Reservar cita

La seguridad de producto a lo largo de todo el ciclo de vida

Por qué la seguridad de los productos conectados exige normas, procesos y estructuras organizativas propias: desde ISO/SAE 21434 hasta el PSIRT, pasando por IEC 62443 y EN 18031.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

8practices del ciclo de desarrollo seguro según IEC 62443-4-1
4Security Levels (SL 1 a SL 4) según IEC 62443-4-2
6áreas de servicio del PSIRT Services Framework v1.1 de FIRST
5años de periodo de soporte — por regla general, al menos (CRA, art. 13, apartado 8)

La seguridad de producto se refiere a la seguridad de los productos que una empresa desarrolla y comercializa, no a la seguridad de su propia TI. Los vehículos conectados, los componentes industriales y los equipos radioeléctricos están sometidos a una presión regulatoria creciente: los reglamentos UN R155/R156 vinculan la homologación de tipo a un sistema de gestión de la ciberseguridad, el acto delegado de la directiva RED convierte la ciberseguridad, desde agosto de 2025, en requisito de acceso al mercado para los equipos radioeléctricos con conexión a Internet, y el Cyber Resilience Act extiende esta lógica, a partir de 2026/2027, a prácticamente todos los productos con elementos digitales. Quien desarrolla productos con software necesita, por tanto, estructuras propias además del SGSI: un ciclo de desarrollo seguro, un PSIRT para la gestión de vulnerabilidades y un plan sólido para los periodos de soporte hasta el fin de vida.

Hitos regulatorios

De la homologación de tipo a las obligaciones de notificación del CRA — toca un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toca para desplegarlos.

La regulación por sectores

Automoción, componentes industriales y equipos radioeléctricos — toca una pestaña para ver normas y obligaciones.

ISO/SAE 21434 · UN R155/R156
  • ISO/SAE 21434:2021 define la ingeniería de ciberseguridad para vehículos de carretera a lo largo de todo el ciclo de vida — su pieza central es el TARA según el capítulo 15.
  • UN R155 exige un CSMS certificado como requisito para la homologación de tipo, y UN R156 un sistema de gestión de actualizaciones de software (SUMS).
  • En la UE, ambos se aplican a través del General Safety Regulation (EU) 2019/2144: desde julio de 2022 para los nuevos tipos de vehículo y desde julio de 2024 para todos los vehículos nuevos.
TARACSMSSUMSUN R155UN R156(EU) 2019/2144

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO / SAE International · 2021

ISO/SAE 21434:2021 – Road vehicles – Cybersecurity engineering

Norma de ingeniería para la ciberseguridad a lo largo del ciclo de vida del vehículo; define la metodología TARA (capítulo 15) y se considera el estado del arte para el CSMS según UN R155.

UNECE · 2021

UN Regulation No. 155 – Cyber security and cyber security management system

Prescripción vinculante de homologación de tipo para el CSMS; aplicable en la UE a través del Regulation (EU) 2019/2144, desde julio de 2022 para los nuevos tipos y desde julio de 2024 para todos los vehículos nuevos.

IEC · 2018/2019

IEC 62443-4-1:2018 / IEC 62443-4-2:2019

Requisitos de proceso (ocho practices del ciclo de desarrollo seguro) y requisitos técnicos de componentes (SL 1–4) para componentes de automatización industrial.

Amtsblatt der EU / EUR-Lex · 2022

Delegierte Verordnung (EU) 2022/30 (RED Delegated Act)

Activa el art. 3, apartado 3, letras d) a f) de la RED, vinculante desde el 01.08.2025; presunción de conformidad a través de la serie EN 18031 (2024), incluida en el Diario Oficial con restricciones desde enero de 2025.

FIRST.org · 2020

PSIRT Services Framework Version 1.1

Marco de referencia para la creación y operación de un PSIRT, con seis áreas de servicio y tres modelos organizativos (distribuido, centralizado, híbrido).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Obligaciones de notificación de vulnerabilidades explotadas activamente a partir del 11.09.2026 (art. 14), obligaciones principales a partir del 11.12.2027, periodo de soporte por regla general de al menos cinco años (art. 13, apartado 8).

¿Quiere aclarar las obligaciones de seguridad de producto de su cartera?

En una primera reunión sin compromiso analizamos qué normas y plazos se aplican a sus productos: desde la TARA, pasando por IEC 62443 y EN 18031, hasta la creación de un PSIRT.