Cyber Resilience Act
¿Qué es la Ley de Ciberresiliencia y por qué nos afecta?
A partir del 11 de diciembre de 2027, se aplicará en la UE una norma clara: los componentes y las máquinas que incorporen elementos digitales solo podrán comercializarse si se demuestra que cumplen los requisitos de ciberseguridad de la Ley de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847.
Esto afecta a los fabricantes de maquinaria y a todos los proveedores que suministran componentes para dichas máquinas. El primer plazo se adelanta, ya que la implementación se ejecutará por etapas: a partir del 11 de septiembre de 2026 entrará en vigor la obligación de notificar las vulnerabilidades y los incidentes de seguridad a la Agencia de la Unión Europea para la Ciberseguridad (ENISA). Esto se aplica a todos los productos que entran dentro del ámbito de aplicación de la CRA, independientemente de cuándo se hayan comercializado. Quien actúe ahora no solo protege sus productos, sino también su capacidad de suministro.
STOBER ha integrado desde una fase temprana los requisitos de la CRA en el desarrollo de los reguladores de accionamiento y los motores. En los apartados siguientes se explica qué significa esto en concreto.
¿En qué puntos son vulnerables los sistemas de accionamiento?
La ciberseguridad empieza con un análisis honesto. A partir de un análisis de amenazas y evaluación de riesgos (TARA), STOBER ha estudiado de forma sistemática a través de qué vías pueden atacarse los componentes digitales de los reguladores de accionamiento y los motores, y qué escenarios son especialmente relevantes en este contexto.
Ataque remoto a través de interfaces de comunicación
Las interfaces de comunicación y de servicio permiten, durante el funcionamiento, el intercambio de datos con sistemas de control de nivel superior y herramientas de ingeniería. Si la protección es insuficiente, estas interfaces también pueden utilizarse para llevar a cabo ataques, como el robo de datos o la manipulación de parámetros de procesos.
Ataque a través del propio protocolo de bus de campo
Si el protocolo de comunicación no se implementa de forma conforme, se pueden utilizar mensajes de protocolo especialmente preparados para llevar el dispositivo a estados indefinidos. Por ello, el accionamiento debe funcionar estrictamente de acuerdo con las especificaciones de PROFINET, EtherCAT y EtherNet/IP.
Acceso físico al dispositivo
El acceso físico directo al dispositivo también supone un riesgo, por ejemplo, a través de soportes de datos extraíbles, el panel de control o manipulaciones no autorizadas de las conexiones y el cableado.
¿Qué requisitos exige en concreto la CRA?
La CRA establece requisitos vinculantes para los fabricantes de productos con elementos digitales. Se trata de criterios de acceso al mercado, no recomendaciones. Los siguientes puntos son ejemplos de los requisitos fundamentales de la CRA y no pretenden ser exhaustivos.
Disponibilidad de las funciones básicas
Incluso en condiciones de ataque, deben mantenerse las funciones básicas relevantes para la seguridad.
Limitación de la superficie de ataque
Las interfaces y los servicios que no sean necesarios no deben ofrecer ninguna superficie de ataque activa.
Minimización de las repercusiones de un incidente
Un ataque que haya tenido éxito no debe tener repercusiones incontroladas en otros sistemas o procesos.
Registro exhaustivo de los incidentes relevantes para la seguridad
Los accesos, los cambios en los parámetros y los incidentes de comunicación deben quedar registrados de forma que se pueda rastrear su origen.
Eliminación segura de todos los datos
Al final del ciclo de vida del producto (o al cambiar de dispositivo) debe ser posible llevar a cabo una eliminación completa y fiable de los datos.
Obligación de notificación a la ENISA
Las vulnerabilidades conocidas y que se estén explotando activamente deben notificarse a la Agencia de la Unión Europea para la Ciberseguridad.
Lo que STOBER implementa concretamente
La ciberseguridad no es un complemento que se añada a posteriori. La CRA exige un proceso de «seguridad desde el diseño» demostrable; STOBER lo pone en práctica.
La base es el análisis de riesgos TARA (Threat Analysis and Risk Assessment): un método estructurado que evalúa de forma sistemática qué amenazas son reales, cuál es la probabilidad de que se produzca un ataque y qué daños puede causar.
Las medidas derivadas de ello tienen como objetivo cumplir los criterios del Nivel de Seguridad 2 según la norma IEC 62443-4-2.
Póngase en contacto directamente con nuestro equipo de ciberseguridad:
Además, nuestra información de contacto sobre ciberseguridad está disponible en formato legible por máquina, de acuerdo con la norma internacional RFC 9116; puede consultarse en:
stoeber.de/.well-known/security.txt
Comunicación segura y protección de datos
Los datos sensibles solo están seguros si no pueden ser interceptados ni manipulados durante su transmisión. Por ello, STOBER apuesta por la comunicación cifrada, una gestión estructurada de certificados y firmware firmado para garantizar que en el dispositivo solo se ejecute software autenticado y sin modificaciones.
Protección de acceso y gestión de identidades
No todas las personas ni todos los servicios deben poder acceder a todos los parámetros. Una gestión integral de usuarios y derechos garantiza que solo sea posible el acceso autorizado, incluso en el caso de los accesos de ingeniería y de servicio.
Actualizaciones de firmware seguras
Las actualizaciones son necesarias, pero no deben convertirse ellas mismas en una puerta de entrada. Antes de su instalación, se comprueba la integridad de las actualizaciones de firmware, de modo que en los sistemas de accionamiento solo se ejecute software autorizado y sin modificaciones.
Registro exhaustivo
Se registran los incidentes relacionados con la seguridad que se producen en el sistema de accionamiento. Esto garantiza la trazabilidad necesaria en caso de incidencia, un requisito fundamental de la CRA.
Seguridad de fábrica
Los sistemas de accionamiento STOBER vienen configurados de fábrica de tal manera que no presentan ningún punto vulnerable innecesario. La seguridad es el estado inicial, no el resultado de un refuerzo posterior.
Documentación y asistencia
STOBER pone a disposición de los fabricantes de maquinaria documentación de seguridad estructurada y recomendaciones de refuerzo de la seguridad, como base para el uso seguro de nuestros sistemas de accionamiento en cada aplicación de maquinaria.
Gestión coordinada de las vulnerabilidades
Las brechas de seguridad nunca pueden descartarse por completo; lo decisivo es cómo se gestionan. Un equipo interno se encarga de coordinar la evaluación, la corrección y la notificación exigida por la ley a la autoridad competente de la UE, la ENISA.
Informar de una vulnerabilidad:
csirt@stoeber.de
Además, nuestra información de contacto sobre ciberseguridad está disponible en formato legible por máquina, de acuerdo con la norma internacional RFC 9116; puede consultarse en:
stoeber.de/.well-known/security.txt
Desarrollo conforme a normas reconocidas
Nuestros procesos de desarrollo se basan en normas y directrices consolidadas en materia de ciberseguridad industrial, con el objetivo de cumplir los criterios del Nivel de Seguridad 2 según la norma IEC 62443-4-2.
Cyber-Sicherheit von Anfang an mitdenken
Mit Security by Design, strukturierten Prozessen und sicheren Antriebssystemen unterstützt STOBER Maschinenbauer bei der Umsetzung der Anforderungen des Cyber Resilience Act.