Glosario de Automatización • Separación de funciones

¿Qué es la separación de funciones en SCADA?

Ingeniería Merobix • • 6 min de lectura

Algunas acciones en un sistema de control son lo bastante consecuentes como para que ninguna persona sola deba poder llevarlas a cabo sin revisión - comprometer nueva lógica de PLC, cambiar un setpoint relacionado con seguridad, borrar registros históricos. La separación de funciones es el principio que divide una acción sensible así entre dos personas para que una no pueda a la vez hacer y aprobar el cambio. Esta guía explica qué significa la separación de funciones en un contexto SCADA, cómo funciona el patrón de cuatro ojos o hacedor-verificador en los cambios críticos, y cómo el principio se mapea a los roles que un sistema ya define.

Volver al glosario

Separación de funciones en una línea: La separación de funciones es un control que divide una acción sensible entre dos o más personas para que ningún individuo solo pueda completarla por su cuenta - típicamente, una persona hace un cambio y una persona distinta debe revisarlo y aprobarlo antes de que surta efecto. En SCADA esto aplica a acciones de alta consecuencia como editar y comprometer lógica de control o alterar un setpoint crítico. Su propósito es proteger tanto contra la acción maliciosa de un interno como contra errores honestos, exigiendo un segundo par de ojos independiente.

Dividir una acción sensible entre dos personas

La separación de funciones, a veces llamada segregación de funciones, descansa en una idea simple: la persona que inicia un cambio de alta consecuencia no debe ser también la persona que lo autoriza. La acción se rompe deliberadamente en al menos dos pasos asignados a personas distintas. Un ingeniero podría redactar y editar un cambio a la lógica de un controlador; un segundo ingeniero independiente debe revisarlo y comprometerlo antes de que llegue al sistema en vivo. Como completar la acción requiere que dos individuos distintos actúen, nadie tiene por sí solo el poder completo de empujar un cambio peligroso por su cuenta.

Este es un tipo de control distinto de los que deciden lo que una sola cuenta puede hacer. El control de acceso y el mínimo privilegio acotan la autoridad individual de una persona - qué pantallas ve, qué comandos puede emitir. La separación de funciones en cambio gobierna la relación entre personas: incluso un ingeniero plenamente autorizado con todos los permisos que su rol permite aún no puede promulgar por su cuenta ciertos cambios, porque el diseño requiere que una segunda parte independiente concurra. Es, en su esencia, un principio anticolusión y antierror, apuntado justo a las acciones donde el costo de una sola decisión mala - deliberada o accidental - es demasiado alto para dejarlo en un solo par de manos.

Cuatro ojos y control dual en cambios críticos

La forma cotidiana de la separación de funciones es el principio de cuatro ojos, también conocido como hacedor-verificador o control dual: una persona hace, otra verifica. Aplicado al SCADA, el hacedor prepara un cambio - un nuevo setpoint, un límite de alarma modificado, una actualización a la lógica de control - y el cambio se pone en espera en lugar de aplicarse de inmediato. Luego queda pendiente hasta que una persona distinta y calificada, el verificador, lo revisa y lo aprueba. Solo con esa segunda aprobación el cambio surte efecto. Para las operaciones más críticas, la aprobación del verificador no es una formalidad sino una verificación independiente genuina de que el cambio es correcto e intencional.

El patrón se gana su lugar justo en los cambios donde los errores y el mal uso son más dañinos. Un setpoint mal tecleado en un controlador de presión, una edición de lógica que quita un enclavamiento de seguridad, o un borrado masivo de datos históricos pueden todos causar daño real, y cada uno se vuelve mucho menos probable de colarse cuando una segunda persona debe estar conscientemente de acuerdo antes de que se comprometa. El control dual también reconfigura el cálculo para un interno malicioso: un solo mal actor ya no puede promulgar en silencio un cambio dañino, porque hacerlo ahora requiere un cómplice, y exigir colusión eleva tanto la dificultad como el riesgo de ser atrapado. El mismo paso de revisión funciona a la vez como filtro de errores para el caso mucho más común de un ingeniero honesto que simplemente equivoca un valor.

Mapear la separación de funciones a roles y al SCADA en la nube

La separación de funciones tiene que imponerla el sistema, no solo alentarse en un procedimiento, y el lugar natural para imponerla es el modelo de roles y permisos que la plataforma SCADA ya usa. En lugar de apoyarse en que la gente se acuerde de pedirle a un colega, los roles se arreglan para que la capacidad de hacer un cambio y la capacidad de aprobarlo las tengan roles distintos y nunca se combinen en una cuenta. Un rol de hacedor puede poner en espera un cambio pero no comprometerlo; un rol de aprobador aparte puede comprometer pero se espera que sea una persona distinta. Construir la división en los roles convierte una política que cualquiera podría saltarse bajo presión en una regla que el software impone cada vez.

En operaciones distribuidas esto se vuelve especialmente valioso, porque los cambios muchas veces se solicitan de forma remota y la tentación de dejar que una persona maneje todo es más fuerte cuando el personal es escaso. Una plataforma de SCADA en la nube como Merobix puede apoyar el patrón exigiendo que los cambios consecuentes se pongan en espera y los apruebe un usuario autenticado distinto antes de que surtan efecto, y llevando un registro atribuible de quién hizo y quién aprobó cada uno. Ese registro importa tanto como el control mismo: le demuestra a auditores e investigadores que los cambios críticos de verdad pasaron por dos personas independientes, y convierte el principio anticolusión de un sistema de honor a una parte impuesta y evidenciada de cómo se opera el campo.

Preguntas frecuentes

¿Qué es el principio de cuatro ojos en SCADA?

El principio de cuatro ojos, también llamado hacedor-verificador o control dual, exige que un cambio sensible lo prepare una persona y lo revise y apruebe una persona distinta y calificada antes de que surta efecto. En SCADA se aplica a acciones de alta consecuencia como comprometer lógica de control o cambiar un setpoint crítico. El cambio en espera queda pendiente hasta que un segundo individuo lo aprueba conscientemente, lo que atrapa tanto errores como ediciones maliciosas.

¿En qué se diferencia la separación de funciones del mínimo privilegio?

El mínimo privilegio limita lo que una sola cuenta puede hacer, acotando la autoridad individual de una persona. La separación de funciones gobierna la relación entre personas, exigiendo que una acción sensible se divida de modo que ningún individuo pueda a la vez hacerla y aprobarla - incluso alguien con todos los permisos que su rol permite. El mínimo privilegio estrecha el poder de cada persona, mientras que la separación de funciones asegura que ciertas acciones necesiten dos personas independientes para completarse.

¿Por qué la separación de funciones reduce la amenaza interna?

Porque una sola persona ya no puede promulgar por su cuenta un cambio dañino, un interno malicioso necesitaría un cómplice para completarlo, lo que requiere colusión y aumenta mucho la probabilidad de ser detectado. El mismo paso de segunda aprobación también filtra errores honestos, ya que un revisor independiente debe estar conscientemente de acuerdo antes de que el cambio se comprometa. Exigir que dos personas actúen convierte una sola decisión mala en un emprendimiento mucho más difícil y riesgoso.

Más en Fundamentos de SCADA
Agregar un tag en SCADA  •  Configurar alertas por SMS  •  Configurar una alarma en SCADA  •  Notificación de alarma por correo  •  Construir una pantalla HMI  •  Todo en Fundamentos de SCADA →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →