.
- Un camino para el movimiento lateral. Si ese portátil externo está comprometido, tu red de planta hereda el problema.
Añade un detalle incómodo: las VPN, los escritorios virtuales, los servidores de salto y las soluciones PAM se diseñaron pensando en usuarios de oficina y aplicaciones de IT. En OT, el usuario es un ingeniero que necesita hablar Modbus con un autómata, no abrir un CRM.
Lo que pide un entorno OT y la VPN no da
Cambia la pregunta. En lugar de "¿cómo conecto al proveedor?", pregunta "¿qué debería poder hacer exactamente, en qué máquina, durante cuánto tiempo y con qué evidencia?".
En cuanto la formulas así, la lista de requisitos se ordena sola:
- Acceso por activo. A esta máquina, no a esta red.
- Acceso temporal o programado. Se concede para la intervención y expira solo.
- Identidad verificada. MFA para todos, y SSO contra el directorio corporativo para los internos.
- Mínimo privilegio real. Roles jerárquicos, permisos granulares y grupos para no administrar usuario a usuario.
- Evidencia. Registro de auditoría de quién hizo qué y cuándo, y grabación de sesión cuando el activo es crítico.
- Protocolos nativos. Modbus, PROFINET, EtherCAT o EtherNet/IP, porque programar un autómata por un túnel genérico es un ejercicio de paciencia.
- Respeto por la arquitectura existente. El modelo Purdue no se rediseña porque haya que entrar a una máquina.
Ninguno de esos puntos es un capricho. Todos aparecen, con otras palabras, en las auditorías de seguro, en los pliegos de clientes grandes y en el artículo 21 de NIS2.
VPN vs acceso remoto industrial: la tabla que cierra la discusión

Cómo lo resuelve la arquitectura de Secomea
Secomea aborda esto con tres piezas que conviene entender por separado.
SiteManager es la pasarela IIoT que vive en planta, en versión hardware o software. Es el punto por el que se llega a la máquina y también el que recoge datos de ella.
GateManager es el servidor de gestión de acceso, en nube o local. Aquí se define quién puede entrar dónde, se aprueban solicitudes, se guardan los registros de auditoría y se revisan las sesiones.
LinkManager es el cliente de acceso, y esta es la parte que más gusta a los equipos de mantenimiento: funciona desde el navegador, sin instalar complementos ni aplicaciones.
Un detalle de arquitectura que vale por toda la explicación anterior: la conexión sale desde planta hacia fuera por el puerto 443 con TLS. No hay que abrir puertos entrantes en el firewall de la planta. Para el equipo de IT, esa frase suele ser el momento en el que la conversación cambia de tono.
A partir de ahí, la solución cubre las piezas que la VPN dejaba huérfanas:
- Acceso justo a tiempo, solicitudes de acceso aprobables con un clic y túneles permanentes cuando el caso lo pide.
- MFA por SMS y SSO con Azure AD u Okta.
- Registros de auditoría, supervisión de sesiones en curso y grabación de sesiones.
- Transferencia de ficheros con escaneo previo de malware, que es por donde entran más sorpresas de las que nadie admite.
- Integración con SIEM vía Syslog o Splunk, para que lo que pasa en OT llegue al mismo sitio que lo demás.
- Un centro de vulnerabilidades que te avisa de qué pasarelas están con firmware antiguo o se acercan al fin de soporte.
En certificaciones, Secomea cuenta con IEC 62443-4-1 y cumple con IEC 62443-4-2 e IEC 62443-3-3. No es un sello decorativo: cuando un cliente grande te manda su cuestionario de proveedor, esas tres referencias ahorran semanas.
NIS2: por qué el acceso remoto es lo primero que van a mirar
En España, a julio de 2026, la situación sigue siendo peculiar. NIS2 está transpuesta parcialmente por el Real Decreto-ley 7/2025, y la Ley de Coordinación y Gobernanza de la Ciberseguridad, que cierra el círculo, continúa en tramitación parlamentaria sin publicarse en el BOE. La Comisión Europea ya ha enviado un segundo requerimiento formal por el retraso.
Muchas plantas leen eso como "todavía no me toca". Es una lectura arriesgada por dos motivos.
El primero es de calendario. Cuando el texto se publique, la previsión es que entre en vigor sin un periodo transitorio largo. Montar gobierno de accesos en OT no se hace en un trimestre.
El segundo es de mercado. Tus clientes grandes ya te lo están pidiendo por contrato, aunque la ley no esté cerrada. La cláusula de seguridad en el pliego llega antes que el inspector.
Y sobre el fondo hay poca discusión: control de acceso, autenticación multifactor, gestión de proveedores, trazabilidad de incidentes y responsabilidad del órgano de dirección. El acceso remoto de terceros toca los cinco puntos a la vez. Por eso es el primer sitio donde mira cualquier auditoría seria.
Preguntas frecuentes
¿Tengo que quitar la VPN corporativa? No. La VPN sigue siendo válida para lo que fue diseñada: usuarios corporativos accediendo a recursos de IT. Lo que se saca de ahí es el acceso de mantenimiento a activos de planta, que es otra cosa.
¿Esto obliga a abrir puertos en el firewall de planta? No. La conexión se establece de dentro hacia fuera por el 443 con TLS, sin entrada directa a la red operativa.
¿Sirve si el proveedor de la máquina es de fuera de España? Ese es justo el caso de uso principal. El OEM accede solo a su máquina, con la ventana temporal que le concedas y con registro de lo que hace. Tú mantienes el control, él gana rapidez.
¿Cuánto tarda en estar operativo? Depende del número de emplazamientos, pero el planteamiento es de despliegue rápido y sin rediseñar la red. Una planta piloto con unas pocas máquinas es cuestión de días, no de meses.
¿Quieres revisar cómo entran hoy tus proveedores a la planta? Habla con el equipo de Opertek.
Interessa-se por este tema?
Fale com a nossa equipa de especialistas em automação industrial.
Contactar um especialista