El talón de Aquiles invisible de la automatización
Inviertes en AMRs, shuttles, pick-to-light, RFID. Todo conectado al WMS, al ERP, a la nube. Pero si la red falla 5 minutos: los robots se detienen, los operarios no reciben tareas, los camiones no se despachan. El costo de un paro no planificado en un CD automatizado supera los $50,000 - $200,000 USD/hora según Gartner.
La red no es "plomería de TI". Es infraestructura crítica de producción, igual que la electricidad o el aire comprimido.
1. Arquitectura de red OT/IT: Separación con convergencia controlada
Modelo Purdue adaptado para almacén
| Nivel | Zona | Dispositivos | Requisitos |
|---|---|---|---|
| 0 | Proceso físico | AMRs, PLCs, lectores RFID, sensores, actuadores | Latencia < 10ms, determinismo, tiempo real |
| 1 | Control básico | Edge gateways, controladores de transportadores, safety PLCs | Red industrial (Profinet, EtherNet/IP, EtherCAT) |
| 2 | Supervisión área | SCADA local, MES/WMS edge, historians | Alta disponibilidad, redundancia |
| 3 | Operaciones planta | WMS central, ERP, analítica, gemelo digital | Seguridad perimetral, DMZ, VLANs |
| 4 | Corporativo / Nube | BI, IA entrenamiento, SaaS, proveedores | Firewall, VPN, Zero Trust |
Regla de oro: El tráfico OT nunca cruza directo a IT. Paso obligado por DMZ / Data Diode / Industrial Firewall.
2. Wireless Industrial: No es Wi-Fi de oficina
Requisitos no negociables
- Roaming < 50ms (802.11r/k/v): AMRs moviéndose entre APs sin perder paquete
- Cobertura 100% sin huecos: Incluyendo pasillos estrechos, entre estanterías, muelles, cámara fría
- QoS estricto: Tráfico control (AMR, safety) prioridad máxima sobre video/voz/datos
- Redundancia de controlador: Clúster activo-activo, failover < 1s
Hardware recomendado (ejemplos)
- Cisco Catalyst / Meraki MR (industrial): IP67, temp -40 a 65°C, PoE+
- Aruba (HPE) AP-5xx series: AI-powered RF, roaming ultra-rápido
- Ruckus (CommScope) T7xx / R7xx: Beamflex+, alta densidad
- Belden / Hirschmann / Moxa: Switches/APs puramente industriales, certificaciones IEC 61850, EN 50121
Diseño de celdas
- Site survey activo (no predictivo) con hardware real
- Canal 2.4 GHz: solo 1, 6, 11 — ancho 20 MHz
- 5 GHz: canales DFS evitados si hay radar cercano; 80 MHz solo donde SNR > 25 dB
- 6 GHz (Wi-Fi 6E/7): nuevo espectro limpio, ideal para AMRs nuevos
3. Cableado estructurado: La columna vertebral
- Cat 6A mínimo: 10 Gbps a 100m, PoE++ (90W) para APs, cámaras, displays
- Fibra OM4/OM5 backbone: 100/400 Gbps entre MDF/IDFs, inmunidad EMI/RFI
- Ruteo separado: Bandejas OT separadas de IT, distancia > 30cm de potencia
- Redundancia física: Dos caminos físicos distintos a cada IDF (anillo)
4. Ciberseguridad OT: Más que un firewall
Controles esenciales (IEC 62443 / NIST CSF)
| Control | Implementación práctica |
|---|---|
| Segmentación / Zonas | VLANs por línea/célula, ACLs deny-by-default, microsegmentación |
| Acceso remoto seguro | PAM (Privileged Access Management), MFA, sesiones grabadas, jump hosts |
| Gestión de vulnerabilidades | Inventario OT activo (pasivo), parcheo en ventanas de mantenimiento, virtual patching |
| Detección de anomalías | IDS/IPS industrial (Nozomi, Claroty, Dragos), baselines de tráfico PLC/AMR |
| Backup & Recovery | Configuraciones PLC/gateways/APs versionadas (Git), restore probado trimestral |
| Supply chain | SBOM de dispositivos, firmware firmado, proveedores aprobados |
5. Alta Disponibilidad: Diseño para fallar sin parar
- Switches core: Stack / VSS / MLAG, dual supervisor, hitless failover
- Controladores Wi-Fi: Clúster activo-activo, licencias compartidas
- Gateways Edge: Pares en hot-standby (VRRP/HSRP), stateful
- Power: UPS online doble conversión + generador, PDUs monitorizadas
- MTTR objetivo: < 15 min para red, < 4 hrs para dispositivo crítico
6. Observabilidad: Visibilidad antes de que falle
- Telemetría continua: latencia, jitter, loss, roam events, SNR, cliente count por AP
- Alertas proactivas: "AP canal 100% util", "AMR roaming > 3x/min", "PLC heartbeat lost"
- Dashboards unificados (Grafana / Splunk / vendor): red + aplicación + negocio
- Simuladores de tráfico sintético 24/7 (iperf, ping mesh, scripts AMR)
Checklist rápido de auditoría
- ☐ ¿Tienes diagrama de red OT/IT actualizado (menos 6 meses)?
- ☐ ¿Site survey wireless válido para layout actual?
- ☐ ¿Redundancia probada en últimos 3 meses (pull the plug test)?
- ☐ ¿Segmentación OT/IT verificada por tercero?
- ☐ ¿Inventario de assets OT (PLC, AMR, gateway, AP) con firmware versions?
- ☐ ¿Plan de respuesta a incidente cibernético OT específico?
- ☐ ¿Ventanas de mantenimiento coordinadas con operaciones?
Conclusión: La red es el sistema nervioso
No automatices sobre cimientos de arena. Una infraestructura de red industrial bien diseñada, segmentada, monitorizada y probada es la diferencia entre una operación que escala y una que se cae cada vez que "se traba el Wi-Fi".
¿Necesitas validar tu infraestructura antes de automatizar? En TiKendo hacemos assessment de red industrial (wireless + cableado + seguridad) con mediciones reales y plan de remediación priorizado. Solicita tu assessment.