Del perímetro al rack, una sola arquitectura

Arquitectura de seguridad física para centros de datos europeos

Un centro de datos concentra más riesgo por metro cuadrado que casi cualquier otro tipo de instalación. El robo de hardware, el acceso interno a sistemas de alto valor, la exposición cruzada entre inquilinos en jaulas de colocation, el tailgating a través de zonas protegidas y el reconocimiento del perímetro son realidades operativas diarias, no casos excepcionales. Primion protege tus instalaciones en seis capas de seguridad, desde el perímetro exterior hasta el rack individual, con una arquitectura de seguridad convergida diseñada específicamente para centros de datos.

Datacenter Cluster scaled

4.5

millones es el coste medio de una brecha de datos

60%

de los incidentes tiene un componente interno

Una arquitectura de seguridad física completa, diseñada para centros de datos

La seguridad física en un centro de datos solo funciona como un sistema interconectado. Primion reúne control de accesos, vídeo, detección de intrusión, gestión de visitantes, monitorización ambiental y gestión de eventos en un único sistema de seguridad integrado. Cada evento queda registrado, cada pista de auditoría permanece completa, y el sistema sigue funcionando incluso cuando falla la conexión con la red central.

Detección de perímetro y aproximación

La seguridad empieza antes de que alguien llegue al edificio. La zona 1 combina radar, LiDAR y sensores acústicos para detectar interferencias en el vallado, junto con imagen térmica. El radar de detección de drones y el escaneo de radiofrecuencia identifican aeronaves no tripuladas, mientras el seguimiento óptico cubre la actividad en todo el perímetro.

Cada evento de detección se prioriza automáticamente, con verificación por vídeo y registro de auditoría continuo, desde la primera detección hasta la resolución.

Acceso de vehículos y control de barreras

La zona 2 controla cada vehículo que entra en las instalaciones. El reconocimiento de matrículas identifica los vehículos que se aproximan, los bucles de inducción confirman su presencia en el carril de la barrera, y el escaneo de bajos y la verificación por videoportero se realizan antes de que se abra cualquier barrera. Las barreras anti-ariete y las puertas motorizadas detienen la entrada forzada.

Las decisiones de acceso se toman localmente en la barrera, así que la operativa continúa aunque falle la conexión con el sistema central. Detectar, identificar, controlar, registrar: una secuencia fija, sin saltarse ningún paso.

Acceso al edificio y vestíbulo de seguridad

La zona 3 es donde el control de accesos se vuelve físico. Las esclusas de seguridad imponen una separación de dos puertas, de modo que solo pasa una persona por ciclo, lo que hace que el tailgating sea físicamente imposible, y no solo algo prohibido por política. Los torniquetes rápidos con detección de tailgating gestionan los accesos de mayor tránsito, y los lectores seguros admiten RFID, credenciales móviles, PIN y biometría.

Las puertas de alta seguridad son fail-secure: permanecen cerradas ante un fallo. Todas las rutas de evacuación son fail-safe, sin excepción, porque proteger la vida siempre tiene prioridad sobre el control de accesos.

Zonas técnicas y salas de servidores

La zona 4 abarca las salas de servidores y las salas técnicas, donde el acceso se basa en derechos por rol, franjas horarias y lógica de presencia, aplicada localmente en cada puerta. Un técnico autorizado para una sala no está autorizado automáticamente para otra.

El control de accesos, la detección de intrusión y el vídeo funcionan como tres capas independientes cuya pista de auditoría se correlaciona, de modo que cada evento en la zona técnica queda trazado desde la primera alarma hasta su resolución.

Jaulas de colocation y separación entre clientes

En un entorno de colocation, la zona 5 convierte la seguridad en una obligación tan contractual como física. Cada inquilino recibe una jaula físicamente aislada, sin solapamiento de espacio, vistas de cámara separadas, y derechos de acceso y registros de auditoría configurados de forma independiente por cliente. Ningún inquilino ve los datos de otro.

