Cyber Resilience Act

Marco jurídico

¿Qué es la Ley de Ciberresiliencia y por qué nos afecta?

A partir del 11 de diciembre de 2027, se aplicará en la UE una norma clara: los componentes y las máquinas que incorporen elementos digitales solo podrán comercializarse si se demuestra que cumplen los requisitos de ciberseguridad de la Ley de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847.

Esto afecta a los fabricantes de maquinaria y a todos los proveedores que suministran componentes para dichas máquinas. El primer plazo se adelanta, ya que la implementación se ejecutará por etapas: a partir del 11 de septiembre de 2026 entrará en vigor la obligación de notificar las vulnerabilidades y los incidentes de seguridad a la Agencia de la Unión Europea para la Ciberseguridad (ENISA). Esto se aplica a todos los productos que entran dentro del ámbito de aplicación de la CRA, independientemente de cuándo se hayan comercializado. Quien actúe ahora no solo protege sus productos, sino también su capacidad de suministro.

STOBER ha integrado desde una fase temprana los requisitos de la CRA en el desarrollo de los reguladores de accionamiento y los motores. En los apartados siguientes se explica qué significa esto en concreto.

Cyber-Sicherheit in industriellen Antriebssystemen
Riesgos potenciales

¿En qué puntos son vulnerables los sistemas de accionamiento?

La ciberseguridad empieza con un análisis honesto. A partir de un análisis de amenazas y evaluación de riesgos (TARA), STOBER ha estudiado de forma sistemática a través de qué vías pueden atacarse los componentes digitales de los reguladores de accionamiento y los motores, y qué escenarios son especialmente relevantes en este contexto.

01

Ataque remoto a través de interfaces de comunicación

Las interfaces de comunicación y de servicio permiten, durante el funcionamiento, el intercambio de datos con sistemas de control de nivel superior y herramientas de ingeniería. Si la protección es insuficiente, estas interfaces también pueden utilizarse para llevar a cabo ataques, como el robo de datos o la manipulación de parámetros de procesos.

02

Ataque a través del propio protocolo de bus de campo

Si el protocolo de comunicación no se implementa de forma conforme, se pueden utilizar mensajes de protocolo especialmente preparados para llevar el dispositivo a estados indefinidos. Por ello, el accionamiento debe funcionar estrictamente de acuerdo con las especificaciones de PROFINET, EtherCAT y EtherNet/IP.

03

Acceso físico al dispositivo

El acceso físico directo al dispositivo también supone un riesgo, por ejemplo, a través de soportes de datos extraíbles, el panel de control o manipulaciones no autorizadas de las conexiones y el cableado.

Requisitos

¿Qué requisitos exige en concreto la CRA?

La CRA establece requisitos vinculantes para los fabricantes de productos con elementos digitales. Se trata de criterios de acceso al mercado, no recomendaciones. Los siguientes puntos son ejemplos de los requisitos fundamentales de la CRA y no pretenden ser exhaustivos.

01

Disponibilidad de las funciones básicas

Incluso en condiciones de ataque, deben mantenerse las funciones básicas relevantes para la seguridad.

02

Limitación de la superficie de ataque

Las interfaces y los servicios que no sean necesarios no deben ofrecer ninguna superficie de ataque activa.

03

Minimización de las repercusiones de un incidente

Un ataque que haya tenido éxito no debe tener repercusiones incontroladas en otros sistemas o procesos.

04

Registro exhaustivo de los incidentes relevantes para la seguridad

Los accesos, los cambios en los parámetros y los incidentes de comunicación deben quedar registrados de forma que se pueda rastrear su origen.

05

Eliminación segura de todos los datos

Al final del ciclo de vida del producto (o al cambiar de dispositivo) debe ser posible llevar a cabo una eliminación completa y fiable de los datos.

06

Obligación de notificación a la ENISA

Las vulnerabilidades conocidas y que se estén explotando activamente deben notificarse a la Agencia de la Unión Europea para la Ciberseguridad.

Security by Design

Lo que STOBER implementa concretamente

La ciberseguridad no es un complemento que se añada a posteriori. La CRA exige un proceso de «seguridad desde el diseño» demostrable; STOBER lo pone en práctica.

La base es el análisis de riesgos TARA (Threat Analysis and Risk Assessment): un método estructurado que evalúa de forma sistemática qué amenazas son reales, cuál es la probabilidad de que se produzca un ataque y qué daños puede causar.

Las medidas derivadas de ello tienen como objetivo cumplir los criterios del Nivel de Seguridad 2 según la norma IEC 62443-4-2.


¿Ha detectado alguna vulnerabilidad?

Póngase en contacto directamente con nuestro equipo de ciberseguridad:

csirt@stoeber.de

Además, nuestra información de contacto sobre ciberseguridad está disponible en formato legible por máquina, de acuerdo con la norma internacional RFC 9116; puede consultarse en:
stoeber.de/.well-known/security.txt

Comunicación segura y protección de datos

Los datos sensibles solo están seguros si no pueden ser interceptados ni manipulados durante su transmisión. Por ello, STOBER apuesta por la comunicación cifrada, una gestión estructurada de certificados y firmware firmado para garantizar que en el dispositivo solo se ejecute software autenticado y sin modificaciones.

Protección de acceso y gestión de identidades

No todas las personas ni todos los servicios deben poder acceder a todos los parámetros. Una gestión integral de usuarios y derechos garantiza que solo sea posible el acceso autorizado, incluso en el caso de los accesos de ingeniería y de servicio.

Actualizaciones de firmware seguras

Las actualizaciones son necesarias, pero no deben convertirse ellas mismas en una puerta de entrada. Antes de su instalación, se comprueba la integridad de las actualizaciones de firmware, de modo que en los sistemas de accionamiento solo se ejecute software autorizado y sin modificaciones.

Registro exhaustivo

Se registran los incidentes relacionados con la seguridad que se producen en el sistema de accionamiento. Esto garantiza la trazabilidad necesaria en caso de incidencia, un requisito fundamental de la CRA.

Seguridad de fábrica

Los sistemas de accionamiento STOBER vienen configurados de fábrica de tal manera que no presentan ningún punto vulnerable innecesario. La seguridad es el estado inicial, no el resultado de un refuerzo posterior.

Documentación y asistencia

STOBER pone a disposición de los fabricantes de maquinaria documentación de seguridad estructurada y recomendaciones de refuerzo de la seguridad, como base para el uso seguro de nuestros sistemas de accionamiento en cada aplicación de maquinaria.

Gestión coordinada de las vulnerabilidades

Las brechas de seguridad nunca pueden descartarse por completo; lo decisivo es cómo se gestionan. Un equipo interno se encarga de coordinar la evaluación, la corrección y la notificación exigida por la ley a la autoridad competente de la UE, la ENISA.

Informar de una vulnerabilidad:
csirt@stoeber.de

Además, nuestra información de contacto sobre ciberseguridad está disponible en formato legible por máquina, de acuerdo con la norma internacional RFC 9116; puede consultarse en:
stoeber.de/.well-known/security.txt

Desarrollo conforme a normas reconocidas

Nuestros procesos de desarrollo se basan en normas y directrices consolidadas en materia de ciberseguridad industrial, con el objetivo de cumplir los criterios del Nivel de Seguridad 2 según la norma IEC 62443-4-2.

Cyber-Sicherheit von Anfang an mitdenken

Mit Security by Design, strukturierten Prozessen und sicheren Antriebssystemen unterstützt STOBER Maschinenbauer bei der Umsetzung der Anforderungen des Cyber Resilience Act.

Kontakt aufnehmen

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.