The Australian Security of Critical Infrastructure Act 2018 (SOCI) is the cornerstone of the government’s strategy to manage risks to critical infrastructure. Its objectives are to confirm operators of essential infrastructure assets take appropriate security measures and to give government the information and powers to respond to threats.
Originally targeting just four sectors (electricity, gas, water, and ports), SOCI has since been expanded to cover 11 sectors across the economy. The act aims to keep critical infrastructure assets and services across these 11 sectors protected and resilient against disruptions to Australia’s security, economy, and society.
To achieve this, the Act imposes obligations on critical-asset owners, via the form of Positive Security Obligations (PSOs), Enhanced Cyber Security Obligations (ECSOs), and Government Assistance Measures.
For example, responsible entities must register asset details and maybe required to report cyber incidents to the Australian Cyber Security Centre (ACSC) and maintain a formal risk management program known as a Critical Infrastructure Risk Management Program (CIRMP). Assets deemedSystems of National Significance could face even stricter requirements, including, for example, mandatory incident response plans, cyber exercises, and vulnerability assessments. SOCI essentially codifies what was once considered industry best practice into enforceable law.
Dos campos de impacto: sectores heredados frente a nuevos competidores
Es probable que los sectores originalmente regulados vean SOCI como una extensión de los marcos existentes. Durante décadas, la energía y los servicios públicos han operado bajo rigurosas normas de fiabilidad y seguridad (como los códigos NEM o las leyes de seguridad del agua), por lo que la formalización de estas prácticas dentro de SOCI puede parecer una continuación de la gobernanza existente.
Por el contrario, las organizaciones de los sectores incorporados más recientemente, como las comunicaciones, el almacenamiento y el tratamiento de datos, la sanidad, la educación superior y el transporte, se enfrentan a un nuevo panorama normativo. Estos sectores suelen carecer de un historial de regulación en materia de infraestructuras, lo que significa que el cumplimiento de la normativa SOCI requiere crear muchos procesos desde cero. Esto incluye la creación de registros de activos, la elaboración de planes CIRMP, la implantación de controles y la formación de los equipos en los procedimientos de notificación de incidentes.
Por ejemplo, una red universitaria u hospitalaria puede verse ahora clasificada como operador de infraestructuras críticas, lo que le obliga a identificar los activos cubiertos, evaluar las dependencias e implantar un CIRMP conforme.
This often involves building formal security governance from the ground up – aligning to frameworks such as the ASD Essential Eight, ISO 27001, or the NIST Cybersecurity Framework – and establishing mechanisms for timely incident detection, response, and reporting to the ACSC.
By contrast, operators in traditionally regulated sectors may already have mature risk programs in place and can adapt existing controls to meet SOCI’s requirements. Regardless of sector, all organisations must now integrate cyber risk management into core business processes, not treat it as a parallel or isolated activity.
OT y el reto de la convergencia de TI
A significant challenge presented by SOCI lies in securing Operational Technology (OT) environments: the industrial control systems that underpin many critical assets. OT brings its own set of risks.
Muchos dispositivos nunca se diseñaron pensando en la ciberseguridad. A menudo ejecutan sistemas operativos o firmware obsoletos que no pueden parchearse fácilmente y utilizan protocolos propietarios o heredados, como Modbus, DNP3 o Profibus, que carecen de autenticación y cifrado básicos.
Al mismo tiempo, la convergencia de las redes de TI y OT ha ampliado la superficie de ataque. Entornos antes aislados están cada vez más conectados a los sistemas informáticos de la empresa y a Internet para permitir la supervisión remota, el análisis y la automatización. Esto crea nuevas vías para que los atacantes se muevan lateralmente entre entornos e introduce el riesgo de interrupción operativa por ciberataques.
Los operadores industriales deben encontrar un equilibrio entre la disponibilidad de los sistemas y la ciberprotección. Desconectar los sistemas para actualizarlos o segmentarlos puede interferir en las operaciones, pero dejarlos expuestos aumenta el riesgo.
SOCI anima a las organizaciones a adoptar estrategias específicas de OT. Estas pueden incluir una segmentación estricta de la red, acceso con mínimos privilegios, supervisión fuera de banda y diseños a prueba de fallos para proteger estos entornos.
Proveedores de servicios de datos y obligaciones de notificación
One of the lesser-discussed but critically important elements of SOCI is the responsibility to notify data service providers. If a third party stores or processes business-critical data related to your regulated asset, you are obligated to inform them that SOCI applies. This verifies that your service providers understand their role in protecting critical data and are prepared to support you during an incident or audit.
In addition, incident notification is a central requirement of SOCI. A cyber security incident that has a significant or relevant impact on your essential services must be reported to the ACSC within strict timeframes. If the impact is significant, notification must occur within 12 hours. For relevant but lower-severity incidents, notification is required within 72 hours.
No se trata de una actividad voluntaria o de máximo esfuerzo. Es una obligación legal. La notificación oportuna proporciona a la ACSC visibilidad sobre las amenazas a los sistemas nacionales, lo que le permite coordinar respuestas oportunas y eficaces. También refuerza el principio de que la protección de las infraestructuras críticas es una responsabilidad compartida entre la industria y el gobierno.
Más allá de la prevención: el verdadero significado de la resiliencia
Many organisations still interpret resilience as the ability to block or prevent threats. But true resilience goes beyond prevention. It is the ability to absorb shocks, recover quickly and continue operating, even under adverse conditions. SOCI pushes organisations to embrace this broader definition.
Resiliencia significa disponer de planes de recuperación probados, copias de seguridad offline fiables, sistemas redundantes y un manual para volver al servicio durante o después de un incidente. También implica una mejora continua, aprender de cada incidente, adaptar las defensas y solucionar las lagunas antes del próximo ataque.
Esto es especialmente importante dadas las tendencias recientes.Los informes de la Dirección Australiana de Señales(ASD) y otros organismos gubernamentales muestran que están aumentando los incidentes cibernéticos que afectan a sectores como el agua, la energía y el transporte.
Incluso los sucesos relativamente menores pueden causar efectos dominó en sistemas interdependientes, afectando a las cadenas de suministro, la seguridad pública y los servicios esenciales. Estas tendencias ponen de relieve la urgencia de un enfoque centrado en la recuperación.
Los CISO deben liderar la iniciativa para que la ciberresiliencia sea algo más que una casilla de verificación. Esto significa tratar la resiliencia como una capacidad dinámica e integral que implica que las personas, los procesos y la tecnología trabajen conjuntamente.
Un cambio normativo con ventajas estratégicas
SOCI has represented a significant shift in Australia’s approach to cyber regulation. It moves beyond fragmented, voluntary approaches and creates a cohesive national framework for protecting critical infrastructure. While it certainly has introduced new complexity, reporting burdens, and compliance costs, it also provides an opportunity for organisations to elevate their security maturity and embed resilience at the core of their operations.
Rather than viewing SOCI as merely a compliance task, forward-thinking CISOs can treat it as a strategic catalyst. It provides board-level backing for investment, formalises risk practices, and improves alignment between business and security. The inclusion of government assistance measures and threat-sharing mechanisms further positions SOCI as a collaborative tool, not just a mandate.
As threats evolve and digital infrastructure becomes more embedded in national life, resilience must be the priority. SOCI sets the stage. Now it’s up to us to act.
Más información sobre sus obligaciones enGuía de la Ley SOCI.