Un principio opcional de doble verificación (cuatro ojos) añade un segundo paso de aprobación para el acceso crítico a las jaulas, y los informes de evidencia de SLA se generan automáticamente, listos para auditorías de cumplimiento y procesos de due diligence de tus clientes.

Acceso a nivel de rack y cadena de custodia

La zona 6 es el punto de control máximo. Cada acceso a un rack pasa por una comprobación de elegibilidad y franja horaria, una autorización opcional de doble verificación, apertura controlada de la cerradura, registro del evento, vinculación automática de vídeo y un informe de cierre. Las cerraduras de rack sin conexión mantienen un registro de auditoría local completo y se sincronizan en cuanto vuelve la conectividad.

El acceso de emergencia está limitado en el tiempo y queda completamente registrado. A nivel de rack no es posible ningún acceso sin registrar, y cada acceso lleva una cadena de custodia completa, desde la solicitud hasta el cierre.

Diseñado para cómo trabajan realmente los operadores de centros de datos

Las mismas amenazas se presentan de forma distinta según gestiones una única instalación corporativa, un campus de colocation multiinquilino, un parque hyperscale repartido en varios países, o una instalación sujeta a la normativa KRITIS. Primion hace funcionar todo esto en un único sistema convergido.

Operadores de colocation

Tu arquitectura de seguridad también forma parte de tu propuesta comercial. Los inquilinos que eligen tus instalaciones quieren la prueba de que su jaula está físicamente aislada, de que sus registros de acceso son privados, y de que tu nivel de seguridad respalda sus propias obligaciones de cumplimiento. Obtienes configuración de acceso por inquilino, zonas físicamente separadas, informes y vistas de cámara específicos por cliente, y evidencia de SLA automática, de modo que tu documentación de seguridad se convierte en parte de lo que vendes, no solo en un control interno.

Operadores de centros de datos corporativos

Las instalaciones de sede única y los campus necesitan un control estricto sobre el acceso de contratistas y visitantes, sin tener que montar un gran equipo de seguridad interno para gestionarlo. El ciclo de vida de los contratistas se gestiona automáticamente, desde el preregistro hasta la desactivación, con derechos limitados por zona y por tiempo que caducan sin intervención manual. Los flujos de visitantes cubren la aprobación del anfitrión, la verificación de identidad y las normas de acompañamiento por zona, con una recertificación trimestral de accesos que se ejecuta por sí sola. Sin credenciales olvidadas, y con trazabilidad completa en cada visita.

Operadores hyperscale y multisede

A escala hyperscale, la arquitectura tiene que funcionar de forma idéntica en cada instalación, sin configuraciones distintas. Utilizas las mismas API, los mismos procedimientos operativos y la misma estructura de auditoría, gestiones 100 o más de 10 000 cerraduras de rack. Cada instalación sigue operando de forma independiente durante interrupciones de red, con eventos almacenados localmente en búfer y sincronizados al reconectar, mientras la visibilidad multisede se consolida de forma centralizada, para que tu equipo de operaciones mantenga una visión de conjunto sin tener que conciliar instalación por instalación.

Operadores sujetos a NIS2 y EN 50600

Los operadores europeos de centros de datos se enfrentan a un conjunto normativo que los proveedores globales rara vez mapean con precisión. NIS2 exige medidas técnicas de protección y notificación de incidentes para las entidades esenciales. ISO 27001 exige control de accesos documentado y tratamiento de riesgos. EN 50600 define zonas, redundancia y clases de seguridad para el diseño y la operación de centros de datos. Primion da soporte a todo ello dentro de un único sistema, generando la documentación de cumplimiento directamente a partir de la operativa diaria, de modo que la evidencia está siempre actualizada.

Capacidades diseñadas para las exigencias de la seguridad en centros de datos

Una seguridad física que protege cada capa, desde el límite de las instalaciones hasta el rack individual.

