Zero Trust e IEC 62443: Como Aplicar em OT

Zero Trust e IEC 62443: Como Aplicar em OT
Zero Trust ganhou espaço nas estratégias de cibersegurança ao questionar um princípio que durante muito tempo orientou arquiteturas tradicionais: a confiança implícita baseada simplesmente na localização de um usuário ou dispositivo dentro da rede.
Em ambientes de Tecnologia Operacional, porém, aplicar Zero Trust exige uma consideração adicional.
Uma decisão de segurança não pode ignorar disponibilidade, segurança física e continuidade do processo industrial.
Essa é uma das principais mensagens do whitepaper “Zero Trust Outcomes Using ISA/IEC 62443 Standards”, publicado pela ISA Global Cybersecurity Alliance em agosto de 2024. Embora não seja mais uma publicação recente em 2026, seu conteúdo continua relevante justamente por mostrar que Zero Trust precisa ser interpretado dentro das características próprias da OT.
A discussão, portanto, evoluiu.
A questão já não é simplesmente:
“Devemos implementar Zero Trust em OT?”
Mas:
“Quais princípios de Zero Trust fazem sentido para nossa arquitetura industrial e como aplicá-los sem comprometer a operação?”
Zero Trust em OT Não é uma Cópia do Modelo de IT
Zero Trust parte do princípio de que confiança não deve ser concedida automaticamente com base apenas na localização na rede.
Identidade, dispositivo, contexto, autorização e políticas de acesso passam a participar continuamente das decisões sobre quem ou o que pode acessar determinado recurso.
Em ambientes corporativos, essa abordagem pode envolver autenticação dinâmica, políticas condicionais, segmentação e respostas automatizadas.
Em OT, algumas dessas práticas precisam ser cuidadosamente adaptadas.
Sistemas industriais possuem requisitos específicos de desempenho, confiabilidade e segurança física. O NIST destaca justamente essas características como fundamentais para qualquer estratégia de proteção de OT.
Isso significa que uma ação perfeitamente aceitável em IT pode ter consequências diferentes quando aplicada a um sistema que participa diretamente de um processo físico.
Bloquear automaticamente uma comunicação, interromper uma sessão ou isolar um equipamento, por exemplo, pode afetar disponibilidade ou até mesmo uma função essencial da operação.
Por isso, Zero Trust em OT não significa simplesmente verificar tudo e bloquear qualquer atividade considerada suspeita.
Significa reduzir confiança implícita sem perder de vista as consequências operacionais das decisões de segurança.
O Próprio Whitepaper Estabelece um Limite Importante
Esse é um ponto importante que o artigo original praticamente não explorava.
A ISAGCA afirma que o modelo Zero Trust não deve ser introduzido em funções essenciais definidas pela ISA/IEC 62443 de maneira que possa interrompê-las ou sobrepô-las, com atenção especial às funções relacionadas à segurança e aos sistemas tolerantes a falhas.
Isso muda bastante a discussão.
Em OT, não basta perguntar se uma política de acesso é mais segura.
É necessário perguntar:
“O que acontece com o processo industrial se essa política negar o acesso ou interromper essa comunicação?”
Essa análise de consequência precisa fazer parte da arquitetura.
Onde Entra a ISA/IEC 62443
A série ISA/IEC 62443 continua sendo uma das principais referências internacionais para cibersegurança de sistemas de automação e controle industrial.
Ela estabelece requisitos e processos para implementar e manter IACS seguros e aborda a cibersegurança de forma abrangente ao longo do ciclo de vida, envolvendo diferentes responsabilidades entre proprietários dos ativos, prestadores de serviços e fornecedores de produtos.
Em vez de enxergar Zero Trust e ISA/IEC 62443 como duas estruturas concorrentes, o whitepaper da ISAGCA mostra como os resultados esperados de Zero Trust podem ser relacionados às práticas previstas pela série 62443.
Mas há uma diferença importante:
ISA/IEC 62443 não é simplesmente um “framework para implementar Zero Trust”.
