La seguridad TI corporativa protege la infraestructura propia y suele gestionarse mediante un SGSI conforme a ISO/IEC 27001. La seguridad de producto, en cambio, protege el producto en el campo: en el entorno del cliente, a menudo con acceso físico por parte de los atacantes y durante periodos que superan con creces los ciclos habituales de soporte TI. Una vulnerabilidad no afecta entonces a un único sistema, sino a toda la base instalada, y puede acarrear consecuencias de safety, retiradas de producto o la pérdida de la homologación de tipo. En el plano organizativo, la responsabilidad se desplaza así de la operación TI al desarrollo de producto, con sistemas de gestión propios (CSMS), procesos de desarrollo (Secure Development Lifecycle) y estructuras de respuesta (PSIRT).
La seguridad de producto a lo largo de todo el ciclo de vida
Por qué la seguridad de los productos conectados exige normas, procesos y estructuras organizativas propias: desde ISO/SAE 21434 hasta el PSIRT, pasando por IEC 62443 y EN 18031.
La seguridad de producto se refiere a la seguridad de los productos que una empresa desarrolla y comercializa, no a la seguridad de su propia TI. Los vehículos conectados, los componentes industriales y los equipos radioeléctricos están sometidos a una presión regulatoria creciente: los reglamentos UN R155/R156 vinculan la homologación de tipo a un sistema de gestión de la ciberseguridad, el acto delegado de la directiva RED convierte la ciberseguridad, desde agosto de 2025, en requisito de acceso al mercado para los equipos radioeléctricos con conexión a Internet, y el Cyber Resilience Act extiende esta lógica, a partir de 2026/2027, a prácticamente todos los productos con elementos digitales. Quien desarrolla productos con software necesita, por tanto, estructuras propias además del SGSI: un ciclo de desarrollo seguro, un PSIRT para la gestión de vulnerabilidades y un plan sólido para los periodos de soporte hasta el fin de vida.
Hitos regulatorios
De la homologación de tipo a las obligaciones de notificación del CRA — toca un hito para ver los detalles.
UN R155/R156 para nuevos tipos de vehículo
A través del General Safety Regulation (EU) 2019/2144, UN R155 y UN R156 se aplican en la UE a los nuevos tipos de vehículo desde julio de 2022.
Obligatorio para todos los vehículos nuevos
Desde julio de 2024, los reglamentos de la UNECE se aplican a todos los vehículos nuevos: el CSMS certificado es requisito para la homologación de tipo.
EN 18031 en el Diario Oficial
La Comisión Europea incluye EN 18031-1, -2 y -3 (edición 2024) como normas armonizadas, aunque con restricciones — por ejemplo, si se permite prescindir de contraseña o falta un control parental garantizado.
Acto delegado RED vinculante
Desde el 1 de agosto de 2025, los requisitos de ciberseguridad del art. 3, apartado 3, letras d) a f) de la RED son requisito vinculante para la introducción en el mercado de equipos radioeléctricos con conexión a Internet.
Obligaciones de notificación del CRA (art. 14)
A partir del 11 de septiembre de 2026, los fabricantes deberán notificar las vulnerabilidades explotadas activamente, de forma escalonada, en plazos de 24 horas, 72 horas y 14 días, al CSIRT designado como coordinador y a ENISA.
Lo esencial en resumen
Seis bloques temáticos — toca para desplegarlos.
La regulación por sectores
Automoción, componentes industriales y equipos radioeléctricos — toca una pestaña para ver normas y obligaciones.
- ISO/SAE 21434:2021 define la ingeniería de ciberseguridad para vehículos de carretera a lo largo de todo el ciclo de vida — su pieza central es el TARA según el capítulo 15.
- UN R155 exige un CSMS certificado como requisito para la homologación de tipo, y UN R156 un sistema de gestión de actualizaciones de software (SUMS).
- En la UE, ambos se aplican a través del General Safety Regulation (EU) 2019/2144: desde julio de 2022 para los nuevos tipos de vehículo y desde julio de 2024 para todos los vehículos nuevos.
- IEC 62443-4-1:2018 describe un ciclo de desarrollo de producto seguro en ocho practices, que se extiende expresamente hasta el fin de vida del producto y se evalúa mediante cuatro niveles de madurez.
- IEC 62443-4-2:2019 especifica Component Requirements para cuatro tipos de componentes, derivados de siete Foundational Requirements y escalonados en los Security Levels SL 1 a SL 4.
- Ambas partes se están convirtiendo cada vez más en criterio de compra, porque los operadores exigen de forma concreta evidencias y Security Levels.
- El Reglamento Delegado (UE) 2022/30 activa el art. 3, apartado 3, letras d) a f) de la RED — desde el 1 de agosto de 2025, requisito vinculante para la introducción en el mercado de equipos radioeléctricos con conexión a Internet.
- EN 18031-1, -2 y -3 (edición 2024) sirven como normas armonizadas para la protección de la red, de los datos personales y contra el fraude — incluidas en el Diario Oficial, aunque con restricciones.
- Si la presunción de conformidad no se aplica — por ejemplo, al prescindir de contraseña o si falta un control parental garantizado —, debe intervenir un organismo notificado.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ISO/SAE 21434:2021 – Road vehicles – Cybersecurity engineering
Norma de ingeniería para la ciberseguridad a lo largo del ciclo de vida del vehículo; define la metodología TARA (capítulo 15) y se considera el estado del arte para el CSMS según UN R155.
UN Regulation No. 155 – Cyber security and cyber security management system
Prescripción vinculante de homologación de tipo para el CSMS; aplicable en la UE a través del Regulation (EU) 2019/2144, desde julio de 2022 para los nuevos tipos y desde julio de 2024 para todos los vehículos nuevos.
IEC 62443-4-1:2018 / IEC 62443-4-2:2019
Requisitos de proceso (ocho practices del ciclo de desarrollo seguro) y requisitos técnicos de componentes (SL 1–4) para componentes de automatización industrial.
Delegierte Verordnung (EU) 2022/30 (RED Delegated Act)
Activa el art. 3, apartado 3, letras d) a f) de la RED, vinculante desde el 01.08.2025; presunción de conformidad a través de la serie EN 18031 (2024), incluida en el Diario Oficial con restricciones desde enero de 2025.
PSIRT Services Framework Version 1.1
Marco de referencia para la creación y operación de un PSIRT, con seis áreas de servicio y tres modelos organizativos (distribuido, centralizado, híbrido).
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Obligaciones de notificación de vulnerabilidades explotadas activamente a partir del 11.09.2026 (art. 14), obligaciones principales a partir del 11.12.2027, periodo de soporte por regla general de al menos cinco años (art. 13, apartado 8).
¿Quiere aclarar las obligaciones de seguridad de producto de su cartera?
En una primera reunión sin compromiso analizamos qué normas y plazos se aplican a sus productos: desde la TARA, pasando por IEC 62443 y EN 18031, hasta la creación de un PSIRT.