Ley de Ciberresiliencia
La seguridad como parte integral de nuestros sensores
El creciente nivel de conectividad en la automatización industrial está abriendo nuevas oportunidades en materia de eficiencia y transparencia; sin embargo, al mismo tiempo, también aumentan las exigencias en materia de ciberseguridad. Para Leuze, la seguridad no es, por lo tanto, una mera cuestión secundaria, sino un componente central de la calidad del producto y de la responsabilidad corporativa. Nuestro objetivo es desarrollar soluciones de sensores que no solo sean fiables y de alto rendimiento, sino que también cumplan los requisitos de seguridad actuales y futuros.
Para ello, adoptamos un enfoque integral: desde el desarrollo y la producción hasta el funcionamiento de nuestros productos en las instalaciones del cliente. Trabajamos constantemente para seguir desarrollando nuestros procesos, métodos y estructuras internos con el fin de identificar precozmente los riesgos potenciales y abordarlos de forma sistemática. Al mismo tiempo, seguimos muy de cerca los avances tecnológicos y los requisitos normativos para poder adoptar las medidas adecuadas en una fase temprana.
De este modo, sentamos las bases para garantizar que pueda confiar en una cosa:
soluciones de sensores seguras y preparadas para el futuro para sus aplicaciones.
La Ley de Ciberresiliencia (CRA) explicada de forma sencilla
La Ley de Ciberresiliencia (CRA) es un nuevo reglamento de la UE destinado a mejorar significativamente la ciberseguridad de los productos que contienen elementos digitales. Esto incluye muchos componentes utilizados en la automatización industrial, como sensores, controles y sistemas interconectados en red.
El objetivo de la CRA es establecer un nivel uniforme de seguridad en toda la Unión Europea, al tiempo que se ofrece una mayor transparencia a los usuarios. Para usted, como cliente, esto se traduce en una información más clara, normas de seguridad transparentes y productos mejor protegidos durante su uso.
En concreto, la CRA exige a los fabricantes que tengan en cuenta la ciberseguridad a lo largo de todo el ciclo de vida del producto. Esto comienza ya en la fase de desarrollo («Seguridad mediante el diseño») e incluye, entre otras cosas, evaluaciones periódicas de riesgos, un enfoque estructurado para abordar las vulnerabilidades y el suministro de actualizaciones relacionadas con la seguridad.
Otro componente clave es la obligación de notificación: en el futuro, los incidentes de seguridad graves y las vulnerabilidades explotadas activamente deberán notificarse dentro de los plazos establecidos. El objetivo es posibilitar una respuesta más rápida ante nuevas amenazas y reducir el riesgo para los usuarios.
Los primeros requisitos entrarán en vigor a partir de septiembre de 2026, y su plena aplicación está prevista para diciembre de 2027. Esto da tiempo a las empresas para adaptar sus procesos y productos por etapas.
Para los usuarios, la CRA significa, ante todo, una mayor seguridad, una mayor fiabilidad y un mayor énfasis en la protección de los sistemas industriales en un mundo cada vez más conectado.
Resumen de la Ley de Ciberresiliencia (CRA):
- Reglamento (UE) n.º 2024/2847 sobre la ciberseguridad de los productos digitales
- Normas uniformes y mayor transparencia
- Seguridad a lo largo de todo el ciclo de vida del producto
- Evaluaciones de riesgos y actualizaciones obligatorias
- Obligaciones de notificación a partir de septiembre de 2026 en caso de incidentes graves de seguridad y vulnerabilidades explotadas activamente
- Aplicación plena a más tardar en diciembre de 2027
Cómo preparamos nuestros sensores para cumplir estos requisitos:
Para garantizar que sus operaciones sean lo más seguras posible, analizamos toda nuestra gama de sensores. En el proceso, identificamos qué productos se ven afectados por la normativa de la UE y evaluamos cualquier riesgo potencial incluso antes de la entrega. Esto incluye análisis de amenazas, evaluaciones de riesgos y la definición de medidas de protección adecuadas. Nuestro objetivo es garantizar que nuestros sensores no solo destaquen por su funcionalidad, sino que también cumplan los estándares de seguridad exigidos, especialmente en entornos sensibles e industriales.
1. La seguridad se integra desde la fase de desarrollo
Antes de fabricar un sensor, nos aseguramos de que las consideraciones de seguridad estén firmemente integradas en el proceso de desarrollo y sean evaluadas. Esto incluye requisitos de seguridad claros, componentes de software bien documentados (SBOM), comprobaciones automatizadas, revisiones de código y pruebas de seguridad exhaustivas, como pruebas de penetración y análisis estático de código. Al aplicar este enfoque, evitamos desde el principio que surjan vulnerabilidades y mejoramos de forma sostenible la calidad del producto.