Ela é uma estrutura muito mais ampla para segurança de sistemas industriais.
Zero Trust pode aproveitar diversos mecanismos já previstos na série, mas não substitui a gestão de riscos, a arquitetura por zonas e conduítes, os requisitos de segurança dos sistemas, o ciclo de vida seguro e as responsabilidades definidas pela 62443.
Zonas e Conduítes Continuam Fundamentais
Um dos conceitos mais importantes da ISA/IEC 62443 é organizar sistemas com requisitos de segurança semelhantes em zonas e controlar as comunicações entre elas por meio de conduítes.
Essa arquitetura continua extremamente relevante em uma estratégia Zero Trust.
Mas segmentação e Zero Trust não são sinônimos.
Criar VLANs, firewalls ou diferentes segmentos de rede não significa automaticamente implementar Zero Trust.
A pergunta mais importante é:
“Quais comunicações realmente precisam existir entre esses sistemas e sob quais condições elas devem ser permitidas?”
A arquitetura pode então restringir caminhos desnecessários, controlar fluxos entre zonas e reduzir a possibilidade de que um comprometimento se transforme em movimento lateral até ativos mais críticos.
Identidade Precisa Substituir Parte da Confiança Implícita
Outro princípio importante está no controle de acesso.
Em vez de assumir que determinado usuário ou dispositivo é confiável simplesmente porque está dentro da rede industrial, organizações podem fortalecer a verificação de identidade e autorização.
Isso é especialmente relevante para contas privilegiadas, equipes de manutenção, fornecedores e acessos remotos.
Mas novamente existe uma particularidade da OT.
Sistemas legados podem não suportar métodos modernos de autenticação. Determinados equipamentos possuem limitações técnicas. E alguns processos precisam continuar funcionando mesmo diante da indisponibilidade de serviços externos de identidade.
Por isso, a implementação precisa considerar capacidade tecnológica, criticidade e consequência operacional.
Quando determinado controle não puder ser aplicado diretamente ao ativo, controles compensatórios podem ser utilizados na arquitetura ao redor dele.
Visibilidade Vem Antes de Zero Trust
Esse é um ponto que eu acrescentaria à versão de 2026.
Uma organização não consegue estabelecer políticas de confiança adequadas se não souber quais ativos existem, como eles se comunicam e quais funções desempenham.
Em junho de 2026, o NCCoE do NIST iniciou um projeto especificamente dedicado a Asset Management and Visibility for OT Environments e destacou que, sem uma compreensão abrangente dos ativos OT, organizações podem encontrar dificuldades para implementar práticas modernas como avaliação de riscos, segmentação, gestão de vulnerabilidades, resposta a incidentes e até arquiteturas Zero Trust.
Portanto, antes de perguntar quem pode acessar determinado ativo, é necessário saber:
Qual é esse ativo?
Qual função ele desempenha?
Com quem precisa se comunicar?
Quem realmente precisa acessá-lo?
O que acontece se esse acesso for interrompido?
É essa visibilidade que permite transformar Zero Trust de conceito em arquitetura.
Monitoramento Precisa Alimentar Decisões, Não Apenas Alertas
O artigo original dizia que Zero Trust e IEC 62443 dependem de “detecção de ameaças em tempo real”.
Eu mudaria essa abordagem.
Monitoramento é importante, mas simplesmente detectar atividades não caracteriza Zero Trust.
Telemetria precisa fornecer contexto para decisões de acesso e segurança.
Isso significa observar identidade, dispositivo, comunicação, comportamento e condições relevantes para determinar se determinada atividade corresponde ao que deveria acontecer naquele ambiente.
Em OT, esse contexto precisa incluir também o processo industrial.
Uma comunicação tecnicamente válida pode ser inadequada dependendo do equipamento, usuário, horário ou condição operacional.
Portanto, a pergunta deixa de ser apenas:
“Essa atividade é suspeita?”
E passa a incluir:
“Essa atividade faz sentido para esse ativo e para esse momento da operação?”
