scieee AI-readable full text Open interactive document viewer

Repositorio Institucional de Documentos

Abstract

El tema de aseguramiento del suministro energético, especialmente en lo concerniente a la protección de las infraestructuras energéticas, ha suscitado especial interés en los países de la OCDE en los últimos años. Al respecto, el Consejo de la Unión Europea ha aprobado la Directiva 2008/114/CE (sobre la identificación y designación de infraestructuras críticas europeas) y el Departamento de Seguridad Nacional de EE.UU ha publicado el NIPP en 2009 (National Infrastructure Protection Plan). Dichos planes contemplan el establecimiento de procedimientos para la protección y seguridad de las infraestructuras críticas, en el marco de estrategias de gestión de riesgos. A partir de los conceptos establecidos en ambos programas, en esta tesis se presentan propuestas metodológicas aplicables a la identificación de riesgos y a la evaluación de amenazas en la red de infraestructura eléctrica. Se propone el uso de mapas interconectados de riesgos, complementados con la determinación de componentes de riesgo en el sistema de infraestructura. Así mismo, se propone el uso de las cartas de riesgos, mediante las cuales se obtiene una representación gráfica e intuitiva de la evaluación semicuantitativa de los riesgos más relevantes. Por otro lado, se formulan y validan estrategias metodológicas para la evaluación de la vulnerabilidad estructural en redes de transporte de alta tensión, a partir de la combinación de modelos de flujos de carga y medidas de grafos de libre-escala. De esta manera, es posible estudiar los escenarios de riesgos en función de los eventos que pueden desencadenar fallos en cascada dentro de un sistema eléctrico de potencia. Se demuestra la utilidad de las técnicas de teoría de grafos para analizar las respuestas de los sistemas eléctricos de potencia y evaluar la vulnerabilidad de las redes de transporte. Un ejemplo de dicha evaluación se desarrolla mediante valoración de la tolerancia de redes de prueba IEEE contra fallos aleatorios y contra ataques deliberados. Adicionalmente, se ha realizado una aplicación de la propuesta metodológica para evaluación de vulnerabilidad en los sistemas eléctricos de alta tensión en Colombia y España. Como resultado, los trabajos desarrollados en la tesis aportan nuevos instrumentos para la gestión de riesgos en infraestructuras eléctricas, en particular en redes de transporte en alta tensión. Correa Henao, Gabriel Jaime; Yusta Loyo, José María

Full text

2012 41 Gabriel Jaime Correa Henao Identificación y evaluación de amenazas a la seguridad de infraestructuras de transporte y distribución de electricidad Departamento Director/es Instituto Universitario de Investigación Mixto CIRCE Yusta Loyo, Jose María Director/es Tesis Doctoral Autor Repositorio de la Universidad de Zaragoza – Zaguan http://zaguan.unizar.es UNIVERSIDAD DE ZARAGOZA Departamento Director/es Gabriel Jaime Correa Henao IDENTIFICACIÓN Y EVALUACIÓN DE AMENAZAS A LA SEGURIDAD DE INFRAESTRUCTURAS DE TRANSPORTE Y DISTRIBUCIÓN DE ELECTRICIDAD Director/es Instituto Universitario de Investigación Mixto CIRCE Yusta Loyo, Jose María Tesis Doctoral Autor 2012 Repositorio de la Universidad de Zaragoza – Zaguan http://zaguan.unizar.es UNIVERSIDAD DE ZARAGOZA Departamento Director/es Director/es Tesis Doctoral Autor Repositorio de la Universidad de Zaragoza – Zaguan http://zaguan.unizar.es UNIVERSIDAD DE ZARAGOZA T TE ES SI IS S D DO OC CT TO OR RA AL L I ID DE EN NT TI IF FI IC CA AC CI IÓ ÓN N Y Y E EV VA AL LU UA AC CI IÓ ÓN N D DE E A AM ME EN NA AZ ZA AS S A A L LA A S SE EG GU UR RI ID DA AD D D DE E I IN NF FR RA AE ES ST TR RU UC CT TU UR RA AS S D DE E T TR RA AN NS SP PO OR RT TE E Y Y D DI IS ST TR RI IB BU UC CI IÓ ÓN N D DE E E EL LE EC CT TR RI IC CI ID DA AD D Autor: Gabriel Jaime Correa Henao Director: José María Yusta Loyo, PhD ZARAGOZA, ESPAÑA JUNIO, 2012 ii Las naciones marchan hacia su grandeza al mismo paso que avanza su educación Simón Bolívar iii A mi novia, Any, Por su manifestación de amor, paciencia, apoyo, comprensión y orientación A mi madre y a mis hermanos, Porque me han servido de guía y de soporte en esta etapa de mi vida iv v GABRIEL JAIME CORREA HENAO IDENTIFICACIÓN Y EVALUACIÓN DE AMENAZAS A LA SEGURIDAD DE INFRAESTRUCTURAS DE TRANSPORTE Y DISTRIBUCIÓN DE ELECTRICIDAD Tesis doctoral presentada en el Programa de Doctorado en Energías Renovables y Eficiencia Energética, Instituto Universitario de Investigación Mixto CIRCE - Universidad de Zaragoza, como requisito para la obtención del título de Doctor por la Universidad de Zaragoza Director de Tesis: José María Yusta Loyo, PhD Zaragoza, España Junio, 2012 IDENTIFICACIÓN Y EVALUACIÓN DE AMENAZAS A LA SEGURIDAD DE INFRAESTRUCTURAS DE TRANSPORTE Y DISTRIBUCIÓN DE ELECTRICIDAD vii I ID DE EN NT TI IF FI IC CA AC CI IÓ ÓN N Y Y E EV VA AL LU UA AC CI IÓ ÓN N D DE E A AM ME EN NA AZ ZA AS S A A L LA A S SE EG GU UR RI ID DA AD D D DE E I IN NF FR RA AE ES ST TR RU UC CT TU UR RA AS S D DE E T TR RA AN NS SP PO OR RT TE E Y Y D DI IS ST TR RI IB BU UC CI IÓ ÓN N D DE E E EL LE EC CT TR RI IC CI ID DA AD D Listado de Tablas Tabla 2.1: Listado de los Sectores de Infraestructura Crítica, según los enfoques del NIPP (EEUU) y de la Directiva de la Unión Europea. .......................................................... 22 Tabla 2.2: Planes actuales de infraestructuras críticas. ............................................................. 26 Tabla 2.3: Aplicaciones y modelos para análisis de vulnerabilidades de Infraestructuras Críticas. ....................................................................................................................... 32 Tabla 3.1: Herramientas y metodologías para la Identificación de Riesgos en Infraestructuras Eléctricas. ................................................................................................................... 53 Tabla 3.2: Clasificación de herramientas y metodologías para identificación de riesgos en infraestructuras eléctricas ........................................................................................... 57 Tabla 3.3: Identificación de componentes de riesgo con aplicación al caso del sistema eléctrico colombiano .................................................................................................................. 75 Tabla 4.1: Clasificación de herramientas y metodologías para evaluación de riesgos en infraestructuras eléctricas ........................................................................................... 94 Tabla 4.2: Herramientas y metodologías para la Evaluación de Riesgos en Infraestructuras Eléctricas. ................................................................................................................... 96 Tabla 4.3: Escala de calificación para la probabilidad de ocurrencia de riesgos ..................... 104 Tabla 4.4: Escalas de calificación para la magnitud del impacto en cada recurso de la red de infraestructura eléctrica ............................................................................................ 105 Tabla 4.5: Evaluación semicuantitativa de componentes de riesgo en la red de infraestructura. .................................................................................................................................. 108 Tabla 4.6: Evaluación semicuantitativa de componentes del riesgo N° 1 ................................ 111 Tabla 5.1: Aplicaciones de la teoría de grafos para el estudio de vulnerabilidad de infraestructura crítica ................................................................................................ 129 Tabla 5.2: Representación topológica redes IEEE como grafos de libre-escala. ..................... 142 Tabla 5.3: Cálculo de probabilidad acumulada del grado nodal en redes IEEE de libre escala .................................................................................................................................. 145 Tabla 5.4: Coeficiente de correlación entre funciones de probabilidad acumulada ................. 146 Tabla 5.5: Resumen del proceso iterativo para cálculo de tolerancia errores aleatorios y ataques deliberados en redes IEEE. ........................................................................ 163 Tabla 5.6: Correlación de Pearson entre índice PLS y medidas de teoría de grafos S,v. ...... 169 Tabla 6.1: Características de la Red de Transporte Peninsular y Extra-Peninsular de España, actualizada al año 2011 ............................................................................................ 177 Tabla 6.2: Conjunto de subestaciones a 400kV consideradas en el modelo topológico .......... 179 Tabla 6.3: Plan de expansión de nuevas subestaciones de 400kV en España ....................... 181 Tabla 6.4: Características de la Red de Transporte del Sistema Interconectado Colombiano 184 Tabla 6.5: Conjunto de subestaciones a 220kV y 500kV consideradas en el modelo topológico .................................................................................................................................. 184 Tabla 6.6: Plan de expansión de nuevas subestaciones de 220kV y 500kV en Colombia ...... 187 Tabla 6.7: Resumen del proceso iterativo tolerancia errores aleatorios y ataques deliberados en Redes de Colombia y España. ................................................................................. 188 Tabla 6.8: Medidas estadísticas de los grafos de libre escala ................................................. 191 LISTADO DE FIGURAS viii Tabla 6.9: Aproximación polinómica de vulnerabilidad. Comparativo EspañaColombia ........ 194 Tabla 6.10: Impacto en la desconexión de usuarios (Vulnerabilidad v) .................................. 195 Tabla 6.11: Impacto en la desconexión de usuarios frente ataques deliberados (v) .............. 197 Tabla A.1: Descripción de modelos y plataformas computacionales para estudio de vulnerabilidades en infraestructuras críticas ............................................................. 217 Tabla A.2: Priorización de acciones para la gestión de riesgos en sistemas de infraestructura de media y alta tensión .................................................................................................. 223 IDENTIFICACIÓN Y EVALUACIÓN DE AMENAZAS A LA SEGURIDAD DE INFRAESTRUCTURAS DE TRANSPORTE Y DISTRIBUCIÓN DE ELECTRICIDAD ix I. AGRADECIMIENTOS El listado de personas y organizaciones que me han ayudado a la realización de esta tesis es considerable, y debo emitir mis disculpas en caso que no mencione a alguien, especialmente a toda esa gente maravillosa que haya influido y dado forma a mi visión y a mis ideas en los últimos años. Sin embargo, hay quienes deben ser reconocidos por su ayuda para esta investigación y tesis. En primer lugar, tengo el inmenso privilegio de agradecer a Dios, que me ha concedido salud, motivación y bendición en el recorrido de este camino, una de las etapas más importantes de mi vida. El desarrollo de esta tesis doctoral no hubiera sido posible sin la financiación otorgada en Colombia, tanto por parte de la Fundación Colfuturo, como por la Alcaldía de Medellín, a través del programa Enlazamundos. A ambas instituciones manifiesto mi profundo agradecimiento por el patrocinio que me otorgaron en estos años de estudios. Mis agradecimientos a España, país que me acogió muy bien con excelente calidad de vida, y que llevaré siempre presente en mi memoria. Así mismo, a todas las personas con las que aquí me he relacionado, en la ciudad de Zaragoza, y que ciertamente puedo considerarlos como excelentes amigos de tantas nacionalidades: españoles, latinos, africanos y europeos. Aprovecho esta oportunidad para agradecer a mi director, José María Yusta Loyo, por convertirse en guía y apoyo durante mis estudios de doctorado. Él me extendió su mano en un momento crucial del programa de doctorado que nunca voy a olvidar. Su guía ha significado una gran fuente de conocimiento e inspiración. Gracias a su orientación, ha sido posible materializar el desarrollo de esta tesis doctoral, así como los aportes científicos que de ella se derivan. Quiero agradecer al Centro de Investigación de Recursos y Consumos Energéticos (CIRCE), a su director, Antonio Valero Capilla, y empleados de la AGRADECIMIENTOS x Fundación. A través del CIRCE desarrollé gran parte de mi formación por medio de sus programas oficiales de máster y doctorado. Mi reconocimiento al Departamento de Ingeniería Eléctrica, representado por su director, José Antonio Domínguez Navarro, por su dinamismo y excelencia, les agradezco la orientación y la dedicación profesional. Una gran inspiración me la ha brindado mi novia, Ana Isabel Soto Parra; su amor, paciencia, comprensión y apoyo me han sostenido a lo largo de estos años de estudios en el programa de doctorado. También quiero agradecer a mi madre, Magdalena, por su constante aliento y buenos deseos, quien influyó en mi vida de manera significativa. También agradezco a mis hermanos, Diana Cristina y Jorge Mario, quienes me brindaron toda su orientación y consuelo para compartir mis penas y alegrías de todos los momentos de mi investigación. Sin duda, la asesoría y consejos académicos de Beatriz López Valencia (ISA, Colombia), Roberto Lacal Arántegui (JCR, Institute for Energy – Comisión Europea) y todas aquellas personas que hemos contactado a lo largo de la investigación, han sido fundamentales para definir los aportes científicos y los resultados de esta tesis. También agradezco a todos mis colegas, de los distintos países, que aquí compartieron conmigo los logros, así como los momentos difíciles en el transcurso del doctorado: Alberto, Carmen, Nourou, Atencio, Abebe, Ponce, Hans, Lujano, Eva, Juan Daniel, Juan Carlos, John Fabián y en general, a todas aquellas personas que con su amistad y compañerismo han facilitado mi estadía en España. A todas aquellas personas e instituciones que me han servido de apoyo, y que no he alcanzado a mencionar en estos renglones, mis mayores agradecimientos por haber creído en mí, por su paciencia y por sus valiosos aportes y orientaciones. IDENTIFICACIÓN Y EVALUACIÓN DE AMENAZAS A LA SEGURIDAD DE INFRAESTRUCTURAS DE TRANSPORTE Y DISTRIBUCIÓN DE ELECTRICIDAD xi II. RESUMEN El tema de aseguramiento del suministro energético, especialmente en lo concerniente a la protección de las infraestructuras energéticas, ha suscitado especial interés en los países de la OCDE en los últimos años. Al respecto, el Consejo de la Unión Europea ha aprobado la Directiva 2008/114/CE (sobre la identificación y designación de infraestructuras críticas europeas) y el Departamento de Seguridad Nacional de EE.UU ha publicado el NIPP en 2009 (National Infrastructure Protection Plan). Dichos planes contemplan el establecimiento de procedimientos para la protección y seguridad de las infraestructuras críticas, en el marco de estrategias de gestión de riesgos. A partir de los conceptos establecidos en ambos programas, en esta tesis se presentan propuestas metodológicas aplicables a la identificación de riesgos y a la evaluación de amenazas en la red de infraestructura eléctrica. Se propone el uso de mapas interconectados de riesgos, complementados con la determinación de componentes de riesgo en el sistema de infraestructura. Así mismo, se propone el uso de las cartas de riesgos, mediante las cuales se obtiene una representación gráfica e intuitiva de la evaluación semicuantitativa de los riesgos más relevantes. Por otro lado, se formulan y validan estrategias metodológicas para la evaluación de la vulnerabilidad estructural en redes de transporte de alta tensión, a partir de la combinación de modelos de flujos de carga y medidas de grafos de libreescala. De esta manera, es posible estudiar los escenarios de riesgos en función de los eventos que pueden desencadenar fallos en cascada dentro de un sistema eléctrico de potencia. Se demuestra la utilidad de las técnicas de teoría de grafos para analizar las respuestas de los sistemas eléctricos de potencia y evaluar la vulnerabilidad de las redes de transporte. Un ejemplo de dicha evaluación se desarrolla mediante valoración de la tolerancia de redes de prueba IEEE contra fallos aleatorios y contra ataques deliberados. Adicionalmente, se ha realizado una RESUMEN xii aplicación de la propuesta metodológica para evaluación de vulnerabilidad en los sistemas eléctricos de alta tensión en Colombia y España. Como resultado, los trabajos desarrollados en la tesis aportan nuevos instrumentos para la gestión de riesgos en infraestructuras eléctricas, en particular en redes de transporte en alta tensión. IDENTIFICACIÓN Y EVALUACIÓN DE AMENAZAS A LA SEGURIDAD DE INFRAESTRUCTURAS DE TRANSPORTE Y DISTRIBUCIÓN DE ELECTRICIDAD xiii III. ABSTRACT The issue of securing energy supply, especially concerning the protection of critical energy infrastructures, has attracted particular attention in OECD countries during the last few years. In this regard, the European Council has issued the EU Directive 2008/114/EC (On the identification and designation of European critical infrastructures) and the U.S. Department of Homeland Security has issued the NIPP (National Infrastructure Protection Plan) in 2009. These plans include the establishment of the required steps within a risk management framework, in order to protect and secure critical infrastructures. Based upon the definitions established in both programs, this thesis seeks to develop several methodological proposals applicable to both risk identification and threat assessment in electric infrastructures. One of the proposals concerns to the use of interconnected risk maps that are supplemented with the estimation of risk components in the infrastructure system. Furthermore, the application of risk charts is propositioned as a technique that leads the establishment of a more intuitive graphical representation of the most significant risks affecting the infrastructure system, based upon semi-quantitative assessment. Additionally, some methodological strategies are formulated and validated in order to perform structural vulnerability assessment in high voltage transmission networks combining power flow models and scale-free graph measures. Thus, it is possible to study risk scenarios based on events that can trigger cascade failures in electric power systems. Moreover, a demonstration of the usefulness of graph theory methods is performed in order to analyze technical responses as well as vulnerability assessment in transmission networks. An example of such evaluation is exploited through tolerance assessment on IEEE testing networks to both random errors and deliberate attacks. Furthermore, the methodological approach has been applied in order to assess vulnerability within high voltage electric power systems in Colombia and Spain. ABSTRACT xiv The results of this thesis seek to contribute new methodological tools in order to perform risk management in electric infrastructures, particularly within high voltage transmission networks. INTRODUCCIÓN 1 1 INTRODUCCIÓN En este capítulo se presenta el tema de la investigación, justificado por la preocupación creciente en los últimos años sobre la seguridad de las infraestructuras críticas, en especial, las redes eléctricas. Se pone en valor la necesidad de involucrar los componentes de las infraestructuras en un marco de gestión de riesgos, a partir de los procedimientos de identificación y evaluación, que a su vez conduzcan al análisis de vulnerabilidad de dichos sistemas. Se establecen los objetivos de la investigación, la relevancia de las aportaciones realizadas y la estructura del trabajo planificado en la tesis doctoral. INTRODUCCIÓN 9 La investigación también puede considerarse, desde el punto de vista conceptual, como una guía para facilitar la evaluación de la vulnerabilidad de las infraestructuras técnicas, tomando el ejemplo de los casos de estudio. 1.5 ESTRUCTURACIÓN DEL TRABAJO DE TESIS A partir de los objetivos expuestos previamente en la sección 1.3, se construyen los argumentos que conducen el trabajo de investigación. La tesis se apoya en las teorías existentes alrededor de las estrategias de gestión de riesgos, tomando las directrices inicialmente establecidas en [NIPP, 2009], haciendo especial énfasis en las etapas de identificación y evaluación de riesgos y combinando técnicas de análisis entre redes complejas y herramientas de ingeniería eléctrica. La tesis se compone de seis capítulos y tres anexos. Claramente se distinguen dos secciones. La primera parte está conformada por los capítulos 2, 3 y 4. En esta primera sección se aborda el problema de identificación y evaluación de riesgos mediante metodologías cualitativas y semicuantitativas. Los anexos A y B constituyen un complemento de estos capítulos. Esta primera parte también contiene una descripción detallada sobre el estado del arte, en los temas de PIC, así como la identificación, evaluación de riesgos, programas de protección de infraestructura, políticas, regulaciones y estándares de gestión de riesgos. Esta parte del trabajo de investigación está soportada en una exhaustiva revisión bibliográfica. Por su parte, los capítulos 5 y 6 presentan una estrategia de evaluación de la vulnerabilidad estructural en las redes eléctricas de transporte. El anexo C constituye un complemento y contiene la descripción de la metodología para futuras líneas de investigación que requieran la identificación de los activos más críticos en la infraestructura. Idealmente, el documento de la tesis debe leerse en el orden que se recomienda en la Figura 1.2. En cada uno de los capítulos, se realiza una revisión de los respectivos conceptos, relacionados con el tema de protección de infraestructura crítica, vulnerabilidad estructural y redes complejas. CAPÍTULO 1 10 Figura 1.2: Estructura del documento de tesis El capítulo 2 presenta una actualización del estado del arte en el tema de seguridad energética y específicamente en lo que respecta a la protección de infraestructuras críticas. Para el efecto, esta revisión se fundamenta en la visión conceptual de los países de la OCDE, y en concreto, de conformidad con la Directiva 2008/114/CE de la UE relativa a la identificación y designación de infraestructuras críticas europeas, y en el Plan Nacional de Protección de Infraestructuras de EE.UU del 2009. La revisión se centra en las diferentes definiciones de la seguridad energética, infraestructura crítica y recursos clave, presentando las experiencias en países considerados como de referencia internacional sobre el tema. Adicionalmente, se lleva a cabo una revisión completa de las actuales metodologías, modelos y aplicaciones de simulación en torno a la protección de infraestructuras críticas, de acuerdo con su funcionalidad dentro de un marco de gestión de riesgos, cuya descripción se encuentra en el anexo A. El capítulo 3 presenta una propuesta metodológica aplicable a la identificación de riesgos en infraestructuras críticas del sector eléctrico. Se realiza una revisión completa de las actuales metodologías, modelos y aplicaciones de simulación en torno a la identificación de riesgos para la protección de infraestructuras eléctricas críticas, dentro de un marco de gestión de riesgos. Definición Capítulo 2 •Estado del arte •Herramientas, Metodologías, Políticas Anexo A •Herramientas y metodologías en PIC Identificación Capítulo 3 •Mapas de Riesgos interconectados Evaluación cualitativa Capítulo 4 •Cartas de Riesgo •Evaluación semicuantitativa Anexo B •Acciones para mitigación de riesgos en infraestrucgturas eléctricas Evaluación cuantitativa Capítulo 5 •Redes complejas •Vulnerabilidad estructural Capítulo 6 •Casos de aplicación Anexo C •Contingencias N-1 INTRODUCCIÓN 11 La propuesta de trabajar con mapas de riesgos se sustenta a partir del análisis de la revisión bibliográfica y el diagnóstico del estado del arte. De esta manera, se confirma la robustez que en la etapa de identificación ofrece la mencionada metodología. Finalmente, se propone realizar la tarea de identificación de amenazas mediante el uso de mapas interconectados de riesgos, los cuales constituyen la base para obtener las componentes de riesgo que afectan a cada una de los elementos en la cadena de valor en las redes de infraestructuras eléctricas. En el capítulo 4 se realiza la propuesta de una aproximación metodológica para la evaluación de amenazas en infraestructuras energéticas, mediante la utilización de metodologías semicuantitativas de evaluación de riesgos. Como resultado, se obtiene una carta de riesgos, en la cual se determinan las amenazas más críticas e importantes. Se presenta un caso de estudio que contiene la información de fuentes humanas, relacionadas especialmente con un caso de estudio en Colombia. Este capítulo se complementa con el anexo B, el cual contiene una propuesta de acciones requeridas para la mitigación de cada uno de los riesgos identificados. La base de datos generada con estas recomendaciones puede ser de utilidad para las empresas propietarias y operadoras del sistema de infraestructura crítica. La segunda parte de la tesis hace énfasis en estrategias cuantitativas de evaluación de vulnerabilidad, así como su aplicación a casos reales. El capítulo 5 presenta una metodología novedosa para el cálculo de la vulnerabilidad estructural de los sistemas de potencia. La demostración de la efectividad de esta propuesta se realiza mediante el estudio de las diferentes redes de prueba IEEE. Se realiza una comparación entre los resultados de las herramientas tradicionales en ingeniería eléctrica, como son los flujos de carga, con las mediciones estadísticas de indicadores en redes complejas. Adicionalmente, se demuestra la versatilidad de la propuesta, tanto por la rapidez de ejecución de los algoritmos asociados, como por la capacidad de procesar datos cuando se dispone de información incompleta. El capítulo 6 refleja una aplicación práctica de la metodología desarrollada, a través del caso de estudio en las redes de transporte de alta tensión en Colombia y en España. Además, se realiza un análisis de la efectividad sobre aquellas inversiones contempladas en los documentos de planificación de los respectivos gobiernos tendientes a mejorar la robustez del sistema, así como la expansión de la red. CAPÍTULO 1 12 El anexo complementario C se desarrolla a partir de la metodología formulada en el capítulo 5. Empleando una red de prueba, se propone la valoración de vulnerabilidad en cada uno de los elementos del sistema, empleando indicadores característicos de la red de infraestructura (índices de severidad, desconexión de cargas y conectividad de la red), a través del método de análisis de contingencias N-1. ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 13 2 ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS En este capítulo se estudian las diferentes propuestas contempladas a nivel internacional para la implementación de los Planes de Protección de Infraestructuras (PIC), que incluyen los programas estratégicos de los diferentes gobiernos y estamentos supranacionales, así como las líneas de investigación que se han abierto alrededor de los PIC, especialmente aquellos orientados al sector eléctrico. El estudio de las amenazas y vulnerabilidades en los sistemas de infraestructura crítica muestra dos tendencias importantes. Una primera tendencia se refiere a la identificación de métodos, técnicas, herramientas y esquemas para describir el estado actual de las infraestructuras a través de técnicas de matrices de riesgo, o mediante descripciones topológicas de teoría de grafos. La otra tendencia tiene en cuenta el comportamiento dinámico de los sistemas de infraestructuras por medio de técnicas de simulación, incluyendo la dinámica de sistemas, simulación de Monte Carlo, sistemas multiagente, etc. ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 15 2.1 OBJETIVO DEL CAPÍTULO En este capítulo se presenta el estado del arte de los conceptos de seguridad del abastecimiento energético, protección de infraestructuras energéticas y recursos claves, en un marco de gestión de riesgos. En general, se pretende cumplir con los siguientes objetivos:  Realizar una revisión bibliográfica, que incluya artículos de revistas internacionales, informes, estándares y políticas gubernamentales, que aparecen durante la última década (1999-2012).  Realizar un análisis crítico de los enfoques metodológicos y las consideraciones específicas sobre infraestructuras eléctricas, de acuerdo a la selección de literatura sobre la base de su aplicabilidad y la documentación de las mejores prácticas.  Presentar y analizar las definiciones y las experiencias internacionales sobre la seguridad energética e infraestructuras críticas, así como la importancia que ha tenido este problema en la investigación pública actual.  Generar una visión de las metodologías actuales, modelos y aplicaciones de simulación, que apoyan la investigación científica en materia de protección de infraestructuras críticas, con énfasis en su clasificación y la funcionalidad. Lo anterior, según las etapas de gestión de riesgos que están incluidos en los programas NIPP y PEPIC: identificación, evaluación de riesgos, priorización e implantación de acciones y medición de efectividad. Con el cumplimiento de estos objetivos, se presenta una discusión posterior destinada a orientar la investigación de la tesis en esta área específica. La evaluación de amenazas al sistema de abastecimiento energético cubre una amplia gama de temas, que incluyen definiciones, evaluación de recursos, indicadores, gestión de riesgos, entre otros aspectos. En consecuencia, en esta revisión del estado del arte, se procura enriquecer el debate científico y político en torno a los intereses estratégicos relacionados con la seguridad de las infraestructuras críticas de una nación, para lo cual se incluyen algunas aplicaciones metodológicas, clasificadas en un marco de gestión de riesgos. 2.2 PROGRAMAS DE PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS (PIC) Como preámbulo al marco conceptual de las estrategias y metodologías en materia de protección de infraestructuras críticas, se discuten los conceptos y CAPÍTULO 2 16 definiciones de la seguridad energética. En general, una revisión de la literatura científica y política proporciona información relativa a la definición de este término en áreas como: indicadores de oferta de energía, diversificación de las fuentes de suministro energético, herramientas para la toma de decisiones, geopolítica y el pensamiento militar, etc. Tradicionalmente, el enfoque de la seguridad energética se había concentrado en la prevención de accidentes y la respuesta frente a desastres naturales. A partir de los hechos acontecidos el 11 de septiembre 2001, los gobiernos de los países que conforman la OCDE y sus respectivas asociaciones industriales, también consideran incluir la noción de seguridad energética desde el punto de vista de la infraestructura crítica y recursos clave [BELLUCK, HULL et al., 2007; GIROUX, 2010]. Aunque la posibilidad de un ataque informático a las infraestructuras críticas ya se había identificado desde principios de la década de 1990, los riesgos en la infraestructura energética se hicieron más prominentes, debido a los acontecimientos que durante el siglo XXI han afectado significativamente a la opinión pública (ataques terroristas y desastres naturales). Adicionalmente, el accidente nuclear de nivel 7 en la planta de energía nuclear Fukushima en Japón en marzo 2011 ha ubicado el tema de la infraestructura crítica de energía en las agendas políticas [YUSTA, CORREA et al., 2011]. En primer lugar, se reconoce el término “infraestructura crítica”, definido como cualquier elemento, sistema o parte del mismo, situado en un país y que se considera esencial para el mantenimiento de sus funciones sociales vitales: la salud, la integridad física de sus habitantes, la seguridad, el bienestar económico, el funcionamiento de la sociedad [US Dept Home Security, 2003]. La literatura coincide en definir al sistema energético de un país, como una red interconectada y compleja. La interrupción en una parte de la infraestructura puede causar perturbaciones en otras partes del sistema. A esta definición se le denomina interdependencia [CONSOLINI, 2009]. 2.2.1 ASEGURAMIENTO ENERGÉTICO El concepto de suministro de energía abarca nociones diferentes, que son analizados en diversos escenarios. Como consecuencia, la definición clásica de la seguridad energética basado inicialmente en el suministro de energía lo suficientemente asequible, también requiere la adición de nuevos conceptos, incluyendo la estabilidad de precios, diversificación de las fuentes de energía, ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 17 inversiones, seguridad de la infraestructura, almacenamiento de reservas, balance de poder político y militar, eficiencia energética, mercados y sostenibilidad del suministro [YUSTA, 2008]. Otra definición alrededor del término "seguridad energética" considerada por organismos internacionales como la Agencia Internacional de la Energía (IEA), se refiere a la probabilidad de que la energía sea suministrada de forma continua a una nación [LE COQ & PALTSEVA, 2009; BRANCUCCI, BOLADO et al., 2012]. La baja confiabilidad del suministro energético, conduce a precios altos y volátiles. Como resultado, hay otro tipo de concepto geopolítico ya que la disponibilidad de energía es el activo estratégico, esencial para cada economía para apalancar su crecimiento [IEA, 2002]. Algunos otros autores introducen indicadores técnicos que cuantifican el potencial exergético mineral representado en las reservas de energía de los minerales como el carbón, el gas natural y petróleo en el suelo, por lo que es posible predecir el agotamiento de las principales reservas de estos minerales en los próximos 50 años [VALERO, 2008]. En esas discusiones, la seguridad energética se refiere a la necesidad de las naciones para garantizar la aplicación de los avances tecnológicos que les permitan abandonar la gran dependencia del petróleo y otros combustibles fósiles para asegurar su independencia energética. En general, existe acuerdo para definir que el sistema de energía de un país es interconectado y complejo. Las interrupciones en una parte de la infraestructura se pueden diseminar a través del sistema. En resumen, el concepto de infraestructura crítica y recursos clave incluye todos aquellos activos tan vitales para cualquier país, que su destrucción o degradación puede tener un efecto debilitador sobre las funciones esenciales de los gobiernos, la seguridad nacional, la economía o la salud pública [HULL, BELLUCK et al., 2006]. La interrupción de un solo sector de la infraestructura crítica, a causa de ataques terroristas, desastres naturales o daños provocados por el hombre, puede tener efectos en cascada sobre otros sectores [LÖSCHEL, MOSLENER et al., 2010]. La Figura 2.1 esquematiza, a manera de ejemplo, cuán entrelazados con las infraestructuras energéticas de una nación, se encuentran los recursos clave y los servicios de agua, electrónica y telecomunicaciones [NESS, 2006], indispensables para mantener el desarrollo y funcionamiento en todas las instancias de una sociedad. La no comprensión de estas interdependencias llevará a la realización de respuestas no efectivas, y a la falta de coordinación entre las organizaciones y los grupos CAPÍTULO 2 18 responsables de los rescates, la recuperación y la restauración en una emergencia. También puede causar la mala administración de recursos, provisiones y protección a la vida humana. Figura 2.1: Interdependencia entre el sistema energético y otras infraestructuras críticas En consecuencia, los gobiernos, entidades reguladoras, y expertos de la industria han enfocado su atención en el estudio de las vulnerabilidades del sistema de suministro energético de las naciones ante ataques intencionales, accidentes o desastres naturales. Actualmente, el tema de seguridad energética se contempla como uno de los asuntos de mayor importancia en las políticas nacionales. Los gobiernos representan un papel vital en la protección del sector energético, en la prevención y gestión de crisis relacionadas con el suministro energético. [BELLUCK, HULL et al., 2006] En resumen, la definición clásica de la seguridad energética, inicialmente limitada al suministro de energía suficientemente asequible, ahora es un concepto tan amplio que las estrategias deben estar sintonizadas en la protección frente a distintas amenazas. 2.2.2 CONCEPTO DE INFRAESTRUCTURAS CRÍTICAS Son múltiples los enfoques que distintos gobiernos y organizaciones internacionales realizan al tema de la protección de la infraestructura. Los países de la ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 25  Un procedimiento de identificación y designación de las infraestructuras críticas europeas y un enfoque común para evaluar la necesidad de mejorar su seguridad.  Medidas destinadas a facilitar la aplicación del PEPIC, entre las que figuran un plan de acción, una red de alerta relativa a las infraestructuras críticas (CIWIN), la creación de grupos de expertos de Protección de las Infraestructuras Críticas, procedimientos para compartir información acerca de las infraestructuras, definición y análisis de interdependencias.  Ayuda a los Estados miembros, a petición de estos, en cuanto a la seguridad de las infraestructuras críticas nacionales, y el diseño de planes de intervención.  Medidas financieras complementarias y, en particular, el programa específico “Prevención, preparación y gestión de las consecuencias del terrorismo y de otros riesgos en materia de seguridad” para el período 2007-2013, que facilitará nuevos medios de financiación de medidas relacionadas con la protección de infraestructuras críticas. El sector europeo de la energía proporciona una mayor atención a la protección de su infraestructura de energía a gran escala y las instalaciones. También se ha establecido una red de operadores críticos de infraestructura energética en electricidad, gas y petróleo, a cambio de su experiencia a nivel europeo en temas relacionados con la seguridad [EC, 2011b]. 2.2.4.3 Otras experiencias internacionales En casi todos los países existen objetivos políticos de protección de sus infraestructuras esenciales. En la mayor parte se han establecido comités y grupos de trabajo, cuyo mandato incluye análisis de escenarios, evaluación de amenazas y establecimiento de sistemas de alerta temprana. Cada país cuenta con una organización acorde con su cultura. Sin embargo, la mayoría presenta una organización vertical para la protección de sus infraestructuras críticas, que es dirigida desde el más alto nivel del gobierno [YUSTA, CORREA et al., 2011]. La Tabla 2.2 presenta los principales planes gubernamentales que han sido documentados a través de los respectivos organismos designados, respecto a la protección de infraestructuras críticas. En general, los programas nacionales de protección de infraestructuras constituyen el marco de referencia, que se complementa con la aplicación de modelos para la gestión de riesgos. En estos modelos se emplea tanto la recopilación de datos de los activos, las interrelaciones entre las CAPÍTULO 2 26 infraestructuras, así como el uso de enfoques prioritarios para abarcar todos los subsistemas de la cadena de valor. Tabla 2.2: Planes actuales de infraestructuras críticas. PAÍS PROGRAMA PROPÓSITO PUBLICACIÓN AGENCIA Alemania Equipo CERT-Federal (CERT-Bund) Metodología CERT/CSIRT (Internet, Telecomunicaciones) [BSI, 2011] Federal Office for information security Argentina Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) [ONTI, 2011] Oficina Nacional de Tecnologías de Información Australia National Strategy for Critical Infrastructure Protection Capacidad del país para llevar a cabo las políticas de seguridad y defensa nacional. [Australian & CSIRO, 2008] National Infrastructure Information Estándar Australiano AS/NZS 4360:1999, Implementación de técnicas para la gestión del riesgo en sistemas y organizaciones [AS/NZS, 1999] Public Services Companies Brasil Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) [CERT.br, 2011] Ministry of defence Canadá Strategy for the Protection of National Critical Infrastructure Componentes físicos y virtuales aplicados tanto al sector público como al privado [ABDUR RAHMAN, 2009] North American Electric Reliability Corporation (NERC) Agencias nacionales de seguridad Integración entre organizaciones federales en aspectos como seguridad nacional, administración de emergencias, cumplimientos legales, prevención del crimen, vigilancia de fronteras, respuestas a amenazas (incluyendo terrorismo, fenómenos naturales, infecciones, ciberataques). [Canadian, 2011] Canadian Security Intelligence Service China Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) [CNCERT/CC, 2011] Computer emergency response teams within China Colombia Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) [CERT-CCIT, 2011] Ministerio del interior. Agencia Nacional de Protección Corea del Sur Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) [KrCERT/CC, 2011] Korea Internet security center Francia Libro Blanco para la seguridad y defensa nacional National infrastructure security challenges inside and outside France [SGDSN, 2011] Secrétariat general de la défense nationale Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) Centre opérationnel de la sécurité des systèmes d’information & PIRANET Plan Países Bajos Centro de crisis nacional Apoyo en la evaluación del riesgo, recomendaciones de seguridad, mejores prácticas y contactos internacionales. [NAVI, 2011] Nationaal Adviescentrum Vitale Infrastructuur España Planes nacionales de protección de infraestructura en España Coordinación de actividades para la protección de infraestructura crítica, tanto en el sector público como privado. [CNPIC, 2010; BOE, 2011a] Centro Nacional de Protección de Infraestructuras Críticas Ciber-seguridad Metodología CERT/CSIRT (Internet, Telecomunicaciones) [CCN-CERT, 2011] Centro nacional de criptología ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 27 PAÍS PROGRAMA PROPÓSITO PUBLICACIÓN AGENCIA Reino Unido Iniciativa para los sectores de infraestructura crítica (Comunicaciones, servicios de emergencia, energía, finanzas, alimentos, agencias gubernamentales, sanidad, transporte, agua) Políticas de protección en sectores , recursos y servicios indispensables para todos los aspectos de la sociedad. [CPNI, 2011] Centre for the Protection of National Infrastructure La mayoría de las agencias gubernamentales son organizaciones verticales estructuradas en el ámbito de las infraestructuras críticas, que son dirigidas desde el más alto nivel en todos los gobiernos. En muchos casos, los gobiernos han confiado a la protección de infraestructuras críticas tanto a propietarios y operadores de los sistemas y redes. Esta tarea se realiza siempre a través de una estrecha relación entre las autoridades civiles y militares, con el fin de garantizar la protección de los activos y las redes que componen la infraestructura. La mayoría de los planes de protección de infraestructuras críticas se han basado en los marcos de gestión de riesgos como los concebidos en el estándar australiano [AS/NZS, 1999] o en la norma ISO 31000 [ISO, 2010]. En la Tabla 2.2 también se observa gran inquietud en el ámbito de los sistemas de seguridad en las tecnologías de la información, cuya protección sigue las recomendaciones de las organizaciones internacionales de combate contra ciberataques y delitos informáticos [ZIELSTRA, 2010]. La mayoría de los países ya ponen en práctica políticas para la protección en tecnologías de la información, especialmente en las áreas de Internet y telecomunicaciones, de conformidad con la metodología CERT/CSIRT, que se refiere a una parte esencial de los centros de coordinación nacionales que involucran a las juntas de gobierno y las empresas en seguridad cibernética, en el que los grupos de expertos que se encargan de los incidentes de seguridad informática [ALBERTS, DOROFEE et al., 2004]. 2.2.4.4 Marco legal para la protección de infraestructuras críticas en España Con la aprobación de la Ley 8/2011 de 28 de Abril de 2011, se establecen en España medidas para la protección de las infraestructuras críticas [BOE, 2011a] y se da cumplimiento a la transposición a la legislación nacional de la Directiva 2008/114/CE [CUE, 2008]. La Ley crea el Centro Nacional para la Protección de las Infraestructuras Críticas (CNPIC), órgano adscrito al Ministerio del Interior a través del cual se coordinan y se supervisan las actividades de los agentes implicados en la protección de las Infraestructuras Críticas, se elaboran los planes generales de protección, así como los planes específicos de cada sector, fomentando las relaciones CAPÍTULO 2 28 entre el sector público y privado y la cooperación internacional, y facilitando el intercambio de información y conocimiento a todos los niveles. En la Ley se incorporan las definiciones de la Directiva 114/CE, que incluyen la clasificación de activos estratégicos nacionales y transnacionales, los organismos y los sectores estratégicos. La Ley brinda un marco eminentemente organizativo, especialmente en lo concerniente a la composición, competencias y funcionamiento de los órganos e instrumentos que integran el Sistema de Protección de las Infraestructuras Críticas. Los agentes de dicho sistema se indican a continuación [BOE, 2011a]:  La Secretaría de Estado de Seguridad del Ministerio del Interior.  El Centro Nacional para la Protección de las Infraestructuras Críticas (CNPIC).  Los Ministerios y organismos integrados en el Sistema, incluidos en el anexo de la Ley.  Las Comunidades Autónomas y las Ciudades con Estatuto de Autonomía.  Las Delegaciones del Gobierno en las Comunidades Autónomas y en las Ciudades con Estatuto de Autonomía.  Las Corporaciones Locales, a través de la asociación de Entidades Locales de mayor implantación a nivel nacional.  La Comisión Nacional para la Protección de las Infraestructuras Críticas.  El Grupo de Trabajo Interdepartamental para la Protección de las Infraestructuras Críticas.  Los operadores críticos del sector público y privado, responsables de las inversiones o del funcionamiento diario de una instalación, red, sistema, o equipo físico o de tecnología de la información. En desarrollo y ejecución de la mencionada Ley, se aprueba el Reglamento de Protección de las Infraestructuras Críticas, a través del Real Decreto 704 del 20 de Mayo de 2011, con la finalidad de desarrollar, concretar y ampliar los aspectos mencionados anteriormente. Igualmente, se destacan los siguientes instrumentos de planificación contemplados dentro del Real Decreto 704/2011 [BOE, 2011b]:  Plan Nacional de Protección de las Infraestructuras Críticas: elaborado por la Secretaría de Estado de Seguridad, está dirigido a mantener seguras las infraestructuras españolas que proporcionan los servicios esenciales a la sociedad. ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 29  Planes Estratégicos Sectoriales: son los instrumentos de estudio y planificación con alcance en todo el territorio nacional que permiten conocer, cuáles son los servicios esenciales proporcionados a la sociedad, el funcionamiento general de éstos, las vulnerabilidades del sistema, las consecuencias potenciales de su inactividad y las medidas estratégicas necesarias para su mantenimiento.  Planes de Seguridad del Operador: correspondientes a la documentación en la cual se definen las políticas generales de los operadores críticos para garantizar la seguridad del conjunto de instalaciones o sistemas de su propiedad o gestión. Por ejemplo, el principal operador en transporte de electricidad es Red Eléctrica de España.  Planes de Protección Específicos: correspondientes a la documentación donde se definen medidas concretas por los operadores críticos para garantizar la seguridad integral (física y lógica) de sus infraestructuras críticas.  Planes de Apoyo Operativo: son aquellas medidas concretas por las Administraciones Públicas en apoyo de los operadores críticos para la mejor protección de las infraestructuras críticas. Como complemento necesario para el desarrollo eficaz de la legislación y de la estrategia nacional para la protección de las infraestructuras críticas, el CNPIC está diseñando una serie de estándares o líneas de acción, así como guías de "buenas prácticas" para compartir con las empresas estratégicas nacionales. Entre otras, el CNPIC tiene las siguientes obligaciones [CNPIC, 2010]:  La custodia, el mantenimiento y actualización del Plan de Seguridad de Infraestructuras Críticas y el Catálogo Nacional de Infraestructuras Estratégicas, que contiene la información completa, actualizada, contrastada e informáticamente sistematizada relativa a las características específicas de cada una de las infraestructuras estratégicas existentes en España.  La recogida, análisis, integración y valoración de la información procedente de instituciones públicas, servicios policiales, sectores estratégicos, y de la cooperación internacional.  La valoración de la amenaza y análisis de riesgos sobre las instalaciones estratégicas  El diseño y establecimiento de mecanismos de información, comunicación y alerta. CAPÍTULO 2 30  Soporte de Mando y Control en una Sala de Operaciones, cuya activación deberá estar prevista ante situaciones de activación del nivel que se determine del Plan de Protección de Infraestructuras Críticas.  Supervisión de los procesos de elaboración de planes de intervención en materia de infraestructuras críticas y participar en la realización de ejercicios y simulacros.  Supervisión y coordinación de los planes sectoriales y territoriales de prevención y protección que deban activarse en los diferentes supuestos de riesgo y niveles de seguridad que se establezcan, tanto por las Fuerzas y Cuerpos de Seguridad como por los propios responsables de las operadoras.  La elaboración de protocolos de colaboración con personal, con organismos ajenos al Ministerio del Interior, y con empresas propietarias y gestoras de infraestructuras estratégicas.  Supervisión de proyectos y estudios de interés en la protección de infraestructuras críticas, así como la coordinación en programas financieros y subvenciones procedentes de la Unión Europea. El CNPIC es responsable de administrar los sistemas de gestión de la información y comunicaciones que se diseñen en el ámbito de la protección de las infraestructuras críticas, que deberá contar para ello con el apoyo y colaboración de los agentes del Sistema y de todos aquellos otros organismos o entidades afectados [BOE, 2011b]. El CNPIC ha orientado claramente sus esfuerzos a la protección de las infraestructuras críticas desde un punto de vista integrado. En el sector privado, el CNPIC mantiene contactos con los propietarios y operadores de infraestructuras críticas, para lo cual se emplea el sistema de información HERMES como herramienta para mantener comunicación permanente entre todos los actores involucrados en los planes. 2.3 CLASIFICACIÓN, EVALUACIÓN, VALORACIÓN DE AMENAZAS AL SUMINISTRO ENERGÉTICO EN LOS ESQUEMAS DE LA GESTIÓN DE RIESGOS Las cadenas de suministro energético presentan características muy diferentes, y estas cadenas interaccionan entre sí en caso de crisis. Estos problemas tienen habitualmente carácter técnico, pero también existen amenazas no técnicas que pueden afectar a la seguridad del suministro energético del país. ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 31 2.3.1 METODOLOGÍAS EN PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS La investigación científica en materia de protección de infraestructuras críticas (PIC) se apoya en metodologías, modelos y aplicaciones de software, las cuales son presentadas en la Tabla 2.3. La revisión presentada en esta sección se fundamenta en 55 artículos de revistas, informes y normas legales, en el período comprendido entre 1999 y 2011. Dicha tabla contiene toda la información disponible acerca de las metodologías y modelos de simulación encontrados en esta revisión del estado del arte. La recopilación se concibe sobre la base de cuatro características principales que describen las características de cada metodología:  Listado de Infraestructura Crítica: Según el listado de sectores de infraestructuras críticas, propuestas en [NIPP, 2009] y en la Directiva 114/CE [CUE, 2008], como se ha informado previamente en la Tabla 2.1. Las metodologías existentes cubren los siguientes tipos de infraestructura: electricidad, gas natural, petróleo y oleoductos, agua potable, alcantarillado y aguas residuales, control industrial, telecomunicaciones, redes informáticas y sistemas de información, ferrocarriles, carreteras y autopistas, actividades humanas, banca y finanzas. También se ha añadido un sector de políticas y regulaciones, requeridas para la formulación de políticas y toma de decisiones.  Tipos de Modelos: Las técnicas de modelización utilizadas por las diferentes metodologías se aplican en PIC a través de paradigmas de simulación y de procedimientos para la toma de decisiones: sistemas multi-agente, dinámica de sistemas, matrices de calificación, las bases de datos relacionales y la teoría de grafos. Esas técnicas de modelado también se combinan con métodos computacionales y técnicas complementarias: simulación en tiempos continuos (Cont), tiempos discretos (Disc), simulación de Monte Carlo (MC), árboles de decisión (AD), sistemas de información geográfica (SIG) , técnicas de gestión de riesgos (RISK), y monitoreo de eventos en tiempo real (T_Real).  Disponibilidad y madurez: Las aplicaciones y plataformas pueden estar todavía bajo investigación (I) o desarrollo (D); o ya están disponibles para su uso por el público en general con fines comerciales (C) o por un grupo limitado o restringido, por lo general a los militares (L).  Etapa en la gestión de riesgos: Esta revisión se centra en las etapas de gestión del riesgo según la funcionalidad en cada etapa de los planes PEPIC y NIPP CAPÍTULO 2 32 (identificación, evaluación de riesgos, la priorización de acciones, implementación de programas, y medición de la efectividad), como se presentó en la Figura 2.4. La Tabla 2.3 también indica aquellas metodologías que se representan directamente en una aplicación de software. Una explicación más profunda de cada una de estas herramientas de software se describe en el anexo A. La información clasificada de esta manera permite un análisis más claro de las diferentes tendencias en el área de análisis, modelado y gestión del riesgo en las infraestructuras críticas, de acuerdo con las tendencias actuales de investigación. En esta revisión, se analiza primero la combinación de las diferentes técnicas de modelización y luego se discute el caso específico en las infraestructuras eléctricas. Tabla 2.3: Aplicaciones y modelos para análisis de vulnerabilidades de Infraestructuras Críticas. APLICACIÓN/ METODOLOGÍA PUBLICACIÓN SOFTWARE DISPONIBILIDAD SECTOR DE INFRASTRUCTURA TÉCNICAS DE MODELIZACIÓN ETAPA Electricidad Gas Natural Petróleo, Oleoductos Agua Potable Aguas residuales Control Industrial Telecomunicaciones Redes y TIC’s Ferrocarriles Carreteras Actividades Humanas Banca y finanzas Políticas y regulaciones Sistemas multi-agentes Dibnámica de sistemas Matrices de calficación Bases datos relacional Teoría de Grafos TÉCNICA SUPLEMENTARIA Identificación Evaluación de riesgo Priorización de acciones Implementación Medición efectividad AIMS [GHORBANI & MARSH, 2004] ● I ● ● Cont ● ● Athena [DRABBLE, BLACK et al., 2009] ● L ● ● ● ● ● ● ● ● ● ● ● ● ● ● AD ● CASCADE [NEWMAN, NKEI et al., 2005] ● I ● ● RISK ● ● CARVER2 [National Infrastructure Institute & PEIMER, 2010] ● C ● RISK ● ● CEEESA [Argonne Labs & PEERENBOOM , 2010] ● L ● ● ● ● ● SIG ● ● ● ● CERT/ CSIRT [ALBERTS, DOROFEE et al., 2004] C ● ● ● T_real ● ● ● CI3 [Argonne Labs, PEERENBOOM et al., 2007] ● L ● ● ● ● ● ● ● MC ● ● CIMS [Idaho & DUDENHOEFF ER, 2006] ● C ● ● ● ● MC ● ● ● ● ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 33 APLICACIÓN/ METODOLOGÍA PUBLICACIÓN SOFTWARE DISPONIBILIDAD SECTOR DE INFRASTRUCTURA TÉCNICAS DE MODELIZACIÓN ETAPA Electricidad Gas Natural Petróleo, Oleoductos Agua Potable Aguas residuales Control Industrial Telecomunicaciones Redes y TIC’s Ferrocarriles Carreteras Actividades Humanas Banca y finanzas Políticas y regulaciones Sistemas multi-agentes Dibnámica de sistemas Matrices de calficación Bases datos relacional Teoría de Grafos TÉCNICA SUPLEMENTARIA Identificación Evaluación de riesgo Priorización de acciones Implementación Medición efectividad CIP/DSS [Argonne Labs, Sandia Labs et al., 2008a] ● L ● ● ● ● ● ● ● ● ● ● ● ● ● Cont ● ● ● ● CIPMA [Australian & CSIRO, 2008] ● L ● ● ● ● ● ● ● ● Cont ● ● CISIA [PANZIERI, SETOLA et al., 2005] ● I ● ● ● ● ● AD ● ● COMM-ASPEN [Sandia Labs, BARTON et al., 2004] ● D ● ● ● ● MC ● ● ● DEW [BROADWATE R, 2006] ● L ● ● ● ● AD ● ● ● DUTCH NRA [PRUYT & WIJNMALEN, 2010] L ● ● ● ● ● ● ● RISK ● ● ● EAR-PILAR [MAÑAS, 2007] ● C ● ● ● ● ● AD ● ● ● ● ECI-GIS [PEGGION, BERNARDINI et al., 2008] ● D ● ● ● SIG ● ● EMCAS [Argonne Labs & CONZELMANN, 2008] ● C ● ● ● ● Disc ● ● ● FAIT [Sandia Labs & BROWN, 2005a] ● L ● ● ● ● ● ● SIG ● ● FINSIM [Los Alamos Labs & FLAIM, 2006] ● I ● ● ● Cont ● ● FMEA/FMECA [MILULAK, 2004] C ● ● ● ● ● RISK ● ● ● Fort Future [USACE, ERDC et al., 2010] ● L ● ● ● ● ● ● ● ● ● ● ● ● ● ● SIG ● ● ● ● FTA [ISOGRAPH Inc, 2010] C ● ● ● ● ● RISK ● ● ● GAMS-CEROERA [ERA, 2010; Pragma, 2010] C ● ● ● ● ● AD ● ● ● ● GIS Interoperatibility [LI, ZLATANOVA et al., 2007] I ● ● SIG ● ● GoRAF [DONZELLI & SETOLA, 2007] ● I ● ● ● ● ● ● AD ● ● ● CAPÍTULO 2 34 APLICACIÓN/ METODOLOGÍA PUBLICACIÓN SOFTWARE DISPONIBILIDAD SECTOR DE INFRASTRUCTURA TÉCNICAS DE MODELIZACIÓN ETAPA Electricidad Gas Natural Petróleo, Oleoductos Agua Potable Aguas residuales Control Industrial Telecomunicaciones Redes y TIC’s Ferrocarriles Carreteras Actividades Humanas Banca y finanzas Políticas y regulaciones Sistemas multi-agentes Dibnámica de sistemas Matrices de calficación Bases datos relacional Teoría de Grafos TÉCNICA SUPLEMENTARIA Identificación Evaluación de riesgo Priorización de acciones Implementación Medición efectividad CERT Initiatives [CNPIC, 2010; ZIELSTRA, 2010; CCNCERT, 2011] C ● ● ● ● ● T_real ● ● ● HAZOP [ISOGRAPH Inc, 2008] C ● ● ● ● ● ● ● ● ● RISK ● ● ● IEISS [Los Alamos Labs, Sandia Labs et al., 2006] ● L ● ● ● ● ● ● MC ● ● ● IIM [QUARLES & HAIMES, 2007] ● I ● ● ● ● ● ● ● ● Cont ● ● ● Infrastructure Disruptions [BEYELER & BROWN, 2004] ● I ● ● ● Cont ● ● IRAM [EZELL, V. et al., 2000] ● I ● ● ● RISK ● ● ● IntePoint Vu [IntePoint & ARMSTRONG, 2010] ● C ● ● ● ● ● ● SIG ● Knowledge Management & Visualization [DODRILL, GARRETT et al., 2007] ● I ● ● ● RISK ● ● LUND [JOHANSSON, 2010] I ● ● ● ● ● RISK ● ● MARGERIT V2 [CCN Criptología, 2010] C ● ● ● ● ● RISK ● ● ● MIA [ENEA, Europa et al., 2010] I ● ● ● ● ● ● AD ● ● MIN [PENGCHENG, SRINIVAS et al., 2005] ● I ● ● ● Cont ● Modular Dynamic Model [BEYELER, BROWN et al., 2002] ● I ● ● Cont ● ● ● MUNICIPAL (Lee et al., 2005) ● I ● ● ● ● RISK ● ● N-ABLE [Sandia Labs & BROWN, 2005b] ● L ● ● ● ● Disc ● ● ● ● NEMO [SPARTA Inc, GOODWIN et al., 2005] ● L ● ● ● ● ● ● ● Cont ● ● ● ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 41 industrial y recomendaciones de políticas en la protección de los bienes y la protección de la vida humana. La implementación de políticas y regulaciones tiene una atención especial en el 12% de las plataformas revisadas. Esto se hace a través de la evaluación del éxito en la toma de decisiones y la formulación de recomendaciones, con el fin de prevenir situaciones de emergencia, a la vez que se garantiza la continuidad del funcionamiento de los sistemas de infraestructura, incluso bajo condiciones de estrés. 2.3.2.4 Técnicas de modelización en el marco de la gestión de riesgos Las metodologías revisadas se basan principalmente en cinco técnicas de modelización: bases de datos relacionales, teoría de grafos, matrices de calificación, dinámica de sistemas y simulaciones basadas en agentes. Dentro de los conceptos establecidos en el marco de gestión de riesgos, es posible distinguir entre cinco etapas de análisis que faciliten la toma oportuna de decisiones para la adecuada mitigación del riesgo, según contempla el programa [NIPP, 2009], cuyas etapas se han presentado previamente en la Figura 2.4: Identificación de riesgos, Evaluación de riesgos, Priorización de acciones, Implementación de programas de mejora, Medición de la efectividad. Como resultado de la revisión de literatura, los modelos que se adaptan a cada etapa se muestran en la Figura 2.8. Figura 2.8: Utilización de metodologías en cada etapa de la gestión de riesgos 29% 32% 36% 31% 37% 3% 7% 4% 19% 26% 35% 39% 29% 35% 26% 24% 11% 21% 12% 5% 9% 11% 11% 4% 5% 0% 10% 20% 30% 40% 50% 60% 70% 80% 90% 100% Identificación Evaluación Priorización Implementación Medición Efectividad Agentes Dinámica Sistemas Matriz Calificación Relacional Teoría Grafos CAPÍTULO 2 42 Los sistemas multi-agente y las matrices de calificación son las técnicas de modelización más extendidas en un marco de gestión de riesgos. La dinámica de sistemas es importante especialmente cuando se simulan comportamientos a largo plazo, por ejemplo, las actuaciones para estimar la eficacia de una medida que se implementa en un sistema de infraestructura. Las matrices de calificación tienen amplia aceptación, especialmente en las etapas de identificación y evaluación de riesgos. También son la base para la generación de mapas de riesgos. Del mismo modo, las estrategias de gestión de riesgos se basan en la generación de modelos de decisión que utilizan indicadores usuales en las matrices de calificación. Por esta razón, la investigación sobre la identificación y evaluación de riesgos está tomando un impulso especial, así como la variedad de estrategias para cuantificar los riesgos. En las etapas de la priorización de las acciones e implementación de programas, las matrices de calificación se generan a partir de las técnicas de toma de decisiones, las cuales son útiles para los procesos de análisis de sensibilidad. 2.3.3 CASO ESPECÍFICO ORIENTADO A INFRAESTRUCTURAS ELÉCTRICAS Una característica inherente en la protección de la infraestructura eléctrica corresponde a la interrupción del servicio: un problema de gestión de riesgos. La mayoría de las investigaciones para cuantificar los riesgos y amenazas (técnicas y notécnicas) en la infraestructura eléctrica, se encuentra actualmente en fase de desarrollo. En estas discusiones se afirma la amplia aceptación de las metodologías de gestión de riesgos. Esto se refleja en el hecho de que la mayoría de las organizaciones y agencias gubernamentales están trabajando actualmente con dicho marco, para generar acciones de diagnóstico y planes de protección en la infraestructura crítica de energía. La Figura 2.9 muestra las diferentes metodologías en el marco de gestión de riesgos para la infraestructura eléctrica crítica. Como se mencionó anteriormente en la Tabla 2.3, algunas aplicaciones pueden utilizar más de una técnica de modelización, por ejemplo, simulación multi-agentes, combinada con matrices de calificación, pero en todos los casos, las técnicas de modelización se suplementan con métodos de computación (Cont, Disc, MC, SIG, AD, RISK, T_real). La mitad de las metodologías referidas, en el caso de PIC eléctrica, se basan en técnicas de simulación (sistemas multi-agentes 38% y dinámica de sistemas, 12%). La otra mitad corresponde a ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 43 matrices de calificación (19%), teoría de grafos (19%) y bases de datos relacionales (12%). Figura 2.9: Referencias de las metodologías de modelización en el marco de gestión de riesgos (protección de la infraestructura eléctrica). Se destaca sin embargo la aceptación de las metodologías de simulación con dinámica de sistemas, así como el uso de sistemas multiagentes (combinados con sistemas de información geográfica y con árboles de decisión), para aplicar los esquemas de gestión del riesgo, en lo referente a priorización de acciones, implementación de actividades y medición de la efectividad. Particularmente, los sistemas multiagentes permiten determinar el comportamiento de los indicadores en un sistema de infraestructura, en el corto plazo. Por su parte, la dinámica de sistemas es más útil para analizar el comportamiento del sistema de infraestructura en el mediano y largo plazo. Aquellas publicaciones que hacen referencia a las bases de datos relacionales son útiles en los inventarios de activos de la red. Las aplicaciones basadas en la teoría de grafos son presentadas como investigaciones académicas. En ellas se determinan las medidas de la centralidad de los nodos en redes pequeñas, y sus probabilidades de fallo, según se eliminen un porcentaje de los nodos dependiendo de su conectividad. De esta manera, se pueden obtener valoraciones sobre posibles fallos en cascada. Árboles Decisión Montecarlo Administración Riesgos Árboles Decisión SIG Administración Riesgos Árboles Decisión Montecarlo SIG Sim. Discreta Sim. Continua Montecarlo Administración Riesgos Teoría Grafos - Matrices Calificación - Agentes - Dinámica Sistemas -BD Relacionales - 0 3 6 9 12 15 Identificación Evaluación Riesgos Priorización Acciones Implementación Programas Medición Efectividad 5 3 9 7 12 8 3 4 6 2 5 4 2 Dinámica Sistemas Relacionales CAPÍTULO 2 44 La Figura 2.10 muestra un resumen de los modelos clasificados en un marco simplificado de gestión de riesgos de sólo tres etapas, ya que los esfuerzos, en realidad, se concentran especialmente en la identificación y evaluación de riesgos. Es posible verificar que tanto las técnicas de matrices de riesgo, como las aplicaciones basadas en agentes, tienen amplia aceptación en todas las etapas de gestión de riesgos en los sistemas de infraestructura eléctrica. Figura 2.10: Uso de técnicas de modelización en el marco de gestión de riesgos del sector eléctrico. Existe conciencia de que los riesgos no pueden eliminarse totalmente y que un cierto nivel de riesgo debe ser aceptado por la sociedad. Entre otras cuestiones, se reconoce ahora la necesidad de que las agencias de inteligencia nacionales deben prestar más atención a estos asuntos. Todos los países reconocen la importancia de las alianzas público-privadas y los gobiernos están promoviendo el intercambio de información con el sector privado, ya que la mayoría de la infraestructura eléctrica pertenece o es operada por empresas privadas. 2.3.3.1 Etapa de Identificación de Riesgos Sobre la base de las metodologías presentadas en la Tabla 2.3 se pueden distinguir las siguientes plataformas computacionales específicamente para la infraestructura eléctrica crítica. Esta clasificación incluye quince aplicaciones basadas en simulación y en modelos analíticos (CASCADE, CEEESA, CIP/DSS, DEW, EMCAS, FAIT, Fort Future, IEISS, IIM, MIA, MUNICIPAL, N-ABLE), y cinco 0 2 4 6 8 10 12 Identificar Evaluar/Valorar Priorizar Acciones Implementar Programas Medir Efectividad Agentes Dinámica Sistemas Matrices Riesgos Bases Relacionales Teoría Grafos ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 45 metodologías de trabajo (HAZOP, teoría grafos, mapas de riesgos, NIPP, Directiva 114/CE). La mayoría de las aplicaciones se concentran en la identificación de las amenazas no técnicas dentro del sistema de infraestructura eléctrica. Sin embargo, se destaca que seis herramientas de software (50% de los modelos) también permiten identificar riesgos técnicos. En los modelos revisados, nueve herramientas de software (75%) se puede utilizar para identificar los riesgos en un ámbito geográfico local o regional. En particular, el uso de la teoría de grafos [JOHANSSON, 2010] se convierte en una metodología muy útil para investigar la vulnerabilidad de las redes de distribución eléctrica, así como las interdependencias con otros sistemas de infraestructura crítica. Su aplicación en la etapa de identificación debe combinarse con la evaluación de medidas sobre las topologías y de esta manera obtener el listado de activos más vulnerables de una red. Metodologías como HAZOP requieren un tratamiento cualitativo e inductivo de grupos de expertos. A pesar de su rigor se ven limitados por la necesidad de un estudio exhaustivo de todos los nodos, los circuitos y los activos de la red eléctrica. Las herramientas más universales de identificación se basan en las metodologías de mapas de riesgos [COSO, 2004; ERM Initiative, 2010] que se ajustan a los requisitos de la Directiva 114/CE [CUE, 2008] y el NIPP [NIPP, 2009]. En ese sentido, las metodologías que contienen mapas de riesgos se convierten en una alternativa importante a considerar en el proceso de identificación de las amenazas a los sistemas de infraestructura eléctrica. 2.3.3.2 Etapa de Evaluación de Riesgos De acuerdo con el marco de gestión de riesgos, este paso consiste en medir el riesgo según su probabilidad de ocurrencia y el impacto de sus consecuencias, de acuerdo con escalas predefinidas para cada recurso. Las decisiones relativas a la evaluación de riesgos pueden resultar en la necesidad de gestionar o ignorar las amenazas. Existen catorce metodologías de evaluación de riesgo en el sistema eléctrico: diez de ellas corresponden a aplicaciones de software (CASCADE, CEEESA, CIMS, COMM-ASPEN, DEW, EMCAS, FAIT, Fort Future, MIA, Modular Dynamic Model) y cuatro encajan como metodologías analíticas (HAZOP, Teoría Grafos, NIPP, Directiva 114/CE). Casi el 43% de estas herramientas se basan en técnicas de simulación CAPÍTULO 2 46 mediante dinámica de sistemas o mediante agentes, los cuales tienen la conveniencia de evaluar los impactos de las políticas y regulaciones en el sector. Las matrices de riesgos son ampliamente aceptadas (30% de los modelos) y son recomendadas en los programas de gestión de riesgos. En particular, esta metodología tiene en cuenta la probabilidad y el impacto del riesgo. Las técnicas relacionadas con la teoría de grafos calculan medidas de centralidad y estadísticas topológicas para determinar la eficiencia de las redes que representan a cada sistema. Aunque su formación matemática es más rigurosa que las demás metodologías, esta técnica se está difundiendo cada vez más, gracias al desarrollo de su soporte teórico y la posibilidad de implementarla a nivel computacional. Aquellas metodologías que involucran matrices de calificación se convierten en una alternativa importante dentro de la etapa de evaluación de riesgos en los sistemas de infraestructura eléctrica. La universalidad de las técnicas basadas en matrices de calificación hace que sean incluso adecuadas para la evaluación de políticas. 2.3.3.3 Etapas de priorización de acciones, implementación de programas y medición de efectividad Dado que las organizaciones toman decisiones una vez que el riesgo ha sido identificado y evaluado, es posible examinar conjuntamente las etapas relacionadas con la aplicación de los procedimientos para reducir la probabilidad de que los riesgos se materialicen, así como la gravedad de sus consecuencias. El uso eficaz de técnicas de simulación mediante dinámica de sistemas y técnicas multi-agente (en combinación con los SIG o con árboles de decisión) se puede aplicar en las etapas de la priorización de acciones, ejecución de programas y medición de la efectividad. Como se muestra en la Figura 2.10 se han encontrado veintiún herramientas de software (CEEESA, CI3, CIMS, CIP/DSS, CIPMA, CISIA, COMM-ASPEN, DEW, EMCAS, Fort Future, GoRAF, IEISS, IIM, IntePoint Vu, Knowledge Management & Visualization, Modular Dynamic Model, MUNICIPAL, N-ABLE, NEMO, NSRAM) y una metodología analítica (HAZOP). Todos estos métodos tienen en cuenta las directrices incluidas en NIPP y en la Directiva 114/CE de realizar el establecimiento de prioridades, la implementación de acciones y el seguimiento. A partir de estas herramientas de software, doce (62%) se apoyan en simulaciones (agentes, dinámica de sistemas), lo que permite predecir el comportamiento de la infraestructura crítica, al aplicar decisiones. Las otras ocho técnicas (38%) son métodos relacionales (que ESTADO DEL ARTE EN LA PROTECCIÓN DE INFRAESTRUCTURAS CRÍTICAS 47 permiten el análisis de las decisiones que deben tomarse en momentos diferentes) y técnicas de evaluación, para apoyar la toma de decisiones en la gestión de amenazas (técnicas multi-criterio). En este punto, la metodología utilizada por la norma australiana [AS/NZS, 1999], predecesor de la norma ISO 31000 [ISO, 2010] es la que representa con mayor precisión lo que la mayoría de las organizaciones y agencias gubernamentales están haciendo actualmente. Sus características principales incluyen la identificación de interdependencias, la identificación de los nodos de fallo y otros puntos de alta vulnerabilidad, así como estrategias para mitigar el impacto de los riesgos. Esto se complementa con la definición de escenarios, incluidos los desastres naturales y actos de terrorismo, que pueden causar la interrupción del servicio de la infraestructura eléctrica. 2.4 COMENTARIOS AL CAPÍTULO Se ha realizado una revisión completa de las actuales metodologías, modelos y aplicaciones de simulación en torno a las etapas consideradas en los planes de protección de infraestructuras críticas, las cuales se pueden adaptar a un marco de gestión de riesgos. De esta manera, ha sido posible dar cumplimiento a los objetivos propuestos al inicio del capítulo. Las estrategias de modelización en infraestructuras críticas se asocian principalmente con las técnicas de simulación de: sistemas multi-agentes, dinámica de sistemas, teoría de grafos y bases de datos relacionales. En este contexto, el paradigma de simulación que involucra sistemas multi-agentes y dinámica de sistemas tiene mayor aplicabilidad en el análisis de interdependencias entre las diferentes infraestructuras críticas, la predicción de respuestas de estos sistemas en situaciones de emergencia y análisis de la aplicación de políticas y regulaciones en los respectivos sectores. Las matrices de calificación suelen combinarse con técnicas de gestión de riesgos para aplicar evaluaciones semicuantitativas y también para realizar análisis de sensibilidad en la toma de decisiones. Así mismo, las aplicaciones que combinan los modelos de bases de datos relacionales (que contienen información sobre la identificación de activos) con la teoría de grafos constituyen otra línea de investigación, con la finalidad de identificar aquellos nodos más críticos en la infraestructura y priorizar la protección de los mismos. CAPÍTULO 2 48 Un importante esfuerzo de las investigaciones revisadas está centrado en la identificación y evaluación de riesgos para las infraestructuras eléctricas, donde se reconoce la universalidad y practicidad de los métodos asociados a los mapas de riesgos y a las matrices de calificación. Por su parte, las técnicas asociadas al paradigma de simulación se utilizan especialmente en la toma de decisiones en las etapas de priorización de acciones, implementación de programas y medición de la efectividad, con la finalidad de estimar cuán eficaces son las estrategias de mitigación de riesgos y los planes de protección de las infraestructuras eléctricas. IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 49 3 IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS En este capítulo se realiza la propuesta original de una metodología de identificación de riesgos, aplicable a la planificación de la seguridad en las infraestructuras eléctricas, considerando las amenazas técnicas y no técnicas. Esta metodología tiene el potencial de ser aplicable tanto a la red de infraestructura, como a las organizaciones propietarias y/o gestoras del sistema de infraestructura. Para el efecto, se parte del concepto de identificación de amenazas, enmarcado dentro de las metodologías de gestión del riesgo. Así mismo, se presenta una aplicación de la propuesta metodológica de mapas interconectados de riesgos para un caso real en una región o país. IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 57 Tabla 3.2: Clasificación de herramientas y metodologías para identificación de riesgos en infraestructuras eléctricas CRITERIO DE CLASIFICACIÓN CASCADE CEEESA CIP/DSS DEW EMCAS FAIT Fort Future HAZOP IEISS IIM TEORÍA GRAFO MIA MUNICIPAL N-ABLE MAPAS RIESGO NIPP Directiva 114/CE PROPUESTA METODOLÓGICA ● ● ● ● ● HERRAMIENTA SOFTWARE PARADIGMA DE SIMULACIÓN ● ● ● ● ● ● ● MODELO ANALÍTICO ● ● ● ● ● RIESGOS TÉCNICOS ESTABILIDAD RED ELÉCTRICA ● ● ● FALLOS EN CASCADA ● ● ● ● ESTRATEGIAS RECONFIGURACIÓN ● ● ● ● ● FALLOS EQUIPOS ● ● ● ● ● PERTURBACIONES ● ● ● ● ● TECNOLOGÍAS DE INFORMACIÓN ● ● ● ● ● ● ERRORES HUMANOS ● ● ● ● ● ● ● ● RIESGOS NO TÉCNICOS ÁREAS GEOGRÁFICAS ● ● ● ● ● ● ● ● ● ● ● ● CRECIMIENTO RED ● ● ● ● TERRORISMO, VANDALISMO ● ● ● ● ● ● FENÓMENOS NATURALES ● ● ● ● ● ● ● ● POLÍTICAS, REGULACIONES ● ● ● ● ● RED CADENA DE VALOR ● ● ● ● ● ● ● ● ● ● ● ● ADMINISTRACIÓN, FINANZAS, MERCADO ● ● ● ● ● JURISDICCIÓN REGIONAL ● ● ● ● ● ● ● ● ● ● ● ● ● ● NACIONAL ● ● ● ● ● ● INFRAESTRUCTURA VIRTUAL ● ● ● ● ● RECOLECCIÓN DATOS INVENTARIOS ACTIVOS ● ● ● ● ● ● ● GEORREFERENCIACIÓN ● ● ● CONFIGURACIÓN DE LA RED ● ● ● ● ● ● ● ● ● ● ● ● ● ● FUENTES HUMANAS ● ● ● ● ● ● ● ● ● ● ● RECURSOS VIRTUALES ● ● ● ● ● ● ENFOQUE DE LA IDENTIFICACIÓN ACTIVOS, EDIFICIOS, EQUIPOS, SEDES ● ● ● ● ● ● ● PLANTAS GENERACIÓN ● ● ● ● ● ● ● ● ● ● TRANSPORTE/DISTRIBUCIÓN ● ● ● ● ● ● ● ● ● ● ● ● INTERDEPENDENCIAS ● ● ● ● ● ● ● ● ● ● ● ● ● ● NODOS CRÍTICOS ● ● ● ● ● ● ● ● ● ● ● ● ● ● MEJORAS EN REGULACIONES ● ● ● ● ● IMPACTO EN LA POBLACIÓN ● ● ● ● ● ● ● ● La mayoría de las aplicaciones se enfocan en la identificación de amenazas no técnicas al sistema de infraestructura eléctrica. Sin embargo, se resalta que seis CAPÍTULO 3 58 herramientas de software (50% de las plataformas) tienen aplicación en la identificación de riesgos técnicos y no técnicos. Por su parte, las cinco metodologías analizadas tienen la posibilidad de identificar tanto riesgos técnicos como no técnicos, según puede verificarse en la Figura 3.2. De los modelos revisados, nueve herramientas de software (75%) permiten identificar riesgos en un alcance geográfico local o regional (las demás tienen alcance geográfico nacional y/o redes virtuales). Adicionalmente, las cinco metodologías expuestas son universales y permiten identificar riesgos a nivel regional y nacional. Figura 3.2: Aplicación de las herramientas y metodologías para la identificación de riesgos. La identificación de riesgos en cada una de las herramientas y metodologías se alinea con la cadena de valor del sistema de infraestructura, con especial énfasis en la prevención de amenazas sobre los siguientes aspectos:  Activos, edificios, equipos y sedes de las empresas propietarias/operadoras de la infraestructura eléctrica;  Plantas de generación eléctrica;  Redes de transporte y de distribución;  Interdependencias con otros sectores de infraestructura crítica;  Nodos críticos de la red eléctrica;  Regulaciones y políticas que impactan la operación del sistema;  Impacto sobre la población afectada. 