Está en la página 1de 17

Lámpsakos | No.10 | pp.

92-108 | julio-diciembre | 2013 | ISSN: 2145-4086 | Medellín - Colombia

SEGURIDAD ENERGÉTICA Y PROTECCIÓN DE INFRAESTRUCTURAS


CRÍTICAS

ENERGY SECURITY AND CRITICAL INFRASTRUCTURE PROTECTION

Gabriel Jaime Correa-Henao, PhD José María Yusta-Loyo, PhD


Facultad de Ingenierías Departamento de Ingeniería Eléctrica
Fundación Universitaria Luis Amigó Universidad de Zaragoza
Medellín, Colombia Zaragoza, España
gabriel.correahe@amigo.edu.co jmyusta@unizar.es

(Recibido el 20-05-2013 Aprobado el 21-06-2013)

Resumen. En los últimos años se ha intensificado la Abstract. In recent years, concerns on energy supply
preocupación de todos los países y gobiernos por la security have raised up for many countries and go-
seguridad del abastecimiento energético, y particu- vernments, and particularly on energy critical infras-
larmente por la protección de las infraestructuras crí- tructure protection. The international frameworks of
ticas para el suministro de energía. A los marcos de the EU Directive 2008/114/EC and the U.S. Natio-
referencia internacionales de la Directiva 2008/114/ nal Infrastructure Protection Plan since 2009, is now
CE de la UE y el Plan Nacional de Protección de In- accompanied by the recent approval in Spain of Act
fraestructuras de EEUU de 2009, se suma en Espa- 8/2011 and Royal Decree 704/2011 on the identifica-
ña la reciente aprobación de la Ley 8/2011 y del Real tion and protection of critical infrastructures.
Decreto 704/2011 sobre identificación y protección
de infraestructuras críticas. In this article, on behalf of such references, different
international strategies for infrastructure protection
En este artículo se muestran, en el marco de estas management are shown. A conceptual framework for
referencias, distintas estrategias internacionales de risks identification in electric infrastructure through
organización de la protección de infraestructuras. interconnected risk maps is also proposed.
También se propone un marco conceptual para la
identificación de amenazas en infraestructuras eléc- Keywords: Security, risk, energy, infrastructure.
tricas mediante mapas de riesgos interconectados.

Palabras Clave: Seguridad, riesgos, energía, in-


fraestructuras.

Citación de artículo, estilo IEEE:


G.J. Correa-Henao, J.M. Yusta-Loyo, “Seguridad Energética y Protección de Infraestructuras Críticas”, Lámpsakos, N° 10, pp. 92-108, 2013.
Seguridad energética y protección de infraestructuras críticas
93
Energy Security and Critical Infrastructure Protection

1. INTRODUCCIÓN en todos los instrumentos de seguridad citados, dado


que la energía es el motor económico que sustenta
Los gobiernos consideran la seguridad del abaste- la actual sociedad moderna. Para lograr el objetivo
cimiento como uno de los principales objetivos de de proteger la infraestructura energética crítica en
su política energética. No es difícil encontrar en los cualquier país es preciso involucrar todos los compo-
últimos años esfuerzos institucionales en muchos nentes de esta en un programa completo de gestión
países del mundo enfocados en el análisis de su se- de riesgos, que se inicia con un análisis de vulnerabi-
guridad energética desde diferentes puntos de vista, lidades y evaluación de riesgos, y se completa con la
así como en la necesidad de mejorar su protección, aplicación de medidas de mitigación de amenazas.
con el ánimo de garantizar la seguridad nacional, la
actividad económica, la salud pública, entre otros Precisamente el interés estratégico asociado a la
asuntos. seguridad energética de las naciones constituye la
motivación de este artículo, en el que se presenta
En el marco de esta definición, se hace evidente la una metodología cualitativa para la identificación de
estrecha relación entre la seguridad global de la in- amenazas a la seguridad de la infraestructura eléc-
fraestructura energética con los otros sectores de trica. Además, se contribuye a la discusión sobre las
infraestructuras críticas de la economía y de estos diferentes definiciones y enfoques sobre los concep-
con la sociedad. La infraestructura crítica constituye tos de seguridad energética, infraestructura crítica
el sistema nervioso central de la economía en una y recursos clave. Se presenta también una revisión
nación. No es posible alcanzar las metas de soste- exhaustiva sobre experiencias internacionales, en-
nibilidad energética, los objetivos económicos, ni el tre las que se destacan los programas europeos de
desarrollo social, si se manifiestan vulnerabilidades protección de infraestructura (PEPIC) y el programa
y riesgos en redes de infraestructura como las del implementado actualmente por el gobierno de los
transporte, comunicaciones y energía. EEUU (NIPP), que constituyen la referencia interna-
cional en la protección de infraestructuras críticas.
Tanto la Comisión Europea como el Departamento Se realiza además la presentación del nuevo marco
de Seguridad Nacional de los Estados Unidos de legal en España, incluyendo una breve descripción
América y otros, han desarrollado una preocupación de la Ley 8/2011, del Real Decreto 704/2011 y del
creciente en los últimos años sobre la seguridad de organismo encargado de coordinar los planes espa-
sus infraestructuras, a consecuencia de las nuevas ñoles, el CNPIC.
amenazas internacionales. Como resultado, en el
año 2005 se publicó en Bruselas el Libro Verde “Pro-
grama Europeo para la Protección de Infraestructu-
ras Críticas” [1]. Posteriormente, la Comisión Euro- 2. SEGURIDAD ENERGÉTICA Y PROTECCIÓN DE
pea aprobó la Directiva 2008/114/CE del Consejo, de INFRAESTRUCTURA CRÍTICA
8 de diciembre de 2008, sobre la identificación y de-
signación de infraestructuras críticas europeas y la La literatura relacionada con el aseguramiento ener-
evaluación de la necesidad de mejorar su protección, gético es extensa y basada en gran parte en fuentes
mediante la cual se puso en marcha el Programa Eu- abiertas. Una revisión de las publicaciones especia-
ropeo para la Protección de Infraestructura (PEPIC) lizadas proporciona información que relaciona la de-
[2]. Por su parte, en 2009 se publicó y se puso en finición de “seguridad del abastecimiento energético”
marcha el Plan Nacional de Protección de Infraes- con áreas como: indicadores y estado del arte sobre
tructuras de Estados Unidos (NIPP) [3]. En el caso el suministro energético, diversificación de fuentes
particular de España, mediante la Ley 8/2011 [4] se energéticas, técnicas para toma de decisiones, in-
legisla el cumplimiento de la Directiva 2008/114/CE fraestructura crítica y recursos clave, geopolítica y
y se delega en el Centro Nacional para la Protección pensamiento militar, entre otras.
de las Infraestructuras Críticas (CNPIC) la coordina-
ción y supervisión de los planes y agentes involucra- El concepto de suministro energético abarca diferen-
dos en la protección de las infraestructuras críticas tes enfoques, que además pueden ser analizados en
nacionales y transnacionales. diversos escenarios. Así, la definición clásica de “se-
guridad del suministro energético” basada en la pro-
Entre las infraestructuras objeto de análisis y protec- visión de suficiente cantidad de energía a precio ase-
ción, las redes energéticas ocupan un papel principal quible, necesita de la incorporación en los tiempos
actuales de un nuevo mapa conceptual, que incluya

