Normas
IEC 62443: qué cubre y cómo se relaciona con el CRA
La IEC 62443 es la serie internacional de normas sobre la seguridad de los sistemas de automatización y control industrial, dirigida a operadores, integradores y fabricantes de componentes. No es una norma armonizada del Cyber Resilience Act, pero el propio análisis de correspondencias de la UE concluyó que cubre muchos requisitos del CRA para productos industriales.
Plan gratuito, sin tarjeta.
¿Qué es la IEC 62443?
La serie la publica el comité técnico 65 de la IEC y se desarrolló junto con el comité ISA99 de la International Society of Automation, por eso a menudo se escribe ISA/IEC 62443. Organiza la seguridad en torno a roles: el propietario del activo que opera una planta, el integrador que construye el sistema y el proveedor que fabrica los componentes.
Para los fabricantes, dos partes son las más importantes. Describen cómo debe desarrollarse un producto y qué capacidades de seguridad debe tener.
| Parte | Título | Para quién |
|---|---|---|
| IEC 62443-4-1:2018 | Requisitos del ciclo de vida de desarrollo seguro de productos | Proveedores de productos: el proceso de desarrollo |
| IEC 62443-4-2:2019 | Requisitos técnicos de seguridad para componentes de IACS | Proveedores de productos: capacidades de los componentes |
| IEC 62443-3-3:2013 | Requisitos de seguridad del sistema y niveles de seguridad | Integradores y diseñadores de sistemas |
Cómo se organiza la serie
Los documentos se agrupan en cuatro familias, para que cada rol encuentre las partes escritas para él. Los fabricantes suelen empezar por la familia de componentes y leen la familia de sistemas para entender cómo se integrará su producto.
- 1-x, generalidades: conceptos, terminología y modelos usados en toda la serie.
- 2-x, políticas y procedimientos: programas de seguridad para propietarios de activos y requisitos para proveedores de servicios.
- 3-x, sistema: evaluación de riesgos con zonas y conductos, y requisitos de seguridad del sistema.
- 4-x, componente: ciclo de vida de desarrollo seguro y requisitos técnicos para componentes.
Niveles de seguridad y certificación
La IEC 62443 gradúa la protección en niveles de seguridad, desde la protección frente a vulneraciones casuales hasta los ataques sofisticados con amplios recursos. Un componente puede diseñarse para un nivel de seguridad objetivo y evaluarse frente a él.
La certificación está disponible a través de esquemas como el programa de ciberseguridad industrial de IECEE, que incluye la 62443-4-1 desde 2018 y la 62443-4-2 desde 2019, e ISASecure. La certificación es voluntaria e independiente del marcado CE que exige la legislación de la UE.
Cómo se relaciona la IEC 62443 con el Cyber Resilience Act
El CRA es ley; la IEC 62443 es una norma voluntaria. La presunción de conformidad con el CRA procede de las normas armonizadas publicadas en el Diario Oficial, y la petición de normalización M/606 de la Comisión, de febrero de 2025, encarga a los organismos europeos de normalización nuevas normas para el CRA sin mencionar la IEC 62443.
Aun así, la serie es una evidencia útil. Un análisis conjunto del Centro Común de Investigación (JRC) de la Comisión Europea y ENISA, publicado en abril de 2024, concluyó que la familia EN IEC 62443 ofrece una cobertura bastante buena de los requisitos del CRA, pero está dedicada específicamente a los sistemas de control industrial, y que ninguna norma cubre por sí sola todo el anexo I.
Dónde se solapan en la práctica
Los equipos que ya siguen la 62443-4-1 tienen buena parte del proceso que esperan los requisitos de gestión de vulnerabilidades del CRA. Las carencias suelen estar en los documentos que el CRA nombra de forma explícita y en los plazos de notificación.
- El ciclo de vida de desarrollo seguro (4-1) respalda los requisitos del CRA de seguridad desde el diseño y de pruebas.