2 1 2 6 2 2 0 0 4 2 0 3 4 2 3 0 3 6 2 4 7 6 0 3 2 0 1 3 5 1 3 2 3 4 0 5 10 15 Directiva 114/CE HAZOP T. GRAFOS MAPAS RIESGO NIPP CASCADE CEEESA CIP/DSS DEW EMCAS FAIT Fort Future IEISS IIM MIA MUNICIPAL N-ABLE Metodología Software - IDENTIFICACIÓN R. TÉCNICOS IDENTIFICACIÓN R. NO TÉCNICOS IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 59 La propuesta metodológica HAZOP exige un tratamiento inductivo y cualitativo con paneles de expertos, con la finalidad de realizar estudios exhaustivos sobre cada uno de los nodos que conforman el sistema de infraestructura. Se procura identificar la mayor cantidad de riesgos posible, así como las medidas de control. Las metodologías asociadas a teoría de grafos [HOLMGREN, 2006; JOHANSSON, 2010] son útiles para determinar la vulnerabilidad en sistemas eléctricos, así como su interdependencia con otros sistemas de infraestructura crítica. Las medidas estadísticas obtenidas a partir del grafo, constituyen el principal indicador para la posterior calificación de los riesgos. Por otro lado, las herramientas de software que se pueden aplicar para la identificación de riesgos tienen aplicaciones muy particulares. Así por ejemplo, las aplicaciones de IEISS, CASCADE, DEW, EMCAS tienen mayor validez para el estudio de los fallos en cascada; la gestión de emergencias en jurisdicciones regionales se puede abordar mediante el CEESA, CIP/DSS, MUNICIPAL, N-ABLE. Los modelos de entrada/salida como FAIT, IEISS, MIA, IIM, EMCAS permiten analizar interdependencias en regiones específicas para planificar la toma de decisiones en casos de emergencias. Aplicaciones particulares de CEESA, IIM y Fort-Future se orientan al estudio de la cadena de suministro de combustible para plantas de generación. Sin embargo, en la Tabla 3.2 destaca la universalidad de las metodologías de mapas de riesgos, así como el conjunto de indicaciones establecidas en la Directiva 114/CE y en el NIPP. En ese sentido, las metodologías que involucran los mapas de riesgos se convierten en una importante alternativa a tener en cuenta en el proceso de identificación de amenazas al sistema de infraestructura eléctrico, fortaleza que se había indicado previamente en la Tabla 3.1. Cabe anotar que la identificación de estos riesgos debe realizarse con profundidad para ofrecer la mejor descripción posible de los mismos. 3.2.3 ESTRATEGIAS DE RECOLECCIÓN DE DATOS En la Figura 3.3 se presenta un resumen práctico de herramientas y metodologías que permiten recopilar estructuradamente datos para la identificación de riesgos en la infraestructura eléctrica. CAPÍTULO 3 60 Figura 3.3: Uso de técnicas de recolección de datos para identificación de riesgos. La información resumida en la Figura 3.3 se ha obtenido a partir del análisis de la información registrada en la Tabla 3.1 y en la Tabla 3.2. Se desglosan a continuación las cinco estrategias de recolección de datos consideradas en la revisión de herramientas y metodologías. Fuentes Humanas Probablemente constituya la más importante técnica de recopilación de información para identificación de riesgos. Se refiere a todas aquellas técnicas que consideran la participación de equipos de expertos, con quienes se pueden obtener una lista completa de riesgos. Estas técnicas comprenden [LÓPEZ & ARBOLEDA, 2010]:  Entrevistas. Las técnicas de entrevista se usan para determinar la existencia de riesgos en áreas específicas de la infraestructura, y posteriormente cuantificar la probabilidad y el impacto de los riesgos.  Tormenta de ideas: Se generan ideas acerca de los riesgos del proyecto bajo el liderazgo de un facilitador. Los riesgos son identificados y categorizados por tipo de riesgo y sus definiciones son refinadas dentro del mapa de riesgos que se explica en la sección 3.3.  Revisiones de Documentación: Se puede realizar una revisión estructurada de la documentación disponible, incluidos planes y archivos de proyectos. La información publicada, incluidas las bases de datos comerciales, estudios académicos, estudios comparativos de la industria, también pueden ser útiles para la identificación de riesgos. 3 3 9 6 3 4 0 5 5 3 0 5 10 15 INVENTARIO DE ACTIVOS GEORREFERENCIACIÓN TOPOLOGÍA DE LA RED FUENTES HUMANAS RECURSOS VIRTUALES Herramienta Software Metodología IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 61  Técnicas Delphi: Su objetivo es la consecución de un consenso basado en la discusión entre expertos. Este proceso repetitivo se basa en la elaboración de un cuestionario que ha de ser contestado por expertos. Las personas que participan en estos cuestionarios son conocedores objetivos en el tema de identificación y valoración de riesgos, para evitar la aparición de sesgos en la información obtenida. Georreferenciación Se refiere a los datos de coordenadas y datos determinados, utilizado frecuentemente en los sistemas de información geográfica. Los datos que alimentan las herramientas de software permiten identificar riesgos en la medida que sitúan en una región las posibles amenazas técnicas y no técnicas. Algunas características de esta información georreferenciada consiste en [PEGGION, BERNARDINI et al., 2008]:  Datos de alta resolución sobre demografía y activos económicos  Identificación de áreas geográficas con mayor impacto de los fenómenos naturales y riesgos de desastres, los cuales incluyen peligros geológicos (Catálogo de acontecimientos históricos, superficie de ruptura de fallas geológicas, Mapas de actividad sísmica, mapas de peligro de derrumbes, mapas con fuentes potenciales de deslizamientos de tierra), peligros hidrometeorológicos: (Mapas de llanuras aluviales, cartografía de la cubierta vegetativa, mapas de ruta de los ciclones y huracanes tropicales), zonificación costera, tipología del suelo, distribución de la temperatura y del viento  Resultados de simulaciones geográficas y físicas sobre el alcance, frecuencia e impacto de las amenazas, en especial en relación con fenómenos naturales. Inventario de Activos En todas las metodologías de análisis de riesgo se hace un importante énfasis en la construcción de un inventario de activos de infraestructura física constantemente actualizado, que incluya, además de los bienes materiales, también los componentes humanos y los sistemas de información. Este inventario debe proporcionar información sobre el estado de cada elemento de la infraestructura, sus programas de mantenimiento, costes, rutinas de operación, redes similares, lecciones aprendidas etc. Topología de la red Es una de las técnicas más ampliamente utilizada, especialmente para la identificación de riesgos técnicos en el sistema de infraestructura. La configuración de CAPÍTULO 3 62 la red eléctrica permite identificar los puntos más estratégicos de la misma, los nodos y enlaces más críticos. La información de la topología permite aplicar técnicas numéricas, relacionadas con la operación de la red (flujos de carga, análisis de contingencias, despacho óptimo, etc) y realizar identificación puntual de posibles vulnerabilidades técnicas. Recursos Virtuales La información que se puede obtener se fundamenta en metabúsquedas en internet, buscadores virtuales e información contenida en medios electrónicos, con la finalidad de elaborar bases de datos con información de activos, configuraciones, referencias geográficas, etc. para la identificación de riesgos. 3.3 PROPUESTA METODOLÓGICA PARA IDENTIFICACIÓN DE RIESGOS Una de las técnicas que sirve como punto de partida para la realización de un enfoque integral más completo en el análisis de vulnerabilidad de un sistema de infraestructura son los mapas de riesgos [AON, 2010; WEFORUM, 2010; YUSTA, CORREA et al., 2011]. Esta técnica permite descubrir y analizar las amenazas a las que están expuestas las infraestructuras. A partir del mapa de riesgos se construye el inventario de componentes de riesgo, asociados tanto a la red eléctrica como al entorno de la organización que la gestiona. De esta manera, los mapas de riesgos se convierten en una alternativa para el proceso de identificación de amenazas a las infraestructuras, al tiempo que se adaptan a los requisitos formulados en los programas PIC [CUE, 2008; NIPP, 2009]. En las siguientes subsecciones se proporciona una justificación sobre la elección de la metodología de mapa de riesgos y sus conceptos básicos que soportan la construcción de una propuesta original para identificación de riesgos. 3.3.1 JUSTIFICACIÓN DE LA PROPUESTA DE UTILIZACIÓN DE MAPAS DE RIESGOS Los mapas de riesgos se elaboran a partir de un concepto global, aplicable tanto a las organizaciones propietarias y gestoras de las redes eléctricas, como a las infraestructuras en sí. Permiten la identificación de los incidentes que ocurren de forma interna o externa a un sistema de infraestructura crítica. Contienen información cualitativa que describe los riesgos y permiten simplificar la cantidad de categorías en IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 63 que se agrupan las componentes que caracterizan cada riesgo, por ejemplo, de tipo técnicos o no-técnicos, a la vez que facilitan una mejor representación de las interrelaciones entre los riesgos. La revisión de las diferentes herramientas y metodologías presentadas en la Tabla 3.1 y en la Tabla 3.2 evidencian la aceptación de esta técnica, así como la universalidad de la misma en el ámbito de las infraestructuras eléctricas, por las siguientes razones:  La técnica de mapas de riesgos permite descubrir y analizar las amenazas a los que están expuestos los activos del sistema de infraestructura. A partir del mapa de riesgos se construye un listado detallado de componentes de cada riesgo.  La técnica es aplicable en cada uno de los sectores identificados como infraestructura crítica: redes eléctricas, de comunicaciones, instalaciones estratégicas, agua potable y plantas tratamiento, sistemas de transporte, etc.  El mapa de riesgos permite clasificar y categorizar cada uno de los riesgos, para su posterior administración.  Permite realizar el ejercicio de identificación de riesgos de tipo técnico y no-técnico de manera específica en cada uno de los activos del sistema, o de manera global sobre todo el sistema.  Admite la recogida de información de fuentes humanas o mediante documentación disponible.  La técnica permite identificar riesgos en toda la cadena de valor del sistema de infraestructura, incluyendo los subsistemas de generación, transporte y distribución. Adicionalmente, permite identificar aquellos activos más críticos de la red.  El mapa de riesgos es un método cualitativo que admite la posterior valoración semicuantitativa de los riesgos identificados, necesaria para el proceso de evaluación de amenazas.  Se puede combinar con otras propuestas metodológicas como HAZOP, o con las estrategias de gestión especificadas en la Directiva 114/CE y el NIPP. Algunos aspectos que no pueden ser cubiertos mediante los mapas de riesgos incluyen las siguientes particularidades: CAPÍTULO 3 64  Tratándose de una herramienta de descripción cualitativa, no existen modelos matemáticos para calcular métricas del estado de las diferentes condiciones del sistema a partir del mapa de riesgos.  La metodología no se ha modelado mediante herramientas de software.  Los mapas de riesgo sólo se pueden aplicar a la etapa de identificación. Aunque sus resultados sí pueden utilizarse en las etapas subsiguientes del ciclo de gestión de riesgos (evaluación, priorización, mejora continua).  La técnica de mapas de riesgo es muy intuitivita y global, por cuya razón, en la medida que la etapa de identificación requiera datos precisos, la técnica será insuficiente y debe combinarse con otras metodologías que permitan procesar dicha información.  Para la construcción de un mapa de riesgos es indispensable recoger y gestionar gran cantidad de información, dificultada la mayor parte de las veces por la inexistencia, la inaccesibilidad y la falta de fiabilidad de muchos de los datos necesarios. 3.3.2 PROCEDIMIENTO PARA LA CARACTERIZACIÓN DE RIESGOS Existe una percepción hacia los riesgos, ya sea por su relación con las amenazas o por las oportunidades de mejorar las posibilidades de éxito en la protección del sistema. Los riesgos que son amenazas para la red de infraestructura crítica pueden ser aceptados si el riesgo está en equilibrio con el beneficio que puede ser obtenido al tomarlo. Para cada riesgo se pueden identificar sus componentes, los cuales se definen como riesgos en sí mismos a un mayor nivel de detalle. Dichos componentes se refieren de una manera más explícita a las causas o formas en que pueden materializarse los riesgos [AS/NZS, 1999]. Para facilitar la comprensión del procedimiento de identificación de riesgos, en esta tesis se propone relacionar riesgos, componentes y acciones sobre el sistema de infraestructura eléctrica, según se ilustra en la Figura 3.4. IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 65 Figura 3.4: Relación entre riesgos, componentes y acciones en infraestructuras Las componentes de riesgo proporcionan una estructura que garantiza un proceso completo de identificación sistemática de los riesgos con un nivel de detalle uniforme, y contribuye a la efectividad y calidad de la identificación de riesgos. Una estructura de desglose del riesgo, como la propuesta en la Figura 3.4, es uno de los métodos para proporcionar dicha estructura. El esquema presentado en la Figura 3.4 caracteriza a un riesgo como un conjunto de componentes de riesgo, lo cual tiene los siguientes propósitos:  Facilitar la identificación de medidas de gestión comunes a un mismo conjunto de riesgos.  Facilitar las referencias para caracterizar cada componente de riesgo utilizando las fuentes de información disponibles: informes, estudios, análisis externos, etc. 3.3.3 TIPOS DE MAPAS DE RIESGOS La revisión de herramientas y metodologías ha permitido concluir que la técnica de mapas de riesgos es universalmente aceptada para desarrollar la etapa de identificación dentro de planes de protección de infraestructuras críticas PIC. En desarrollo de la propuesta metodológica original que se formula en esta investigación, existe el interés de conocer previamente las particularidades de los diferentes tipos de mapas de riesgos, según se describen en esta sección. Los mapas que se presentan a continuación agrupan los riesgos según su categoría, es decir, según el conjunto de riesgos que comparten características similares, de acuerdo a los criterios de elaboración del panel de analistas y expertos. CAPÍTULO 3 66 Mapas Auditorías COSO El esquema de categorías, presentado en la Figura 3.5, establecido en [COSO, 2004], permite establecer una primera aproximación para la realización de los mapas de riesgos en un sistema de infraestructura eléctrica. Figura 3.5: Propuesta de categorización de riesgos [COSO, 2004]. Esta aproximación de las categorías de riesgos facilita el control y auditoría sobre los riesgos que se identifican en las empresas propietarias y operadoras del sistema de infraestructura energética. La propuesta de [COSO, 2004; ERM Initiative, 2010] ha sido pionera en la metodología de identificación de riesgos, tomando cuatro categorías principales de recursos (Estratégicos, Operacionales, Informes e Indicadores), dentro de los cuales se analizan los riesgos ambientales y de procesos propios de la red. Mapas de Radar El proceso Identificación de Riesgos suele acompañarse de un proceso de análisis cualitativo, que se construye con información proveniente de entrevistas a los directivos administradores estratégicos de los sectores de infraestructura crítica. Dicha identificación se puede representar en un esquema tipo radar, como se muestra en la Figura 3.6. IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 73 Figura 3.9: Propuesta de mapa interconectado de riesgos para infraestructuras del sector eléctrico colombiano Este mapa de riesgos tiene en cuenta los requerimientos presentados en la sección 3.3.4.1. La recolección de información se ha realizado a partir de fuentes humanas (entrevistas, revisión de documentación) en empresas del sector de transporte y distribución de energía eléctrica en Colombia describiendo la identificación de amenazas de tipo técnico y no-técnico al sistema de infraestructura. Este mapa de CAPÍTULO 3 74 riesgos también incluye información extraída de publicaciones y literatura especializada, A partir de las consideraciones previamente expuestas, se ha elaborado un listado resumido de 21 riesgos clasificados en cuatro categorías, los cuales constituyen la base para identificar el conjunto de riesgos que afectan la cadena de valor en las infraestructuras del sector eléctrico. La información proporcionada por el mapa interconectado de riesgos de la Figura 3.9 aplicado a la cadena de valor de los sistemas eléctricos de infraestructura crítica, puede tener en cuenta la probabilidad de ocurrencia de cada riesgo, así como su impacto en los diferentes sectores sociales y económicos. Sus resultados se podrán representar gráficamente mediante el diámetro de cada nodo del mapa (impacto) y el grosor de la línea circular (probabilidad). Adicionalmente, en este mapa interconectado de riesgos el grosor de la línea puede indicar la relación más o menos estrecha entre los diferentes riesgos. A efecto del mapa de la Figura 3.9 se ha efectuado una estimación gráfica de los valores para cada riesgo, si bien su calificación y valoración se realizará con detalle en el capítulo 4 de evaluación de riesgos. 3.3.4.3 Determinación de las componentes de riesgo Para efectuar el estudio detallado de cada uno de los riesgos del mapa es preciso realizar la identificación de sus componentes, según se ha explicado previamente en la sección 3.3.2. Aunque el propósito de esta sección se limita al establecimiento de un marco conceptual es importante anotar que, en términos prácticos, las organizaciones operadoras y/o propietarias de sistemas de infraestructura eléctrica, dentro de sus sistemas de gestión de riesgos, caracterizan cada riesgo en forma de componentes [AS/NZS, 1999; JP-Morgan, 1999]. Para el caso particular de los 21 riesgos identificados en la red de infraestructura eléctrica (Figura 3.9) se ha determinado un listado de 142 componentes de riesgo, que pueden consultarse en la Tabla 3.3. La construcción de esta base de riesgos ha requerido un diseño de investigación analítico–descriptivo, que utiliza instrumentos de obtención de datos a partir de fuentes primarias en empresas propietarias y operadoras del sistema de infraestructura eléctrica. La técnica utilizada para la recolección de la información se basa en preguntas abiertas a fuentes humanas de diferentes organizaciones del sector eléctrico colombiano (sección 3.2.3). IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 75 La determinación de estas componentes de riesgo también ha tenido en cuenta la información obtenida de libros y publicaciones técnicas en estrategias de protección [KNIGHT, 2001; LEWIS, 2006; NESS, 2006; SULLIVANT & NEAVE, 2007; MACAULAY, 2008; CNA, 2009; ISA, 2009; ISAGEN, 2009; XM, 2009; LÓPEZ & ARBOLEDA, 2010; RADVANOVSKY & Mc-DOUGALL, 2010]. Tabla 3.3: Identificación de componentes de riesgo con aplicación al caso del sistema eléctrico colombiano F = RIESGOS SOBRE ACTIVOS Y FINANZAS I = RIESGOS SOBRE EL CUMPLIMIENTO DE INDICADORES E = RIESGOS DEL ENTORNO O = RIESGOS OPERACIONALES ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 1 F 1 - Aumento de las cuentas por cobrar (Cobranzas) Morosidad, dudoso recaudo o no recuperación de cartera de parte de los agentes que usan la Red de Transporte Uno de los agentes que usan la infraestructura de transporte podría no cumplir con su obligación de pago al sistema de transporte de energía. El administrador del mercado traslada el valor de la deuda no cubierto por las garantías a los agentes del mercado en la proporción correspondiente. 2 F 1 - Aumento de las cuentas por cobrar (Cobranzas) Morosidad, dudoso recaudo o no recuperación de cartera por servicios de conexión al Sistema de Infraestructura Eléctrica (Transporte alta tensión) Uno de los clientes (distribuidores, generadores, grandes consumidores y transportadores) puede incumplir con su obligación de pago. 3 F 1 - Aumento de las cuentas por cobrar (Cobranzas) Morosidad, dudoso recaudo o no recuperación de cartera por servicios asociados y no operacionales Uno de los clientes de servicios asociados o no operacionales podría incumplir con su obligación de pago. Los servicios asociados son: Estudios, desarrollo integral de proyectos de infraestructura, mantenimiento, uso de sus redes. Los servicios no operacionales son: venta y arriendo de activos (lotes, inventarios, sedes, equipos) 4 F 1 - Aumento de las cuentas por cobrar (Cobranzas) Riesgo de Crédito: Falta de cumplimiento por parte de terceros de las obligaciones establecidas Esta componente de riesgo impacta a empresas o entidades particularmente involucradas en la propiedad/operación/gestión, como agentes en la cadena de valor del sistema de infraestructura eléctrica. 5 F 1 - Aumento de las cuentas por cobrar (Cobranzas) Altos precios en tarifas reguladas (transporte, distribución) o en comercialización Esta componente de riesgo impacta a empresas o entidades particularmente involucradas en la propiedad/operación/gestión, como agentes en la cadena de valor del sistema de infraestructura eléctrica. 6 F 2 - Financiación insuficiente Encarecimiento de las condiciones esperadas para la consecución de los recursos Diferentes factores como la iliquidez de los mercados nacionales e internacionales, la disminución de la calidad crediticia de la empresa infraestructura, o de los países donde tiene presencia puede encarecer la consecución de recursos respecto a lo proyectado (Aumenta la prima de riesgo de la deuda) 7 F 2 - Financiación insuficiente Imposibilidad de consecución oportuna de recursos Variaciones desfavorables en el entorno financiero nacional o internacional 8 F 2 - Financiación insuficiente Compromisos contractuales que limiten o dificulten la consecución de nuevo endeudamiento Garantías, niveles de indicadores financieros pactados contractualmente con entidades financieras, firmas calificadoras de riesgos, el Estado, etc. 9 F 2 - Financiación insuficiente Complejidad, demora y heterogeneidad en los procesos operativos, internos o externos, para la aprobación y consecución de recursos financieros. Internos: distintas aprobaciones: Junta Directiva, Administración, etc. Externos: Organismos reguladores, Ministerios Públicos, Contraparte: Sector Financiero, Inversionistas 10 F 2 - Financiación insuficiente Riesgo de mercado asociados a los movimientos en la bolsa de energía Los precios pactados en la comercialización en bolsa, o en los contratos bilaterales, inciden en el flujo de caja, para asegurar el funcionamiento del sistema de infraestructura. CAPÍTULO 3 76 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 11 F 2 - Financiación insuficiente Riesgos de mercado asociados a la variación de la tasa de cambio Variaciones y devaluación del valor de la moneda local, impactan las negociaciones internacionales de repuestos, materias primas así como los costos de venta de la energía 12 F 2 - Financiación insuficiente Riesgos de mercado asociados a la variación de la tasa de interés y renovación de la deuda Variación de la tasa de interés, que redundan en el coste de los créditos pactados para el funcionamiento y/o la ampliación en proyectos de infraestructura 13 F 2 - Financiación insuficiente Pago inoportuno de impuestos y contribuciones Exposición a multas, impacto en el flujo de caja y deterioro de la imagen reputacional por no cumplir con las obligaciones fiscales 14 F 2 - Financiación insuficiente Disminución en la participación del mercado (transacciones y contratos) en la bolsa de energía Esta componente de riesgo impacta a empresas o entidades particularmente involucradas en la propiedad/operación/gestión, como agentes en la cadena de valor del sistema de infraestructura eléctrica 15 F 2 - Financiación insuficiente Proyecciones inadecuadas en los presupuestos y flujos de efectivo en el corto, mediano y largo plazo Esto impacta la estrategia de funcionamiento y de crecimiento del sistema, sus indicadores económicos y estabilidad de las empresas propietarias/operadoras de la red de infraestructura eléctrica 16 F 2 - Financiación insuficiente Mayor competencia y estrategias de mercado entre agentes de la cadena de energía (Generación, Distribución, Comercialización) Esta componente de riesgo impacta a empresas o entidades particularmente involucradas en la propiedad/operación/gestión, como agentes en la cadena de valor del sistema de infraestructura eléctrica 17 F 2 - Financiación insuficiente Rentabilidad esperada menor al costo del capital empleado Tanto la concepción de un proyecto, como la operación de un sistema, involucran componentes de rentabilidad, que en caso de incumplirse, ponen en peligro la sostenibilidad y viabilidad de la red 18 I 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Cambios o vacíos en la regulación que incrementan la exigencia en los niveles de calidad, seguridad y confiabilidad en la prestación del servicio de transporte de energía Las comisiones reguladoras pueden modificar, a través de resoluciones, los requerimientos que determinan los indicadores de disponibilidad de equipos y confiabilidad en el sistema comprometiendo la calidad y oportunidad en el servicio 19 I 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Cambios en las normas y jurisprudencia (Inseguridad jurídica) Incluye las normas nacionales e internacionales que afecten las operaciones de la empresa, las cuales pueden ser civiles, administrativas, comerciales, laborales, tributarias, ambientales, contables, cambiarias o estar relacionadas con la actividad de generación, transporte, distribución de energía 20 I 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Diferencia de criterio en la interpretación de las normas entre las autoridades administrativas o judiciales o entre éstas Diferencia de criterio en la interpretación de las normas de todo tipo , incluye las civiles, administrativas, comerciales, laborales, ambientales, tributarias, cambiarias, aduaneras, contables, entre autoridades judiciales y administrativas, etc 21 E 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Cambios o vacios en la regulación que afectan los ingresos o egresos asociados al negocio de transporte de energía. El negocio de transporte en Colombia es regulado y su esquema de remuneración, que se revisa periódicamente según la regulación vigente. 