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
94

estabilidad de los precios, diversificación de fuentes ción en el estudio de las vulnerabilidades del sistema
energéticas, economía de las inversiones, seguridad de suministro energético, ante ataques intenciona-
física de las infraestructuras, reservas y almacena- les, accidentes o desastres naturales [11]. La iden-
miento, equilibrio político y poder militar, eficiencia tificación de las amenazas debidas a la acción de
energética, mercados, sostenibilidad, entre otros [5]. personas malintencionadas requiere procedimientos
distintos a las de fenómenos naturales (huracanes,
Tradicionalmente el enfoque de la seguridad energé- terremotos, olas de frío, incendios y otros desastres).
tica se ha concentrado sobre todo en los accidentes
y en los desastres naturales. A partir del 11 de sep- Evidentemente el tema de la seguridad energética
tiembre 2001, las autoridades y también la industria se contempla como uno de los asuntos de mayor im-
han tenido que considerar la amenaza de un daño portancia en las políticas nacionales. Los gobiernos
intencional en un grado mucho mayor que antes tienen un papel esencial en la protección de las in-
[6]. Como consecuencia de las nuevas amenazas, fraestructuras, así como en la prevención y gestión
la visión sobre la seguridad energética en el actual de crisis relacionadas con el suministro energético,
contexto geopolítico internacional se relaciona direc- tanto si se trata de infraestructuras gestionadas di-
tamente con las estrategias de defensa nacional y de rectamente por el Estado, bien si están en manos de
estabilidad económica, vinculadas al funcionamiento empresas privadas [7].
de determinadas infraestructuras.
En los países de la OCDE, la gran mayoría de los ac-
Entre los enfoques más recientes de la “seguridad tivos relacionados con los sistemas de infraestructu-
del suministro energético” se encuentran aquellos ra crítica son propiedad de organizaciones privadas.
relacionados con la vulnerabilidad de infraestructu- Cerca del 80% de estas son operadas directamente
ras críticas [7], un término que está recibiendo cada por empresas privadas, en el caso del suministro
vez más atención, y que concuerda con las defini- de energía eléctrica [12]. Algunas excepciones las
ciones establecidas tanto por la Comisión Europea constituyen el suministro de agua, las instalaciones
en el Libro Verde [1] y en la Directiva 2008/114/CE gubernamentales o los servicios de emergencias,
[2], como por el gobierno de Estados Unidos en su propiedad habitualmente de los estados o de enti-
programa de seguridad de infraestructuras [3], [8]. El dades mixtas.
término de infraestructura crítica es definido como
aquel elemento, sistema o parte de este, situado en
un Estado, y que es esencial para el mantenimiento
de funciones sociales vitales, la salud, la integridad 3. PLANES DE PROTECCIÓN DE
física, la seguridad, y el bienestar social y económico INFRAESTRUCTURA
de la población, y cuya perturbación o destrucción
El concepto de infraestructura crítica abarca a todos
afectaría gravemente a un Estado al no poder man-
aquellos activos que son tan vitales para cualquier
tener esas funciones.
Estado, que su destrucción o degradación tendría un
La literatura en general coincide en definir al sistema efecto debilitante sobre las funciones esenciales del
energético de un país como una red interconectada y gobierno, la seguridad nacional, la economía nacio-
compleja. La interrupción en una parte de la infraes- nal, o la salud pública [13]. La interrupción de un solo
tructura puede causar perturbaciones en otras partes sector de la infraestructura crítica, a causa de ata-
del sistema [9]. ques terroristas, desastres naturales o daños provo-
cados por el hombre, es probable que tuviera efectos
La Figura 1 esquematiza, a modo de ejemplo, cuán en cascada sobre otros sectores [14].
entrelazados con la infraestructura energética de
una nación se encuentran los recursos clave y los Los enfoques que los gobiernos y las organizacio-
servicios de distribución de gas o telecomunicacio- nes internacionales realizan sobre la protección de
nes [10], indispensables para mantener el desarrollo infraestructuras no son siempre coincidentes. Las
y funcionamiento de los sistemas que mueven la ac- abundantes fuentes de información disponibles de-
tividad de un país. muestran que los países en Norteamérica, en Amé-
rica Latina, la Unión Europea y Australia/Nueva Ze-
En consecuencia, los gobiernos, entidades regulado- landa son aquellos donde se han realizado mayores
ras y expertos de la industria han enfocado su aten- avances en la planificación de la protección de las
infraestructuras críticas.

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
95
Energy Security and Critical Infrastructure Protection

Figura 1: Ejemplo de interdependencia entre el sistema energético y otras infraestructuras críticas

Según el USA Patriot Act de 2001: las infraestruc- es indispensable y no permite soluciones alternati-
turas críticas están compuestas por aquellos siste- vas, por lo que su interrupción o destrucción tendría
mas y sus activos, ya sean físicos o virtuales, tan vi- un grave impacto sobre los servicios públicos esen-
tales para los Estados Unidos que la inhabilitación o ciales, los cuales a su vez son requeridos para el
la destrucción de estos sistemas y sus activos tienen mantenimiento de las funciones sociales básicas, la
un alto impacto en la seguridad económica nacional, salud, la seguridad, el bienestar social y económico
en la salud pública, en la seguridad nacional, o en de los ciudadanos, o el eficaz funcionamiento de las
cualquier combinación de estas cuestiones [15]. Instituciones del Estado y de las Administraciones
Públicas [4, 16].
Según la Directiva 2008/114/CE de la Unión Eu-
ropea: las infraestructuras críticas se definen como A pesar de que a finales de los años 90 se identifi-
todo elemento, sistema o parte de este situado en có la posibilidad de un ataque cibernético a infraes-
los Estados miembros que es esencial para el man- tructuras clave, solo a partir del 11-S se encontró la
tenimiento de funciones sociales vitales, la salud, la necesidad urgente de definir estrategias e iniciativas
integridad física, la seguridad, y el bienestar social concretas de seguridad. Los acontecimientos de
y económico de la población y cuya perturbación o principios del siglo XXI, que afectaron notablemente
destrucción afectaría gravemente a un Estado miem- a la opinión pública, en EEUU y en la Unión Euro-
bro al no poder mantener esas funciones [2]. pea, con motivo de los atentados terroristas en Nue-
va York (11 de septiembre de 2001), en Madrid (11
De acuerdo con la Ley Española 8/2011 sobre de marzo de 2004) y Londres (7 de julio de 2005),
protección de infraestructuras críticas: están pusieron de manifiesto el riesgo de atentado terroris-
constituidas por aquellas instalaciones, redes, sis- ta contra las infraestructuras. En todos los casos, los
temas y equipos físicos y de tecnología de la infor- gobiernos de EEUU y de la UE coinciden en que la
mación sobre las que descansa la operación de los respuesta debe ser rápida, coordinada y eficaz ante
servicios públicos esenciales, cuyo funcionamiento las nuevas amenazas [17].

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
96

Tanto los países que conforman la Unión Europea, fine la posición que se desea alcanzar en materia de
como los Estados Unidos de América, constituye- seguridad. La pérdida de vidas, el impacto económi-
ron comités y mesas de trabajo sobre prevención, co o en la seguridad nacional deben considerarse en
preparación y respuesta a los ataques terroristas, y el momento de formular los objetivos de seguridad.
como resultado, en el año 2005 se publicó en Bru-
selas el Libro Verde “Sobre un Programa Europeo La identificación de recursos, sistemas, redes y
para la Protección de Infraestructuras Críticas” [1]. funciones consiste en la elaboración de un inven-
Posteriormente, en diciembre de 2008 la Comisión tario completo que contenga información básica so-
Europea aprobó la directiva 2008/114 [2]. Por su par- bre estos asuntos en el país, y que pueda utilizarse
te, en los EEUU se aprobó en 2009 el Plan Nacional para determinar los recursos, sistemas o redes que
de Protección de Infraestructuras [3]. se clasifiquen como “críticos” en el ámbito nacional,
estatal o local de acuerdo al perfil de riesgo más re-
Estos programas proporcionan tanto a los gobiernos ciente.
como al sector privado la oportunidad de aprovechar
la experiencia colectiva para definir más claramente En la etapa de evaluación de riesgos se deben
los sistemas de alertas en infraestructuras críticas, su emplear metodologías verosímiles de valoración, de
protección, la planificación, así como las actividades manera que se ofrezcan resultados razonablemente
de continuidad y fiabilidad de estas infraestructuras. completos mediante un proceso cuantitativo, siste-
Dichos programas de protección de infraestructura mático y riguroso.
se concentran en los sectores de energía, transpor-
tes, tecnologías de la información y comunicaciones. Para la etapa de priorización de acciones, el NIPP
propone trabajar con los socios en materia de se-
guridad y establecer prioridades a partir de las eva-
3.1 NIPP: PROGRAMA DE PROTECCION DE IN-
luaciones de riesgo. De esta manera, se identifica
FRAESTRUCTURAS DE ESTADOS UNIDOS
dónde es más apremiante la reducción del riesgo y
se determinan las medidas de protección. Este punto
El NIPP (National Infrastructure Protection Plan) es
requiere una comparación de los niveles relativos de
un plan para las infraestructuras esenciales en Esta-
riesgo de los sectores y recursos disponibles, junto
dos Unidos que proporciona un marco global y uni-
con las opciones para lograr los objetivos de seguri-
ficado para la protección de Infraestructuras Críticas
dad establecidos. Las medidas de protección se apli-
y Recursos Claves (IC/RC), a través de entidades
can donde sea posible reducir el riesgo, resultando
federales, estatales, locales y el sector privado [18],
en una mejor relación coste-beneficio.
incluidos los sectores específicos, el Estado, y los
socios del sector privado en materia de seguridad.
En la etapa de implementación de los programas
de protección, las medidas de protección están di-
En el NIPP se identificaron tres áreas específicas de
rigidas a reducir el riesgo mediante la detección de
interés: las interdependencias entre los sectores, la
posibles atentados, reducción del atractivo de los re-
seguridad cibernética, y el carácter internacional de
cursos, sistemas o redes, mitigación de la gama de
las amenazas sobre las infraestructuras críticas [9].
posibles atentados o atención para una recuperación
El marco de gestión de riesgos, el NIPP define seis eficaz de los servicios afectados.
etapas bien diferenciadas: establecimiento de objeti-
Finalmente, la etapa de medición de la efectividad
vos de seguridad; identificación de activos, sistemas,
se establece a partir de un sistema de indicadores
redes y funciones; evaluación del riesgo; priorización
para aportar información sobre el logro de objetivos
de acciones; ejecución de programas de protección;
específicos de seguridad, definidos en [3].
y medición de la efectividad. Adicionalmente, se pro-
porciona un marco de retroalimentación y de mejora
Los indicadores ofrecen una base para establecer
continua, flexible y adaptable a las situaciones de
la responsabilidad de los agentes participantes, do-
riesgo de cada sector. El esquema de este plan se
cumentar los procesos de análisis desarrollados,
presenta en la Figura 2.
facilitar diagnósticos, promover una gestión eficaz y
reexaminar metas y objetivos en el ámbito nacional
Desde la perspectiva de cada sector de actividad, y
y local.
dentro de la gestión de riesgos, en la etapa del esta-
blecimiento de los objetivos de seguridad se de-

