Reservar cita

El playbook de ENISA Secure by Design & Default

Análisis en profundidad de la guía práctica gratuita publicada por ENISA el 30 de julio de 2026: 22 principios como playbooks de una página con listas de verificación, evidencias mínimas y release gates, incluida la atestación procesable por máquina y un mapeo indicativo al CRA.

Actualizado: agosto de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

22Principios como playbooks de una página
14 + 8Secure by design + secure by default
~80Páginas — CC BY 4.0, también en GitHub
28Contribuciones a la consulta — incl. OWASP, BSI, ANSSI

El 30 de julio de 2026, la Agencia de la Unión Europea para la Ciberseguridad (ENISA) publicó el «Secure by Design and Default Playbook» (versión 1.0), una guía práctica que traduce los principios de seguridad desde el diseño y por defecto en rutinas de ingeniería repetibles. El documento se dirige expresamente a pequeños y medianos fabricantes de productos con elementos digitales: equipos con presupuestos ajustados, poco personal dedicado a seguridad y ciclos de release cortos. A lo largo de unas 80 páginas, ENISA destila marcos consolidados –sus propias guías de IoT y SDLC, material de NIST y OWASP– en 22 principios, cada uno desarrollado como playbook de una página con objetivo, lista de verificación, evidencias mínimas y release gate. La versión final llega tras una consulta pública en la primavera de 2026 con 28 contribuciones, entre otras de OWASP, BSI, ANSSI, Red Hat y la Eclipse Foundation. El playbook está licenciado bajo CC BY 4.0 y disponible también como repositorio de GitHub; ENISA lo plantea como un punto de partida práctico, no como manual de cumplimiento ni asesoramiento jurídico.

Del borrador a la práctica del CRA

Cómo nació el playbook — y con qué plazos del CRA conecta. Toque un hito.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Las cuatro familias de principios

22 principios en cuatro grupos — de la arquitectura a la entrega segura.

6 principios · secure by design
  • Las amenazas se modelan pronto; los patrones de arquitectura y la criptografía contrastada se integran en el proceso de desarrollo en lugar de añadirse a posteriori.
Trust boundaries y threat modellingMínimo privilegioArquitectura de identidad y autenticaciónMinimización de la superficie de ataqueDefensa en profundidadOpen design

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ENISA · 2026

ENISA Secure by Design and Default Playbook

Versión 1.0 del 30 de julio de 2026 (TLP:CLEAR, CC BY 4.0); base de todas las afirmaciones sobre principios, formato de los playbooks, threat modelling, atestación y los anexos B/C.

ENISA · 2026

enisa-sbd-playbook (repositorio de GitHub)

Los 22 playbooks en Markdown bajo CC BY 4.0, listos para hacer fork en su propio wiki o repositorio.

Diario Oficial de la UE / EUR-Lex · 2024

Reglamento (UE) 2024/2847 (Cyber Resilience Act)

Texto íntegro jurídicamente vinculante; referencia de los requisitos esenciales del anexo I reflejados en los anexos B/C del playbook.

Threat Modeling Manifesto Working Group · 2020

Threat Modeling Manifesto

Valores y principios que guían la sección de threat modelling del playbook; base de las cuatro preguntas clave de Shostack.

CISA · 2026

Secure by Design

Iniciativa estadounidense con guías y un pledge voluntario de fabricantes; trabajo conceptual previo en el que se apoya el playbook de ENISA.

¿Anclar secure by design en su producto?

Ya sea una gap analysis del CRA, un taller de threat modelling o la introducción de los playbooks en su equipo de desarrollo: traducimos juntos el playbook de ENISA a su producto. Hablemos.