22 E 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Indebida aplicación de las normas o indebida valoración de las pruebas, por las autoridades administrativas o judiciales La indebida aplicación puede ser intencional o no 23 E 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Reducción o pérdida de la remuneración del cargo por confiabilidad y de las subvenciones La actual tendencia converge a eliminar estas remuneraciones y cargos en el mediano y largo plazo 24 E 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Reglamentaciones no acordes con las realidades tecnológicas en las centrales de generación térmicas, hidroeléctricas, eólicas, nucleares y solares La tecnología siempre está un paso delante de las regulaciones y de las políticas gubernamentales. Esta situación puede imposibilitar la actualización tecnológica en la red de infraestructura, y en consecuencia, hacerla menos eficiente IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 77 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 25 E 3 - Cambios en la regulación, políticas y jurisdicción en el sistema de Infraestructura Incumplimiento parcial o total y/o mayores exigencias en la regulación ambiental Generalmente las mayores exigencias ambientales, exigen mayores inversiones, reservas y responsabilidad hacia las comunidades. En casos extremos, se requiere dejar cesantes algunos activos dentro del sistema de infraestructura 26 E 4 - Cambios en las políticas Públicas Nacionales en torno al sistema de Infraestructura Expropiación, confiscación o nacionalización La orientación de políticas públicas puede llevar a un gobierno a ejecutar algunas de estas modalidades de toma de control de una empresa que sea propietaria y operadora de la infraestructura eléctrica: Expropiación: desposesión o privación de propiedad. Expropiación Forzosa: posesión o privación de propiedad privada por parte del Estado y entes públicos, por causas de utilidad pública, previa indemnización. Nacionalización: paso de medios de producción y servicios explotados por particulares a manos del gobierno de una nación. Confiscación: requisamiento o apropiación que el Estado hace de los bienes privados en determinadas circunstancias (generalmente incumplimientos). Tanto en la expropiación como en la nacionalización, se puede dar participación del Estado como socio a través de empresas mixtas, donde el Estado es el socio mayoritario. Estas modalidades no son excluyentes 27 E 4 - Cambios en las políticas Públicas Nacionales en torno al sistema de Infraestructura Inconvertibilidad y restricción en la transferencia de divisas Un gobierno puede implementar medidas de control de capitales, que impidan o dificulten a las empresas la transferencia o conversión de divisas provenientes de sus inversiones en el exterior. 28 E 4 - Cambios en las políticas Públicas Nacionales en torno al sistema de Infraestructura Restricción a la inversión extranjera Un gobierno puede definir políticas que restrinjan la inversión extranjera y dificulten el desarrollo de la estrategia de crecimiento de la infraestructura eléctrica 29 E 4 - Cambios en las políticas Públicas Nacionales en torno al sistema de Infraestructura Incumplimiento por parte de los gobiernos de las obligaciones pactadas contractualmente con las empresas propietarias y operadoras de la infraestructura eléctrica Existe la posibilidad de incumplimiento de los gobiernos de otros países en los contratos con las filiales. Algunos tipos de contrato son: * Contratos de estabilidad jurídica y tributaria: Tienen como propósito garantizar condiciones de estabilidad de la inversión, independiente de que los regímenes cambien. * Concesiones: Garantizan ingresos y formas de actualización de los mismos 30 E 5 - Condiciones Meteorológicas adversas Tormentas de hielo y/o nieve Rompimiento de conductores, uniones, colapso y derribo de torres de transporte y de distribución 31 E 5 - Condiciones Meteorológicas adversas Ráfagas de vientos Caída de árboles o materiales arrastrados por el viento que causan cortocircuitos entre las líneas aéreas de alto y media tensión 32 E 5 - Condiciones Meteorológicas adversas Polución ambiental Deterioro de los aislamientos en toda la cadena de transporte y distribución de electricidad, y aumenta la probabilidad del flameo sobre los aisladores 33 E 5 - Condiciones Meteorológicas adversas Concentración de salinidad Deterioro de los aislamientos en toda la cadena de transporte y distribución de electricidad, y aumenta la probabilidad del flameo sobre los aisladores 34 E 5 - Condiciones Meteorológicas adversas Olas de Frío Cargas mecánicas debidas a acumulación de hielo o nieve, aumenta el vano del conductor y con este, la probabilidad que se sobrepasen los límites de seguridad 35 E 5 - Condiciones Meteorológicas adversas Olas de Calor Al aumentar la corriente circulante y las pérdidas efecto Joule, aumenta el vano del conductor y con este, la probabilidad que se sobrepasen los límites de seguridad 36 E 5 - Condiciones Meteorológicas adversas Radiación solar Al aumentar la temperatura ambiental, aumenta el vano del conductor y con este, la probabilidad que se sobrepasen los límites de seguridad CAPÍTULO 3 78 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 37 E 5 - Condiciones Meteorológicas adversas Vendaval Rompimiento de conductores, uniones, colapso y derribo de torres de transporte y de distribución 38 E 5 - Condiciones Meteorológicas adversas Descargas atmosféricas Descarga atmosférica que afecte temporalmente las comunicaciones o que impacte en cable de guarda en cruce de varios circuitos, generando la salida de dos o más circuitos simultáneamente; se pierde capacidad de monitorización de la red desde el centro de control. 39 E 6 - Fenómenos Naturales adversos Movimientos Telúricos Dificultades de acceso o de disponibilidad de recursos (entre ellos, las personas) para restituir la operación o hacer las reparaciones necesarias en la infraestructura afectada. Es posible que se pueda seguir prestando el servicio pero no con niveles de confiabilidad y seguridad requeridos. 40 E 6 - Fenómenos Naturales adversos Deslizamiento de tierra Hundimiento del suelo que afecta las bases de las torres de transporte 41 E 6 - Fenómenos Naturales adversos Avalancha o creciente Hundimiento del suelo que afecta las bases de las torres de transporte y de la red de distribución 42 E 6 - Fenómenos Naturales adversos Inundación o anegación Dificultades de acceso o de disponibilidad de recursos (entre ellos, las personas) para restituir la operación o hacer las reparaciones necesarias en la infraestructura afectada. Es posible que se pueda seguir prestando el servicio pero no con niveles de confiabilidad y seguridad requeridos. 43 E 6 - Fenómenos Naturales adversos Erupciones volcánicas Dificultades de acceso o conflictos en las comunidades vecinas que pueden generarse como consecuencia de un evento asociado con este componente. 44 E 6 - Fenómenos Naturales adversos Incendios forestales Fenómeno de flameo entre las líneas aéreas de alta tensión y la vegetación, en todo el recorrido de la línea aérea 45 E 6 - Fenómenos Naturales adversos Perturbaciones magnéticas solares Afectación los sistemas de telemetría y control en los sistemas de potencia (periódicamente cada 10 años) 46 E 6 - Fenómenos Naturales adversos Vegetación protuberante en área de servidumbre de la infraestructura Fenómeno de flameo entre las líneas aéreas de alta tensión y la vegetación 47 E 7 - Incomprensión y oposición de la población Manifestación pacífica, marcha o paro cívico * Manifestación: Acción colectiva de la población civil que se traduce en una movilización social. Protesta masiva y pública, mediante una congregación en las calles, con el fin de expresar el apoyo o rechazo a decisiones o acciones. * Paro cívico: Acción colectiva expresada políticamente por individuos, gremios, asociaciones civiles, sindicatos, organizaciones sociales, quienes actúan como “gran grupo” -sociedad civil. Incluye la suspensión de actividades económicas, comerciales, etc. Una manifestación pública o paro cívico puede desencadenar en actos violentos (asonada). 48 E 7 - Incomprensión y oposición de la población Asonadas Manifestación en la que se presentan actos violentos 49 E 7 - Incomprensión y oposición de la población Bloqueo o toma pacífica de instalaciones Se puede materializar en la toma de una subestación o sede administrativa o al dificultar el acceso a zonas donde se encuentra la infraestructura eléctrica, impidiendo el normal desarrollo de las actividades que allí se realizan y puede poner en riesgo la vida de las personas que laboran en ellas. 50 E 7 - Incomprensión y oposición de la población Hurto, daño o sabotaje a bienes o equipos Incluye hurto calificado y hurto simple 51 E 7 - Incomprensión y oposición de la población Invasión de servidumbres por razones socioeconómicas Ocupación de una servidumbre o predio por parte de población civil por razones socioeconómicas diferentes al conflicto armado. 52 E 7 - Incomprensión y oposición de la población Conflicto con propietarios en zonas de servidumbre Pedidos desproporcionados de los propietarios de los predios y de las servidumbres que no permiten llegar a un acuerdo. IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 79 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 53 E 7 - Incomprensión y oposición de la población Rechazo de la comunidad por el desarrollo normal de las actividades en la gestión de la infraestructura Inconformidades de las comunidades al no coincidir sus expectativas sociales con las actividades desarrolladas por la Empresa. 54 E 7 - Incomprensión y oposición de la población Desinstitucionalización del Estado local Debilidad en la administración pública local que puede incidir en diversos aspectos como: limitar el inicio o desarrollo de los procesos de gestión socioambiental que acompañan las actividades de construcción, operación y mantenimiento, no contar con la autoridad local para controlar situaciones que pueden impedir o dificultar el desarrollo de actividades relacionadas con la construcción u operación y la desprotección de las servidumbres, aumentando el riesgo de volver a invadir éstas. 55 E 7 - Incomprensión y oposición de la población Líneas de transporte comparten derechos de paso, con otras infraestructuras claves dentro de las comunidades. Puentes, túneles, terrenos de servidumbre, entre otros, frecuentemente involucran derechos de paso para las líneas de transporte eléctricas. 56 E 7 - Incomprensión y oposición de la población Oposición al desarrollo de las redes eléctricas Por su visibilidad y notoriedad, se producen dificultades derivadas de la oposición social y de las organizaciones ecologistas hacia las nuevas infraestructuras 57 E 8 - Terrorismo y Vandalismo Voladura de torres o de instalaciones Ataque premeditado o aleatorio a torres de transporte y distribución de líneas de alta o de media tensión. 58 E 8 - Terrorismo y Vandalismo Toma armada o ataque a instalaciones, incluyendo las plantas de generación Afectaciones a los bienes y demás activos en el Sistema de Infraestructura y/o los Servicios Auxiliares, excluyendo las redes de transporte 59 E 8 - Terrorismo y Vandalismo Ataque a la red de infraestructura de transporte de energía eléctrica, Voladura de torres o de instalaciones Ataque a la red de transporte de energía eléctrica, en las que se incluyen torres, líneas, conductores, redes de fibra óptica, o cualquier otro tipo de infraestructura lineal desarrollada por la empresa. 60 E 8 - Terrorismo y Vandalismo Sometimiento y secuestro Privación ilegal de la libertad de una o varias personas 61 E 8 - Terrorismo y Vandalismo Campo minado Daños a los empleados o a los contratistas en el desarrollo de las actividades propias de la empresa por minas antipersona. 62 E 8 - Terrorismo y Vandalismo Extorsión Obligar o constreñir a una persona como resultado de una presión, bien sea contra su integridad, su familia o sus bienes, para que haga, tolere u omita una acción con el fin de obtener provecho ilícito. 63 E 8 - Terrorismo y Vandalismo Bloqueo o paro armado Acción y efecto de interceptar, obstruir, cerrar el paso, impedir el funcionamiento normal, dificultar y entorpecer la realización de un proceso, por medios violentos (incluye dificultad de acceso a ciertas zonas con condiciones particulares - cultivos ilícitos) 64 E 8 - Terrorismo y Vandalismo Ataque armado en torres de transporte, subestaciones y plantas de generación Tiene consecuencias en la destrucción de infraestructura de transporte o transporte de electricidad 65 E 8 - Terrorismo y Vandalismo Fuego cruzado Puede presentarse por operaciones de organismos de seguridad, por ataque a organismos de seguridad o por enfrentamiento de actores generadores de violencia. 66 E 8 - Terrorismo y Vandalismo Invasión de servidumbres o predios por desplazamiento forzado Ocupación de una servidumbre o predio por una emigración forzada de población civil originados por el conflicto armado 67 E 8 - Terrorismo y Vandalismo Agresión física Acto de acometer físicamente a alguien para matarlo, herirlo o hacerle daño. Es la acción intencional y directa contra las personas, no la consecuencia por materialización de otros riesgos. Ejemplo: Hostigamiento a personal en tareas de mantenimiento. 68 E 8 - Terrorismo y Vandalismo Cultivos ilegales y zonas de reserva Posicionamiento geográfico de este tipo de actividades ilegales, dificultando el acceso a dichas zonas y por tanto el normal funcionamiento de actividades. CAPÍTULO 3 80 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 69 E 8 - Terrorismo y Vandalismo Actuaciones al margen de la ley o contrarias a los intereses de la empresa propietaria y operadora del sistema de infraestructura, por parte de contratistas Coordinaciones y acuerdos con grupos armados ilegales, colaboración a esos grupos o pago de extorsiones, suministro de información que facilite la perpetración de delitos. 70 E 8 - Terrorismo y Vandalismo Ataque armado con miras a sabotear los Centros de Control y sus respaldo (el ataque puede ser a través de artefactos explosivos lanzados a distancia) Tiene consecuencias en la reconstrucción de los centros de control, reposición de equipos, indemnizaciones a empleados afectados o sus familias. Compensaciones si las reparaciones tardaran más de seis meses (es evento de fuerza mayor), además que puede producir la pérdida de la vida de empleados, contratistas y terceros que se encuentren en la sede en el momento del ataque 71 E 9 - Volatilidad de Variables Macroeconómicas Variaciones desfavorables en índices de precios, que afectan los ingresos o los costos de gestión del sistema de infraestructura, tasas de cambio que afectan el estado de resultados y flujo de caja por el efecto de la exposición cambiaria neta Índices de Inflación, Índices de crecimiento, tablas salariales, valor del dólar, el Euro y las tasas de cambio locales 72 E 9 - Volatilidad de Variables Macroeconómicas Variaciones desfavorables en tasas de interés locales e internacionales que afectan el costo de la deuda Tasas de intereses, deudas públicas y privadas 73 E 9 - Volatilidad de Variables Macroeconómicas Volatilidad de los precios de los commodities que afecta la rentabilidad de los proyectos o los costos de operación Precios del gas, carbón, petróleo (Combustibles energéticos) y materiales como acero, hierro, aluminio, cobre, que impactan el valor de la infraestructura 74 O 10 - Corrupción, Fraude, Mala Administración Falsificación o manipulación de información Crear, acceder, eliminar, modificar, alterar o divulgar información o documentos oficiales de manera inapropiada y dolosa. Incluye falsificación de firmas, cheques, autorizaciones, facturas, historiales de pago, órdenes de compra, certificaciones de experiencia, información en los sistemas, etc; declaración de riesgos insuficiente; reporte no verídico de ingresos, gastos, valoración de activos u otra información financiera. Incluye actividades anticompetitivas e ilícitas como licitaciones colusorias, fijación fraudulenta de precios, manipulación de ofertas. La motivación intencional de causar un daño u obtener un beneficio. 75 O 10 - Corrupción, Fraude, Mala Administración Desviación de recursos Cambio indebido de destinación de los recursos de la empresa propietaria y operadora de la infraestructura, para favorecer intereses propios o de terceros. Incluye: utilización inadecuada de los bienes de la empresa, malversación de fondos, pagos a proveedores fantasma, pagos dobles, manipulación de excedentes de tesorería, apropiación indebida de dineros de la empresa, etc. 76 O 10 - Corrupción, Fraude, Mala Administración Corrupción administrativa Práctica consistente en la utilización incorrecta de las funciones, medios y recursos de la organización, en provecho económico o de otra índole de sus empleados o de terceros. Puede materializarse como sobornos, dádivas, extorsión, complicidad para fines tales como acceso a información confidencial, adjudicación de contratos, manipulación de pruebas o fallos en procesos judiciales y administrativos. Incluye conflicto de intereses no manifiesto de empleados o administradores y lavado de dinero. 77 O 10 - Corrupción, Fraude, Mala Administración Hurto o Sabotaje Sustracción o daño de activos tangibles (equipos, efectivo, inventario, etc) o intangibles (propiedad intelectual, know how, mejores prácticas, información, etc.) IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 81 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 78 O 10 - Corrupción, Fraude, Mala Administración Crímenes a través de los sistemas de información Prácticas consistentes en la utilización inapropiada de herramientas computarizadas para causar pérdida, desconfiguración o destrucción de datos almacenados en los sistemas informáticos, afectando la integridad, disponibilidad y confidencialidad de la información; modificación fraudulenta de instrucciones y comunicaciones electrónicas computarizadas; virus informáticos, hacking, phishing, etc. 79 O 11 - Deficiente gestión del conocimiento Inadecuada gestión de las destrezas, experiencias y conocimiento del trabajador Ejecución de tareas por personal que no cumple con los requisitos técnicos y/o psicofísicos para ejecutarlas, lo cual puede desencadenar accidentes que afecta al menos una persona. 80 O 11 - Deficiente gestión del conocimiento Inadecuada identificación y clasificación de la información No aplicar o aplicar inadecuadamente la metodología definida para la identificación y clasificación de la información. 81 O 11 - Deficiente gestión del conocimiento Deficiencias en la gestión del conocimiento a nivel organizacional Posibles vacíos o aspectos a mejorar en el mecanismo por medio del cual se establecen responsabilidades para la definición de la estrategia de gestión del conocimiento, el proceso operativo que lo soporta, las prácticas, las herramientas, los instrumentos de seguimiento, medición y control. 82 O 11 - Deficiente gestión del conocimiento Desconocimiento o no aplicación de los mecanismos definidos para el manejo adecuado de la información La inexistencia o desconocimiento de los lineamientos, procedimientos, herramientas y otros elementos definidos para la seguridad de la información podría causar la pérdida de cualquiera de los criterios de valoración de la información (confidencialidad, integridad, disponibilidad). El desconocimiento se refiere a no saber de la existencia de estos elementos o, conociendo su existencia, no saber cómo utilizarlos 83 O 11 - Deficiente gestión del conocimiento Deficiencia u obsolescencia en los componentes, servicios e infraestructura de seguridad asociados al ciclo de vida de la información Fallos en los medios o servicios donde se procesa, almacena o trasmite la información (archivo documental, sistema telefónico y/o plataforma tecnológica informática) 84 O 11 - Deficiente gestión del conocimiento Uso indebido de la información y del conocimiento Individuos que se valen, directa o indirectamente, en beneficio propio o de terceros, de la información privilegiada de las empresas propietarias y operadoras del sistema de infraestructura eléctrica 85 O 11 - Deficiente gestión del conocimiento No disponibilidad de información Imposibilidad de consecución de la información requerida para realizar estudios y análisis con la precisión requerida (por inexistencia de metodologías y herramientas, dificultad para acceder a la fuente de información, etc), lo cual puede llevar a sub o sobrevaloraciones de especificaciones técnicas, errores de diseño, etc. 86 O 11 - Deficiente gestión del conocimiento Altos costos administrativos por la ausencia de una gestión integral de riesgos La estrategia de gestión de riesgos, y protección del sistema de infraestructura crítica, permite controlar las posibles vulnerabilidades en la red y su cadena de valor 87 F 12 - Retos del Crecimiento del Sistema de Infraestructura Crecimiento sin valor o no alineado con la estrategia Incursión en negocios o mercados, o inversión en proyectos o empresas que no generan valor a favor de los sistemas de infraestructura, que no contribuyen al cumplimiento de los objetivos propuestos o que no son la mejor alternativa de inversión, comprometiendo recursos y limitando la participación en otros de mayor interés 88 F 12 - Retos del Crecimiento del Sistema de Infraestructura Incapacidad operativa, financiera o administrativa para afrontar o sostener el crecimiento No contar con los recursos necesarios para incursionar en negocios o mercados o invertir en proyectos o empresas de acuerdo con lo definido en la estrategia o para cumplir con los planes de negocio. También hace referencia al cambio de objetivos que se pretenden lograr una vez se adquieren las empresas. Adicionalmente se considera dentro de este componente la incapacidad de tomar decisiones que generen mayores rendimientos, o que permitan apalancar el crecimiento del grupo en el futuro. CAPÍTULO 3 82 ÍTEM CATEGORÍA RIESGO COMPONENTES DEL RIESGO OBSERVACIONES 89 F 12 - Retos del Crecimiento del Sistema de Infraestructura Decisiones o actuaciones de terceros (socios, banqueros u otros asesores) que dificulten el cumplimiento de la estrategia o afecten negativamente la ejecución de los planes de negocio Las diferencias en los intereses, estrategias de crecimiento, capacidad financiera o administrativa, etc que se pueden encontrar con los socios implicarían restricciones. Adicionalmente, este riesgo considera el no tener el suficiente poder de negociación para establecer reglas claras de participación de éstos en los negocios en conjunto. Por otra parte, la participación de terceros como socios, banqueros de inversión y demás asesores permite que éstos puedan acceder a información que revele información específica en cuanto a la estructuración de proyectos, lo cual puede representar a futuro la disminución de competitividad en otros escenarios. 90 O 13 - Fallas humanas o de procedimiento Falta o fallos en la definición de procedimientos La falta de definición genera vacíos que dan lugar a interpretaciones subjetivas y falta de homologación en el desarrollo de los procesos. Sin embargo, aun cuando el procedimiento esté definido, éste podría estar desactualizado o no divulgado. 