Ciberseguridad
Ciberseguridad para productos, sistemas y entornos conectados
Cualquier dispositivo conectado a internet puede convertirse en un punto de entrada para un ataque: servidores, routers, dispositivos IoT, equipos radioeléctricos, sistemas industriales, productos digitales…
Para protegerlos de forma eficaz es clave identificar y mitigar sus vectores de ataque a lo largo de todo el ciclo de vida.
Las nuevas regulaciones europeas, como el Cyber Resilience Act o Directiva RED 2014/53/UE, Reglamento Delegado (UE) 2022/30 y serie EN 18031, exigen algo más que buenas intenciones: piden evidencias técnicas que demuestren cómo se comportan realmente los mecanismos de seguridad.
En ALTER evaluamos productos, sistemas y entornos conectados desde una doble perspectiva técnica y normativa, conectando la seguridad implementada con los requisitos de:
- Directiva RED 2014/53/UE, Reglamento Delegado (UE) 2022/30 y serie EN 18031.
- Cyber Resilience Act (CRA)
- IEC 62443
Tres ámbitos clave de ciberseguridad
La ciberseguridad de producto se estructura en tres grandes marcos, según el tipo de equipo, su conectividad y su entorno de uso:
Servicios Especializados
En ALTER ofrecemos servicios técnicos orientados a identificar riesgos, validar mecanismos de seguridad y generar evidencias útiles para la conformidad:
- Detección y análisis de brechas de seguridad
- Exploit testing y simulación de ataques reales
- Pentesting (Pruebas de penetración)
- Análisis forense digital tras incidentes
- Recomendaciones y buenas prácticas de seguridad
- Análisis de aplicabilidad normativa (RED, CRA, IEC 62443, etc.)
- Preparación y revisión de evidencias técnicas
(matrices de requisitos, resultados de ensayo, informes de vulnerabilidades, planes de acción, documentación de seguridad, expediente técnico)
Cumplimiento, evidencias y documentación técnica
Los marcos regulatorios actuales exigen que el fabricante demuestre:
- Cómo ha identificado riesgos.
- Qué controles ha aplicado.
- Cómo gestiona vulnerabilidades.
- Qué evidencias técnicas respaldan esa seguridad.
Ejemplos:
- EN 18031: justificar requisitos aplicables/no aplicables, activos protegidos, mecanismos implementados y su comportamiento real.
- IEC 62443: evidencias ligadas a producto, sistema, procesos de desarrollo seguro e integración en entornos OT. No basta con decir “IEC 62443 compliant”: es necesario decir que parte aplica, sobre qué se evalua y con que evidencias. La familia IEC 62443 es la referencia clave para estructurar la ciberseguridad industrial: la IEC 62443‑3‑2 se centra en el análisis de riesgos y el diseño seguro del sistema, la IEC 62443‑3‑3 define los requisitos de seguridad y niveles del sistema, la IEC 62443‑4‑1 aborda el ciclo de vida de desarrollo seguro y la IEC 62443‑4‑2 establece los requisitos técnicos de seguridad para componentes y productos.
- CRA: demostrar que la seguridad es analizable, verificable y sostenible durante todo el ciclo de vida. El CRA no impone una única norma, sino un resultado: demostrar con evidencias que el producto es ciber-resiliente. Estándares como EN 18031 o IEC 62443 pueden soportar esta demostración según el tipo de producto y su entorno.
Conectamos la realidad técnica del producto con los requisitos normativos que afectan a su conformidad.
La ciberseguridad se demuestra en el comportamiento real del producto o sistema, no solo en el diseño teórico.
Por qué trabajar con ALTER
Especialistas en productos conectados, equipos radioeléctricos, IoT, productos con elementos digitales y componentes industriales.
Combinan conocimiento normativo, capacidad técnica de evaluación y experiencia en certificación de equipos electrónicos.
Como organismo notificado en ciberseguridad bajo la Directiva RED 2014/53/UE, tienen una posición clave para evaluar equipos radioeléctricos en el marco EN 18031 / RED Cybersecurity.
Interpretan IEC 62443 desde una perspectiva práctica, considerando producto, sistema, integración, operación y mantenimiento.
En CRA, analizan la preparación del producto, validan su comportamiento, identifican desviaciones y estructuran las evidencias necesarias.
Descarga gratis: Whitepaper de la norma IEC 62443
El whitepaper resume la norma IEC 62443, destacando su estructura, alcance y conceptos clave aplicados a sistemas de control industrial (IACS). Aborda estrategias como la defensa en profundidad, el uso de zonas y conductos, y el ciclo de vida de la ciberseguridad basado en el modelo PDCA. También presenta los niveles de seguridad según las secciones 3-3 y 4-2, y los niveles de madurez definidos en las secciones 2-4 y 4-1.
El objetivo no es aplicar todas las normas posibles, sino las que realmente importan, aplicarlas bien y generar un expediente técnico coherente.
Qué productos pueden necesitar evaluación de ciberseguridad
Entre otros:
- Equipos radioeléctricos conectados.
- Dispositivos IoT de consumo o profesionales.
- Productos con elementos digitales y software/firmware integrado.
- Componentes y equipos para entornos OT e industriales (gateways, edge, PLC, firewalls OT, IACS, etc.).
- Sistemas con comunicaciones inalámbricas, acceso remoto, actualizaciones de software/firmware.
- Productos que procesan datos personales, de tráfico, localización o información sensible.
- Productos que requieren evidencias técnicas para RED, CRA o IEC 62443.
- Productos que ya incorporan mecanismos de seguridad pero necesitan validar su comportamiento y preparar evidencias frente a CRA.
La aplicabilidad debe analizarse caso por caso, considerando uso previsto, interfaces, arquitectura, entorno operativo, activos expuestos, riesgos introducidos y nivel de evidencia necesario.
Solicita un análisis de aplicabilidad
Si desarrollas o comercializas un producto conectado y necesitas saber si está afectado por RED Cybersecurity, CRA o IEC 62443, el primer paso es un análisis de aplicabilidad.
En ALTER puedes:
- Revisar tipo de producto, interfaces, conectividad, uso previsto y mercado de destino.
- Determinar si es relevante considerar EN 18031-1, EN 18031-2, EN 18031-3, IEC 62443 o CRA.
- Definir el camino técnico y documental para generar evidencias y avanzar hacia la conformidad.
- Analizar cómo impactan esquemas externos (Common Criteria, EUCC, etc.) en la estrategia de CRA y en la documentación necesaria.
Analicemos juntos qué camino de cumplimiento aplica a tu producto o sistema.
Puedes enviar una consulta técnica o solicitar una evaluación de certificación a través del formulario de contacto.