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
97
Energy Security and Critical Infrastructure Protection

Física Identificar Evaluar Riesgos


Establecer Activos, (Consecuencias, Implementar
Medir
Virtual Metas de Sistemas, Vulnerabili- Priorizar Programas
Efectividad
Seguridad Redes y dades y Proactivos
Funciones Amenazas)
Humana

Figura 2:Mejoramiento continuo


Marco de mejora continua para lapara mejorar
protección la protección
de Infraestructuras dey Recursos
Críticas IC/RC Clave [3].

3.2 PEPIC: PROGRAMA EUROPEO PARA LA Tanto el programa de Estados Unidos (NIPP) como
PROTECCIÓN DE INFRAESTRUCTURAS el de la Unión Europea (PEPIC) definen las áreas crí-
CRÍTICAS ticas en las que deben centrarse los esfuerzos para
la prevención y la protección de las infraestructuras.
El objetivo general del PEPIC es mejorar la protec- La Tabla 1 resume el listado de infraestructuras crí-
ción de las infraestructuras críticas de la Unión Eu- ticas definidas por cada uno de ambos programas.
ropea. Este objetivo se alcanzará mediante la apli-
cación de la legislación europea presentada en las La visión presentada por el NIPP es más amplia,
directivas y recomendaciones de la Comisión Euro- dado que abarca una mayor cifra de sectores en los
pea [19]. El marco legislativo del PEPIC consta de que se identifican infraestructuras críticas. Aunque
los siguientes elementos [20]: la aproximación inicial realizada por la Comisión Eu-
ropea en el Libro Verde [1] apuntaba inicialmente a
• Un procedimiento de identificación y designa- cubrir un buen número de infraestructuras distintas,
ción de las infraestructuras críticas europeas y finalmente la Directiva 2008/114 [2] se enfocó bási-
un enfoque común para evaluar la necesidad camente en los sectores de energía y transporte.
de mejorar su seguridad.
• Medidas destinadas a facilitar la aplicación del 3.3 OTRAS EXPERIENCIAS INTERNACIONALES
PEPIC, entre las que figuran un plan de acción,
una red de alerta relativa a las infraestructu- En casi todos los países existen objetivos políticos
ras críticas (CIWIN), la creación de grupos de de protección de sus infraestructuras esenciales. En
expertos de protección de las infraestructuras la mayor parte, se han establecido comités y grupos
críticas, procedimientos para compartir infor- de trabajo, cuyo mandato incluye análisis de escena-
mación acerca de las infraestructuras, defini- rios, evaluación de amenazas y establecimiento de
ción y análisis de interdependencias. sistemas de alerta temprana.
• Ayuda a los Estados miembros, a petición de
Cada país cuenta con una organización acorde con
estos, en cuanto a la seguridad de las infraes-
su cultura. Sin embargo, la mayoría presenta una or-
tructuras críticas nacionales y el diseño de pla-
ganización vertical para la protección de sus infraes-
nes de intervención.
tructuras críticas, que es dirigida desde el más alto
• Medidas financieras complementarias y, en nivel del gobierno [21].
particular, el programa específico “Prevención,
preparación y gestión de las consecuencias Australia: la Estrategia Nacional de Protección de
del terrorismo y de otros riesgos en materia Infraestructura Crítica provee los principios gene-
de seguridad” para el período 2007-2013, que rales para tal fin, describe las principales tareas y
facilitará nuevos medios de financiación de asigna las responsabilidades para su aplicación. La
medidas relacionadas con la protección de in- estrategia define, en el caso de este país, a la in-
fraestructuras críticas. fraestructura crítica nacional como “aquellas instala-

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
98

Tabla 1: Listado de los Sectores de Infraestructuras Críticas, según los programas del NIPP (EEUU) y de la Directiva 2008/114 de la Unión
Europea

IDENTIFICACIÓN MA- IDENTIFICACIÓN


CROSECTORES MACROSECTORES
(EEUU) (UNIÓN EUROPEA)
Agricultura y Alimentos Electricidad
Banca y Finanzas Energía Petróleo
Comunicaciones Gas
Instalaciones militares y de defensa Carreteras
Energía Ferrocarriles
Tecnologías de la Información Transportes Aviación
Monumentos e Íconos nacionales Vías navegables interiores
Sistemas de Transporte Transporte Marítimo y puertos
Agua potable y plantas tratamiento    

ciones físicas, cadenas de proveedores, tecnologías lianas, a quienes se responsabiliza de asegurar sus
de la información y redes de telecomunicaciones que activos y aplicar técnicas de gestión de riesgos a sus
si fueran destruidas, degradadas o no estuvieran dis- procesos.
ponibles por un período extenso de tiempo, podrían
provocar un impacto significativo en el bienestar so- Canadá: actualmente se encuentra en desarrollo la
cial y económico de la nación, o afectar la capacidad Estrategia de Protección a la Infraestructura Crítica
de Australia para conducir la defensa nacional y se- Nacional, en la que se da gran importancia a la pro-
guridad de la nación” [22]. moción de una gestión integrada del riesgo de las
infraestructuras críticas, incluyendo componentes
La Estrategia se diseña a partir de la metodolo- físicos y cibernéticos, aplicados tanto en el sector
gía contenida en el Estándar Australiano AS/NZS público como en el privado. Dado que el intercambio
4360:1999, una guía genérica para la implemen- de información es un elemento esencial para la pro-
tación del proceso de gestión del riesgo, que com- tección y aseguramiento de las infraestructuras críti-
prende el contexto, la identificación, el análisis, la cas, se ha propuesto el mecanismo de las Actas de
evaluación, el tratamiento, la comunicación y la mo- Gestión de Emergencias para facilitar el intercambio
nitorización de los riesgos en empresas y corporacio- de información relativo a emergencias, incluyendo
nes [23]. La estrategia se aplica no solo a todos los avisos de amenazas, instalaciones vulnerables, pla-
niveles del gobierno, sino también a los propietarios nes de continuidad de actividades y demás.
y operadores de las infraestructuras.
La política de seguridad de Canadá está contenida en
El principal mecanismo empleado en Australia para el documento Securing an Open Society: Canada´s
el intercambio de información relevante relacionada National Security Policy. El objetivo de esta política
con la protección de las infraestructuras críticas en- es asegurar que el gobierno está preparado para
tre el gobierno y el sector privado es la Trusted In- enfrentar y responder a diversas amenazas de se-
formation Sharing Network for Critical Infraestructure guridad como actos terroristas, enfermedades infec-
Protection, establecida en el año 2004 y compuesta ciosas, desastres naturales, ataques cibernéticos a
por un grupo de analistas de nueve sectores espe- infraestructura crítica [24]. Por otro lado, la organiza-
cíficos que cubren las áreas de banca y finanzas, ción North American Electric Reliability Corporation
comunicaciones, energía, servicios de emergencia, (NERC) promueve un programa conjunto de protec-
cadenas de alimentos, salud, transporte y lugares de ción de infraestructuras de la red eléctrica de Améri-
alta concentración de personas. ca del Norte (EEUU y Canadá), en el que se estable-
cen normas de obligado cumplimiento, evaluaciones
El Gobierno de Australia juega un papel importante de riesgos, difusión de información crítica mediante
en la protección de las infraestructuras críticas por alertas a la industria y la sensibilización sobre cues-
medio de su agencia National Infraestructure Infor- tiones clave de seguridad.
mation, en la que están representados los propieta-
rios y operadores de infraestructuras críticas austra-