91 O 13 - Fallas humanas o de procedimiento Error u omisión Actuaciones humanas que ponen en riesgo la eficiencia de los procesos, las cuales no son intencionales para causar un daño. Incluye el no acatamiento de los requerimientos en el aseguramiento de la calidad de los procedimientos y de los procesos. 92 O 13 - Fallas humanas o de procedimiento Mala concepción de procedimientos de operación, mantenimiento o montaje Errores de despacho, ejecución de decisiones y errores que involucran las protecciones. Estos últimos pueden variar desde una inadecuada concepción del tipo de protección, hasta errores de cálculo en la configuración o en las pruebas de instalación. 93 O 13 - Fallas humanas o de procedimiento Accidentes en tareas de mantenimiento o ejecución de un proyecto Actuaciones que derivan en accidentes industriales, que afectan la integridad física y psicológica de empleados y contratistas, en el sistema de infraestructura eléctrica 94 O 13 - Fallas humanas o de procedimiento Deficiente gestión operativa Desviaciones en cualquiera de las fases de planeación, programación, ejecución y evaluación de la red de infraestructura eléctrica (generación, transporte y distribución) 95 O 13 - Fallas humanas o de procedimiento Gestión inadecuada de la normatividad contable, fiscal, aduanera, cambiaria y financiera Incumplimiento o diferencias en la interpretación y aplicación de la normatividad externa aplicable al sistema de infraestructura eléctrica, que pueden conllevar a consecuencias financieras y patrimoniales negativas 96 O 14 - Fallos en Equipos, Materiales y hardware Daño accidental, súbito o imprevisto Incluye daños en equipos informáticos, equipos de telecomunicaciones, equipos de la operación del sistema de infraestructura (generadores, transformadores, protecciones, etc), virus informáticos y daños en hardware y/o software. 97 O 14 - Fallos en Equipos, Materiales y hardware Deterioro normal u obsolescencia Pérdida de las características operativas de los equipos, sistemas o materiales que los hacen inadecuados para las circunstancias actuales (Incluyendo soluciones tecnológicas insuficientes o inadecuadas) 98 O 14 - Fallos en Equipos, Materiales y hardware Fallos ocultos Fallos en los materiales o en el funcionamiento de los equipos o sistemas que pueden generar averías que se evidencian con el tiempo o reducción de la vida útil. 99 O 14 - Fallos en Equipos, Materiales y hardware Incendio Combustión parcial o total del bien, ocasionado por una fuente de calor que supere los niveles de tolerancia de los materiales. 100 O 14 - Fallos en Equipos, Materiales y hardware Rotura de maquinaria y obras civiles Daño material inherente al funcionamiento o manejo (mantenimientos, reparaciones, inspecciones, entre otros) de equipos y obras civiles 101 O 14 - Fallos en Equipos, Materiales y hardware Errores de diseño Impactan la efectividad en la operación y gestión del sistema de Infraestructura 102 O 14 - Fallos en Equipos, Materiales y hardware Ubicación de equipos de energía primaria y equipo de respaldo de confiabilidad y seguridad eléctrica Tanto los sistemas de energía primaria, como los equipos de respaldo de seguridad y confiabilidad de suministro en la misma habitación para facilitar el mantenimiento IDENTIFICACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 89 Figura 3.11: Componentes de riesgo que afectan la cadena de valor en el sistema de infraestructura eléctrica Los subsistemas de generación, transporte y distribución tienen mayor exposición a las componentes de riesgo, dado que son los sistemas que reúnen mayor cantidad de activos, además que tienen mayor cobertura geográfica y mayores interrelaciones con otros sistemas económicos y sociales. 3.4 COMENTARIOS AL CAPÍTULO Se ha propuesto desarrollar la etapa de identificación en los planes de protección de infraestructura mediante la utilización de mapas de riesgos. Un mayor nivel de detalle en esta actividad ha requerido la determinación de las respectivas componentes de riesgo y su categorización. A tal efecto, se ha presentado una aplicación de la metodología al sistema eléctrico colombiano que contiene 21 riesgos, clasificados en cuatro categorías (riesgos operacionales, de entorno, financieros e indicadores de calidad y cumplimiento) e interdependientes entre sí. También se han determinado 142 componentes de riesgo, clasificados tanto por su naturaleza como por la afectación en la cadena de valor del sistema de infraestructura eléctrica. La generalización de la estrategia metodológica aquí presentada permite cumplir con los requerimientos legales establecidos en la Directiva 114/CE, en el NIPP y en legislaciones nacionales, las cuales exigen la identificación y designación de infraestructuras, sistemas y activos, para mejorar la prevención, preparación y respuesta frente a riesgos y amenazas. La propuesta de trabajar con mapas de riesgos se apoya en el análisis del estado del arte, confirmando la universalidad de la técnica y la aceptación de la misma. Este enfoque metodológico, tal y como se propone, es novedoso y más completo que otras estrategias de identificación de riesgos. 17 17 16 12 3 9 7 5 5 5 46 51 43 23 33 45 41 41 31 17 0 20 40 60 80 100 120 GENERACIÓN TRANSPORTE DISTRIBUCIÓN MERCADO CLIENTE FINAL COMPONENTES DE RIESGO, POR CATEGORÍAS ACTIVOS, FINANZAS CUMPLIMIENTO INDICADORES ENTORNO OPERACIONALES CAPÍTULO 3 90 Los resultados de esta metodología tienen aplicabilidad para empresas propietarias y operadoras de los sistemas de infraestructura crítica. También puede resultar de utilidad en la orientación de políticas y regulaciones gubernamentales en torno al tema de protección de infraestructura crítica. EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 91 4 EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS Una vez realizada la labor de identificación de los riesgos en el sistema de infraestructura crítica, es necesario realizar su valoración. Según el marco de gestión de riesgos, esta etapa consiste en la medición del riesgo frente a su probabilidad de ocurrencia y el impacto de sus consecuencias, de acuerdo con las escalas preestablecidas para cada recurso. Lo anterior permite disponer un esquema de toma de decisiones, que incluye aceptarlos, eliminarlos o gestionarlos. En este capítulo se realiza una propuesta de metodología de evaluación basada en matrices y cartas de riesgos, fundamentada en la revisión de la literatura especializada. También se propone una aplicación práctica de la propuesta metodológica de evaluación a un caso real. EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 93 4.1 OBJETIVO DEL CAPÍTULO Las actividades que dan continuidad a la identificación de riesgos, como la evaluación y la priorización de acciones, permiten completar el proceso de gestión de riesgos de las infraestructuras, desplegando en última instancia los elementos de defensa para que las amenazas no causen daños. En este capítulo se realiza la propuesta de una aproximación metodológica para la evaluación de riesgos, en el marco de los requerimientos del NIPP y de la Directiva 114/CE. Básicamente, pretende aplicar una metodología de evaluación que tenga en cuenta los siguientes aspectos:  Estudiar el estado del arte en cuanto a metodologías y técnicas aceptadas para la valoración de riesgos en sistemas de infraestructuras críticas, complementado con el análisis de herramientas de software y metodologías de protección de infraestructura crítica.  Presentar una aproximación metodológica aplicable a la valoración de riesgos en infraestructuras críticas del sector eléctrico, a partir de la información contenida en los mapas de riesgos.  Generar evaluaciones mediante matrices de riesgos y cartas de riesgos, que comprenden la aplicación de técnicas semicuantitativas, aplicadas al sistema de infraestructura crítica.  Aplicar la aproximación metodológica en el diagnóstico y planificación de acciones para la protección de infraestructuras energéticas críticas. Este capítulo también presenta una aplicación del desarrollo metodológico de valoración a partir de un caso de estudio en Colombia, haciendo posible la generación de matrices y cartas para evaluación de riesgos. Como punto de partida se toman los resultados de la aplicación al mismo caso real de la metodología de identificación de riesgos realizada en el capítulo 3. 4.2 HERRAMIENTAS DE SOFTWARE Y METODOLOGÍAS PARA EVALUACIÓN DE RIESGOS Dentro del marco de gestión del riesgo en los sistemas de infraestructura, la etapa de evaluación de amenazas es una de las más críticas. A partir de los resultados concluyentes de esta fase, que sigue a la identificación de riesgos, es posible definir e implementar acciones para mitigarlos. CAPÍTULO 4 94 Sobre la base de herramientas y metodologías descritas en el estudio del estado del arte, específicamente en la Tabla 2.3 del capítulo 2 (Aplicaciones y modelos para análisis de vulnerabilidades de Infraestructuras Críticas) se pueden distinguir algunas plataformas para realizar la evaluación de riesgos en el ámbito de las infraestructuras eléctricas, las cuales se presentan en la Tabla 4.1. Esta clasificación hace referencia a 16 plataformas constituidas por herramientas de software (incluyendo sistemas de información geográfica) y metodologías analíticas fundamentadas en funciones de probabilidad, matrices de calificación, teoría de grafos, árboles de decisión. Los criterios de clasificación comprenden:  Origen: En la Tabla 4.1 se indica cuáles de las herramientas y metodologías están fundamentadas en propuestas metodológicas enfocadas en técnicas de gestión de riesgos o en el cálculo de indicadores de la red eléctrica. Las herramientas de software citadas en la tabla generalmente se apoyan en el paradigma de simulación (dinámica de sistemas, sistemas multiagente, etc) o en formulaciones analíticas clásicas (flujos de carga, probabilidades, análisis estadísticos, etc).  Objeto de la evaluación: Las herramientas y metodologías citadas permiten evaluar los riesgos sobre el sistema eléctrico teniendo en cuenta las consecuencias y severidad de los riesgos, la probabilidad de fallos, los indicadores de desempeño de la red, las posibles emergencias, etc.  Presentación de resultados: Para realizar el proceso de evaluación de riesgos, cada herramienta y metodología utiliza técnicas semicuantitativas que reflejan la calificación de los riesgos, o técnicas cuantitativas que valoran indicadores de desempeño del sistema a nivel técnico, económico y social. Tabla 4.1: Clasificación de herramientas y metodologías para evaluación de riesgos en infraestructuras eléctricas CRITERIO DE CLASIFICACIÓN Athena CASCADE CEEESA CIMS COMMASPEN DEW EMCAS FAIT Fort Future GoRAF HAZOP Teoría Grafos MIA Modular Model Matriz Calificación NIPP Directiva 114/CE PROPUESTA METODOLÓGICA GESTIÓN DE RIESGOS ● ● INDICADORES DE LA RED ● ● ● HERRAMIENTA SOFTWARE MULTIAGENTES ● ● ● ● ● DINÁMICA SISTEMAS ● TEORÍA DE GRAFOS ● ● ● SISTEMA INFORMACIÓN GEOGRÁFICA ● ● ● ● ANÁLISIS ESTADÍSTICO ● ● ● BASES DATOS RELACIONAL ● ● ● ● EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 95 CRITERIO DE CLASIFICACIÓN Athena CASCADE CEEESA CIMS COMMASPEN DEW EMCAS FAIT Fort Future GoRAF HAZOP Teoría Grafos MIA Modular Model Matriz Calificación NIPP Directiva 114/CE OBJETO EVALUACIÓN INTERDEPENDENCIAS ● ● ● ● ● ● ● ● ● ESTABILIDAD TÉCNICA DE LA RED ● ● RESPUESTA EN EMERGENCIAS ● ● ● ● ● POLÍTICAS, REGULACIONES ● ● ● ● ● CADENA DE SUMINISTRO (GENERACIÓN) ● ● ● ● PROBABILIDAD DE FALLOS ● ● ● ● IMPACTO EN EL SISTEMA ● ● ● ● ● ● INDICADORES DESEMPEÑO ● ● ● ● ● ● PRESENTACIÓN RESULTADOS RESPUESTA DINÁMICA DE COMPONENTES ● ● ECONOMÍA DE MERCADO ● ● ● ● ● GRAFOS INTERRELACIONADOS ● ● ● ● ● UBICACIÓN GEOGRÁFICA NODOS ● ● ● ● MATRIZ DE RIESGOS ● ● ● ● ● ● ● ● Algunas de herramientas se apoyan en el paradigma de simulación con sistemas multiagentes o con dinámica de sistemas, lo cual tiene la conveniencia de evaluar los impactos de políticas y regulaciones en el sector en el medio plazo. En la Tabla 4.1 se resume el estudio individual de: 12 herramientas de software: Athena [DRABBLE, BLACK et al., 2009], CASCADE [NEWMAN, NKEI et al., 2005], CEEESA [Argonne Labs & PEERENBOOM, 2010], CIMS [Idaho & DUDENHOEFFER, 2006], COMM-ASPEN [Sandia Labs, BARTON et al., 2004], DEW [BROADWATER, 2006], EMCAS [Argonne Labs & CONZELMANN, 2008], Fort Future [USACE, ERDC et al., 2010], FAIT [Sandia Labs & BROWN, 2005a], GoRAF [JEBARAJ & INIYAN, 2006], MIA [ENEA, Europa et al., 2010], Modular Dynamic Model [BEYELER, BROWN et al., 2002]) 5 metodologías: HAZOP [ISOGRAPH Inc, 2008], TEORÍA GRAFOS [HOLMGREN, 2006; JOHANSSON, 2010], Matrices de Calificación, NIPP [NIPP, 2009], Directiva 114//CE [CUE, 2008] Con la finalidad de profundizar en el análisis más detallado de las técnicas a las que hace referencia, puede apreciarse en la Tabla 4.2 el resumen de las características empleadas por cada uno de los modelos de evaluación de CAPÍTULO 4 96 vulnerabilidades en infraestructuras críticas en el sector eléctrico. Dicha información se construye a partir de las fichas técnicas presentadas de cada herramienta y metodología. Tabla 4.2: Herramientas y metodologías para la Evaluación de Riesgos en Infraestructuras Eléctricas. Herramienta / Metodología Resultado de Evaluación Modelización Principal Fortaleza Debilidad Athena Valoración de dependencias entre la infraestructura eléctrica y sus usuarios, determinación de los nodos críticos, efectos en cascada sobre el sistema y calificación de los nodos más vulnerables durante emergencias Herramienta de software. Fundamentos en Teoría Grafos y Árboles de Decisión Relaciones de dependencia y realimentación en los riesgos, de un nodo de riesgo sobre otro. Realización de un modelo ontológico que admite cierta abstracción Se requiere amplio conocimiento de la red, sus interdependencias, nodos y personas involucradas en su operación, para alimentar los datos del sistema CASCADE Fallos en cascada como un proceso iterativo, evaluando la probable fallo en un nodo cuando se le transfiere cargas de circuitos en fallo hasta que cada red llega a su límite Herramienta de software. Fundamentada en matrices de calificación y cuantificación de probabilidades de fallos Calificación de la Probabilidad de fallos de uno o varios nodos. Metodología iterativa que permite predecir la vulnerabilidad de la red y sus componentes Limitación a fallos técnicos. No se evalúa el impacto de la falla CEEESA Funcionamiento del sistema, incluyendo variables técnicas de operación en el sistema de gas, que suministra combustible a las plantas de generación Herramienta de software, que combina Matrices de Calificación, control de variables operativas y SIG Calificación de la vulnerabilidad en la cadena de suministros (Infraestructura de gas). Evaluación de vulnerabilidad en las plantas de generación de gas Exigencia de disponibilidad de datos precisos y constantemente actualizados. CIMS Valoración del comportamiento entre componentes e interdependencias en la red, así como el cálculo de la respuesta y recuperación del sistema Herramienta de software, que combina simulación multiagente con SIG Modelización interactiva en 3D de entidades en movimiento (vehículos, equipos, personas) Construcción de modelos de infraestructura utilizando imágenes de mapas, fotos satelitales, y otras imágenes electrónicas Mayor enfoque en riesgos no técnicos y sólo para casos de emergencia. COMM-ASPEN Valoración de la interdependencia entre las comunicaciones, los sistemas financieros y el sistema eléctrico. Indicadores de los tiempos de recuperación del sistema ante una vulnerabilidad Herramienta de software de simulación multiagentes combinada con simulación Montecarlo Predicción del comportamiento de los nodos críticos, las interacciones entre componentes y posibilidad de evaluar políticas Enfoque únicamente en interdependencia Comunicaciones - Electricidad. Se requiere alto nivel de experticia y programación en lenguajes de agentes DEW Valoración de las contingencias, parámetros operativos (corrientes de falla, impedancias de cortocircuito, sobrevoltajes, etc.), estrategias de reconfiguración y comportamiento de protecciones, ante probables eventos de fallos en cascada Herramienta de software de simulación dinámica, teoría de circuitos de potencia, y configuración de redes Incorporación de toda la red de distribución de subestaciones. Aplicable a modelos multidisciplinarios con la cadena de valor. Maximización en el uso de todas las fuentes de datos disponibles Aplicable a modelos sencillos, con baja complejidad. Requerimiento de datos precisos para garantizar respuestas útiles. No se pueden evaluar políticas EMCAS Evaluación del mercado, tendencias económicas, nodos y enlaces críticos (que pueden llegar a los cientos de miles de conexiones) Herramienta de software de simulación discreta multiagentes Aplicable a modelos complejos. Determinación de tendencias en precios, volúmenes, transacciones en el mercado, nodos y conexiones físicas en el sistema. Alta experticia para introducir datos. Bajo margen de maniobra para considerar incertidumbre en los modelos EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 97 Herramienta / Metodología Resultado de Evaluación Modelización Principal Fortaleza Debilidad FAIT Valoración de las interdependencias, usando datos como Proximidad, fronteras, propiedad, localización. También permite estimar el impacto económico de una vulnerabilidad en la red Herramienta de software, que combina Matrices de Calificación, con SIG Información se recopila a través de metadatos, y mediante integración con buscadores virtuales, lo cual facilita la identificación de riesgos en escenarios de poca información Modelo limitado, especificado únicamente en Entradas/Salidas Fort Future Capacidad de las instalaciones militares, según el objetivo para el que se proyecten Herramienta de software, que combina simulación multiagente con SIG Amplio apoyo en información virtual. Métricas se definen automáticamente según los riesgos que se vayan identificando en la red. Modelo no disponible para aplicaciones civiles. GoRAF Indicadores sobre el grado en que una organización depende de los servicios y recursos proporcionados por la infraestructura tecnológica Herramienta de software. Combinación de agentes con árboles de Decisión Simulación de las dependencias de la red con los sectores de una empresa Herramienta no comercial. Modelos limitados sólo a organizaciones y empresas. No disponible para aplicaciones civiles HAZOP Ordenamiento y priorización de los riesgos identificados, según la calificación de los expertos involucrados en la recolección de información Metodología que combina el paradigma relacional, con Técnicas de Gestión de Riesgos Amplio conocimiento en la industria. El conocimiento experto se usa para calificar los riesgos. Técnicas exhaustivas, con conocimientos muy especializados. Alta dedicación para el mantenimiento de las variables identificadas y su calificación TEORÍA GRAFOS Medidas de centralidad, similitud y distribución que afectan cada uno de los nodos del sistema de infraestructura Modelos de redes complejas Representación de la infraestructura mediante grafos, identificando su grado de conectividad, o sus distancias geodésicas Resultados aproximados MIA Se obtienen métricas de densidad, tiempo de respuesta y dependencia entre los componentes de la infraestructura. Se miden las relaciones entre las capas físicas y lógicas de las redes Herramienta de software, que combina Árboles de Decisión, Teoría de Grafos y Matrices de Calificación Determinación de métricas y topologías en interrelaciones funcionales entre las infraestructuras eléctricas y TIC. Falta de intercambio de información, debido a las limitaciones de confidencialidad o las dificultades reales en su adquisición Modular Dynamic Model Propagación en el tiempo de perturbaciones a través de una cadena de interdependencias Modelo de simulación con Dinámica de Sistemas Óptima comprensión del sistema de riesgos e infraestructura. Posibilidad de evaluar políticas y regulaciones. Predicción del comportamiento de la red. Inclusión de riesgos técnicos y no técnicos Altísima complejidad en la determinación de las interrelaciones de riesgos para la construcción de los modelos de simulación MATRIZ CALIFICACIÓN Valoración cuantitativa o semicuantitativa de variables identificadas en cada riesgo de la cadena de valor Matrices de riesgo con evaluación semicuantitativa Amplia difusión en organizaciones energéticas. Ideal para valorar riesgos mediante datos de personas expertas Evaluación aproximada y global. Se emplean variables no cuantitativas, sino escalas. NIPP Segunda parte de la metodología de análisis de riesgos. Requisito previo para continuar con la priorización de acciones en el control de amenazas Metodología de aplicación de las Técnicas Administración Riesgos Sugerencia de uso de matrices de riesgo Cualquier metodología es válida para recopilar información en la evaluación de riesgos. Enfatizando en aquellos activos que afecten la economía y la seguridad nacional. No existe un planteamiento metodológico con fundamentación matemática. CAPÍTULO 4 98 Herramienta / Metodología Resultado de Evaluación Modelización Principal Fortaleza Debilidad PEPIC (Directiva 2008/114/CE) Énfasis en medidas de seguridad permanentes, que incluyen medidas técnicas, medidas organizativas, control verificación, comunicación, concienciación y formación, en función de los diferentes niveles de riesgo de la red energética Metodología de aplicación de las Técnicas Administración Riesgos. Sugerencia de uso de matrices de riesgo Para las infraestructuras que prestan servicios esenciales, se tendrán en cuenta la disponibilidad de alternativas y la duración de la perturbación o recuperación. No existe un planteamiento metodológico con fundamentación matemática. Mayor enfoque en riesgos no técnicos. La cuantificación de riesgos se realiza en un entorno geopolítico. En resumen, el área de aplicación de las herramientas y metodologías presentadas en la Tabla 4.1 consiste en:  Evaluación de interdependencias entre activos de las infraestructuras, por ejemplo, interdependencias entre el sistema bancario y el sistema eléctrico (21%).  Respuestas ante emergencias (13%).  Impacto de las políticas y regulaciones en el funcionamiento de la infraestructura (13%).  Cumplimiento de indicadores de funcionamiento en las infraestructuras (13%).  Estimación de las probabilidades de fallo de los activos que componen la infraestructura (11%).  Impacto del suministro de combustible en la generación eléctrica (11%).  Estabilidad del sistema de potencia (5%). En las metodologías y herramientas se admite el uso de las siguientes estrategias para evaluar los riesgos en la infraestructura:  Matrices de riesgo (30%).  Grafos y medidas asociadas (22%).  Indicadores econométricos (22%).  Georreferenciación de los activos y nodos más vulnerables (17%).  Probabilidades y respuestas dinámicas de los componentes (9%). Las metodologías basadas en matrices de riesgos son las más utilizadas y se convierten en una alternativa a tener en cuenta en el proceso de calificación de amenazas al sistema de infraestructuras eléctricas. Esta metodología se fundamenta en la utilización de matrices de calificación a las que se asocia la información de evaluación semicuantitativa de cada riesgo. EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 105 Tabla 4.4: Escalas de calificación para la magnitud del impacto en cada recurso de la red de infraestructura eléctrica IMPACTO Bajo Moderado Intermedio Alto Crítico ESCALA 1 3 5 7 9 RECURSO ECONÓMICO Pérdidas menores a 1 M€ Pérdidas entre 1 M€ y 3 M€ Pérdidas entre 3 M€ y 10 M€ Pérdidas entre 10 M€ y 20 M€ Pérdidas mayores a 20 M€ RECURSO TÉCNICO No se afectan los servicios técnicos, ni los servicios auxiliares, ni la información de las empresas propietarias y operadoras de la red de infraestructura eléctrica No se afectan los servicios técnicos, ni los servicios auxiliares, ni la información de las empresas propietarias y operadoras de la red de infraestructura eléctrica. Sin embargo, la información involucrada o su calidad se puede recuperar o consolidada No se afectan los servicios técnicos, ni los servicios auxiliares, ni la información de las empresas propietarias y operadoras de la red de infraestructura eléctrica. Sin embargo, la información involucrada o su calidad no puede ser recuperada o consolidada Se afectan parte de los servicios técnicos, o de los servicios auxiliares, o de la información confidencial/estraté gica de las empresas propietarias y operadoras de la red de infraestructura eléctrica. Se afectan los servicios técnicos, o los servicios auxiliares, o la información confidencial/estratégica de las empresas propietarias y operadoras de la red de infraestructura eléctrica (sin que pueda ser recuperada) RECURSO HUMANO No se causan efectos sobre la integridad física mental o social de la persona Se afecta temporalmente la integridad física mental o social de la persona, sin necesidad de intervención reparadora Se afecta temporalmente la integridad física mental o social de la persona. Se requiere intervención reparadora, pero no quedan secuelas, ni consecuencias permanentes Se afecta permanentemente la integridad física, mental o social de la persona. Se requiere intervención reparadora y quedan secuelas o consecuencias permanentes Pérdida de la vida RECURSO MATERIAL El impacto no afecta de manera significativa y puede ser asumido por el giro normal de las operaciones del sistema energético nacional, ya que no afecta la prestación del servicio, la viabilidad empresarial o la relación con los consumidores de energía. El impacto afecta de manera significativa pero puede ser asumido por el giro normal de las operaciones del sistema energético nacional, ya que no afecta la prestación del servicio, viabilidad empresarial o la relación con los consumidores de energía. Se puede ver afectada la eficiencia del sistema energético nacional, lo cual disminuye la calidad del servicio, y esto genera insatisfacción en los consumidores de energía e impactos en las economías locales El impacto afecta de manera importante y se generan pérdidas económicas y deterioro social importantes Se afectan los estándares de los indicadores, se genera incumplimiento regulatorio, y se pone en riesgo la normal prestación del servicio en el sistema energético nacional. Se impacta la economía regional y se afecta la relación con los consumidores de energía El nivel de precisión de un ejercicio de evaluación semicuantitativa de riesgos podrá requerir la valoración en cada uno de los cuatro recursos. Sin embargo, el procedimiento se puede simplificar mediante la limitación a sólo uno de los recursos que conforman la organización. A efectos prácticos, la mayoría de las veces se limita la realización de las matrices de riesgo a la valoración del recurso económico. La formulación del mapa interconectado de riesgos, descrito previamente en la sección CAPÍTULO 4 106 3.3.4 (Figura 3.9), ha tenido en cuenta dicha simplificación. Sin embargo, en la medida que se tengan en cuenta los demás recursos de la red de infraestructura, se obtienen resultados más completos dentro del ciclo de mejora continua requerido en el marco de gestión de riesgos. La expresión [4.1] se utiliza para el cálculo de la evaluación semicuantitativa del riesgo y permite determinar los rangos de calificación de amenazas. La información recopilada en el desarrollo de esta tesis, basada tanto en la experiencia de empresas operadoras y propietarias del sistema de transporte eléctrico en Colombia [ISA, 2009; ISAGEN, 2009; XM, 2009] como en recomendaciones de la Comisión Europea [EC, 2011a], permite distinguir cuatro escalas para esta calificación de amenazas: aceptables, tolerables, importantes y críticos. La matriz de riesgos que se presenta en la Figura 4.1 contiene un procedimiento de evaluación semicuantitativa. Figura 4.1: Rangos de clasificación de riesgos. Se entiende que los riesgos clasificados en el grupo de “críticos” e “importantes” son los que requieren atención urgente, y acciones de control que permitan mitigar su frecuencia de aparición y las consecuencias de su impacto.  