Secomea vs IronFlock: acceso remoto seguro (2026)
Secomea es una empresa danesa de acceso remoto seguro (fundada en 2008, Copenhague) cuya solución conecta a los ingenieros de servicio con las máquinas mediante una arquitectura relay: un gateway SiteManager junto a la máquina, un servidor de acceso central GateManager y clientes LinkManager para los ingenieros. La plataforma cloud actual, Secomea Prime, añade encima acceso desde el navegador y monitorización de sesiones. Secomea declara más de 8.000 empresas usando la plataforma y tiene un sólido historial de seguridad — desarrollo certificado IEC 62443-4-1, auditorías de terceros y la primera CVE Numbering Authority de Dinamarca. Los equipos que evalúan una alternativa a Secomea suelen querer el mismo acceso seguro a las máquinas más la plataforma de datos, los dashboards y el edge computing que una solución de acceso remoto puro no proporciona.
IronFlock es un sistema distribuido neutral en cuanto a proveedor: dispositivos edge autónomos que ejecutan apps en contenedores en cualquier hardware Linux o Windows, conectados a servicios centrales (FleetDB, orquestación de IA, dashboarding) a través de un message broker WAMP en tiempo real.
Ambos sistemas proporcionan acceso remoto seguro a equipos industriales sin aperturas entrantes en el firewall, ambos ofrecen control de acceso granular por usuario y ambos pueden autoalojarse. Las diferencias clave están en el alcance: Secomea se centra en la gestión de accesos y el reenvío de datos, mientras que IronFlock es una plataforma completa para apps edge, datos de flota, dashboards, alarmas e IA — con el acceso remoto como una capacidad integrada más.
Esta página ofrece una comparación honesta para ayudar a los equipos a elegir el sistema adecuado.
Resumen general
| Dimensión | IronFlock | Secomea |
|---|---|---|
| Aspecto y experiencia | Interfaz web moderna — limpia, responsive, nativa del navegador | Secomea Prime — portal de navegador moderno; la consola clásica de GateManager es funcional pero anticuada |
| Usabilidad | Autoservicio: registrarse, flashear un dispositivo, desplegar apps en minutos | Guiada por distribuidores: instalar SiteManager, registrar agentes por dispositivo, solicitar acceso vía LinkManager |
| Colaboración | Multi-usuario con roles, API keys, compartición de dispositivos, control de acceso a nivel de proyecto | Flujos de acceso sólidos — solicitud/aprobación, sesiones conjuntas, grabación de sesiones, registros de auditoría |
| Nivel de modernidad | Cloud-native, contenedorizado, IA-first, diseñado en los 2020s | Arquitectura relay consolidada (2008), modernizada mediante Secomea Prime (2024) |
| Comunidad | En crecimiento — marketplace de apps abierto, documentación para desarrolladores | Más de 8.000 empresas, más de 70 distribuidores, avales de grandes fabricantes de PLC |
| Estrategia | Ecosistema abierto — IronFlock desarrolla el sistema central (historian de datos, alarmas, dashboards, gestión de dispositivos) y se extiende a través de un marketplace abierto de apps de terceros | Especialista enfocado — gestión de accesos segura hecha en profundidad; los datos se recopilan y se reenvían a nubes de terceros |
| Tradición | Fundado para gestión de flotas IoT y edge computing | Especialista danés en seguridad — “Secure communication made easy” desde 2008 |
Arquitectura
Secomea: Relay SiteManager → GateManager para gestión de accesos
La arquitectura de Secomea tiene tres componentes más un módulo de reenvío de datos:
-
SiteManager: El gateway junto a la máquina — modelos de hardware (SiteManager 15xx/35xx: basados en ARM, 2–4 puertos Ethernet, USB y RS-232, con soporte para 10 o 100 “agentes” de dispositivo) o SiteManager Embedded, una versión software para Windows, Linux, HMIs e IPCs que también puede funcionar como contenedor Docker. Cada PLC, HMI o cámara detrás del gateway se registra como un agente, con tipos de agente preconfigurados para más de 50 fabricantes de OT (Siemens, Rockwell, Mitsubishi, Omron, Beckhoff y más), además de agentes genéricos RDP, VNC, SSH, serie y USB.
-
GateManager: El servidor central de gestión de accesos — administra permisos, retransmite conexiones cifradas y mantiene registros de auditoría. Disponible alojado por Secomea (servidor compartido o privado) o autoalojado (“GateManager Own”) en tu propio servidor Linux o VM de Azure.
