En breve
En una sala de control, un NOC o un SOC, el cumplimiento normativo no es una casilla que se marca al final de la compra. Es la restricción que decide qué proveedores pueden siquiera presentarse a la licitación.
Un videowall que no supera la revisión regulatoria no es un videowall que el comprador pueda instalar, sean cuales sean su precio o sus funciones.
Este artículo traza el mapa de los marcos regulatorios que realmente determinan la compra de videowalls para salas de control —por jurisdicción— y de cómo cada uno condiciona la arquitectura.
Por qué el cumplimiento normativo encabeza la compra
Una pantalla de sala de juntas apenas tiene superficie de cumplimiento normativo. El videowall de una sala de control, en cambio, tiene una muy amplia, porque transporta datos operativos que los reguladores clasifican y protegen.
Se trata de señales de cámaras en directo (datos personales), telemetría de infraestructuras críticas, eventos de seguridad y el estado de la red, que revela el impacto en los clientes.
El videowall no es una pantalla pasiva: es un sistema de tratamiento de la información, y el regulador lo trata como tal.
La consecuencia práctica: incorpore primero los requisitos de cumplimiento al pliego de la licitación y, después, evalúe a los proveedores frente a ellos.
Una prueba comparativa (bake-off) que clasifica a los proveedores por sus funciones y descubre a posteriori la brecha de cumplimiento hace perder el tiempo a todos.
Rusia: registro del Минцифры y FZ-187
Dos marcos dominan la compra de salas de control en Rusia:
- Registro de software ruso del Минцифры (Ministerio de Desarrollo Digital). Los operadores estatales y muchos compradores vinculados al Estado están obligados a adquirir productos inscritos en el registro de software nacional. Un proveedor no ruso queda excluido de estas licitaciones por definición: por eso Polywall y otros proveedores rusos incluidos en el registro ganan compras públicas en las que las pilas tecnológicas occidentales no pueden entrar.
- FZ-187: infraestructura de información crítica. La energía, el transporte, las finanzas, la salud y las operaciones gubernamentales se designan como infraestructura crítica. Sus sistemas deben mantener la capa operativa dentro del país y, en las categorías de mayor significación, a menudo en air-gap (red aislada). Un videowall dependiente de la nube no cumple la FZ-187 para estos compradores: consulte el artículo sobre arquitectura de nube híbrida para el requisito de despliegue local (on-premises).
La FZ-152 (localización de datos personales) también se aplica siempre que las señales de cámara capten a personas identificables: los datos deben tratarse en servidores situados en Rusia.
Unión Europea: RGPD, BSI C5, ANSSI
- RGPD (GDPR). Las señales de cámara en directo en las que aparecen personas identificables son datos personales según el artículo 4(1). El videowall trata esos datos; tratarlos a través de un plano de control situado fuera de la UE, o gestionado por un proveedor sujeto a la CLOUD Act estadounidense, exige garantías que la mayoría de las instalaciones no pueden establecer. La solución limpia es el tratamiento on-premises, sin ninguna ruta de datos hacia terceros países.
- BSI C5 (Alemania). El catálogo federal alemán de criterios de cumplimiento para la computación en la nube (Cloud Computing Compliance Criteria Catalogue) fija el listón de seguridad en la nube para las compras del sector público. Los planos de control SaaS de propósito general rara vez lo alcanzan, lo que empuja a las salas de control gubernamentales alemanas hacia diseños on-premises o de nube soberana.
- ANSSI (Francia). La agencia nacional francesa de ciberseguridad fija requisitos para los operadores de importancia vital (OIV) y los operadores de servicios esenciales (OSE). Las salas de control de infraestructuras críticas francesas evalúan los sistemas de videowall según las guías de la ANSSI, que favorecen diseños on-premises, auditables y con una superficie de ataque mínima.
Estados Unidos: FedRAMP, niveles de impacto del DoD y CISA
Una instalación federal estadounidense que maneja información no clasificada controlada o datos clasificados no puede encaminar un videowall a través de un plano de control SaaS comercial sin una autorización FedRAMP del nivel adecuado.
En las instalaciones de defensa, los niveles de impacto del Departamento de Defensa (DoD) —IL4, IL5, IL6— elevan aún más el listón. Por defecto, en estos despliegues se espera el tratamiento on-premises con aislamiento mediante NIPRNet o air-gap.
El equipo de compras rara vez obtiene una autorización para la nube, por lo que las arquitecturas dependientes de la nube quedan excluidas en una fase temprana.
Para los compradores de infraestructuras críticas, un requisito de videowall CISA no suele ser la petición de un producto de videowall certificado por la CISA (la agencia federal de ciberseguridad de EE. UU.).
Significa que el videowall debe encajar en la postura de ciberseguridad que se espera en unas operaciones alineadas con la CISA: activos conocidos, redes segmentadas, MFA o SSO para los operadores y ninguna contraseña de administración compartida.
A ello se añaden el control del videowall basado en roles, las acciones auditables, las ventanas de parches documentadas, el soporte remoto controlado y una vía de recuperación que siga funcionando cuando el sitio esté aislado.