Riesgos Críticos: Bajo ninguna circunstancia se deberá mantener un riesgo con esa capacidad potencial de afectar el logro de los objetivos del proyecto. Estos riesgos requieren una atención de alta prioridad para buscar disminuir en forma inmediata su calificación (Rango de Valoración: 50-81).  Riesgos Importantes: Se requiere desarrollar acciones prioritarias a corto plazo para su gestión debido al alto impacto que tendrían sobre el logro de los objetivos del proyecto (Rango de Valoración: 28-49). EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 107  Riesgos Tolerables: Aunque deben desarrollarse actividades para la gestión sobre el riesgo, tienen una prioridad de segundo nivel, pudiendo ejecutarse a mediano plazo (Rango de Valoración: 10-27).  Riesgos Aceptables: El riesgo no tiene una gravedad significativa, por lo que no amerita la inversión de recursos y no requiere acciones adicionales a las ya aplicadas. Se deben conservar las acciones implementadas para mantener el nivel (Rango de Valoración: 1-9). 4.3.2 APLICACIÓN DE LA ESTRATEGIA DE EVALUACIÓN SEMICUANTITATIVA SOBRE UN SISTEMA DE INFRAESTRUCTURA ELÉCTRICA En el capítulo 3 se aplica la propuesta de metodología de identificación de riesgos en un caso real del sistema eléctrico de un país. En dicho caso de estudio se identifican 142 componentes de riesgo agrupadas en 21 riesgos diferentes, según se estableció en la estrategia de identificación de riesgos. La estrategia de evaluación semicuantitativa definida en este capítulo 4 se aplica directamente sobre las componentes de riesgo identificadas en el capítulo 3.3.4.3 (Tabla 3.3) de acuerdo a las escalas de calificación establecidas en la sección 4.3.1.3 (Tabla 4.3, Tabla 4.4), con lo que se obtiene el respectivo rango de clasificación de cada componente. 4.3.2.1 Evaluación semicuantitativa de componentes de riesgo La aplicación de la metodología se ha efectuado en todos los recursos del sistema de infraestructura crítica: económico, técnico, humano y material. En la Tabla 4.5 se presenta la evaluación pura del caso en estudio, es decir, sin tener en cuenta a priori las acciones de mitigación de riesgos. Por ejemplo, en las cinco primeras líneas de la Tabla 4.5, se observa que el riesgo Nº 1 (Aumento de las cuentas por cobrar, Tabla 3.3) está caracterizado por cinco componentes. Para cada uno de los recursos (económico, humano, técnico, material) se ha evaluado la probabilidad y el impacto de cada una de las cuatro componentes de riesgo según las escalas de calificación predefinidas (Tabla 4.3, Tabla 4.4), y finalmente se ha aplicado el rango de valoración de cada componente de riesgo en cada uno de los recursos. En particular, para el recurso económico en la primera componente de riesgo (Morosidad de los agentes que usan la red de transporte, Tabla 3.3) se han asignado unas calificaciones de probabilidad moderada (5) e impacto alto (7). El resultado del producto de ambas calificaciones arroja un valor de 35, correspondiente a un rango de CAPÍTULO 4 108 valoración “importante”, según la escala de valoración de riesgos presentada en la sección 4.3.1.3. Idénticamente se ha realizado la valoración de la primera componente de riesgo sobre los recursos técnico, humano y material. Tabla 4.5: Evaluación semicuantitativa de componentes de riesgo en la red de infraestructura. RIESGO N° COMP RECURSO ECONÓMICO RECURSO TÉCNICO RECURSO HUMANO RECURSO MATERIAL PROB IMPAC EVAL. PURA PROB IMPACTO EVAL. PURA PROB IMPACTO EVAL. PURA PROB IMPACTO EVAL. PURA 1 1 5 7 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 2 5 7 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 3 5 7 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 4 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 3 ACEPTABLE 1 5 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 3 ACEPTABLE 2 6 5 7 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 7 3 7 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 8 3 7 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 9 3 7 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 9 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 11 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 12 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 13 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 14 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 15 1 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 16 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 2 17 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 18 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 19 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 20 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 21 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 22 3 5 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 23 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 24 3 3 ACEPTABLE 3 3 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 3 25 3 3 ACEPTABLE 1 1 ACEPTABLE 3 5 TOLERABLE 1 5 ACEPTABLE 4 26 5 9 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 4 27 5 9 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 4 28 5 9 IMPORTANTE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 4 29 3 9 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 5 30 3 1 ACEPTABLE 3 3 ACEPTABLE 3 1 ACEPTABLE 3 3 ACEPTABLE 5 31 7 5 IMPORTANTE 5 3 TOLERABLE 5 3 TOLERABLE 7 5 IMPORTANTE 5 32 3 1 ACEPTABLE 3 1 ACEPTABLE 5 7 IMPORTANTE 3 1 ACEPTABLE 5 33 3 1 ACEPTABLE 3 1 ACEPTABLE 5 5 TOLERABLE 5 3 TOLERABLE 5 34 1 1 ACEPTABLE 3 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 5 35 9 1 ACEPTABLE 9 3 TOLERABLE 5 1 ACEPTABLE 9 3 TOLERABLE 5 36 9 1 ACEPTABLE 9 3 TOLERABLE 5 1 ACEPTABLE 9 3 TOLERABLE 5 37 5 7 IMPORTANTE 5 7 IMPORTANTE 5 7 IMPORTANTE 5 7 IMPORTANTE 5 38 7 3 TOLERABLE 9 7 CRÍTICO 5 3 TOLERABLE 9 7 CRÍTICO 6 39 5 7 IMPORTANTE 5 9 IMPORTANTE 5 5 TOLERABLE 5 3 TOLERABLE 6 40 7 3 TOLERABLE 7 9 CRÍTICO 7 5 IMPORTANTE 7 9 CRÍTICO 6 41 7 9 CRÍTICO 7 9 CRÍTICO 7 7 IMPORTANTE 7 9 CRÍTICO 6 42 7 9 CRÍTICO 7 9 CRÍTICO 7 7 IMPORTANTE 7 9 CRÍTICO 6 43 3 3 ACEPTABLE 3 9 TOLERABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 6 44 5 3 TOLERABLE 7 7 IMPORTANTE 5 7 IMPORTANTE 7 7 IMPORTANTE 6 45 1 1 ACEPTABLE 1 5 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 6 46 5 5 TOLERABLE 7 5 IMPORTANTE 9 3 TOLERABLE 9 1 ACEPTABLE 7 47 3 1 ACEPTABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 7 48 5 3 TOLERABLE 5 7 IMPORTANTE 3 5 TOLERABLE 5 7 IMPORTANTE 7 49 5 5 TOLERABLE 5 5 TOLERABLE 5 9 IMPORTANTE 5 5 TOLERABLE 7 50 9 3 TOLERABLE 9 3 TOLERABLE 5 5 TOLERABLE 5 5 TOLERABLE 7 51 9 3 TOLERABLE 9 3 TOLERABLE 5 5 TOLERABLE 5 5 TOLERABLE 7 52 1 1 ACEPTABLE 5 3 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 7 53 5 3 TOLERABLE 5 3 TOLERABLE 5 5 TOLERABLE 5 3 TOLERABLE 7 54 5 3 TOLERABLE 7 3 TOLERABLE 3 3 ACEPTABLE 5 3 TOLERABLE 7 55 5 5 TOLERABLE 5 5 TOLERABLE 5 7 IMPORTANTE 5 5 TOLERABLE 7 56 3 3 ACEPTABLE 1 5 ACEPTABLE 3 3 ACEPTABLE 3 5 TOLERABLE 8 57 9 7 CRÍTICO 9 7 CRÍTICO 7 9 CRÍTICO 9 3 TOLERABLE 8 58 9 7 CRÍTICO 9 7 CRÍTICO 7 9 CRÍTICO 9 3 TOLERABLE 8 59 9 5 IMPORTANTE 9 5 IMPORTANTE 9 9 CRÍTICO 9 5 IMPORTANTE 8 60 9 5 IMPORTANTE 9 5 IMPORTANTE 7 9 CRÍTICO 9 5 IMPORTANTE 8 61 9 5 IMPORTANTE 9 5 IMPORTANTE 9 9 CRÍTICO 9 5 IMPORTANTE 8 62 9 5 IMPORTANTE 9 5 IMPORTANTE 7 9 CRÍTICO 9 5 IMPORTANTE 8 63 9 5 IMPORTANTE 3 3 ACEPTABLE 7 9 CRÍTICO 3 3 ACEPTABLE 8 65 9 5 IMPORTANTE 9 5 IMPORTANTE 7 9 CRÍTICO 9 5 IMPORTANTE 8 66 9 5 IMPORTANTE 5 3 TOLERABLE 1 1 ACEPTABLE 9 5 IMPORTANTE 8 67 9 5 IMPORTANTE 9 5 IMPORTANTE 9 9 CRÍTICO 9 5 IMPORTANTE 8 68 5 3 TOLERABLE 5 3 TOLERABLE 5 5 TOLERABLE 5 3 TOLERABLE 8 69 9 3 TOLERABLE 9 5 IMPORTANTE 3 9 TOLERABLE 9 5 IMPORTANTE EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 109 RIESGO N° COMP RECURSO ECONÓMICO RECURSO TÉCNICO RECURSO HUMANO RECURSO MATERIAL PROB IMPAC EVAL. PURA PROB IMPACTO EVAL. PURA PROB IMPACTO EVAL. PURA PROB IMPACTO EVAL. PURA 8 70 5 7 IMPORTANTE 5 9 IMPORTANTE 5 9 IMPORTANTE 5 5 TOLERABLE 9 71 7 9 CRÍTICO 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 9 72 7 9 CRÍTICO 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 9 73 7 9 CRÍTICO 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 10 74 5 9 IMPORTANTE 5 9 IMPORTANTE 1 1 ACEPTABLE 5 9 IMPORTANTE 10 75 5 9 IMPORTANTE 9 5 IMPORTANTE 1 1 ACEPTABLE 9 3 TOLERABLE 10 76 7 5 IMPORTANTE 5 5 TOLERABLE 7 5 IMPORTANTE 7 5 IMPORTANTE 10 77 5 9 IMPORTANTE 5 9 IMPORTANTE 5 1 ACEPTABLE 5 9 IMPORTANTE 10 78 3 5 TOLERABLE 3 5 TOLERABLE 3 5 TOLERABLE 3 5 TOLERABLE 11 79 9 1 ACEPTABLE 9 3 TOLERABLE 9 9 CRÍTICO 9 1 ACEPTABLE 11 80 3 3 ACEPTABLE 3 5 TOLERABLE 1 1 ACEPTABLE 5 7 IMPORTANTE 11 81 5 5 TOLERABLE 7 7 IMPORTANTE 1 1 ACEPTABLE 7 7 IMPORTANTE 11 82 3 3 ACEPTABLE 3 5 TOLERABLE 1 1 ACEPTABLE 7 7 IMPORTANTE 11 83 3 3 ACEPTABLE 3 5 TOLERABLE 1 1 ACEPTABLE 3 5 TOLERABLE 11 84 3 3 ACEPTABLE 7 7 IMPORTANTE 1 9 ACEPTABLE 7 7 IMPORTANTE 11 85 5 1 ACEPTABLE 7 7 IMPORTANTE 1 1 ACEPTABLE 7 7 IMPORTANTE 11 86 5 9 IMPORTANTE 3 9 TOLERABLE 5 9 IMPORTANTE 5 7 IMPORTANTE 12 87 3 7 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 12 88 3 7 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 12 89 3 7 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 13 90 9 5 IMPORTANTE 9 7 CRÍTICO 5 9 IMPORTANTE 9 5 IMPORTANTE 13 91 9 1 ACEPTABLE 9 3 TOLERABLE 9 9 CRÍTICO 9 1 ACEPTABLE 13 92 9 7 CRÍTICO 5 9 IMPORTANTE 1 1 ACEPTABLE 5 9 IMPORTANTE 13 93 3 5 TOLERABLE 3 3 ACEPTABLE 3 9 TOLERABLE 3 3 ACEPTABLE 13 94 5 7 IMPORTANTE 9 5 IMPORTANTE 5 7 IMPORTANTE 7 5 IMPORTANTE 13 95 9 9 CRÍTICO 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 14 96 5 3 TOLERABLE 5 5 TOLERABLE 3 3 ACEPTABLE 5 5 TOLERABLE 14 97 3 1 ACEPTABLE 3 3 ACEPTABLE 3 1 ACEPTABLE 3 3 ACEPTABLE 14 98 5 3 TOLERABLE 7 3 TOLERABLE 3 5 TOLERABLE 5 5 TOLERABLE 14 99 5 3 TOLERABLE 7 7 IMPORTANTE 5 7 IMPORTANTE 7 7 IMPORTANTE 14 100 5 7 IMPORTANTE 5 9 IMPORTANTE 5 7 IMPORTANTE 5 9 IMPORTANTE 14 101 3 3 ACEPTABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 14 102 3 3 ACEPTABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 3 3 ACEPTABLE 15 103 5 5 TOLERABLE 7 7 IMPORTANTE 5 1 ACEPTABLE 7 7 IMPORTANTE 15 104 9 1 ACEPTABLE 9 3 TOLERABLE 9 9 CRÍTICO 9 1 ACEPTABLE 15 105 5 3 TOLERABLE 7 7 IMPORTANTE 7 1 ACEPTABLE 7 7 IMPORTANTE 15 106 1 1 ACEPTABLE 1 1 ACEPTABLE 1 4 ACEPTABLE 1 1 ACEPTABLE 15 107 5 9 IMPORTANTE 7 9 CRÍTICO 3 3 ACEPTABLE 7 9 CRÍTICO 15 108 3 3 ACEPTABLE 7 5 IMPORTANTE 1 1 ACEPTABLE 7 7 IMPORTANTE 15 109 1 1 ACEPTABLE 3 7 TOLERABLE 5 9 IMPORTANTE 5 5 TOLERABLE 16 110 5 7 IMPORTANTE 5 7 IMPORTANTE 1 5 ACEPTABLE 3 5 TOLERABLE 16 111 9 5 IMPORTANTE 9 9 CRÍTICO 1 1 ACEPTABLE 9 9 CRÍTICO 16 112 9 9 CRÍTICO 9 5 IMPORTANTE 1 1 ACEPTABLE 9 9 CRÍTICO 16 113 3 1 ACEPTABLE 7 7 IMPORTANTE 3 3 ACEPTABLE 5 7 IMPORTANTE 16 114 3 1 ACEPTABLE 7 7 IMPORTANTE 3 3 ACEPTABLE 5 7 IMPORTANTE 16 115 3 7 TOLERABLE 5 5 TOLERABLE 1 1 ACEPTABLE 5 5 TOLERABLE 16 116 3 3 ACEPTABLE 5 7 IMPORTANTE 5 7 IMPORTANTE 5 7 IMPORTANTE 17 117 5 9 IMPORTANTE 5 9 IMPORTANTE 5 1 ACEPTABLE 5 9 IMPORTANTE 17 118 5 9 IMPORTANTE 5 9 IMPORTANTE 5 1 ACEPTABLE 5 9 IMPORTANTE 17 119 5 9 IMPORTANTE 5 9 IMPORTANTE 5 1 ACEPTABLE 5 9 IMPORTANTE 17 120 5 1 ACEPTABLE 7 7 IMPORTANTE 3 1 ACEPTABLE 7 7 IMPORTANTE 17 121 5 1 ACEPTABLE 7 7 IMPORTANTE 3 1 ACEPTABLE 7 7 IMPORTANTE 18 122 1 9 ACEPTABLE 1 9 ACEPTABLE 1 9 ACEPTABLE 9 9 CRÍTICO 18 123 7 5 IMPORTANTE 3 7 TOLERABLE 1 1 ACEPTABLE 5 5 TOLERABLE 18 124 5 5 TOLERABLE 1 9 ACEPTABLE 1 1 ACEPTABLE 9 9 CRÍTICO 18 125 5 5 TOLERABLE 5 7 IMPORTANTE 1 1 ACEPTABLE 9 9 CRÍTICO 18 126 5 5 TOLERABLE 5 7 IMPORTANTE 1 1 ACEPTABLE 9 9 CRÍTICO 19 127 3 9 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 19 128 3 9 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 19 129 3 9 TOLERABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 1 1 ACEPTABLE 20 130 7 9 CRÍTICO 5 5 TOLERABLE 5 9 IMPORTANTE 5 5 TOLERABLE 20 131 5 7 IMPORTANTE 5 9 IMPORTANTE 3 5 TOLERABLE 3 9 TOLERABLE 20 132 7 9 CRÍTICO 7 7 IMPORTANTE 7 9 CRÍTICO 7 7 IMPORTANTE 21 133 5 5 TOLERABLE 5 9 IMPORTANTE 1 1 ACEPTABLE 5 9 IMPORTANTE 21 134 5 5 TOLERABLE 5 9 IMPORTANTE 1 1 ACEPTABLE 5 9 IMPORTANTE 21 135 5 5 TOLERABLE 5 9 IMPORTANTE 1 1 ACEPTABLE 5 9 IMPORTANTE 21 136 5 5 TOLERABLE 1 9 ACEPTABLE 1 9 ACEPTABLE 1 3 ACEPTABLE 21 137 7 9 CRÍTICO 3 3 ACEPTABLE 1 1 ACEPTABLE 3 3 ACEPTABLE 21 138 7 9 CRÍTICO 3 3 ACEPTABLE 1 1 ACEPTABLE 3 3 ACEPTABLE 21 139 7 9 CRÍTICO 7 9 CRÍTICO 1 1 ACEPTABLE 7 9 CRÍTICO 21 140 7 9 CRÍTICO 5 7 IMPORTANTE 1 1 ACEPTABLE 5 7 IMPORTANTE 21 141 7 9 CRÍTICO 5 7 IMPORTANTE 1 1 ACEPTABLE 5 7 IMPORTANTE 21 142 7 9 CRÍTICO 5 7 IMPORTANTE 1 1 ACEPTABLE 5 7 IMPORTANTE La evaluación semicuantitativa de la Tabla 4.5 se ha aplicado a cada una de las componentes de riesgo según el recurso bajo evaluación. Con la información CAPÍTULO 4 110 obtenida es posible generar una matriz de riesgo para cada recurso y una matriz de riesgo para todo el sistema, según se explica en las siguientes subsecciones. 4.3.2.2 Matriz de riesgo por recurso La valoración semicuantitativa de las componentes de riesgo permite obtener la valoración de cada riesgo, calculado como el promedio de sus componentes. Es decir, para cada uno de los cuatro recursos (económico, humano, técnico, material), un riesgo (i) conformado por una cantidad de componentes (n) tendrá la siguiente valoración: ( ) ( ∑ ( ) ) [4.2] Para cada recurso se construye entonces una matriz de riesgo. En estas matrices se ubican los riesgos de acuerdo con la probabilidad e impacto asignados a cada uno. Los ejes en las matrices representan las variables de análisis de valoración. En el eje horizontal se ubica la probabilidad y en el eje vertical, el impacto. Las unidades de cada eje corresponden a los niveles de las escalas definidas en la Tabla 4.3 y en la Tabla 4.4. De esta manera se obtiene la matriz de riesgo por recurso que incluyen las valoraciones de los riesgos que les afectan. Por ejemplo, en las cinco primeras líneas de la Tabla 4.5, se observa que el riesgo Nº 1 (Aumento de las cuentas por cobrar, Tabla 3.3) está caracterizado por cinco componentes, cuya evaluación semicuantitativa origina los resultados que se presentan en la Tabla 4.6. Los riesgos asociados a los recursos materiales, humanos y técnicos han obtenido una puntuación de 1.8, 1 y 1 respectivamente, con lo que quedan clasificados como riesgos aceptables, tomando los rangos de valoración definidos en la sección 4.3.1.3. Sin embargo, el riesgo vinculado al recurso económico arroja una puntuación de 24.6, por lo que se clasifica como riesgo tolerable. De manera análoga se realiza la misma operación con los demás riesgos identificados previamente en el mapa de riesgos del capítulo 3 (Figura 3.9, Tabla 3.3) y su respectiva evaluación de la Tabla 4.5. EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 111 Tabla 4.6: Evaluación semicuantitativa de componentes del riesgo N° 1 COMPONENTES DEL RIESGO RIESGO MATERIAL RIESGO HUMANO RIESGO TÉCNICO RIESGO ECONÓMICO Morosidad, dudoso recaudo o no recuperación de cartera de parte de los agentes que usan la Red de Transporte 1 1 1 35 Morosidad, dudoso recaudo o no recuperación de cartera por servicios de conexión al Sistema de Infraestructura Eléctrica (Transporte) 1 1 1 35 Morosidad, dudoso recaudo o no recuperación de cartera por servicios asociados y no operacionales 1 1 1 35 Riesgo de Crédito: Falta de cumplimiento por parte de terceros de las obligaciones establecidas 3 1 1 9 Altos precios en tarifas reguladas (transporte, distribución) o en comercialización 3 1 1 9 Promedio componentes riesgo N°1 1.8 1 1 24.6 (Aumento de las cuentas por cobrar) ACEPTABLE ACEPTABLE ACEPTABLE TOLERABLE En la Figura 4.2 se muestra el rango de clasificación de cada uno de los riesgos que se identificaron en el capítulo 3, según la evaluación realizada en cada recurso y que están relacionados en el mapa de riesgos de la Figura 3.9. Cada una de las matrices se divide en cuatro zonas para la clasificación de los riesgos (aceptables, tolerables, importantes y críticos), según la ubicación de su valoración de probabilidad y severidad. Por ejemplo, para el caso del riesgo N° 1 (Aumento de las cuentas por cobrar) se puede apreciar que su ubicación en la matriz de cada recurso se puede localizar en las celdas de color verde para los recursos material, humano, técnico (riesgo aceptable) y amarillo (riesgo tolerable) en el caso del recurso económico. Figura 4.2: Evaluación semicuantitativa de riesgos por cada recurso. CAPÍTULO 4 112 En la Figura 4.2 se puede observar un primer diagnóstico donde claramente se indica qué riesgos y en qué tipo de recurso se demanda la priorización de acciones y de medidas en el corto plazo. Se distingue en la matriz de riesgos las celdas de color naranja (riesgos importantes) y rojo (riesgos críticos) correspondientes a los riesgos que requieren priorización de acciones de control. En particular se destaca el riesgo N° 8 (terrorismo y vandalismo) que evaluado como importante en los recursos material, técnico, económico y crítico en el recurso humano. El riesgo N° 16 (perturbaciones técnicas en la red) clasifica en el rango de importante en los recursos material, técnico, económico, pero es aceptable en el recurso humano. El riesgo N° 6 (fenómenos naturales adversos) clasifica en el rango de importante en los recursos humano, técnico, económico, pero es tolerable en el recurso material. El riesgo N° 20 (deficiencias proveedores y subcontratistas) se representa en el rango de crítico en el recurso económico, importante en recursos humano, material y tolerable en el recurso técnico. Sin embargo, se destacan otros riesgos que están clasificados como aceptables y tolerables en todos los recursos, por ejemplo, los riesgos N° 1 (Aumento de las cuentas por cobrar), N° 2 (financiación insuficiente), N° 3 (cambios en regulaciones y leyes), N° 7 (incomprensión y oposición de la población), N° 19 (baja reputación imagen y aceptación pública), entre otros. 4.3.2.3 Matriz de riesgo para todo el sistema La valoración semicuantitativa de cada riesgo se calcula como el promedio de la valoración en cada recurso. Es decir, con la información previa de cada uno de los cuatro recursos (económico, humano, técnico, material), un riesgo (i) obtendrá la siguiente valoración: ( ) ( ∑ ( ) ) [4.3] Al tener en cuenta los cuatro recursos de la red de infraestructura, la valoración de cada de riesgo corresponde a la ponderación de todas las calificaciones asignadas de probabilidad e impacto en cada recurso, a cada uno de los riesgos. Los EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 113 resultados numéricos de la valoración final ponderada de cada riesgo pueden visualizarse gráficamente en la Figura 4.3 Figura 4.3: Resultados de la evaluación semicuantitativa de riesgos. El análisis de los resultados obtenidos mediante esta técnica se realizará a partir de la calificación en riesgos críticos, importantes, tolerables y aceptables. En esta valoración semicuantitativa de la Figura 4.3, el riesgo N° 8 “Terrorismo y Vandalismo” ha obtenido una valoración final “riesgo crítico”. La misma valoración la obtiene el riesgo N° 20 “Deficiencias de Proveedores y Subcontratistas A partir de estos resultados, se puede concluir que dos riesgos deben ser considerados como críticos, es decir, requieren atención prioritaria y urgente, y ocho riesgos resultan ser importantes y necesitan implementación de programas en el corto plazo. Riesgos Críticos: Terrorismo y Vandalismo (valoración = 54); Deficiencias de Proveedores y Subcontratistas (valoración = 52). Riesgos Importantes: Fenómenos naturales adversos; Perturbaciones técnicas; Vulnerabilidad de los sistemas TIC; Corrupción & fraude; Deficiente gestión del conocimiento; Fallos humanos o de procedimiento; Inadecuado entrenamiento y capacitación del talento humano; Indicadores de cumplimiento y calidad del suministro energético; Vulnerabilidad de la cadena de suministro. 33 52 9 31 35 35 34 24 36 9 29 31 9 54 23 40 23 9 10 9 9 010 20 30 40 50 60 21 - Vulnerabilidad de la cadena de suministro 20 - Deficiencias de proveedores y subcontratistas… 19 - Riesgo Reputacional y de Imagen Pública 18 - Cumplimiento y calidad en el suministro eléctrico 17 - Vulnerabilidad de los Sistemas TIC 16 - Perturbaciones técnicas en el Sistema de… 15 - Inadecuado entrenamiento, formación y… 14 - Fallos en Equipos, Materiales y hardware 13 - Fallas humanas o de procedimiento 12 - Retos del Crecimiento del Sistema de… 11 - Deficiente gestión del conocimiento 10 - Corrupción, Fraude, Mala Administración 9 - Volatilidad de Variables Macroeconómicas 8 - Terrorismo y Vandalismo 7 - Incomprensión y oposición de la población 6 - Fenómenos Naturales adversos 5 - Condiciones Meteorológicas adversas 4 - Cambios en las políticas Públicas Nacionales en… 3 - Cambios en la regulación, políticas y jurisdicción… 2 - Financiamiento insuficiente 1 - Aumento de las cuentas por cobrar (Cobranzas) 21 20 19 18 17 16 15 14 13 12 11 10 9 8 7 6 5 4 3 2 1 CAPÍTULO 4 114 Los demás riesgos (diez en total), reciben una calificación de tolerables o aceptables y por tanto no requieren un tratamiento prioritario. Una información complementaria a esta sección, que contiene medidas y salvaguardias para contener los riesgos identificados, se puede consultar en el Anexo B. Estas medidas se sugieren a partir del conocimiento de fuentes humanas, así como literatura especializada en protección de infraestructura [SCHNEIDER, 2005; LEWIS, 2006; NESS, 2006; SULLIVANT & NEAVE, 2007; MACAULAY, 2008; RADVANOVSKY & Mc-DOUGALL, 2010]. 4.3.2.4 Generación de la carta de riesgos Con el objetivo de ofrecer una mejor visualización que facilite la comprensión de la evaluación de riesgos y su clasificación, es necesario introducir una representación que fusione las matrices de riesgos y su respectiva calificación semicuantitativa. Por tal razón, se aplica una primera propuesta para representar la evaluación semicuantitativa de riesgos mediante cartas de riesgos. Una aproximación inicial de esta representación se muestra en [CCN Criptología, 2010], pero en esta tesis se propone emplear un esquema que ofrezca una visión integral y resumida acerca de la situación del conjunto de riesgos. La Figura 4.4 proporciona una visualización integral de los rangos de clasificación de cada uno de los riesgos evaluados. Se distingue el matiz de colores que varía desde verde (riesgos aceptables) hasta rojo (riesgos críticos). Figura 4.4: Carta de riesgos para el sistema de infraestructura eléctrica 0 10 20 30 40 50 60 1 - Aumento de las… 2 - Financiamiento… 3 - Cambios en la… 4 - Cambios en las políticas… 5 - Condiciones… 6 - Fenómenos Naturales… 7 - Incomprensión y… 8 - Terrorismo y Vandalismo 9 - Volatilidad de Variables… 10 - Corrupción, Fraude,… 11 - Deficiente gestión del…12 - Retos del Crecimiento… 13 - Fallas humanas o de… 14 - Fallos en Equipos,… 15 - Inadecuado… 16 - Perturbaciones… 17 - Vulnerabilidad de los… 18 - Cumplimiento y… 19 - Riesgo Reputacional y… 20 - Deficiencias de… 21 - Vulnerabilidad de la… EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 121  Eliminar podría incluir dejar de ejecutar la actividad que genera el riesgo, modificar por completo procedimientos o asignación de recursos, entre otros.  