- La gestión de defectos y vulnerabilidades de la 4-1 se corresponde con la gestión de vulnerabilidades del anexo I, parte II.
- Las capacidades de seguridad de los componentes (4-2) respaldan requisitos del anexo I, parte I, como el control de acceso y la integridad.
- El CRA añade un SBOM en formato legible por máquina, un período de soporte, actualizaciones de seguridad gratuitas y la notificación del artículo 14.
Qué hacer si ya sigues la IEC 62443
Sigue adelante y vincula tus evidencias actuales con los requisitos del anexo I del CRA en lugar de empezar un segundo programa. Añade las piezas que el CRA pide de forma explícita: un SBOM por versión, una política de divulgación coordinada de vulnerabilidades con una dirección de contacto, un período de soporte y un procedimiento de notificación conforme al artículo 14. Sigue de cerca la publicación de normas armonizadas, porque definirán la vía más sencilla hacia la conformidad.
Disponible hoy en KROMSE
KROMSE no evalúa ni certifica la conformidad con la IEC 62443; aporta las evidencias sobre vulnerabilidades que esos programas necesitan.
- Vulnerabilidades conocidas en el software y el firmware basado en Linux de un componente, con evidencias y límites de cobertura.
- SBOM CycloneDX y SPDX de cada análisis.
- Decisiones registradas y una exportación firmada del registro de auditoría para los registros de gestión de defectos y vulnerabilidades.
- En los planes de pago, borradores internos del artículo 14 para los plazos de notificación del CRA.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T4 2026Evaluación de la conformidad CRA. Un flujo de trabajo guiado relacionará tus evidencias con los requisitos del anexo I, para que una persona lo revise y lo complete.
- Próximamente · T1 2027Evidencias para el Reglamento de Máquinas. KROMSE reunirá evidencias para los requisitos relacionados con la ciberseguridad del Reglamento (UE) 2023/1230 relativo a las máquinas, junto a tu expediente CRA.
- Próximamente · T1 2027Firmware bare-metal y RTOS. KROMSE identificará componentes en firmware sin sistema de archivos Linux, como imágenes bare-metal y RTOS basadas en FreeRTOS o Zephyr.
Preguntas frecuentes
¿Es obligatoria la IEC 62443 en la UE?
No. La IEC 62443 es una norma internacional voluntaria. La legislación de la UE, como el Cyber Resilience Act, fija requisitos vinculantes, y las normas europeas armonizadas publicadas en el Diario Oficial otorgan presunción de conformidad. La IEC 62443 puede servir igualmente como evidencia de buenas prácticas.
¿La certificación IEC 62443 implica cumplir el CRA?
No. La certificación demuestra la conformidad con la norma, no con el Reglamento. El análisis de correspondencias del JRC y ENISA encontró una cobertura buena pero incompleta, y el CRA añade obligaciones explícitas como un SBOM, un período de soporte, actualizaciones de seguridad gratuitas y la notificación del artículo 14.
¿Qué parte de la IEC 62443 se aplica a los fabricantes de productos?
Principalmente la IEC 62443-4-1, sobre el ciclo de vida de desarrollo seguro de productos, y la IEC 62443-4-2, sobre los requisitos técnicos de seguridad de los componentes. Los integradores de sistemas suelen trabajar con la IEC 62443-3-3 y las partes relacionadas.
¿Qué son los niveles de seguridad de la IEC 62443?
Los niveles de seguridad describen lo sólida que debe ser la protección, desde el nivel 1, frente a vulneraciones casuales o fortuitas, hasta el nivel 4, frente a ataques intencionados con medios sofisticados, amplios recursos y alta motivación. A las zonas de un sistema se les asignan niveles objetivo, y los componentes se diseñan para alcanzarlos.
¿Certifica KROMSE la IEC 62443?
No. KROMSE no certifica frente a ninguna norma. Detecta vulnerabilidades conocidas en software y en firmware basado en Linux, genera SBOM y registra decisiones, lo que puede respaldar un programa IEC 62443 o CRA gestionado por tu organización.