-
LinkManager: El cliente del ingeniero. El cliente VPN completo es solo para Windows; LinkManager Mobile y Secomea Prime proporcionan acceso desde el navegador (RDP, VNC, SSH, Telnet, web) desde cualquier dispositivo sin instalación.
-
Data Collection Module (DCM): Integrado en el SiteManager — lee datos de máquina mediante OPC UA, Modbus TCP, Siemens S7, EtherNet/IP o MQTT, los agrega con buffering store-and-forward y los reenvía a nubes de terceros: Azure IoT Hub, AWS IoT Core, Cumulocity, Aveva Insight o cualquier broker MQTT. Secomea en sí no ofrece almacenamiento de series temporales ni dashboards — el análisis ocurre en la nube a la que reenvíes.
-
Hardware: Appliances SiteManager o SiteManager Embedded en tu hardware
-
Acceso: Conexiones por agente, flujos de solicitud/aprobación, grabación de sesiones
-
Nube: GateManager/Prime alojado por Secomea o GateManager Own autoalojado
-
Datos: Recopilados por el DCM, entregados a tu plataforma cloud separada
IronFlock: Edge distribuido + servicios centrales
IronFlock es un sistema distribuido con dos capas complementarias. Los dispositivos edge autónomos ejecutan un agente ligero y apps en contenedores Docker en el punto de operación. Los servicios centrales — FleetDB (TimescaleDB), el FleetDB Service, orquestación de IA y la interfaz web — proporcionan almacenamiento de datos a nivel de flota, dashboarding e inteligencia. Un message broker WAMP conecta todo con pub/sub y RPC en tiempo real.
También puedes aprovisionar dispositivos virtuales — nodos de cómputo alojados en la nube que se unen a tu proyecto junto con los dispositivos físicos, ejecutando servicios a nivel de flota como Grafana, Node-RED, Jupyter o pipelines de datos personalizados.
- Dispositivos edge: Cualquier hardware compatible con Linux o Windows — Raspberry Pi, PCs industriales, NVIDIA Jetson, IPCs con Windows, gateways existentes — ejecutando apps de forma autónoma (en Windows, el agente funciona como servicio nativo con reinicio automático y auto-actualización)
- Apps: Contenedores Docker en cualquier lenguaje de programación, desplegados en dispositivos edge o virtuales
- Datos: Las apps edge publican telemetría a través del message broker hacia FleetDB, que aprovisiona automáticamente tablas TimescaleDB por proyecto consultables con SQL — sin necesidad de una plataforma cloud separada
- Acceso remoto: Túneles gestionados de proxy inverso para HTTP(S), TCP y UDP — HMIs, VNC, SSH, programación de PLCs — más acceso root al host desde el navegador
- Despliegue: SaaS en la nube u on-premises, incluidas instalaciones air-gapped
Lo que esto significa en la práctica
| Escenario | IronFlock | Secomea |
|---|---|---|
| Un ingeniero de servicio accede al HMI de una máquina | Clic en “Abrir Túnel” en el navegador | ✅ LinkManager Mobile / Prime en el navegador, acceso por agente |
| Programar un PLC en remoto | Túnel TCP hacia TIA Portal, CODESYS, TwinCAT — o VPN completa mediante la app WireGuard | ✅ VPN LinkManager (Windows) con agentes específicos por fabricante |
| Acceder a equipos heredados solo serie | ✅ Modbus RTU/ASCII sobre RS-485/RS-232 en el Industrial Collector; otros protocolos serie mediante una app puente en contenedor | ✅ Agentes serie y USB nativos |
| Ver la telemetría de la flota en un dashboard | ✅ Dashboards integrados sobre los datos de FleetDB | ❌ Reenviar los datos a Azure/AWS/Cumulocity y construir los dashboards allí |
| Almacenar históricos de datos de máquina | ✅ TimescaleDB por proyecto, auto-provisionado | ❌ Solo búfer store-and-forward — el almacenamiento es tarea de tu nube |
| Ejecutar analítica personalizada en el edge | ✅ Despliega una app Docker en cualquier dispositivo — Linux o Windows | ❌ El SiteManager es un appliance cerrado |
| Alarmar sobre un umbral de telemetría | ✅ Reglas de alarma sobre cualquier flujo de datos con niveles de severidad | ⚠️ Condiciones de disparo del DCM; alertas por email/SMS de dispositivo caído |
