Un producto conectado rara vez es un único objeto de prueba. Hay que considerar el hardware (interfaces de depuración y de memoria, disposición de componentes), el firmware (cadena de arranque, sistema de archivos, secretos almacenados), las interfaces de radio (entre otras, Wi-Fi, Bluetooth Low Energy, Zigbee, Thread, LoRaWAN, redes móviles y protocolos propietarios sub-GHz), el backend cloud con sus API y la app móvil o web asociada. Precisamente esta división se refleja en las cinco categorías de requisitos del OWASP ISVS: IoT Ecosystem, User Space Application, Software Platform, Communication y Hardware Platform. Una revisión aislada de capas individuales suele pasar por alto las transiciones, por ejemplo el onboarding de un dispositivo en una cuenta de usuario.
Pentesting IoT: superficies de ataque de dispositivos conectados
Los productos conectados no son meros sistemas de software: se componen de placa electrónica, firmware, enlaces de radio, backend cloud y app. Un pentest IoT examina estas capas de forma integral, justo donde actúan los atacantes.
En los dispositivos conectados, la superficie de ataque no se limita a la red, sino que alcanza también al hardware: quien tiene un dispositivo físicamente en sus manos puede acceder a las interfaces de depuración, volcar la memoria flash y analizar el firmware. Las credenciales o claves de firma extraídas de un solo dispositivo suelen afectar a toda la flota. Para estructurar estas auditorías existen catálogos consolidados: el OWASP IoT Security Verification Standard (ISVS) para los requisitos, el OWASP IoT Security Testing Guide (ISTG) para la ejecución de las pruebas y ETSI EN 303 645 como línea base para el IoT de consumo. En el plano regulatorio, la materia es vinculante desde el 1 de agosto de 2025 a través del acto delegado de la Directiva de equipos radioeléctricos y quedará absorbida por el Cyber Resilience Act a partir del 11 de diciembre de 2027.
Del catálogo de pruebas a la obligación legal
Cinco fechas marcan el marco — toque un hito para ver los detalles.
Publicado OWASP ISTG 1.0
El IoT Security Testing Guide añade una metodología de pentest con modelo de dispositivo y de atacante y un catálogo de casos de prueba: de las interfaces de radio al mecanismo de actualización.
EN 18031 en el Diario Oficial
La Decisión de Ejecución (UE) 2025/138 lista las normas EN 18031-1, -2 y -3 como armonizadas, aunque con restricciones, entre otras donde los usuarios pueden renunciar a establecer una contraseña; en esos puntos decae la presunción de conformidad.
Rige el acto delegado de la RED
Se aplican los requisitos de ciberseguridad del artículo 3, apartado 3 de la Directiva de equipos radioeléctricos, después de que el Reglamento Delegado (UE) 2023/2444 aplazara doce meses la fecha original.
Obligaciones de notificación del CRA
Desde esta fecha se aplican las obligaciones de notificación del Cyber Resilience Act para vulnerabilidades activamente explotadas e incidentes graves.
CRA completo, acto RED derogado
Se aplican las demás obligaciones del CRA; con efecto en esa fecha, la Comisión ha decidido derogar el Reglamento Delegado (UE) 2022/30 para evitar una doble regulación.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Cinco superficies de ataque, un ecosistema
Cada capa corresponde a una categoría de requisitos del OWASP ISVS — elija una pestaña.
- En la práctica, las consolas serie (UART) exponen con frecuencia logs de arranque, acceso al bootloader o una shell insuficientemente protegida.
- Las interfaces de depuración como JTAG o SWD permiten, según el estado de bloqueo del controlador, detener la CPU y acceder a la memoria en lectura y escritura.
- Se comprueba si los puertos de depuración están desactivados o autenticados en producción, si el secure boot es efectivo y si los parámetros sensibles se almacenan cifrados o en un elemento seguro.
- Se obtiene mediante descargas del fabricante, capturas de procesos de actualización o un volcado de memoria; después, análisis estático y dinámico.
- El análisis estático busca credenciales embebidas, claves privadas y componentes obsoletos, cotejados mediante una lista de materiales de software (SBOM).
- La OWASP FSTM estructura el procedimiento en nueve fases; la pregunta central sigue siendo la capacidad de actualización, incluido el downgrade.
- Se cubren, entre otras, Wi-Fi, Bluetooth Low Energy, Zigbee, Thread, LoRaWAN, redes móviles y protocolos propietarios sub-GHz.
- Una revisión aislada de capas individuales suele pasar por alto las transiciones entre ellas.
- El backend cloud con sus API es una superficie propia: un producto conectado rara vez es un único objeto de prueba.
- Lo que suele pasarse por alto: transiciones como el onboarding de un dispositivo en una cuenta de usuario.
- La app móvil o web asociada forma parte del ecosistema y, por tanto, del alcance de la prueba.
- Precisamente esta división se refleja en las cinco categorías de requisitos del OWASP ISVS.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ETSI EN 303 645 V3.1.3 (2024-09), CYBER; Cyber Security for Consumer Internet of Things: Baseline Requirements
Línea base actual para el IoT de consumo con 13 áreas temáticas y un capítulo adicional sobre disposiciones de protección de datos; referencia para los requisitos del dispositivo en el pentest.
ETSI TS 103 701 V2.1.1 (2025-05), Cyber Security (CYBER); Cyber Security for Consumer Internet of Things: Conformance Assessment of Baseline Requirements
Metodología de evaluación con casos de prueba por provisión de la EN 303 645; el BSI la utiliza, junto con la norma, como base del distintivo de seguridad TI (IT-Sicherheitskennzeichen).
OWASP IoT Security Verification Standard (ISVS), Pre-Release 1.0RC
Catálogo de requisitos en cinco categorías (IoT Ecosystem, User Space Application, Software Platform, Communication, Hardware Platform); base para el alcance de la prueba y el self-assessment.
OWASP IoT Security Testing Guide (ISTG) 1.0
Metodología de pentest con modelo de dispositivo y de atacante y un catálogo de casos de prueba por componente del dispositivo; publicada el 1 de marzo de 2024.
Delegierte Verordnung (EU) 2022/30 zur Ergänzung der Richtlinie 2014/53/EU
Hace aplicables el artículo 3, apartado 3, letras d), e) y f) de la Directiva de equipos radioeléctricos; en vigor desde el 1 de agosto de 2025 tras el aplazamiento por el Reglamento Delegado (UE) 2023/2444.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
El anexo I exige, entre otros, pruebas de seguridad periódicas y una lista de materiales de software; obligaciones de notificación desde el 11 de septiembre de 2026, resto de obligaciones desde el 11 de diciembre de 2027.
Servicios relacionados
¿Su producto conectado a prueba?
Situamos la profundidad de la prueba, la referencia normativa y la trazabilidad de las evidencias en el contexto de su producto, desde la placa hasta el backend cloud. Hablemos en una primera reunión.