Automação Precisa Conhecer seus Limites
Zero Trust costuma estar associado a políticas dinâmicas e automação.
Em OT, porém, automatizar uma decisão de segurança sem considerar sua consequência pode criar um risco diferente daquele que se pretendia reduzir.
Esse é justamente um dos motivos pelos quais o whitepaper da ISAGCA alerta contra interferências em funções essenciais.
Uma arquitetura pode automatizar verificações, geração de alertas, correlação de eventos e determinadas decisões de acesso.
Mas quanto maior o potencial de uma ação afetar diretamente o processo físico, maior precisa ser a consideração sobre segurança, disponibilidade e consequência operacional.
Zero Trust em OT precisa ser contextual, não simplesmente automático.
IEC 62443 Também Evoluiu
Outro ponto que atualizaria é tratar a ISA/IEC 62443 como uma série viva, e não como uma referência estática.
Em dezembro de 2025, a ISA anunciou o ISA-TR62443-2-2, voltado à aplicação de security protection schemes para IACS.
A orientação reforça uma abordagem baseada em risco para as atividades de segurança realizadas pelo proprietário ou operador e combina controles técnicos, maturidade de processos e responsabilidades ao longo do ciclo de vida do sistema.
Em agosto de 2026, a ISA e a Operational Technology Cybersecurity Coalition também anunciaram uma colaboração voltada a ampliar a adoção e implementação prática de fundamentos de cibersegurança OT, tendo a ISA/IEC 62443 como uma das principais referências.
Isso reforça uma evolução importante:
o desafio atual não é apenas conhecer a norma. É transformar seus princípios em decisões concretas de arquitetura e operação.
Zero Trust Não Substitui a Estratégia de Segurança OT
Esse talvez seja o principal ajuste conceitual em relação ao artigo original.
Zero Trust não deve ser apresentado como uma camada adicional capaz de tornar uma infraestrutura industrial automaticamente resiliente.
Ele é uma abordagem para reduzir confiança implícita e controlar melhor os acessos e interações entre usuários, dispositivos, aplicações e recursos.
A segurança OT continua dependendo de diferentes capacidades trabalhando juntas:
conhecimento e criticidade dos ativos;
avaliação de riscos;
arquitetura de zonas e conduítes;
segmentação;
identidade e controle de acesso;
segurança de acesso remoto;
monitoramento com contexto operacional;
gestão de vulnerabilidades;
resposta e recuperação;
segurança ao longo do ciclo de vida.
A ISA/IEC 62443 ajuda a estruturar muitas dessas capacidades.
Zero Trust pode fortalecer parte delas.
Mas nenhum dos dois deve ser tratado como uma solução isolada.
De Zero Trust para Confiança Controlada
Em 2026, talvez a forma mais útil de pensar Zero Trust em OT seja menos como um produto ou arquitetura pronta e mais como uma pergunta contínua:
“Por que esse usuário, dispositivo ou sistema precisa acessar esse recurso?”
A partir daí, a organização pode definir quais comunicações são necessárias, quais identidades precisam ser verificadas, quais privilégios devem existir e quais controles podem ser implementados sem comprometer as funções essenciais da operação.
Para a Cyrex Security, a combinação entre princípios de Zero Trust e ISA/IEC 62443 faz mais sentido quando está conectada ao risco e às características reais do ambiente industrial.
Porque, em OT, reduzir confiança implícita é importante.
Mas proteger a operação também significa saber quando uma decisão de segurança não pode colocar o próprio processo em risco.
Proteção de ativos críticos para garantir a continuidade do seu negócio
Jornada da segurança operacional
Atendemos operadores de infraestrutura industrial e crítica que não podem se dar ao luxo de ficar parados.
A Cyrex Security reúne experiência em Engenharia e Defesa Cibernética aplicada a infraestruturas críticas.
contact us
contato@cyrex-sec.com
our adress
Avenida Ipanema, 165
19 Andar, Sala 1914
CEP: 06472-002
Alphaville - SP
follow us
X