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
99
Energy Security and Critical Infrastructure Protection

España: en el país ibérico se ha puesto en marcha La SGDSN se ocupa, igualmente, de ciertas funcio-
el Plan Nacional de Protección de Infraestructuras y nes permanentes o misiones puntuales, confiadas
se ha constituido el Centro Nacional de Protección a los servicios del Primer Ministro en razón de su
de Infraestructuras Críticas [25], organismo que tiene naturaleza interministerial o de la evolución institu-
como misión principal la coordinación de las activi- cional. Más allá de la permanencia de sus misiones
dades de los agentes implicados en la protección de fundamentales, la SGDSN en estos últimos años ha
las infraestructuras críticas, tanto en el sector público conocido una ampliación sensible de su campo de
como el privado, y la elaboración de planes gene- acción a los retos de seguridad nacional en el senti-
rales de protección, así como planes específicos de do más extenso: se sitúa hoy en el punto de conver-
cada sector. El CNPIC es el órgano director y coor- gencia del conjunto de las cuestiones relacionadas
dinador de cuantas actividades relacionadas con la con la seguridad interior y exterior de Francia. El
protección de las infraestructuras críticas tiene enco- SGDSN ha generado el Libro Blanco sobre Defensa
mendadas la Secretaría de Estado de Seguridad del y Seguridad Nacional, que es una iniciativa que nace
Ministerio del Interior, al cual está adscrito. a partir de la Directiva Europea 2008/114. Adicional-
mente, se han constituido algunos órganos como
En coordinación con el CNPIC se ha impulsado tam- el Centre opérationnel de la sécurité des systèmes
bién la creación del CCN-CERT, que es un órgano d’information (COSSI) y se ha desarrollado el Plan
gubernamental con capacidad de respuesta a inci- PIRANET para la prevención y la protección contra
dentes de Seguridad de la información del Centro ataques informáticos.
Criptológico Nacional (CCN), dependiente del Centro
Nacional de Inteligencia (CNI). Se constituyó a prin- Países Bajos: el gobierno de los Países Bajos ha
cipios de 2008, estando presente desde entonces constituido el Centro Nacional de Asesoría sobre
en los principales foros internacionales en los que Infraestructuras Críticas (Nationaal Adviescentrum
se comparten objetivos, ideas e información sobre la Vitale Infrastructuur, [28]), organismo que tiene co-
seguridad de forma global [26]. nocimiento y experiencia en la seguridad de infraes-
tructuras esenciales y el objetivo de compartir estos
El CNPIC ha orientado claramente sus esfuerzos a
con empresas privadas y entidades públicas de los
la protección de las infraestructuras críticas desde un
sectores involucrados. En los Países Bajos, NAVI
punto de vista holístico, de acuerdo a la tendencia de
ofrece servicios de soporte para análisis de riesgo
integración de la seguridad física con la seguridad
y asesoría en seguridad, buenas prácticas y contac-
cibernética.
tos internacionales. Adicionalmente, se ha constitui-
Los planes de protección de infraestructura crítica ar- do en Holanda el grupo GOVCERT.nl que, tomando
ticulan sus políticas a partir de la normativa estable- la metodología CERT, ha propuesto un conjunto de
cida en la Ley 8/2011 [4] y el Real Decreto 704/2011 medidas para proteger la infraestructura crítica de
[16], que puede ser considerada una de las legisla- sistemas de información [29].
ciones más completas en el ámbito internacional re-
ferida a este tema. En Holanda el intercambio de información se reali-
za en diferentes foros, entre otros en las reuniones
Francia: la coordinación interministerial en mate- periódicas del National Crisis Centre. La retroalimen-
ria de defensa y de seguridad nacional es realiza- tación entre el gobierno y el sector privado es una
da mediante la Secretaría General de la Defensa y parte integral de la gestión de riesgo en este país.
de la Seguridad Nacional (Secrétariat General de la Existe un acuerdo entre el gobierno y los grandes
Défense Nationale –SGDSN-, [27]), servicio del Pri- operadores de infraestructuras críticas, mediante el
mer Ministro que trabaja en estrecha relación con la cual estos últimos se encuentran sometidos a la obli-
Presidencia de la República y que asiste al Jefe del gación de informar sobre las interrupciones o fallos
Gobierno en el ejercicio de sus responsabilidades en que puedan presentar, a partir de ciertos niveles de
materia de defensa y de seguridad nacionales. severidad, los sistemas que administran.

En ese ámbito, la SGDSN asume la secretaría de los Países Latinoamericanos: los gobiernos de los paí-
consejos de defensa y de las reuniones interministe- ses latinoamericanos han encargado generalmente
riales de alto nivel celebradas bajo la presidencia del la protección de las infraestructuras críticas a los
Jefe de Estado, del Primer Ministro o de sus princi- operadores de los sistemas y redes. Esta tarea se
pales colaboradores. realiza siempre a través de una fuerte relación con

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
100

las autoridades civiles y militares, con el fin de garan- tos y organismos oficiales. Entre estos, se incluye el
tizar la protección de los activos y las redes que com- Servicio de Seguridad, el CESG (autoridad técnica
ponen la infraestructura. La mayoría de los planes de nacional del Reino Unido para el aseguramiento de
protección de infraestructuras críticas en los países la información) y otros departamentos ministeriales
latinoamericanos se basan en los marcos de gestión responsables de los sectores de infraestructura na-
de riesgos conocidos, ya sea el estándar australiano cional.
[23] o la norma ISO 31000 [30].
En general, los programas nacionales de protección
Sin embargo, a partir del año 2008 ha surgido una de infraestructuras constituyen el marco de referen-
notable preocupación, especialmente en el área de cia, que se complementa con la aplicación de mode-
la seguridad de las redes y sistemas de tecnologías los para la gestión de riesgos para los que se emplea
de la información, para cuya protección se opta por tanto la recopilación de datos de los activos, las in-
seguir los ejemplos y recomendaciones de organi- terrelaciones entre las infraestructuras, así como el
zaciones y expertos internacionales (ONU, OEA, uso de enfoques prioritarios para abarcar todos los
OTAN, ITU) para luchar contra ciberataques y contra subsistemas de la cadena de valor.
el cibercrimen [29].
3.4 MARCO LEGAL PARA LA PROTECCIÓN DE
Las políticas para la protección de la infraestructu-
INFRAESTRUCTURAS CRÍTICAS EN ESPA-
ra de información se focalizan en dos aspectos: in-
ÑA
ternet y telecomunicaciones, de conformidad con la
metodología CERT/CSIRT (Computer Emergency
Con la aprobación de la Ley 8/2011 de 28 de abril
Response Team) que es un nombre dado a los gru-
de 2011, se establecen en España medidas para la
pos de expertos que se encargan de incidentes de
protección de las infraestructuras críticas [4], y se da
seguridad informática. El CERT/CSIRT es un término
cumplimiento a la transposición a la legislación na-
genérico que se refiere a una parte esencial de los
cional de la Directiva 2008/114/CE [35]. La Ley crea
centros de coordinación nacionales que involucran
el Centro Nacional para la Protección de las Infraes-
a las juntas de gobierno y las empresas en la segu-
tructuras Críticas (CNPIC), órgano adscrito al Minis-
ridad cibernética. Los dos sectores no pueden ser
terio del Interior por medio del cual se coordinan y se
separados ya que están íntimamente ligados, y los
supervisan las actividades de los agentes implicados
intereses de los proveedores de internet y telecomu-
en la protección de las infraestructuras críticas, se
nicaciones para operar redes seguras están interre-
elaboran los planes generales de protección y los
lacionados [31].
planes específicos de cada sector, fomentando las
relaciones entre el sector público y privado y la coo-
Entre las principales iniciativas de los países latinoa-
peración internacional, y facilitando el intercambio de
mericanos se encuentra la organización de grupos
información y conocimiento a todos los niveles.
de trabajo adscritos a los Ministerios de Defensa, en
países como Brasil [32] y Colombia [33], pioneros
En la Ley se incorporan las definiciones de la Direc-
en la implementación de estrategias contra ataques
tiva 2008/114/CE, que incluyen la clasificación de
informáticos. Otros países como Chile, México y Ve-
activos estratégicos nacionales y transnacionales,
nezuela, se encuentran aún en proceso de análisis y
los organismos y los sectores estratégicos. La Ley
conformación de los CERT gubernamentales.
brinda un marco eminentemente organizativo, es-
pecialmente en lo concerniente a la composición,
Reino Unido: el gobierno británico ha creado el
competencias y funcionamiento de los órganos e
Centro de Protección de la Infraestructura Nacional
instrumentos que integran el Sistema de Protección
(Centre for the Protection of National Infrastructure,
de las Infraestructuras Críticas. Los agentes de dicho
[34]). Dentro de esta iniciativa se presentan nueve
sistema se indican a continuación [4]:
sectores de infraestructura crítica –comunicaciones,
servicios de emergencia, energía, finanzas, alimen-
• La Secretaría de Estado de Seguridad del
tos, gobierno, salud, transporte y agua –y cada uno
Ministerio del Interior.
incluye recursos y servicios que son esenciales en
todos los niveles de la sociedad. CPNI es una or- • El Centro Nacional para la Protección de las
ganización interdepartamental, con recursos de la Infraestructuras Críticas (CNPIC).
industria, la academia y una serie de departamen-