2. Funciones de seguridad integradas directamente en el producto
Nuestros sensores de nuevo desarrollo incorporarán múltiples mecanismos de protección en el momento de su entrega. Entre ellos se incluyen configuraciones predeterminadas seguras con únicamente los derechos de acceso y permisos necesarios («Seguridad por defecto»), un proceso de arranque seguro en el que solo se puede cargar software firmado por Leuze («Arranque seguro») y actualizaciones seguras que se transmiten de forma cifrada y se verifican. Si una actualización falla, un mecanismo de reversión garantiza la seguridad operativa. Estas medidas reducen significativamente la superficie de ataque y protegen de forma fiable sus sistemas durante el funcionamiento.
3. Procesos seguros en la producción y durante la puesta en marcha
También daremos prioridad a la seguridad en el proceso de producción: Los artefactos de software se almacenan con firmas digitales, el acceso está estrictamente regulado y se documentan todos los pasos de verificación. Durante la puesta en marcha, comprobamos si hay actualizaciones, configuramos redes seguras y nos aseguramos de que las configuraciones se carguen y archiven correctamente. En el futuro, le proporcionaremos un pasaporte digital del producto que contendrá información importante, como manuales y certificados.
4. Cómo abordamos las vulnerabilidades: de forma transparente y rápida
Si se descubre una vulnerabilidad más adelante, respondemos de inmediato: Evaluamos el riesgo, lo documentamos, proporcionamos soluciones o actualizaciones e informamos activamente a los clientes afectados. Al mismo tiempo, monitorizamos continuamente las bases de datos públicas internacionales en busca de vulnerabilidades de seguridad, para poder detectar precozmente los nuevos riesgos. De este modo garantizamos la máxima transparencia y seguimos siendo un socio de confianza a su lado, incluso después de su compra.
Qué significa esto para usted como cliente: sus ventajas de un vistazo
La ciberseguridad protege su producción y garantiza que sus operaciones sigan siendo fluidas, fiables y eficientes.
- Menor riesgo de paradas en la producción:
Las medidas de protección específicas repelen los ataques y las interrupciones en una fase temprana, garantizando así la continuidad de sus procesos.
- Mayor disponibilidad del sistema:
Un menor número de paradas no planificadas se traduce en una mayor productividad y en una utilización optimizada de su maquinaria.
- Protección de los datos operativos confidenciales:
Su valiosa información permanece confidencial y segura, tanto dentro de su organización como frente a accesos no autorizados.
- Preparación para el futuro mediante el cumplimiento normativo:
Nuestras soluciones le permiten cumplir los requisitos de seguridad actuales, al tiempo que le garantizan estar preparado para las normas futuras.
Ciberseguridad para sus sistemas: Preguntas frecuentes sobre la CRA
La Ley de Ciberresiliencia (CRA) es un reglamento de la UE relativo a la ciberseguridad de los productos que contienen elementos digitales.
Ejemplo: Un fabricante de sistemas de transporte debe garantizar que el software de control esté protegido contra los piratas informáticos, de modo que la producción no se vea paralizada.
En esencia, esto se aplica a todos los productos que contengan elementos digitales y que intercambien datos o se comuniquen con otros productos o con una red, independientemente del sector o ámbito de aplicación.
Ejemplo: Tanto un sensor en una línea de producción como un dispositivo de mantenimiento inteligente entran dentro del ámbito de aplicación de la normativa.
La CRA entrará plenamente en vigor el 11 de diciembre de 2027. Las obligaciones iniciales relativas a la notificación de vulnerabilidades explotadas activamente e incidentes de seguridad graves entrarán en vigor ya a partir del 11 de septiembre de 2026.
Ejemplo: Un fabricante de maquinaria debería realizar evaluaciones de seguridad ya desde la fase de desarrollo para evitar tener que realizar ajustes posteriormente.
Sí: la ciberseguridad se integra de forma sistemática a lo largo de todo el proceso de desarrollo.
Ejemplo: Las posibles amenazas y riesgos para el software de control se evalúan desde la propia fase de diseño de un sistema de transporte, y se implementan las medidas de protección adecuadas.
Los fabricantes deben identificar los riesgos de seguridad, proteger sus productos, proporcionar actualizaciones de seguridad y acreditar el cumplimiento de la normativa.
Ejemplo: Un fabricante de máquinas de envasado documenta todas las medidas de seguridad y proporciona actualizaciones de software periódicas.
Los clientes reciben productos más seguros y menos vulnerables a los ataques. Esto reduce el tiempo de inactividad de la producción, protege los datos sensibles y garantiza la fiabilidad a largo plazo.