| Actualizar 100 dispositivos | Actualización OTA masiva con un clic en toda la flota (SO, agente y apps) | Actualizaciones de firmware de gateway vía GateManager |
| Auditar quién accedió a qué | ✅ Registro de auditoría completo | ✅ Registros de auditoría, grabación de sesiones, monitorización de sesiones en vivo |
| Autoalojar la plataforma | ✅ Plataforma completa on-premises | ✅ GateManager Own (solo el servidor de acceso — sin plataforma de datos) |
Comparación de funcionalidades
Datos y conectividad
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Recogida de datos de PLC | ✅ Industrial Collector — Modbus TCP/RTU, OPC UA, Siemens S7 y Allen-Bradley en una sola app, con un catálogo de perfiles de equipo premapeados (S7 y Allen-Bradley en acceso anticipado); además de colectores IO-Link, BACnet y MTConnect (collectors) | ✅ DCM: OPC UA, Modbus TCP, S7, EtherNet/IP, MQTT |
| Almacenamiento automático de series temporales | ✅ TimescaleDB por proyecto (auto-provisionado), acceso SQL directo | ❌ Ninguno — los datos se reenvían a Azure IoT Hub, AWS IoT Core, Cumulocity, Aveva o MQTT |
| Dashboards sobre los datos recopilados | ✅ Integrados | ❌ En tu nube de terceros |
| Equipos heredados serie / USB | ⚠️ Modbus RTU/ASCII sobre RS-485/RS-232 en el Industrial Collector; otros serie y USB mediante apps puente en contenedores | ✅ Agentes nativos serie y con adaptador USB |
| Perfiles de dispositivo por fabricante | ✅ Profile packs del Industrial Collector — elige el equipo de un catálogo y sus tags, unidades y semántica ya vienen mapeados (catálogo en expansión) | ✅ Más de 50 tipos de agente preconfigurados por fabricante |
| Buffering offline | ✅ Los dispositivos operan de forma totalmente autónoma, se sincronizan al reconectarse | ✅ Store-and-forward con ampliación por tarjeta SD |
| Aislamiento de datos entre proyectos | ✅ Separación física de bases de datos + aislamiento criptográfico | ✅ Separación por dominios en GateManager |
| Integración de sensores LoRaWAN | ✅ ChirpStack en dispositivo virtual | ❌ No disponible |
Visualización y dashboards
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Constructor de dashboards | ✅ Sistema de widgets sin código en el navegador | ❌ No disponible — los datos se reenvían a nubes de terceros |
| Biblioteca de widgets | ✅ Gráficos, indicadores, mapas, tablas, formularios, acciones | ❌ |
| Gráficos HMI industriales (P&ID) | ✅ Biblioteca completa de símbolos SCADA | ❌ |
| Actualizaciones en tiempo real | ✅ Sub-segundo vía WAMP | ❌ (solo dashboards de monitorización de sesiones) |
| Dashboards embebibles | ✅ | ❌ |
| Branding personalizado | ✅ Dashboards aislados por cliente | ⚠️ Branding personalizado en el tier Premium |
Acceso remoto y seguridad
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Acceso desde el navegador (sin instalar cliente) | ✅ Túneles HTTP(S), VNC y SSH desde el navegador | ✅ LinkManager Mobile / Prime: RDP, VNC, SSH, Telnet, web |
| Cliente VPN completo | ✅ App WireGuard — se instala en cualquier proyecto, VPN a los gateways seleccionados; clientes WireGuard estándar en cualquier SO | ✅ LinkManager (solo Windows) |
| Granularidad de acceso por dispositivo | ✅ Permisos de túnel por puerto | ✅ Acceso por agente — uno de sus puntos fuertes |
| Flujo de solicitud/aprobación de acceso | ⚠️ Permisos basados en roles | ✅ Solicitud + aprobación/denegación con un clic |
| Grabación de sesiones y sesiones conjuntas | ❌ | ✅ Tiers Professional/Premium |
| Transferencia segura de archivos con análisis de malware | ⚠️ Mediante túneles | ✅ Tiers Professional/Premium |
| Autenticación | ✅ OIDC con TOTP 2FA | ✅ MFA (SMS), SSO vía Entra ID/Okta (Professional+) |
| Cero puertos abiertos en dispositivos | ✅ El agente se conecta hacia fuera | ✅ El SiteManager se conecta de forma saliente |
| Registro de auditoría | ✅ Registro completo de auditoría de dispositivos y usuarios | ✅ Registros de auditoría + monitorización de sesiones; exportación a SIEM (Splunk, Syslog) |