- Identidad: los usuarios del videowall corresponden a operadores identificados por su nombre o a cuentas de servicio, no a credenciales compartidas de la sala. Utilice la guía de RBAC, SSO y API para videowall para el modelo de acceso de los operadores.
- Registro de actividad: los cambios de disposición, la promoción de fuentes, las acciones de administración, las llamadas a la API y los accesos de soporte llevan marca de tiempo y se conservan para la revisión de incidentes.
- Aislamiento: las salas restringidas pueden seguir mostrando las fuentes locales aprobadas sin acceso a la nube del proveedor. Consulte la guía de videowall air-gap para redactar los requisitos de una arquitectura sin nube.
- Cadena de suministro: el comprador puede documentar la procedencia del sistema operativo, el servidor, la captura, las actualizaciones, el soporte y el software, en lugar de tratar el videowall como una caja negra.
ISO 11064: ergonomía de salas de control en cualquier jurisdicción
La ISO 11064 no es una regulación de seguridad: es la norma internacional de diseño ergonómico de centros de control y se aplica en todas las jurisdicciones.
Abarca la distribución física de la sala de control, las líneas de visión hacia el videowall, las distancias de visualización, la altura de las pantallas y la disposición de los puestos de operador.
La ISO 11064 rara vez excluye a un proveedor, pero da forma a la especificación del videowall.
La distancia de visualización que la norma deriva de la distribución de la sala determina el pixel pitch (paso de píxel) de las pantallas; consulte el artículo sobre MicroLED para el cálculo de pitch frente a distancia.
A su vez, los requisitos de líneas de visión determinan el tamaño y el montaje del videowall.
Una compra que cita la ISO 11064 indica que el diseño del videowall debe justificarse frente a la ergonomía del operador, y no simplemente elegirse de un catálogo.
Cómo el cumplimiento normativo da forma a la arquitectura
Si se prescinde de las jurisdicciones, los marcos regulatorios convergen en un pequeño conjunto de requisitos de arquitectura:
- Tratamiento on-premises. Casi todos los marcos de peso exigen que el vídeo y los datos operativos permanezcan en las instalaciones propias. Las arquitecturas dependientes de la nube quedan excluidas de los despliegues regulados.
- Capacidad air-gap. Las categorías de mayor significación (infraestructura crítica según la FZ-187, DoD IL5+, OIV de la ANSSI) exigen a menudo que el videowall funcione sin ninguna conectividad saliente.
- Auditabilidad. Quién cambió el videowall, cuándo y qué se mostró: la pista de auditoría es un requisito recurrente, porque la revisión posterior al incidente depende de ella.
- Superficie de ataque mínima. Menos dependencias externas, menos puertos abiertos, componentes estándar y auditables: en la revisión de seguridad, lo sencillo se impone a lo ingenioso.
- Proveedor nacional allí donde sea obligatorio. El requisito del registro del Минцифры es binario: decide el grupo de proveedores antes de cualquier evaluación técnica.
Dónde encaja Craft Wall: una valoración honesta
La arquitectura de Craft Wall se ajusta a los requisitos comunes: prioridad on-premises, capacidad air-gap, control desde el navegador servido localmente, componentes Linux estándar y auditables, y ninguna dependencia obligatoria de la nube.
Para los despliegues cuya restricción es «mantenerlo todo dentro del edificio y que sea auditable», la arquitectura encaja sin fisuras.
Los límites, con franqueza: Craft Wall es un producto desarrollado en Rusia que todavía no figura en el registro del Минцифры (la solicitud está en preparación).
Por eso, las compras estatales rusas vinculadas al registro deberían evaluar hoy Polywall u otro proveedor incluido en el registro.
Craft Wall no dispone actualmente de certificación FedRAMP, BSI C5 ni de una certificación formal ISO 11064.
Los despliegues que exigen una certificación concreta como línea del pliego deben confirmar directamente el estado de certificación del proveedor, en lugar de dar por hecho que la alineación arquitectónica equivale a una certificación.
Que la arquitectura esté pensada para el cumplimiento y que el proveedor posea un certificado concreto son dos cosas distintas, y una compra cuidadosa comprueba ambas.
Conclusión
El cumplimiento normativo es el primer filtro en la compra de un videowall para sala de control, no el último.
Identifique los marcos regulatorios aplicables al despliegue, inclúyalos en el pliego como requisitos obligatorios y evalúe a los proveedores frente a ellos antes de fijarse en las funciones o en el precio.
Los requisitos de arquitectura convergen —on-premises, capacidad air-gap, auditabilidad, superficie de ataque mínima— y un proveedor que no pueda cumplirlos no es candidato, por buena que parezca la demostración.
Lecturas recomendadas: videowalls en nube híbrida, sobre el reparto entre on-premises y nube, y RBAC, SSO y API para videowall, sobre un acceso de operadores alineado con la CISA.
Consulte también la arquitectura de referencia para NOC, con un diseño on-premises conforme, y la comparativa de ocho plataformas, para ver dónde se sitúa cada proveedor en el eje del cumplimiento normativo.