Ejemplo: Un productor de alimentos puede mantener su línea de producción en funcionamiento sin interrupciones, incluso aunque aumenten los ciberataques contra los sistemas corporativos.
Sí: la CRA exige pruebas de conformidad que demuestren la seguridad y el cumplimiento normativo. Leuze confirma el cumplimiento de los requisitos de la CRA en la correspondiente Declaración UE de Conformidad específica para cada producto (Declaración CE).
Ejemplo: Un fabricante de sistemas robóticos puede proporcionar a sus clientes documentación oficial que demuestre que se han cumplido todas las normas de seguridad.
Los productos que se comercialicen por primera vez deben cumplir los requisitos.
Los productos que se encuentren en uso o en el inventario del cliente antes de la entrada en vigor de la CRA no necesitan modificarse con carácter retroactivo. Lo mismo se aplica a las piezas de recambio que no impliquen cambios técnicos.
Ejemplo: Los sistemas existentes pueden adaptarse a la CRA mediante actualizaciones y comprobaciones de seguridad adicionales sin interrumpir la producción.
Leuze ayuda a los clientes en la aplicación práctica de los requisitos de la CRA, para que pueda cumplir la normativa a tiempo sin comprometer la producción.
Nota al margen: Los retos de ciberseguridad de la automatización industrial
Por qué las redes industriales son especialmente vulnerables
Las redes industriales combinan sistemas antiguos con sistemas digitales modernos. La larga vida útil de la maquinaria y de los sistemas de control implica que las vulnerabilidades de seguridad pueden persistir durante años. Al mismo tiempo, la conectividad dentro del entorno de producción es cada vez mayor, lo que amplía la superficie de ataque. Sin medidas de seguridad específicas, incluso pequeñas vulnerabilidades pueden desembocar en importantes paradas de producción o pérdidas de datos.
La seguridad de la tecnología operativa (TO) protege su producción
La tecnología operativa (TO) controla los procesos de producción críticos. Los ataques a los sistemas de TO tienen un impacto directo en la maquinaria y las líneas de producción, y pueden causar importantes perjuicios económicos. Las estrategias de seguridad específicas protegen los sistemas de TO, garantizando que funcionen de forma fiable y que se minimicen los tiempos de inactividad, al tiempo que preservan la seguridad de los datos operativos confidenciales.
Sensores y actuadores diseñados para la seguridad
Los sistemas de producción modernos se basan en sensores y actuadores interconectados en red. Estos dispositivos deben funcionar con precisión mientras permanecen protegidos frente a los ataques. Los fabricantes se enfrentan al reto de desarrollar dispositivos que puedan recibir actualizaciones y procesar datos de forma segura, sin dejar de proporcionar fiabilidad y alto rendimiento. De lo contrario, los sensores inseguros pueden convertirse en puertas de entrada para los ciberataques.
Las actualizaciones y la gestión de parches son esenciales
Las actualizaciones de software y firmware subsanan las brechas de seguridad y protegen los sistemas de producción a largo plazo. Un sistema estructurado de gestión de parches garantiza que las actualizaciones se lleven a cabo de forma rápida y fiable sin interrumpir las operaciones en curso. De este modo se mantiene la seguridad de los sistemas sin comprometer el rendimiento de la producción.
Las tecnologías de la información (TI) y de la tecnología operativa (TO) deben trabajar conjuntamente
La creciente integración de los sistemas de TI y TO aumenta la eficiencia, mejora la transparencia y permite ofrecer nuevos servicios digitales. Al mismo tiempo, la complejidad va en aumento y, con ella, la superficie de ataque potencial. Un enfoque de seguridad integral garantiza que las medidas de TI y TO estén coordinadas, que los riesgos se identifiquen en una fase temprana y que las medidas de seguridad se complementen entre sí, lo que posibilita una producción fiable y segura.
Su socio para soluciones de sensores seguras
La ciberseguridad es un reto compartido.
Leuze le acompaña en cada paso del camino con responsabilidad, visión de futuro y un claro enfoque en sus necesidades. Nuestro objetivo es ofrecerle un asesoramiento integral: claro, fiable y práctico.
Las vulnerabilidades y/o los incidentes de seguridad relacionados con nuestros productos pueden comunicarse al PSIRT (Equipo de Respuesta a Incidentes de Seguridad de Productos) a través de la dirección de correo electrónico psirt@leuze.com que figura a continuación o utilizando el formulario de contacto.
Para obtener más información, por ejemplo, sobre cómo se gestionan estas notificaciones, consulte la «Política de divulgación coordinada de vulnerabilidades (CVD)».