| Certificaciones de seguridad | ⚠️ Arquitectura diseñada para cumplimiento de IEC 62443 / ISO 27001 / SOC 2 | ✅ Certificada IEC 62443-4-1; conforme a 62443-3-3/-4-2 (auditada); ISAE 3402 Tipo 2; CNA danesa |
| Opción autoalojada | ✅ Plataforma completa on-premises | ✅ GateManager Own (servidor de acceso) |
Desarrollo de apps
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Apps edge personalizadas | ✅ Contenedores Docker en cualquier lenguaje, en cualquier dispositivo | ❌ El SiteManager es un appliance cerrado |
| IDE en la nube integrado | ✅ | ❌ |
| Integración Git + CI/CD | ✅ GitHub, GitLab, build y release integrados | ❌ |
| Marketplace de apps | ✅ Abierto — publica libremente, con monetización | ❌ |
| REST API | ✅ REST API completo + SDKs de Python/JS | ⚠️ API JSON de SiteManager Embedded; API de plataforma solo en el tier Premium |
IA y analítica
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Orquestación de IA multi-agente | ✅ Integrada | ❌ No disponible |
| Consultas en lenguaje natural sobre datos de dispositivos | ✅ | ❌ |
| IA física (ejecutar funciones en dispositivos) | ✅ | ❌ |
| Inferencia ML en el edge | ✅ Mediante apps en contenedores (PyTorch, TensorFlow, ONNX) | ❌ Sin runtime de apps en el gateway |
| Analítica en la nube | ✅ Integrada mediante FleetDB + AI Service | ❌ En tu nube de terceros |
Gestión de dispositivos y flota
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Actualizaciones OTA masivas (SO, agente, apps) | ✅ | ⚠️ Firmware de gateway vía GateManager |
| Control total del SO en el edge | ✅ Cualquier distribución Linux (acceso root) o Windows | ❌ Firmware de appliance cerrado |
| Agrupación y gestión de dispositivos | ✅ Grupos de dispositivos, configuración, resiliencia | ✅ Dominios y agrupación de equipos |
| Logs en vivo de todas las apps | ✅ Streaming en el navegador | ⚠️ Diagnósticos del gateway |
| Dispositivos virtuales (cómputo en la nube) | ✅ Ejecuta Grafana, Node-RED, Jupyter junto a la flota física | ❌ |
| Capacidad de dispositivos por gateway | No aplica — el agente se ejecuta en la propia máquina | 10 agentes (15xx) o 100 agentes (35xx) por SiteManager |
| Usuarios ilimitados | ✅ | ❌ Límites de usuarios concurrentes por tier (p. ej. 5/10/30 para fabricantes de máquinas) |
Alarmas y notificaciones
| Funcionalidad | IronFlock | Secomea |
|---|---|---|
| Reglas de alarma configurables sobre telemetría | ✅ Sobre cualquier flujo de datos | ⚠️ Condiciones de disparo del DCM |
| Alertas de dispositivo desconectado | ✅ | ✅ Alertas heartbeat por email/SMS |
| Notificaciones por email | ✅ | ✅ |
| Notificaciones por SMS | ✅ | ✅ |
| Niveles de severidad | ✅ Crítico, Mayor, Menor | ❌ |
| Auto-resolución | ✅ | ❌ |
| Histórico y analítica de alarmas | ✅ | ❌ |
Comparación de precios
Secomea: Tiers de suscripción bajo presupuesto
Secomea no publica precios. La suscripción tiene tres tiers — Essential, Professional, Premium — diferenciados por el nivel de soporte (de 8/5 a 24/7), el alojamiento (servidor compartido vs. privado, 1–3 regiones) y las funcionalidades: SSO, grabación de sesiones, transferencia segura de archivos y sesiones conjuntas empiezan en Professional; el acceso a la API y el branding personalizado son solo Premium.
El precio se mide por SiteManagers activos, endpoints activos y usuarios concurrentes (p. ej. 5/10/30 usuarios concurrentes según el tier para fabricantes de máquinas) — superar la franquicia de la suscripción puede elevar el precio del año siguiente. El hardware SiteManager se compra aparte. No se anuncia ningún tier gratuito.
IronFlock: Nube gratuita + suscripción para on-premises
La versión cloud de IronFlock es gratuita — todas las funcionalidades principales (gestión de dispositivos, dashboards, almacenamiento de datos, actualizaciones OTA, alarmas, acceso remoto, despliegue de apps) están incluidas sin coste, con usuarios ilimitados. IronFlock cobra según el uso de recursos: almacenamiento, sesiones de acceso remoto, dispositivos virtuales y uso de IA. No hay contrato mínimo ni licenciamiento por usuarios concurrentes. Consulta la página de precios para más detalles.