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
101
Energy Security and Critical Infrastructure Protection

• Los Ministerios y organismos integrados en el Planes de Protección Específicos: correspondien-


Sistema, incluidos en el anexo de la Ley. tes a la documentación donde se definen medidas
concretas por los operadores críticos para garantizar
• Las Comunidades Autónomas y las Ciudades
la seguridad integral (física y lógica) de sus infraes-
con Estatuto de Autonomía.
tructuras críticas.
• Las Delegaciones del Gobierno en las
Comunidades Autónomas y en las Ciudades Planes de Apoyo Operativo: son aquellas medidas
con Estatuto de Autonomía. concretas por las Administraciones Públicas en apo-
yo de los operadores críticos para la mejor protec-
• Las Corporaciones Locales, a través de la
ción de las infraestructuras críticas.
asociación de Entidades Locales de mayor im-
plantación a nivel nacional.
Como complemento necesario para el desarrollo efi-
• La Comisión Nacional para la Protección de caz de la legislación y de la estrategia nacional para
las Infraestructuras Críticas. la protección de las infraestructuras críticas, el CN-
PIC está diseñando una serie de estándares o líneas
• El Grupo de Trabajo Interdepartamental para
de acción, así como guías de “buenas prácticas”
la Protección de las Infraestructuras Críticas.
para compartir con las empresas estratégicas na-
• Los operadores críticos del sector público y cionales. Entre otras, el CNPIC tiene las siguientes
privado, responsables de las inversiones o del obligaciones [25]:
funcionamiento diario de una instalación, red,
sistema, o equipo físico o de tecnología de la • La custodia, el mantenimiento y actualización
información. del Plan de Seguridad de Infraestructuras
Críticas y el Catálogo Nacional de
En desarrollo y ejecución de la mencionada Ley, se
Infraestructuras Estratégicas, que contiene la
aprueba el Reglamento de Protección de las Infraes-
información completa, actualizada, contrasta-
tructuras Críticas mediante Real Decreto 704/2011
da e informáticamente sistematizada relativa a
del 20 de mayo de 2011, con la finalidad de desple-
las características específicas de cada una de
gar los instrumentos de planificación y ejecución de
las infraestructuras estratégicas existentes en
los programas de protección [16]:
España.
Plan Nacional de Protección de las Infraestructu- • La recogida, análisis, integración y valoración
ras Críticas: elaborado por la Secretaría de Estado de la información procedente de instituciones
de Seguridad, está dirigido a mantener seguras las públicas, servicios policiales, sectores estraté-
infraestructuras españolas que proporcionan los ser- gicos, y de la cooperación internacional.
vicios esenciales a la sociedad.
• La valoración de la amenaza y análisis de ries-
Planes Estratégicos Sectoriales: son los instru- gos sobre las instalaciones estratégicas.
mentos de estudio y planificación con alcance en • El diseño y establecimiento de mecanismos de
todo el territorio nacional que permiten conocer información, comunicación y alerta.
cuáles son los servicios esenciales proporcionados
• Soporte de Mando y Control en una Sala de
a la sociedad, el funcionamiento general de estos,
Operaciones, cuya puesta en marcha se pre-
las vulnerabilidades del sistema, las consecuencias
vee ante situaciones de activación del nivel
potenciales de su inactividad y las medidas estraté-
que se determine del Plan de Protección de
gicas necesarias para su mantenimiento.
Infraestructuras Críticas.
Planes de Seguridad del Operador: correspon- • Supervisión de los procesos de elaboración de
dientes a la documentación en la que se definen las planes de intervención en materia de infraes-
políticas generales de los operadores críticos para tructuras críticas y participar en la realización
garantizar la seguridad del conjunto de instalaciones de ejercicios y simulacros.
o sistemas de su propiedad o gestión. Por ejemplo,
• Supervisión y coordinación de los planes sec-
el principal operador en transporte de electricidad es
toriales y territoriales de prevención y protec-
la empresa Red Eléctrica de España S.A.
ción que deban activarse en los diferentes
supuestos de riesgo y niveles de seguridad

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
102

que se establezcan, tanto por las Fuerzas y electricidad lo constituye en España el sistema de lí-
Cuerpos de Seguridad como por los propios neas y subestaciones de 220 y 400 kV, cuyo principal
responsables de las operadoras. operador es Red Eléctrica de España S.A. [37].
• La elaboración de protocolos de colabora-
Desde el punto de vista de la infraestructura, la red
ción con personal, con organismos ajenos al
cuenta con algunos nodos críticos en los cuales el
Ministerio del Interior, y con empresas propieta-
sistema requiere ser suficientemente seguro como
rias y gestoras de infraestructuras estratégicas.
para permitir una interrupción controlada en caso
• Supervisión de proyectos y estudios de inte- de un suceso no previsto. En otras circunstancias,
rés en la protección de infraestructuras críti- los nodos críticos tienen que ser tan robustos como
cas, así como la coordinación en programas para garantizar el funcionamiento autónomo durante
financieros y subvenciones procedentes de la horas, días, semanas o incluso más tiempo, en caso
Unión Europea. que se requiera. En consecuencia, el reforzamien-
to del sistema de infraestructura eléctrica implica la
El CNPIC es responsable de administrar los siste- realización de actividades que se extiendan más allá
mas de gestión de la información y comunicaciones y con mayor profundidad que las acciones tradicio-
que se diseñen en el ámbito de la protección de las nales.
infraestructuras críticas; deberá contar para ello con
el apoyo y colaboración de los agentes del sistema Aunque es indudable la necesidad de proteger la red
y de todos aquellos otros organismos o entidades de mayor escala, es decir, la red de transporte en
afectados [16]. El CNPIC ha orientado claramente alta tensión, también requieren cuidado las redes de
sus esfuerzos a la protección de las infraestructu- distribución, que por medio de un extenso conjun-
ras críticas desde un punto de vista integrado. En to de instalaciones permiten el suministro eléctrico
el sector privado, el CNPIC mantiene contactos con a todos los consumidores. En el caso español, por
los propietarios y operadores de infraestructuras ejemplo, la red de transporte suma más de 50.000
críticas, para lo cual se emplea el sistema de infor- Km de líneas eléctricas, pero las redes de distribu-
mación HERMES como herramienta para mantener ción superan los 500.000 Km [38]. Es importante
comunicación permanente entre todos los actores tener presente que la tarea de protección de estas
involucrados en los planes [36]. infraestructuras tan extensas y numerosas debe rea-
lizarse en la medida que sea viable técnica y eco-
nómicamente. Las redes eléctricas siempre han sido
vulnerables y quienes precisan el aseguramiento de
4. CADENA DE VALOR DE INFRAESTRUCTURAS sus necesidades energéticas por cuestiones estra-
ELÉCTRICAS tégicas adoptan habitualmente soluciones basadas
en recursos disponibles in-situ [39]. Entre otras, las
Los riesgos asociados a los sistemas eléctricos no
instalaciones militares se dotan habitualmente de su-
están localizados solamente en la etapa de produc-
ministros eléctricos alternativos y autónomos que les
ción de electricidad; afectan en general a todas las
garanticen respaldo al abastecimiento energético en
etapas de la cadena de valor: generación, transpor-
caso de fallo de la fuente principal de suministro.
te, distribución y comercialización de la electricidad.
En la Figura 3 se presenta un esquema de los sub- El aumento de los requerimientos de seguridad en
sistemas que componen la cadena de valor de los Europa y Norteamérica coincide también con una
sistemas eléctricos. época de mejora continua de los servicios públicos,
en el que las empresas operadoras están preocu-
Particularmente, la red de transporte de energía
padas por incrementar la fiabilidad de sus activida-
eléctrica es la parte de la cadena de valor del sis-
des de suministro para maximizar su beneficio. Sin
tema de infraestructura eléctrica constituida por los
embargo, teniendo en cuenta que se trata de una
elementos necesarios para llevar hasta los puntos de
infraestructura tan vasta, es imposible garantizar la
consumo y a través de grandes distancias la energía
seguridad física de las redes eléctricas al 100% [40].
eléctrica generada en el subsistema de generación.
En general, se detecta una alta vulnerabilidad del
sistema eléctrico en aquellos nodos de la red don-
Para ello, los niveles de energía eléctrica produci-
de un fallo pueda propagarse en cascada y causar
dos deben ser transformados, elevándose su nivel
apagones en una región o en uno o varios países. El
de tensión. Un ejemplo del sistema de transporte de

