Secure by design describe cómo se construye un sistema: las amenazas se modelan pronto, y los patrones de arquitectura, la criptografía contrastada y la gestión sistemática de vulnerabilidades se integran en el proceso de desarrollo en lugar de añadirse a posteriori. Secure by default describe cómo llega el producto al cliente: con la configuración más segura razonablemente posible de fábrica, sin exigir conocimientos expertos; las protecciones están activas y debilitarlas requiere una decisión deliberada. El playbook organiza los 14 principios de diseño en Architectural Foundations y Operational Integrity, y los 8 principios por defecto en Default Hardening y Guided Protection.
El playbook de ENISA Secure by Design & Default
Análisis en profundidad de la guía práctica gratuita publicada por ENISA el 30 de julio de 2026: 22 principios como playbooks de una página con listas de verificación, evidencias mínimas y release gates, incluida la atestación procesable por máquina y un mapeo indicativo al CRA.
22Principios como playbooks de una página
14 + 8Secure by design + secure by default
~80Páginas — CC BY 4.0, también en GitHub
28Contribuciones a la consulta — incl. OWASP, BSI, ANSSI
El 30 de julio de 2026, la Agencia de la Unión Europea para la Ciberseguridad (ENISA) publicó el «Secure by Design and Default Playbook» (versión 1.0), una guía práctica que traduce los principios de seguridad desde el diseño y por defecto en rutinas de ingeniería repetibles. El documento se dirige expresamente a pequeños y medianos fabricantes de productos con elementos digitales: equipos con presupuestos ajustados, poco personal dedicado a seguridad y ciclos de release cortos. A lo largo de unas 80 páginas, ENISA destila marcos consolidados –sus propias guías de IoT y SDLC, material de NIST y OWASP– en 22 principios, cada uno desarrollado como playbook de una página con objetivo, lista de verificación, evidencias mínimas y release gate. La versión final llega tras una consulta pública en la primavera de 2026 con 28 contribuciones, entre otras de OWASP, BSI, ANSSI, Red Hat y la Eclipse Foundation. El playbook está licenciado bajo CC BY 4.0 y disponible también como repositorio de GitHub; ENISA lo plantea como un punto de partida práctico, no como manual de cumplimiento ni asesoramiento jurídico.
Del borrador a la práctica del CRA
Cómo nació el playbook — y con qué plazos del CRA conecta. Toque un hito.
primavera de 2026
Consulta pública
La versión de consulta reúne 28 contribuciones — entre otras de OWASP, BSI, ANSSI, Red Hat y la Eclipse Foundation. Los comentarios dan forma a la versión final.
30 jul 2026
Publicación del playbook v1.0
ENISA publica la versión 1.0: unas 80 páginas, 22 principios como playbooks de una página con checklists, evidencias mínimas y release gates — CC BY 4.0, disponible también como repositorio en GitHub.
11 sep 2026
Obligaciones de notificación del CRA
Desde esa fecha, los fabricantes notifican vulnerabilidades explotadas activamente e incidentes graves. Los playbooks operativos — gestión de vulnerabilidades y parches, logging, respuesta a incidentes — alimentan directamente estas capacidades.
11 dic 2027
Obligaciones principales del CRA + CE
Se aplican las demás obligaciones del CRA. El anexo C del playbook mapea de forma indicativa los 22 principios sobre los requisitos esenciales del anexo I del CRA — sin sustituir la evaluación de conformidad.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Las cuatro familias de principios
22 principios en cuatro grupos — de la arquitectura a la entrega segura.
- Las amenazas se modelan pronto; los patrones de arquitectura y la criptografía contrastada se integran en el proceso de desarrollo en lugar de añadirse a posteriori.
Trust boundaries y threat modellingMínimo privilegioArquitectura de identidad y autenticaciónMinimización de la superficie de ataqueDefensa en profundidadOpen design
- La práctica de ingeniería del día a día — de la codificación segura al logging y los controles de la cadena de suministro. El núcleo de la baseline de adopción recomendada por ENISA proviene de este grupo — complementado con los playbooks por defecto relevantes para el producto.
Gestión del ciclo de vidaDiseño centrado en el usuarioCodificación segura y verificaciónLogging y monitorizaciónGestión de configuraciones y cambiosRespuesta a incidentesGestión de vulnerabilidades y parchesControles de la cadena de suministro, SBOM incluido
- La configuración más segura razonablemente posible de fábrica — protecciones activas, sin exigir conocimientos expertos.
Minimización de servicios por defectoAcceso inicial restrictivoComunicación cifrada de fábricaIdentidades únicas por dispositivo
- Seguridad a lo largo del uso: debilitar las protecciones requiere una decisión deliberada — y la postura de seguridad se mantiene transparente.
Onboarding de seguridad obligatorioActualizaciones automáticasPostura de seguridad transparenteRecuperación y transferencia de propiedad seguras
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ENISA Secure by Design and Default Playbook
Versión 1.0 del 30 de julio de 2026 (TLP:CLEAR, CC BY 4.0); base de todas las afirmaciones sobre principios, formato de los playbooks, threat modelling, atestación y los anexos B/C.
enisa-sbd-playbook (repositorio de GitHub)
Los 22 playbooks en Markdown bajo CC BY 4.0, listos para hacer fork en su propio wiki o repositorio.
Reglamento (UE) 2024/2847 (Cyber Resilience Act)
Texto íntegro jurídicamente vinculante; referencia de los requisitos esenciales del anexo I reflejados en los anexos B/C del playbook.
Threat Modeling Manifesto
Valores y principios que guían la sección de threat modelling del playbook; base de las cuatro preguntas clave de Shostack.
Secure by Design
Iniciativa estadounidense con guías y un pledge voluntario de fabricantes; trabajo conceptual previo en el que se apoya el playbook de ENISA.
Servicios relacionados
¿Anclar secure by design en su producto?
Ya sea una gap analysis del CRA, un taller de threat modelling o la introducción de los playbooks en su equipo de desarrollo: traducimos juntos el playbook de ENISA a su producto. Hablemos.