El punto más vulnerable de un edificio inteligente es su sensor más barato

11 Septiembre 2026

Hay un motor de búsqueda llamado Shodan que rastrea dispositivos conectados a internet. Cuando se le apunta a sistemas de automatización de edificios, encuentra de forma consistente miles de controladores operando con las contraseñas que traían de fábrica.

Esa es, hoy, la vulnerabilidad más explotada en entornos de edificios inteligentes. Y también la más fácil de corregir.

No hace falta un atacante sofisticado. Hace falta que alguien, en algún momento de la instalación, no haya cambiado una contraseña.

El dato que cambia la conversación

En 2024, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos atribuyó el 23% de los incidentes en infraestructura crítica a vulnerabilidades en sistemas de automatización y control de edificios.

Casi uno de cada cuatro.

No a servidores, no a bases de datos corporativas. A los sistemas que controlan el aire acondicionado, la iluminación, los elevadores y los accesos.

Durante décadas esos sistemas se consideraron seguros porque estaban aislados. Hoy están conectados a internet y, en muchos casos, son inseguros por diseño, lo que los convierte en una puerta de entrada tanto a la operación del edificio como a la red corporativa de quien lo ocupa.

Un solo salto

Aquí está el detalle técnico que conviene entender.

Del sensor de temperatura más barato al controlador del sistema de gestión del edificio suele haber un solo salto de red, sin controles de seguridad entre ambos.

Traducido: el dispositivo más económico del edificio puede ser la puerta a todo lo demás.

Los casos reales lo confirman. En octubre de 2021, una firma alemana de ingeniería de automatización fue atacada a través de un puerto expuesto a la red y perdió el control de decenas de dispositivos, incluidos interruptores de luz, detectores de movimiento y controladores de persianas. En julio de ese mismo año se documentó que el servicio web de un sistema de aire acondicionado de una marca global tenía una implementación deficiente de autenticación, lo que permitía a un atacante escalar privilegios y hacerse pasar por administrador para alterar la configuración.

Y en el caso más citado de la industria, sistemas de climatización y termostatos fueron aprovechados para infiltrarse en sistemas financieros y bases de datos de casinos.

El aire acondicionado como punto de entrada. Literalmente.

Nadie es dueño del problema

Existe una razón organizacional detrás de todo esto, y es incómoda.

En la mayoría de las organizaciones, el área de seguridad informática es responsable de la red corporativa pero carece de conocimiento operativo de los sistemas del edificio, mientras que el equipo de facility management entiende los sistemas pero no tiene experiencia en ciberseguridad.

Dos equipos. Ninguno responsable.

La práctica recomendada para 2026 es un modelo de responsabilidad compartida con una matriz documentada: TI es dueño de la seguridad de red y de la política de parches, facility management del inventario de sistemas y del control de accesos de proveedores, y un grupo de trabajo conjunto de la respuesta a incidentes.

Suena a burocracia. Es lo que separa un edificio protegido de uno que solo lo parece.

Lo que esto significa para quien construye

Y aquí está el punto que la industria de la construcción no se ha tomado en serio.

La contraseña de fábrica que nadie cambió no la dejó ahí el departamento de sistemas. La dejó el instalador. El controlador expuesto a internet lo especificó un ingeniero de instalaciones. El sensor sin cifrar lo eligió alguien buscando ahorrar en la partida.

La vulnerabilidad entra al edificio durante la obra, no durante la operación.

Eso convierte a la ciberseguridad en una decisión de proyecto ejecutivo, de especificación y de entrega. Existen estándares que ya lo formalizan: la norma IEC 62443 es la referencia internacional en seguridad de sistemas de control industrial y aplica directamente a entornos de automatización de edificios, y la guía NIST SP 800-82 cubre la seguridad de tecnología operativa.

Ninguno de los dos es un documento de TI. Son documentos de ingeniería.

Confianza cero, también en el edificio

La respuesta técnica que se está imponiendo es el marco de confianza cero llevado al nivel del dispositivo: autenticación mutua, comunicaciones cifradas y protección contra dispositivos o firmware no autorizados.

Es decir, que ningún dispositivo se considere confiable solo por estar dentro de la red del edificio. Ni la cámara, ni el control de acceso, ni el controlador de clima.

Cada sensor que se agrega a un edificio conectado es una vulnerabilidad potencial. Esa frase debería estar en la memoria de cálculo, no en un blog de tecnología.

Por qué México debería leer esto ahora

El país está en medio de la mayor ola de construcción de infraestructura digital de su historia. Data centers, parques industriales de nueva generación, edificios corporativos con sistemas integrados, desarrollos residenciales que se venden como inteligentes.

Cada uno de ellos es una superficie de ataque nueva.

Y la mayoría se está entregando con la misma lógica de siempre: se instala, se prueba que encienda, se firma el acta y se entrega.

La pregunta que un desarrollador debería estar haciendo hoy no es cuántos sistemas inteligentes tiene su edificio. Es quién cambió las contraseñas, quién tiene el inventario de dispositivos y quién responde cuando algo falle.

Porque un edificio inteligente mal entregado no es un edificio inteligente. Es una puerta abierta con muy buen acabado.

Referencias

Asimily. (2025, 4 de abril). Safeguarding smart buildings: Cybersecurity for building automation systems. https://asimily.com/blog/safeguarding-smart-buildings-cybersecurity-for-cybersecurity-for-building-automation-systems/

CIC Construcción y Arquitectura. (2024, 22 de febrero). La automatización define la seguridad de los edificios inteligentes. https://www.cicconstruccion.com/texto-diario/mostrar/4731551/automatizacion-define-seguridad-edificios-inteligentes

OxMaint. (2026, 18 de mayo). Cybersecurity in facility management: Protecting smart building systems in 2026. https://oxmaint.com/industries/facility-management/cybersecurity-facility-management-smart-buildings-2026

TXOne Networks. (2025, 7 de julio). Potential threats to building automation systems. https://www.txone.com/blog/potential-threats-to-building-automation-systems/

Veridify Security. (2025, 31 de octubre). Why building automation systems are the new cybersecurity target. https://www.veridify.com/article/why-building-automation-systems-are-the-new-cybersecurity-target/

Compartir

Notas relacionadas

la tecnologia en negocio de construccion
arquitectura exponencial
EL NIDO DE QUETZALCÓATL
theveil