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
103
Energy Security and Critical Infrastructure Protection

Figura 3: Subsistemas de la cadena de valor del sistema eléctrico

nivel de amenaza, sin embargo, es difícil de valorar, El primer paso consiste en la identificación de riesgos
hasta que se alcancen grados mayores de coordina- y amenazas al sistema de infraestructura. Constitu-
ción entre los sectores público y privado involucra- ye la piedra angular de la actuación en la protección
dos en el sistema eléctrico. de infraestructuras críticas, ya que los criterios para
la selección de las posibles amenazas y el análisis
detallado de sus componentes de riesgo serán de-
terminantes en la calidad del proceso de gestión de
5. IDENTIFICACIÓN DE RIESGOS EN riesgos en infraestructuras. La identificación de ries-
INFRAESTRUCTURAS ELÉCTRICAS gos es la etapa fundacional de cualquier proceso de
gestión de riesgos, y es previa a la valoración, defi-
La infraestructura energética alimenta la economía
nición e implementación de acciones para mitigarlos.
en cualquier nación. Sin un suministro de electrici-
dad estable, la salud y el bienestar se ven amena- En un marco de gestión de riesgos, el proceso de
zados y la economía del país no puede funcionar. identificación se enfoca en detectar cuáles son las
Esta infraestructura se puede dividir en tres grandes fuentes principales de riesgo [23, 41]. En resumen,
segmentos interrelacionados: electricidad, petróleo el propósito al realizar el proceso de identificación de
y gas natural. El sector eléctrico concentra una im- riesgos se limita a un ejercicio cualitativo, mediante
portante cantidad de estudios y análisis, dada la alta el cual se definen los posibles riesgos en el sistema,
interdependencia de todos los sectores de actividad y se obtiene un listado completo de riesgos y sus
con las infraestructuras de suministro de electricidad. componentes aplicable a la cadena de valor y al ciclo
de vida de la red de infraestructura [42].
Para el caso concreto de las infraestructuras del
sector eléctrico, se pueden emplear los procesos del Una revisión del estado del arte de las herramien-
marco de gestión del riesgo aplicables a las infraes- tas y metodologías para la identificación de riesgos
tructuras críticas: Identificación de Amenazas, Eva- permite concluir que la aplicación sistemática de una
luación de Riesgos, Priorización de Acciones, Imple- metodología debe seleccionar activos críticos, ve-
mentación de Programas y Medición de Efectividad. rificar interdependencias e impactos económicos y
sociales de los riesgos, desde el punto de vista orga-
nizacional, empresarial y gubernamental [21].

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
104

La identificación de riesgos por medio de las herra- tencia, la inaccesibilidad y la falta de fiabilidad de
mientas y metodologías citadas tiene aplicación en muchos de los datos necesarios.
los subsistemas de la cadena de valor de la infraes-
tructura eléctrica, con especial énfasis en la preven- El mapa de riesgo permite simplificar el número de
ción de amenazas sobre los siguientes aspectos: categorías que agrupan las componentes de riesgo,
lo cual implica la identificación de los incidentes tanto
• Activos, edificios, equipos y sedes de las em- internos como externos a un sistema de infraestruc-
presas propietarias/operadoras de la infraes- tura crítica. Se distinguen las siguientes categorías
tructura eléctrica. de riesgos, aplicables al sistema de infraestructura
crítica [44, 45]:
• Plantas de generación eléctrica.
• Redes de transporte y de distribución. • Cumplimiento e Indicadores: están relacio-
nados con las amenazas provenientes de la
• Interdependencias con otros sectores de in- expedición de políticas, leyes y regulaciones y
fraestructura crítica. su impacto en el desarrollo económico y social
• Nodos críticos de la red eléctrica. de la región o nación en la que se implanta la
infraestructura.
• Regulaciones y políticas que impactan la ope-
ración del sistema. • Activos y Finanzas: se derivan de la volati-
lidad de los mercados y de la economía, que
• Impacto sobre la población afectada. pueden afectar el normal funcionamiento y/o la
expansión de las redes de infraestructura eléc-
La definición de medidas de protección será una ac- trica. También se incluyen los riesgos relacio-
tividad posterior a la identificación y evaluación de nados con la cartera de cobros pendientes, y
las amenazas, su impacto y probabilidad. Estas me- la imposibilidad de obtener los fondos necesa-
didas son elementos de defensa desplegados para rios para atender el pago de las obligaciones
que las amenazas no causen daños [36]. contraídas o para apalancar el crecimiento del
sistema de infraestructura eléctrica.
Una de las técnicas que permite un enfoque inte-
gral más completo del análisis de la vulnerabilidad • Entorno: riesgos relacionados con aspectos
de un sistema de infraestructura son los mapas de jurídicos, políticos, sociales, fenómenos na-
riesgos [21, 43]. Esta técnica permite descubrir y turales, entre otros, que afectan las operacio-
analizar las amenazas a las que están expuestas nes y el normal funcionamiento de la red de
las infraestructuras. A partir del mapa de riesgos se infraestructura eléctrica.
construye el inventario de componentes de riesgos, • Operacionales: aquellos que afectan los pro-
asociados tanto a la red eléctrica como al entorno de cesos, sistemas, personas y cadena de valor
la organización que la gestiona. dentro del sistema de infraestructura eléctrica.
Pueden corresponder a fallos en la ejecución
Pero, ¿hasta qué punto es factible aplicar la me- de actividades, deficiencia o ausencia de pro-
todología de mapas de riesgos? Tanto el mapa de cedimientos, y fallos en la gestión del capital
riesgos, como las componentes, necesitan del cono- humano, tecnológico y administrativo, que
cimiento íntimo de la organización. Existirán riesgos afectan el funcionamiento y el crecimiento de
que afecten a toda la cadena de valor, y a cada nivel la red de infraestructura.
de la organización. A modo de ejemplo, un mode-
• Además, la conveniencia de indicar el origen
lo de mapa de riesgos se puede aplicar a un activo
técnico o no técnico de un riesgo, permitirá de-
específico de la red de infraestructura, como puede
finir posteriores responsabilidades en su trata-
ser una subestación eléctrica (menor nivel de abs-
miento, según se propone a continuación [5]:
tracción, en el ámbito operativo), o a la organización
completa (mayor nivel de abstracción, en al ámbito • Amenazas de tipo técnico. Incluyen los ries-
estratégico) [44]. gos financieros y los riesgos operacionales;
también, aquellas amenazas ocasionadas
Para la construcción de un mapa de riesgos es in- como consecuencia de los sistemas, los pro-
dispensable recoger y gestionar gran cantidad de in- cedimientos, las decisiones y las actuaciones
formación, lo que a menudo es difícil dada la inexis- de personas que puedan afectar al sistema de
infraestructura.

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
105
Energy Security and Critical Infrastructure Protection

• Amenazas de tipo no-técnico. Incluyen Es evidente que los riesgos no pueden ser elimina-
los riesgos de entorno, los riesgos estratégi- dos totalmente, y que algún nivel de riesgo debe ser
cos y los riesgos de asignación de recursos; aceptado por la sociedad, existiendo siempre un ba-
además, aquellos que se materializan como lance entre costes y seguridad.
consecuencia de factores ajenos a la red de
infraestructura, tales como: fenómenos natu-
rales, situaciones sociopolíticas, acciones de
terceros, decisiones de autoridades adminis- 6. CONCLUSIONES
trativas, regulatorias, entre otras.
La seguridad, la prosperidad económica y bienestar
Un riesgo puede afectar una organización, un siste- social en cualquier país dependen de un complejo
ma o un activo. De acuerdo al nivel de abstracción sistema de infraestructuras interdependientes. Par-
organizacional (desde un nivel estratégico y global, ticular atención reciben aquellas relacionadas con la
hasta un nivel operativo y de detalle), el mapa de infraestructura eléctrica y su cadena de valor, tanto
riesgos puede variar, para adaptarse a cada caso. en el ámbito organizacional como de los activos físi-
cos que componen la infraestructura.
La elaboración de un mapa de riesgos para infraes-
tructura eléctrica recopila todos los requerimientos Como respuesta a la necesidad de aplicar planes
establecidos al comienzo del presente artículo. En de protección de infraestructura, inspirados en las
la figura 7 se muestra un mapa de riesgos genérico, múltiples iniciativas internacionales de la última dé-
aplicado al sistema de infraestructura crítica del sec- cada y en la reciente legislación española aproba-
tor eléctrico [44]. da en 2011, es preciso iniciar programas de gestión
de riesgos que garanticen la aplicabilidad de dichos
En este mapa de riesgos interconectado, el grosor planes. Un primer paso consiste en la identificación
de la línea indica la fuerza de las interconexiones de riesgos y amenazas al sistema de infraestructura,
o relación entre los riesgos. Asimismo, la proximi- sobre la que se edifique el proceso de protección de
dad entre los componentes de los riesgos es mayor infraestructuras críticas.
cuanto más interconectados se encuentran.
Para la identificación de amenazas en el sistema
Para efectuar el estudio detallado de cada uno de eléctrico se sugiere la utilización de la técnica de
los riesgos del mapa es preciso realizar la identifi- mapas de riesgos, que permite un análisis integral
cación de sus componentes. Aunque el propósito de en el entorno completo de la organización que ges-
este artículo se limita al establecimiento de un marco tiona las infraestructuras. Un mayor nivel de detalle
conceptual, es importante anotar que, en términos en esta actividad requiere la determinación de com-
prácticos, las organizaciones operadoras y/o propie- ponentes de riesgos, preferiblemente definiendo su
tarias de sistemas de infraestructura eléctrica, den- categorización (riesgos operacionales, de entorno,
tro de su sistema de gestión de riesgo, realizan el financieros e indicadores de calidad y cumplimiento),
desglose en forma de componentes [46-48]. Para el así como su impacto en la cadena de valor del siste-
caso particular de los 21 riesgos establecidos para ma de infraestructura.
la red de infraestructura eléctrica, se ha determinado
un listado de 141 componentes de riesgos, que pue- Las actividades que dan continuidad a la identifica-
den consultarse en [44, 49]. ción de riesgos, como la evaluación y la priorización
de acciones, permiten completar el proceso de ges-
En el marco de la gestión de riesgos, la propuesta tión de riesgos de las infraestructuras, desplegando
metodológica de identificación con mapas de riesgos en última instancia los elementos de defensa para
tiene aplicabilidad integral en el caso de organizacio- que las amenazas no causen daños.
nes integradas verticalmente (es decir, que la mis-
ma empresa desarrolla los negocios de generación,
transporte, distribución y comercialización de ener-
gía). Si no hay integración vertical, es preferible iden-
tificar los riesgos por separado, según afecten cada
elemento de la cadena de valor [50].

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
106

Figura 4: Propuesta de mapa de riesgos e interdependencias aplicado a la red de infraestructura crítica en el sector eléctrico

REFERENCIAS BIBLIOGRÁFICAS [4]. BOE, “Ley 8/2011, por la que se establecen


medidas para la protección de las infraes-
[1]. Comisión Europea, “Libro Verde: Sobre un tructuras críticas.,” Madrid (España), Boletín
Programa Europeo para la Protección de In- Oficial del Estado del Reino de España, 2011,
fraestructuras Críticas”. Comisión de las Co- 11p.
munidades Europeas, Bruselas (Bélgica).
[5]. J.M. Yusta, “Amenazas a la seguridad del su-
2005, 28p. Disponible en: http://www.protec-
ministro energético español. Inteligencia y se-
cioncivil.net/Documentos%20pdf/LIBRO%20
guridad”. Revista Inteligencia y Seguridad, N°
VERDE%20SOBRE%20UN%20PROGRA-
6, 2009, .pp. 223-252.
MA%20EUROPEO%20PARA%20LA%20
PROTECCI%C3%93N%20DE%20INFRAES- [6]. Giroux, J. “A Portrait of Complexity: New Ac-
TRUCTURAS%20CR%C3%8DTICAS.pdf tors and Contemporary Challenges in the
Global Energy System and the Role of Ener-
[2]. Consejo Europeo. “Sobre la identificación y
gy Infrastructure Security”. Capítulo Libro
designación de infraestructuras críticas euro-
Risk, Hazards & Crisis in Public Policy, Wi-
peas y la evaluación de la necesidad de me-
ley. Edición 1, pp 33–56. doi: 10.2202/1944-
jorar su protección”, Directiva 114 CE/2008,
4079.1034
Diario Oficial de la Unión Europea, Bruselas
(Bélgica), 2008, 24p. Disponible en: http://eur- [7]. B. Morel, I. Linkov, D. A. Belluck, R. N. Hull, S.
lex.europa.eu/LexUriServ/LexUriServ.do?uri= L. Benjamin, J.Alcorn, I. Linkov, “Environmen-
OJ:L:2008:345:0075:0082:ES:PDF tal Security, Critical Infrastructure and Risk
Assessment: Definitions and Current Trends,”
[3]. NIPP, “National Infrastructure Protection
Environmental Security and Environmental
Plan”, Washington DC (USA): U.S. De-
Management: The Role of Risk Assessment.
partment of Home Security, 2009, 175 p.. Dis-
Springer Netherlands, vol. 5, pp. 1-16, 2006.
ponible en: http://www.dhs.gov/publication/
nipp-2013-partnering-critical-infrastructure-
security-and-resilience

Lámpsakos | No. 10 | julio-diciembre 2013


Seguridad energética y protección de infraestructuras críticas
107
Energy Security and Critical Infrastructure Protection