Gestionar los riesgos se refiere a definir e implementar medidas para administrarlos; éstas pueden ser de prevención, las cuales disminuyen la probabilidad de que se materialicen los riesgos o, de protección, que disminuyen la afectación sobre los recursos fundamentales de la empresa. Entre las medidas de protección se incluyen las de transferencia y retención de riesgos. Figura 4.9: Esquema para la etapa de priorización de acciones. En las siguientes secciones se proponen algunas consideraciones respecto a las etapas que completan el marco de gestión de riesgos, según el ciclo de mejora continua de los planes de protección de infraestructura crítica (Figura 4.8). 4.3.4.1 Priorización de acciones y medidas de salvaguardia Según el NIPP esta etapa consiste en la aplicación de medidas con el fin de disminuir la probabilidad de que se materialicen los riesgos o el impacto de sus consecuencias frente a los recursos fundamentales en el sistema de infraestructura crítica. Un sistema está constantemente sometido a la manifestación de riesgos en cada uno de los subsistemas que le componen. Este punto requiere una comparación de los niveles relativos de riesgo de los sectores y recursos disponibles, junto con las opciones para lograr los objetivos de seguridad establecidos. De esta manera, las CAPÍTULO 4 122 medidas de protección se aplican donde sea posible reducir el riesgo, resultando en una mejor relación coste-beneficio. Como complemento a la aplicación de la metodología de evaluación presentada en este capítulo, se ha construido una base de conocimiento que contiene acciones de salvaguardia para el control de cada uno de los riesgos identificados, que se puede consultar en el ANEXO B. El conjunto de medidas y acciones se ha obtenido a partir del conocimiento de fuentes humanas y de literatura especializada en protección de infraestructura [KNIGHT, 2001; SCHNEIDER, 2005; LEWIS, 2006; NESS, 2006; SULLIVANT & NEAVE, 2007; MACAULAY, 2008; RADVANOVSKY & Mc-DOUGALL, 2010]. Se proponen un conjunto de acciones útiles para el sistema de infraestructura eléctrica, que permiten mitigar la probabilidad de los riesgos y el impacto de los mismos. 4.3.4.2 Medición de la Efectividad En esta etapa del NIPP se realizan las actividades de comprobación, supervisión, observación crítica y registro del progreso de las labores y acciones, en forma integral y periódica, para identificar cambios y retroalimentar oportunidades de mejora dentro de la gestión de riesgos en el sistema de infraestructura energética. Para medir la efectividad de las medidas de gestión de riesgos en el sistema de infraestructura se puede efectuar un proceso de autoevaluación, realizar una evaluación con personal ajeno al proceso o buscar un análisis independiente que garantice una evaluación crítica respecto a la efectividad de la gestión de los riesgos. Adicionalmente, es útil definir indicadores a través de los cuales se obtenga información relevante sobre el comportamiento de los riesgos. En esta etapa se identifican recursos humanos encargados tanto de realizar la autoevaluación periódica, como de garantizar que las medidas se apliquen y que sigan siendo efectivas. Para hacer esta autoevaluación, los responsables de la aplicación de las medidas pueden hacer uso de una serie de herramientas de gestión, incluyendo información importante respecto a la ocurrencia de eventos y la gestión de riesgos; entre ellas se encuentran [ERM Initiative, 2010]:  Iniciativas de plan de desarrollo.  Indicadores de cuadros de gestión integral.  Indicadores de gestión de los procesos. EVALUACIÓN DE RIESGOS EN INFRAESTRUCTURAS CRÍTICAS 123  Indicadores del sistema integrado de gestión (salud ocupacional, gestión ambiental, seguridad de la información, calidad).  Planes de mejora resultado de auditorías internas.  Planes de acción resultado de las auditorías del sistema integrado de gestión.  Planes de trabajo de los equipos. 4.4 COMENTARIOS AL CAPÍTULO Las actividades de evaluación de riesgos del capítulo 4 dan continuidad a la identificación de riesgos del capítulo 3. En este capítulo se ha profundizado en el diseño y aplicación de una metodología de evaluación semicuantitativa de riesgos, que se fundamenta en las prácticas y en las recomendaciones de las diferentes normas, legislaciones y estándares internacionales de gestión de riesgos. Se ha propuesto una estrategia de evaluación semicuantitativa sobre cada uno de los recursos organizacionales (técnicos, financieros, humanos y materiales), para asignar una calificación más precisa a cada riesgo, en términos de la probabilidad y el impacto de sus consecuencias. Dicha información se representa gráficamente con la ayuda de cartas de riesgo. Se ha realizado una aplicación de la propuesta metodológica en un caso práctico en el sistema eléctrico colombiano. Dentro del caso de estudio también se ha efectuado una evaluación de riesgos específicos en el subsistema de transporte eléctrico en alta tensión, resultando una valoración crítica de las amenazas de “terrorismo y vandalismo” y de aquellos riesgos relacionados con el “desempeño de proveedores y subcontratistas”. También han resultado valorados como riesgos importantes la afectación en las redes debidas a fenómenos naturales, fallos humanos, fallos de los equipos y vulnerabilidad de las TIC. Dichos riesgos serán estudiados, desde un punto de vista más técnico con aplicación a las redes eléctricas de transporte, en el capítulo 5. ANÁLISIS ESTRUCTURAL DE VULNERABILIDAD EN REDES ELÉCTRICAS DE ALTA Y MEDIA TENSIÓN 125 5 ANÁLISIS ESTRUCTURAL DE VULNERABILIDAD EN REDES ELÉCTRICAS DE ALTA Y MEDIA TENSIÓN La evaluación de riesgos propuesta en el capítulo 4 ha puesto de manifiesto la percepción de vulnerabilidad de la infraestructura eléctrica, a consecuencia de aquellas amenazas calificadas como críticas e importantes, entre las que se cuentan actos de terrorismo y vandalismo, fenómenos naturales adversos, condiciones climatológicas adversas y fallos en equipos e instalaciones, que en algunos casos son atribuidos a errores humanos. En este capítulo se propone una estrategia metodológica que permite evaluar específicamente la vulnerabilidad estructural en redes eléctricas de transporte en alta y media tensión, y su respuesta ante riesgos críticos e importantes. Lo anterior involucra el estudio de los eventos que desencadenan fallos en cascada y desconexión de consumidores. La metodología propuesta puede tener gran utilidad como mecanismo para la explicación de episodios como los apagones o blackouts. ANÁLISIS ESTRUCTURAL DE VULNERABILIDAD EN REDES ELÉCTRICAS DE ALTA Y MEDIA TENSIÓN 127 5.1 OBJETIVO DEL CAPÍTULO Según lo estudiado en los capítulos 3 y 4, ha sido posible clasificar los riesgos más críticos e importantes que afectan al sistema de transporte y distribución de energía eléctrica. El impulso a la investigación que permita explicar el impacto de esos riesgos dentro del sistema de infraestructura ha trascendido a la opinión pública. Son recordados algunos episodios relacionados con interrupciones súbitas del servicio de energía eléctrica, cubriendo amplias zonas geográficas, como los incidentes de apagones o blackout ocurridos en Estados Unidos y Canadá (Agosto de 2003), Alemania, Bélgica, Holanda, Italia, Francia y España (Noviembre de 2006), Brasil (Noviembre de 2009). Así mismo, algunos actos coyunturales de terrorismo como los experimentados en Colombia entre los años 1998 y 2003, que impactaron el servicio eléctrico, por el ataque deliberado sobre algunos activos de las infraestructuras de transporte. En el marco de la gestión de riesgos, que ha inspirado la elaboración de los capítulos anteriores de esta tesis, se han generado resultados que permiten comprender los riesgos más críticos e importantes en el sistema eléctrico a nivel local y nacional. De esta manera, se han definido los pasos fundamentales para identificar y evaluar riesgos de manera cualitativa. Adicionalmente, se ha propuesto la priorización de acciones que permitan responder ante amenazas de desastres naturales, eventos inesperados de interrupción de la operación y ataques deliberados contra la red de infraestructura. Sin embargo, un análisis más técnico desde el punto de vista de la ingeniería hace necesario trascender la valoración semicuantitativa y generar el marco de evaluación efectiva de la vulnerabilidad de las redes de transporte en alta y media tensión, que debe involucrar el estudio de las relaciones con otros sistemas, su interdependencia y su respuesta ante los riesgos y cambios en las condiciones de operación. Por tanto, este capítulo pretende cumplir con los siguientes objetivos:  Generar una metodología de modelización de la red de infraestructura crítica basada en teoría de redes complejas (teoría de grafos), que permita evaluar la vulnerabilidad del sistema, determinar la criticidad de cada componente, evaluar los efectos por el ataque en sus nodos y enlaces, y valorar la evolución de los posibles fallos en cascada.  Presentar el conjunto de indicadores que permiten analizar la vulnerabilidad estructural en redes de transporte de alta y media tensión, y validar su efectividad CAPÍTULO 5 128 en el estudio de las diferentes contingencias a las que se somete estas redes de infraestructuras.  Comparar la efectividad de las respuestas de los flujos en redes complejas de libre escala frente a técnicas tradicionales de ingeniería eléctrica. Esta comparación permite validar, de manera parcial o total, el uso de metodologías más sencillas que proporcionan resultados equivalentes, a la vez que permiten entender la naturaleza compleja de las redes de infraestructura crítica en el sector eléctrico. En este capítulo se hace referencia al concepto de resiliencia, término que se refiere a la operación de un sistema de manera estable después de sufrir una perturbación o contingencia en uno o varios de sus elementos. Un sistema robusto implica que éste mantiene intacta su estructura y sus funciones después de un evento perturbador [HOLMGREN, 2006]. Una red robusta y resiliente equivale a una red de baja vulnerabilidad. 5.2 APLICACIÓN DE LA TEORÍA DE GRAFOS EN SISTEMAS ELÉCTRICOS En la revisión bibliográfica que se ha presentado a lo largo de este documento de tesis (secciones 2.3.1, 3.2 y 4.2) se ha puesto de manifiesto el interés de valorar el impacto de la pérdida de uno o más componentes de un sistema de infraestructura. El caso del sistema energético se puede simular como un sistema único (e.g sistema de potencia) o interdependiente (e.g gas natural y generación eléctrica). Como se ha presentado anteriormente en la tesis, los modelos de dinámica de sistemas permiten evaluar el comportamiento físico de los sistemas bajos condiciones de alteración o de eliminación de ciertos nodos, así como la capacidad de ajustarse a las exigencias de demanda de un sistema (e.g. capacidades de almacenamiento, capacidades de transporte, capacidad de distribución, información del sistema). Los sistemas multi-agente permiten simular los efectos de un determinado elemento sobre todo el sistema (e.g. un acuerdo contractual), así como la identificación del impacto como resultado de los cambios en las políticas que lo rigen (e.g. estados de operación, localización, etc). Por su parte, aquellos modelos basados en teoría de grafos permiten simular los sistemas físicos interconectados (e.g. redes de energía eléctrica). Un modelo de simulación más realista permitirá tener una representación más cercana del sistema en estudio y permitirá representar acertadamente al sistema bajo condiciones extremas. Sin embargo, mayor realismo también implica mayor complejidad en la elaboración de estos modelos [BROWN, 2007]. ANÁLISIS ESTRUCTURAL DE VULNERABILIDAD EN REDES ELÉCTRICAS DE ALTA Y MEDIA TENSIÓN 129 Alternativamente, un modelo más abstracto, aunque más sencillo, permitirá sentar las bases para construir modelos de mayor nivel de detalle. En ese sentido, los modelos construidos sobre teoría de grafos proporcionan una nueva visión para pensar en los sistemas de infraestructura crítica. Los campos de aplicación de la teoría de grafos, también conocida como teoría de redes complejas [NEWMAN, 2003], se caracterizan por la facilidad que proporciona la representación abstracta de un sistema como una red de topología con medidas estadísticas, así como la evaluación de los efectos de esa topología en la robustez del sistema ante diferentes tipos de ataques y fallos. Hay una gran cantidad de infraestructuras críticas que se pueden representar mediante una red de nodos interconectados a través de enlaces. De esta manera, la aplicación de técnicas matemáticas de optimización puede aplicarse a estas redes para entender su comportamiento bajo situaciones normales o bajo situaciones de fallos. Entre otras áreas, las redes complejas son muy útiles en la evaluación de contingencias en los sistemas de transporte y en la evaluación de las medidas que permitan reducir dichos impactos [BROWN, 2007]. Otras aplicaciones de las redes complejas con énfasis en los sistemas de transporte de alta tensión pueden ser consultados en [JELENIUS, 2004; HOLMGREN, 2007a; JOHANSSON, 2010]. Se ha realizado una revisión bibliográfica sobre la aplicación de la teoría de grafos al análisis de contingencias en redes de infraestructura en los últimos años. La Tabla 5.1 contiene un compendio de las aplicaciones más significativas en el estudio de vulnerabilidad de sistemas eléctricos, a través de redes complejas. Tabla 5.1: Aplicaciones de la teoría de grafos para el estudio de vulnerabilidad de infraestructura crítica PUBLICACIÓN APLICACIÓN [BARABÁSI & ALBERT, 1999] Primera definición de las redes de libre escala, a las que se asemejan los sistemas de infraestructura. [ALBERT & BARABÁSI, 2002] Primera aplicación de los conceptos de vulnerabilidad y resiliencia en redes de libre escala, con aplicaciones a redes eléctricas y redes informáticas. [MOTTER & LAI, 2002] Definiciones de fallos en cascada, mediante el grado de conexión en redes de libre escala. [NEWMAN, 2003] Tratado sobre redes complejas, donde se determinan sus definiciones y medidas estadísticas, para aplicación en otras áreas. [JELENIUS, 2004] Representación de redes eléctricas con redes complejas y análisis de su vulnerabilidad, mediante medidas del grado de conexión [HOLMGREN, 2006] Aplicación de indicadores de teoría de grafos (clustering, grado conexión, distancia geodésica, distribución nodal) para evaluar la resiliencia y vulnerabilidad de un sistema de potencia, así como posibles fallos en cascada CAPÍTULO 5 130 PUBLICACIÓN APLICACIÓN [HOLMGREN, JENELIUS et al., 2007] Modelo híbrido entre teoría de grafos y teoría de juegos para definir estrategias de protección de redes de transporte [HOLMGREN, 2007a] Estudio de los sistemas de potencia, como redes de libre escala, cuyos indicadores permiten predecir sus posibles fallos en cascada y estrategias de protección. [MURRAY, MATISZIW et al., 2007] Modelo de libre escala aplicada al flujo en redes de información en territorio de EEUU, su resiliencia y robustez frente a aislamientos puntuales, para identificar los nodos más críticos. [SOLÉ, CASALS et al., 2008] Representación topológica del sistema europeo de alta tensión. Indicadores de vulnerabilidad de la red mediante estadísticas de clusters, en cada país de la UE. [ROSAS i CASALS, 2009] Evaluación de la red de la fiabilidad en la red de infraestructura europea, mediante indicadores topológicos. [BUITRAGO & TAUTA, 2008] Representación topológica del sistema interconectado de alta tensión en Colombia. Análisis de vulnerabilidad mediante grados nodales. [CHEN, DONG et al., 2009] Evaluación de la vulnerabilidad de redes eléctricas mediante indicadores de eficiencias geodésicas y aproximaciones topológicas para diagnosticar fallos en cascada. [JOHANSSON, 2010] Aproximación topológica de redes eléctricas y evaluación de su vulnerabilidad mediante indicadores del grafo (clustering, distancia geodésica, eficiencia), resiliencia y robustez según medidas de betweenness. [CHEN, DONG et al., 2010] Aproximación topológica para redes de corriente directa y evaluación de su funcionamiento mediante indicadores de eficiencias geodésicas. [WANG, ZHANG et al., 2011] Evaluación de vulnerabilidad en red eléctrica, mediante indicadores de betweenness. [CHEN, ZHAO et al., 2011] Modelo híbrido dinámico entre teoría de grafos y teoría de juegos para sugerir estrategias de protección de redes de transporte En resumen, la teoría de grafos o las redes complejas constituyen un área de conocimiento reciente para estudiar el análisis de las interdependencias en los sistemas de infraestructura crítica, específicamente las redes eléctricas de transporte y distribución de alta y media tensión. La teoría de grafos facilita el análisis y la visualización de los comportamientos físicos de las redes. Por ejemplo, la evaluación de fallos en cascada mediante el estudio de la topología del sistema, la evaluación de los impactos debidos a la eliminación de componentes específicos en un sistema y sus consecuencias en la congestión de los flujos de potencia, entre otras. 5.2.1 CONCEPTOS BÁSICOS DE TEORÍA DE GRAFOS Los grafos son representaciones de sistemas en las que algunas unidades establecen relaciones pareadas entre sí. Algunas de sus aplicaciones se centran en las siguientes áreas: sociales, de información, tecnológicas y biológicas [NEWMAN, 2003]. CONTINGENCIAS N1 EN REDES DE PRUEBA IEEE 233 Se obtiene una curva de demanda no suministrada por cada red. Los nodos más críticos, que merecen particular atención, son aquellos cuya eliminación constituye la mayor desconexión de carga en el sistema. En este ejemplo, obsérvese que en la red de 14 buses, compuesto por 50 nodos, el aislamiento de su único generador implica la desconexión total de las cargas del sistema, configurándose un evento de blackout. Figura A.1: Contingencias N-1: Índice de Desconexión de Cargas (PLS) Igualmente, la red de distribución de 300 buses, compuesta por 966 nodos, contiene un total de 18 nodos que impacta la capacidad de todo el sistema. Un ataque a cualquiera de ellos produce el colapso total del sistema (PLS = 100%). Se identifican como los nodos más vulnerables: 7 buses o barras, 4 transformadores, 3 líneas de distribución, y 4 generadores de potencia activa. ANEXO C 234 La priorización de acciones de protección para estos sistemas debe concentrar especial atención en esos nodos críticos. Cualquier manifestación del riesgo sobre esos activos particulares tendrá serias consecuencias en la operación de todo el sistema de infraestructura crítica. En las demás redes (24, 30, 57 y 118 buses), aunque no existen nodos que conlleven a un colapso total en la operación del sistema, sí tienen un impacto significativo en el indicador de demanda no suministrada; en algunos casos puede significar un impacto hasta el 20% sobre toda la carga del sistema. Dado que estas redes tienen un modelo topológico de libre escala, los nodos menos conectados tienen un menor impacto sobre todo el sistema. Sin embargo, es evidente el impacto que genera el ataque a un bus con muchas conexiones sobre los flujos de la red. Esto causa problemas para el sistema, ya que sin los nodos muy conectados el sistema se rompe en varias áreas desconectadas que no pueden comunicarse entre sí. C. ÍNDICES DE SEVERIDAD Uno de los métodos más utilizados para el análisis de contingencias N-1 es el índice de severidad IS, que refleja el nivel de carga de líneas y transformadores tras un determinado evento [GÓMEZ-EXPÓSITO, 2002].     N imáx f f iP iP N IS 1 1 [A.1] En [A.1], Pf es la potencia en el elemento i, de un total de N nodos que representan las líneas y transformadores. es el flujo de potencia en el elemento, generalmente asociada al flujo del caso caso base. La potencia indicada puede ser activa o aparente. En consecuencia, el índice de severidad corresponde a la carga media de los elementos del sistema. En todos los casos, estos resultados se obtienen mediante los flujos de carga de cada uno de los casos en las contingencias N1. Es posible normalizar el índice de severidad de la ecuación [A.1] y determinar cuánto cambia la carga media de los elementos del sistema, respecto del caso base.   CB i i norm IS IS IS  [A.2] En la Figura A.1 se puede apreciar el Índice de Severidad Normalizado para contingencias N1, calculado con potencia aparente en diferentes redes de prueba CONTINGENCIAS N1 EN REDES DE PRUEBA IEEE 235 IEEE. Los resultados presentados se obtienen mediante la ejecución sucesiva de flujos de carga estándar (SPF, Standard Power Flow), con algoritmo Newton-Raphson (sección 5.2.4.1). En el eje de las abscisas se muestra el nombre del nodo fallado en la contingencia, aunque desafortunadamente no es posible mostrar la totalidad de esos nombres. Los nodos más críticos, que merecen particular atención, son aquellos cuya eliminación constituye la mayor desviación de la carga media en los elementos del sistema, respecto del caso base. Una desviación de más del 25% se considera problemática, porque sobrepasa los parámetros de diseño del sistema eléctrico, aumentando las pérdidas y eventuales desconexiones por sobrecarga de la red [GÓMEZ-EXPÓSITO, 2002]. El índice de severidad permite detectar contingencias muy graves asociadas a la pérdida de ciertos activos que impactan gravemente el funcionamiento de la red, especialmente la pérdida de generadores, líneas de transporte y transformadores. La sobrecarga de la red se puede relacionar con un posterior evento de blackout, porque podrá operar en condiciones que superan los parámetros de diseño. A diferencia del indicador de demanda no suministrada (el cual realiza una medición específicamente sobre la cantidad de carga que se aísla del sistema), el índice de severidad plantea una visión más global sobre el funcionamiento de toda la red, detectando desviaciones respecto a su funcionamiento bajo condiciones normales (caso base). Puede deducirse que las redes de transporte de alta tensión están más interconectadas que aquellos sistemas radiales de distribución de media tensión. Obsérvese que en el caso de la red IEEE-14, las contingencias de mayor impacto son aquellas asociadas al fallo del único generador, o del bus al cual éste se conecta (en cuyo caso, ISnorm  2). En la red IEEE-24 destaca el impacto del bus #16, que soporta alta conectividad, incluyendo un generador (en cuyo caso ISnorm  1.2), pero en general el sistema puede soportar las demás contingencias. En el caso de la red IEEE-30, la alta criticidad de la contingencia asociada al fallo de tres buses (2, 6 y 27) se explica dado el fallo del único generador de la red, o porque constituyen nodos con alta conectividad (dado que ISnorm > 1.5). La misma situación ocurre para la red IEEE-57, por la contingencia de 2 generadores de gran capacidad, o por la contingencia de la línea eléctrica que une sus respectivos buses (en esos casos ISnorm > 1.4). ANEXO C 236 Figura A.2: Contingencias N-1: Índice de Severidad Normalizado ( IS norm) para potencia aparente No obstante, en la red IEEE-300 se evidencia que la contingencia de unos cuantos nodos genera grandes sobrecargas en el sistema (ISnorm >> 1.4). Se identifican como los nodos más vulnerables: 9 buses o barras, 4 transformadores, 2 líneas de distribución, y 6 generadores de potencia activa. D. IMPACTO EN LA CONECTIVIDAD DEL GRAFO DE LIBRE ESCALA En la Figura A.3 se puede apreciar impacto sobre la conectividad (S) del grafo resultante por el fallo de cada nodo en contingencias N-1 (ecuación [5.19]). En el eje CONTINGENCIAS N1 EN REDES DE PRUEBA IEEE 237 de las abscisas se muestra el nombre del nodo fallado en la contingencia, aunque desafortunadamente no es posible mostrar la totalidad de esos nombres. Estos resultados muestran una fuerte correlación entre la robustez del sistema y la topología de la red. En particular, estas redes de libre escala son más robustas ante contingencias de componentes con menor grado nodal, pero son más vulnerables ante las contingencias de los nodos con mayor grado nodal. Figura A.3: Contingencias N-1: Índice de Impacto en la Conectividad (S) Según este indicador, se puede observar que en todos los casos el mayor impacto sobre las redes ocurre por la eliminación o aislamiento de los nodos con mayor grado de conectividad, especialmente los buses, en tanto los nodos con menor grado (como los generadores, los condensadores y las cargas) tienen un impacto mínimo sobre el índice de conectividad. Para las redes más grandes, que tienen un mayor número de nodos, la eliminación de cualquier nodo repercute en menor medida ANEXO C 238 sobre el indicador, dado que el numerador siempre tiene valor similar al del denominador. Cualquiera de los indicadores previamente estudiados son de utilidad en el proceso de identificación y de activos más críticos dentro del sistema, según se especifica en las primeras etapas (identificación y evaluación) de los programas de protección de infraestructuras críticas. Como se ha sugerido previamente, la aplicación de medidas de protección y priorización de acciones de mitigación de riesgos pueden enfocarse inicialmente en los nodos que ocasionan mayor vulnerabilidad al sistema. Hay que tener en cuenta que las vulnerabilidades y sus consecuencias no son obvias por completo. La identificación de las amenazas debidas a personas malintencionadas son distintas a las amenazas debidas a fenómenos naturales (huracanes, terremotos, incendios y otros desastres). Desde el punto de vista de la infraestructura crítica, la red interdependiente cuenta con algunos nodos críticos, en los cuales el sistema energético simplemente requiere ser suficientemente seguro como para permitir una interrupción ordenada. En otros casos, los nodos críticos tienen que ser tan robustos como para garantizar el funcionamiento autónomo durante horas, días, semanas o incluso más tiempo (en caso que se requiera). En consecuencia, el reforzamiento del sistema de infraestructura eléctrica implica la realización de actividades que se extiendan más allá y con mayor profundidad que las acciones tradicionales.