  • Arquitectura de seis zonas, del perímetro al rack: control de accesos, detección y vídeo configurados para seis zonas distintas, cada una con su propia lógica y pista de auditoría. La densidad de control y los requisitos de verificación aumentan con la criticidad.
  • Control de accesos resiliente en el edge: los controladores locales mantienen toda la lógica de decisión durante los cortes de red. Cada puerta y cada cerradura de rack sigue funcionando sin conexión central, con eventos almacenados localmente en búfer y sincronizados al reconectar.
  • Multiarrendamiento en colocation por diseño: aislamiento físico por inquilino, derechos de acceso independientes, vistas de cámara separadas, registros de auditoría específicos por cliente, y evidencia de SLA automática. Separación estructural, no solo política.
  • Trazabilidad a nivel de rack: cadena de custodia completa hasta el rack individual: comprobación de elegibilidad, franja horaria, autorización opcional de doble verificación, registro de eventos, vinculación de vídeo e informe de cierre. Fail-secure por defecto.
  • Gestión del ciclo de vida de visitantes y contratistas: preregistro, aprobación del anfitrión, verificación de identidad, acceso temporal limitado por zona, y desactivación automática al caducar. Comprobaciones de listas negras y separación de inquilinos integradas.
  • Detección y documentación de drones: radar, escaneo de radiofrecuencia, sensores acústicos e imagen térmica detectan y clasifican aeronaves no tripuladas y localizan a sus operadores. Los hallazgos quedan registrados con una cadena de custodia completa para su traspaso a las autoridades. Las contramedidas quedan en manos de las autoridades; Primion detecta, documenta y escala.
  • Cumplimiento de NIS2, ISO 27001 y EN 50600: la documentación de cumplimiento se genera directamente a partir de la operativa, con pistas de auditoría a prueba de manipulación, registros de eventos y aprobaciones disponibles bajo demanda, en lugar de reunirse justo antes de una auditoría.
  • Escalable desde empresa hasta hyperscale: de 100 a más de 10 000 cerraduras de rack, en niveles de empresa, colocation y hyperscale. Misma plataforma, mismas API, misma operativa a cualquier escala.
  • Despliegue orientado a la integración: se conecta con los sistemas existentes de vídeo, alarma, armario de llaves e intercomunicador, y con herramientas SIEM y SOC mediante API documentadas. Tu inversión existente queda protegida, con capacidad de cumplimiento y auditoría añadida encima.

Preguntas frecuentes

¿Cómo da soporte la solución de centros de datos de Primion al cumplimiento de NIS2?

NIS2, ISO 27001, EN 50600 y el RGPD están integrados en la propia arquitectura, no añadidos después. Esa integración cubre procesos documentados, modelos de acceso de mínimo privilegio, registro a prueba de manipulación, flujos trazables de visitantes e incidentes, e informes estructurados. Cuando un auditor solicita evidencia de los controles de acceso físico, los operadores la exportan desde una única fuente, en lugar de reconstruirla a partir de sistemas separados de PACS, vídeo, alarma y visitantes.

¿Cuánto se tarda en generar un informe de auditoría NIS2?

Los eventos de acceso, visitas e incidentes se registran de forma continua en registros inmutables, sincronizados por NTP y a prueba de manipulación. Las exportaciones estandarizadas se pueden filtrar por persona, zona y periodo, con sumas de comprobación que garantizan una cadena de custodia aceptada como prueba por autoridades y tribunales. Una consulta concreta, como «quién estuvo en la jaula 7 entre las 14:00 y las 18:00 del 14 de marzo», devuelve una respuesta verificada en menos de 60 segundos. La preparación de auditorías pasa así de días o semanas de reconstrucción manual entre sistemas separados a una exportación bajo demanda desde una única fuente de evidencia.

¿Esto nos ata a un único proveedor para la seguridad física del centro de datos?