[8]. US Dept Home Security, “Critical infrastructure [18]. US Dept Home Security, “Directive 7: Critical
and key resources sectors” U.S. Department Infrastructure Identification, Prioritization, and
of Homeland Security, 2012. Disponible en: Protection,” U.S. Department of Homeland
http://www.dhs.gov/critical-infrastructure-and- Security, 2003.
key-resources-support-annex
[19]. V. Costantini, F. Graccevaa, A. Markandyaa,
[9]. T. Consolini, “Regional security assessments: G. Vicini, “Security of energy supply: Compa-
A strategic approach to securing federal faci- ring scenarios from a European perspective,”
lities,” Tesis Magistral en Safety Naval Post- Energy Policy, pp 210-226, 2007.
graduate School, Monterrey, CA (USA), 2009,
[20]. Comisión Europea, “Síntesis de la legislación
103p.
de la UE: Lucha contra el terrorismo”. Comi-
[10]. L. Ness, “Securing Utility and Energy Infras- sión de las Comunidades Europeas, Bruselas
tructures”. Wiley Interscience. Washington DC (Bélgica). 2006, 30p. Disponible en: http://eu-
(EEUU), 340p, 2006. ropa.eu/legislation_summaries/justice_free-
dom_security/fight_against_terrorism/l33260_
[11]. E. Michel-Kerjan “New Challenges in Critical
es.htm.
Infrastructures: A US Perspective”. Journal of
Contingencies and Crisis Management, Vol. [21]. J. M. Yusta, G. J. Correa, and R. Lacal-Arán-
11, N° 3, p. 132-141, 2003. tegui, “Methodologies and applications for
critical infrastructure protection: State-of-the-
[12]. J.M. Arroyo “Análisis de Vulnerabilidad en
art,” Energy Policy, vol. 39, pp. pp. 6100-6119,
Sistemas de Potencia”, Artículo de trabajo,
2011.
2010, Disponible en: http://www.dee.feis.
unesp.br/lapsee/arquivos/down_materiaiscur- [22]. CSIRO, Informatics and Statistics, “CIPMA:
sos/2008_nataliajose/9_analisis_vulnerabili- Critical Infrastructure Protection Modeling and
dad.pdf Analysis.” Clayton (Australia): CSIRO Mathe-
matics, Informatics and Statistics, 2008. Dis-
[13]. R. Hull, D. Belluck, & Lipchin, C. “A framework
ponible en: http://www.csiro.au/partnerships/
for multi-criteria decision making with special
CIPMA.html.
reference to critical infrastructure: policy and
risk management working group summary and [23]. AS/NZS, “Estándar Australiano de Administra-
recommendations” Capítulo Libro: Ecotoxico- ción del Riesgo,” AS/NZS 4360, 1999, 36 p.
logy, Ecological Risk Assessment and Multiple
[24]. H. M. Abdur Rahman, “Modelling and Simula-
Stressors. Springer, pp. 355-370, 2006,
tion of Interdependencies between the Com-
[14]. A. Löschel, U. Moslener, D. Rübbelke, “Indica- munication and Information Technology In-
tors of energy security in industrialised coun- frastructure and other Critical Infrastructures,”
tries”, Energy Policy, pp. 1665-1672, 2010. Tesis Doctoral en: Electrical and Computer
Engineering, University of British Columbia,
[15]. US Dept Energy Office, “Energy Infrastructu-
Vancouver (Canadá), 2009, 163p.
re Risk Management Checklists for Small and
Medium Sized Energy Facilities”, Washington [25]. CNPIC, “Centro Nacional de Protección de
DC (USA): U.S. Department of Energy, Office Infraestructuras Críticas en España.”, Madrid
of Energy Assurance, 26p, 2002. (España), 2010. Disponible en: http://www.
cnpic-es.es/cnpic
[16]. BOE, “Real Decreto 704/2011, por el que se
aprueba el Reglamento de protección de las [26]. CCN-CERT, “Centro de Incidentes del Centro
infraestructuras críticas.,” Madrid (España), Seguridad de la Información del Centro Crip-
Boletín Oficial del Estado del Reino de Espa- tológico Nacional”, Madrid (España), 2011.
ña, 2011, 18p.
[27]. CCN-CERT, “Centro de Incidentes del Centro
[17]. CIEP, “Study: EU Energy Supply Security and Seguridad de la Información del Centro Crip-
Geopolitics”, Clingendael International Energy tológico Nacional”, Madrid (Spain), 2011. Dis-
Programme, La Haya (Holanda), 2004, 281p. ponible en: www.sgdn.gouv.fr
Disponible en: http://www.clingendaelenergy.
[28]. NAVI, “Nationaal Adviescentrum Vitale Infras-
com/publications/publication/study-eu-ener-
tructuur.”, Amsterdam (Holanda), 2011: Dispo-
gy-supply-security-and-geopolitics
nible en: http://www.navi-online.nl

Lámpsakos | No. 10 | julio-diciembre 2013


Gabriel Jaime Correa-Henao y José María Yusta-Loyo
108

[29]. A. Zielstra, “GOVCERT: Cybercrime Informa- [40]. C. Martenson, “The Crash Course”, 2009. Dis-
tion Exchange. in Cybersecurity and Critical ponible en: http://www.chrismartenson.com
Infrastructure Protection”. 2010. Madrid (Es-
[41]. ICONTEC, “Norma Técnica Colombiana para
paña). Disponible en: http://www.cipre-expo.
5254 la Gestión de Riesgos,” Instituto Colom-
com/speakers/annemarie-zielstra
biano de Normas Técnicas, 2004, 44p
[30]. ISO, “Norma ISO 31000, para la Gestión
[42]. J. Johansson, “Risk and Vulnerability Analysis
de Riesgos.”, International Standard Orga-
of Interdependent Technical Infrastructures”
nization, Geneve (Switzerland), 2010. Dis-
Tesis Doctoral en Industrial Electrical Engi-
ponible en: http://www.iso.org/iso/iso_ca-
neering, University of Lund (Sweden), 189p,
talogue/catalogue_tc/catalogue_detail.
2010.
htm?csnumber=43170
[43]. AON, “Global Risk Managemente Survey,”
[31]. Alberts, C., et al., “CERT/CSIRT: Computer
Chicago, IL (USA): Aon Corporation, 2010
Security Incident Response Team”, Carnegie
Mellon University: Pittsburgh, PA (EEUU), [44]. G.J., Correa, J.M. Yusta, & R. Lacal-Arántegui,
2004. Disponible en: http://www.cert.org/resi- “Using interconnected risk maps to assess the
lience/publications/index.cfm threats faced by electricity infrastructures”.
International Journal of Critical Infrastructure
[32]. CERT.br, “Centro de Estudos, Resposta e
Protection, Vol. 6, N° 4, 2013, pp. 197-216.
Tratamento de Incidentes de Segurança no
Brasil”, Brasilia (Brasil), 2011. Disponible en: [45]. B. López, D. Arboleda, “Integración del mane-
www.cert.br jo de riesgo e incertidumbre en la planeación
financiera de empresas de transmisión de
[33]. CERT-CCIT, “Centro de Coordinación Infor-
energía.,” Revista CIER, Montevideo (Uru-
mática Colombia.”, Bogotá (Colombia), 2011.
guay), Vol. 54, 2010, pp. 80-88,
Disponible en: www.cert.org.co
[46]. JP-Morgan, “Corporate Metrics,” J.P. Morgan
[34]. CPNI, “Centre for the Protection of National
& Co Technical Document, New York, NY
Infrastructure” Londres (Reino Unido), 2011.
(USA), 1999.
Disponible en: www.cpni.gov.uk
[47]. ISAGEN “Mapa de Riesgos ISAGEN”. Docu-
[35]. European Comission, “European Network and
mentos ISAGEN, 2013. Disponible en: www.
Information Security Agency”, Official Journal
isagen.com.co
of the European Communities, Bruselas (Bél-
gica), 2005, 12 [48]. ISA. “Política para la gestión integral de ries-
gos grupo empresarial ISA”. Documentos ISA,
[36]. CCN-CERT, “Centro de Incidentes del Centro
2013. Disponible en: http://www1.isa.com.co/
Seguridad de la Información del Centro Crip-
irj/go/km/docs/documents/ContenidoInternetI-
tológico Nacional”, Madrid (España), 2011.
SA/ISA
Disponible en: http://www.cii-murcia.es/infor-
mas/abr05/articulos/Analisis_gestion_ries- [49]. G. Correa, “Identificación y Evaluación de
gos_seguridad_sistemas_informacion.php Amenazas a la Seguridad de Infraestructuras
de Transporte y Distribución de Electricidad,”
[37]. REE. “Mapas de la red eléctrica de transpor-
Tesis Doctoral en Energías Renovables y Efi-
te”, Red Eléctrica de España S.A: Madrid (Es-
ciencia Energética, Universidad de Zaragoza,
paña), 2013.
Zaragoza (España), 238p, 2012
[38]. G. J. Correa and J. M. Yusta, “Structural vul-
[50]. CNA, “Powering America’s Defense: Energy
nerability in transmission systems: Cases of
and the Risks to National Security”. Bipartisan
Colombia and Spain,” Energy Conversion and
Policy Center, the Energy Foundation, and the
Management, vol. 77, pp. 408-418, 2013.
Grayce B. Kerr Foundation: Washington, DC
[39]. P. Curtis, “Maintaining Mission Critical Sys- (EEUU), 2013. Disponible en: https://www.
tems in a 24/7 Environment”. IEEE Press cna.org/reports/energy
Series on Power Engineering, ed. J.W. Sons.
Rosenwood, MA (EEUU), 2007, 484p.

Lámpsakos | No. 10 | julio-diciembre 2013

También podría gustarte