El hardware no está limitado — cualquier dispositivo Linux o Windows funciona, y las máquinas que ya incorporan un PC industrial no necesitan gateway adicional.
Se pueden añadir capacidades adicionales comprando apps del marketplace — construidas por IronFlock o por desarrolladores terceros.
Para despliegues on-premises (infraestructura air-gapped o privada), IronFlock ofrece una licencia basada en suscripción.
Cuándo elegir Secomea
Secomea puede ser la mejor opción si:
- La gobernanza de accesos es tu requisito principal — permisos por agente, flujos de solicitud/aprobación, grabación de sesiones, sesiones conjuntas y exportación a SIEM forman una de las pilas de gestión de accesos más maduras del acceso remoto industrial.
- Tu equipo de seguridad exige atestaciones formales de terceros hoy mismo — certificación IEC 62443-4-1, conformidad auditada con 62443-3-3/-4-2 y un informe ISAE 3402 Tipo 2.
- Das servicio a equipos heredados por serie o USB — los agentes nativos serie/USB cubren equipos que las soluciones solo Ethernet no alcanzan.
- Dependes de perfiles de acceso específicos por fabricante — más de 50 tipos de agente preconfigurados para Siemens, Rockwell, Mitsubishi, Omron, Beckhoff y otros reducen los errores de configuración.
- Ya operas una plataforma de datos (Azure IoT Hub, AWS IoT Core, Cumulocity, Aveva) y solo necesitas recogida y reenvío, no otra capa de almacenamiento.
- Quieres el servidor de acceso en tu propia infraestructura sin adoptar una plataforma más amplia — GateManager Own cubre exactamente eso.
Cuándo elegir IronFlock como alternativa a Secomea
IronFlock es la opción más fuerte cuando:
- Necesitas más que acceso — dashboards, datos históricos, alarmas y analítica sin montar y pagar una plataforma cloud separada que reciba los datos reenviados.
- Quieres tus datos en una base de datos abierta — TimescaleDB por proyecto con acceso SQL directo, auto-provisionada por proyecto.
- Necesitas edge computing — ejecuta apps Docker en cualquier lenguaje en las propias máquinas, desde conversores de protocolo hasta inferencia ML.
- Necesitas IA integrada — consultas en lenguaje natural, orquestación multi-agente, ejecución de IA física en dispositivos.
- Necesitas gestión de alarmas de verdad — niveles de severidad, auto-resolución e histórico de alarmas sobre cualquier flujo de telemetría, no solo notificaciones de dispositivo caído y condiciones de disparo.
- Quieres autoalojar la plataforma completa — toda la pila (acceso, datos, dashboards, IA) on-premises, no solo el servidor de acceso.
- Los precios transparentes importan — un tier cloud gratuito con usuarios ilimitados y recursos de pago por uso, en lugar de tiers bajo presupuesto medidos por usuarios concurrentes y gateways activos.
- Quieres actualizaciones OTA para todo — SO, agente y apps en toda la flota, con control total del SO en tu propio hardware.
- Quieres la VPN como capacidad abierta — la app WireGuard se instala en cualquier proyecto para VPN completa a los gateways seleccionados, funciona con clientes WireGuard estándar en cualquier SO (sin cliente solo para Windows), y el marketplace abierto permite que terceros ofrezcan soluciones VPN adicionales.
- Eres un OEM construyendo servicios digitales más allá del servicio técnico — empaqueta monitorización, analítica e IA como apps vendibles para tus clientes.
Ruta de migración
IronFlock puede funcionar junto a Secomea. Un patrón habitual: mantener Secomea para los flujos de acceso de los ingenieros de servicio ya establecidos mientras se despliega el agente de IronFlock en las máquinas (o en sus PCs industriales) para añadir dashboards de flota, datos históricos y alarmas — capacidades que Secomea reenvía a nubes de terceros. Como el DCM de Secomea habla MQTT, la recogida de datos existente puede incluso alimentar un pipeline de IronFlock durante la transición. A medida que los equipos ganan confianza con el tunneling y el acceso al host de IronFlock, el servicio remoto se consolida en la misma plataforma que ya alberga los datos, y las nuevas máquinas salen de fábrica sin un appliance gateway separado.
¿Listo para probarlo? Empieza gratis — conecta un dispositivo y ve tu primer dashboard en minutos.