No. La arquitectura utiliza interfaces estandarizadas, entre ellas OSDP para el hardware de control de accesos, ONVIF para vídeo, MQTT para eventos de sensores e IoT, y API REST para identidad e integración de sistemas. Donde existen interfaces estándar, se admite la integración con los sistemas existentes. Lo que se mantiene consolidado es la responsabilidad: un único responsable del resultado de seguridad, no una única pila de protocolos propietarios. La dependencia de un proveedor viene de sistemas que no pueden intercambiar datos, no de una arquitectura convergida que sí puede hacerlo.

¿Cómo evita Primion el tailgating en un entorno de centro de datos?

El acceso al edificio en la zona 3 utiliza esclusas y sistemas de bloqueo individual que imponen una separación de dos puertas, dejando pasar solo a una persona por ciclo. Esto hace que el tailgating sea físicamente imposible en el punto de entrada principal. En los puntos de entrada de mayor tránsito se usan torniquetes rápidos con sensores bidireccionales de detección de tailgating. La lógica anti-passback de prime WebAccess evita la reutilización de credenciales. El circuito cerrado de televisión en el vestíbulo aporta verificación de alarma en tiempo real y documentación forense de cada entrada.

¿Podemos conservar nuestro PACS actual con la solución de Primion?

Sí, en entornos brownfield. Con Primion, los sistemas de control de accesos físicos existentes pueden conectarse allí donde existan interfaces estándar, y el despliegue avanza en paralelo con lo que ya está instalado. Para obra nueva, una arquitectura convergida reduce la complejidad y el esfuerzo de auditoría desde el primer día. El camino adecuado depende del perfil de la instalación, no de una migración forzada.

¿Qué ocurre con nuestro PSIM o sala de control actuales?

Las plataformas PSIM y salas de control existentes siguen funcionando. La arquitectura aporta eventos estructurados e información de estado para su correlación y escalado, sin necesidad de sustituir un PSIM que ya funciona. Cuando los operadores prefieren consolidar la sala de control, esa opción también está disponible. En cualquier caso, la capa de control de accesos sigue siendo la autoridad sobre quién tiene acceso a qué, y el PSIM sigue siendo la vista operativa de conjunto.

¿Cómo se integra el control de accesos físico con el IAM, el SIEM y el sistema de alarma contra incendios (FAS) corporativos?

Los eventos de acceso físico fluyen como una fuente de datos de primer nivel hacia la identidad corporativa y las operaciones de seguridad. Las integraciones de IAM siguen siendo la autoridad sobre el ciclo de vida de los usuarios, y el aprovisionamiento y la revocación fluyen hacia el PACS mediante API documentadas. Los flujos de eventos estructurados se envían por syslog. La arquitectura de red utiliza TCP/IP estándar, sin necesidad de capas propietarias. Los sistemas de gestión del edificio (BMS) se mantienen separados. Cuando resulta útil, los eventos de acceso físico pueden exponerse al BMS mediante API documentadas, pero la arquitectura no asume la lógica de automatización del edificio, y la fase 1 suele entrar en producción sin alterar un sistema de alarma contra incendios (FAS) ya existente.

¿Cómo se mantiene operativo el control de accesos durante un corte de red?

Las decisiones de acceso siguen siendo funcionales localmente a nivel de controlador cuando el servidor central o el enlace LAN/WAN no están disponibles. La lógica fail-safe y fail-secure se define por zona: las rutas de evacuación siempre son fail-safe por la seguridad de las personas, mientras que los racks, jaulas y zonas de alta seguridad permanecen fail-secure por defecto ante un fallo. Los controladores edge almacenan eventos localmente en búfer y se sincronizan con la plataforma central al reconectar, algo esencial para operaciones, donde el acceso no puede depender de un enlace de red remoto.

Hablemos de lo que podemos hacer juntos

La seguridad de los centros de datos tiene sus propios requisitos: arquitectura por zonas, separación multiinquilino, cumplimiento normativo y resiliencia en el edge. Cuéntanos en qué estás trabajando, y te ayudaremos a planificar el enfoque adecuado.