Máquinas
Ciberseguridad en el Reglamento de Máquinas: qué se aplica desde el 20 de enero de 2027
El Reglamento (UE) 2023/1230 relativo a las máquinas, que se aplica a partir del 20 de enero de 2027, convierte la ciberseguridad en un requisito de seguridad: las máquinas deben estar protegidas contra la corrupción (anexo III, punto 1.1.9) y sus sistemas de mando deben resistir los intentos hostiles razonablemente previsibles (punto 1.2.1). Los fabricantes deben proteger el software y los datos esenciales para la seguridad, identificar el software de seguridad instalado y conservar pruebas de las intervenciones y modificaciones.
Plan gratuito, sin tarjeta.
¿Cuándo se aplica el Reglamento de Máquinas?
El Reglamento (UE) 2023/1230 se adoptó el 14 de junio de 2023 y sustituye a la Directiva 2006/42/CE relativa a las máquinas. Como reglamento, se aplica directamente en todos los Estados miembros sin transposición nacional. Se aplica a partir del 20 de enero de 2027: el texto original publicado en el Diario Oficial decía 14 de enero de 2027, y una corrección de errores publicada el 4 de julio de 2023 corrigió esa y otras fechas. La Directiva queda derogada a partir de la misma fecha, y los productos introducidos en el mercado conforme a ella antes del 20 de enero de 2027 pueden seguir comercializándose.
El considerando 25 explica la lógica: las medidas contra terceros malintencionados se limitan a proteger la seguridad del producto, y otras normas de la UE sobre ciberseguridad, como el Reglamento de Ciberresiliencia, pueden aplicarse en paralelo. El Reglamento (UE) 2026/1744, el Ómnibus digital sobre IA, ha modificado después el texto: la Comisión debe añadir al anexo III requisitos para los sistemas de IA de alto riesgo que sean componentes de seguridad de máquinas, o que sean máquinas en sí mismos, mediante actos delegados que se apliquen a más tardar el 2 de agosto de 2028.
¿Qué exige el punto 1.1.9 del anexo III, protección contra la corrupción?
El punto 1.1.9 se centra en el software, los datos y las conexiones de los que depende la seguridad de la máquina. En términos de ingeniería, pide un inventario del software relevante para la seguridad que la propia máquina pueda comunicar, protección de la integridad de ese software y de su configuración, interfaces protegidas y registros que dejen rastro de cualquier manipulación. En resumen, el punto exige que:
- Conectar otro dispositivo, directamente o a través de un dispositivo remoto que se comunique con la máquina, no provoque una situación peligrosa.
- Un componente de hardware que transmita señales o datos pertinentes para la conexión o el acceso al software esencial para la seguridad esté protegido adecuadamente contra la corrupción accidental o intencionada, y que la máquina recoja pruebas de las intervenciones legítimas o ilegítimas en él.
- El software y los datos esenciales para cumplir los requisitos esenciales de salud y seguridad se indiquen como tales y estén protegidos adecuadamente contra la corrupción accidental o intencionada.
- La máquina indique el software instalado que necesita para funcionar con seguridad y pueda proporcionar esa información en todo momento de forma fácilmente accesible.
- La máquina recoja pruebas de las intervenciones legítimas o ilegítimas en su software y de las modificaciones del software o de su configuración.
¿Qué exige el punto 1.2.1 a los sistemas de mando?
El punto 1.2.1 exige que los sistemas de mando eviten situaciones peligrosas y, entre otras cosas, que resistan los esfuerzos previstos de funcionamiento y las influencias externas previstas o no, incluidos los intentos hostiles razonablemente previsibles de terceros de provocar una situación peligrosa. Tampoco deben provocar situaciones peligrosas los fallos en el hardware o en la lógica ni los errores que afecten a la lógica del sistema de mando.
De ahí se derivan dos obligaciones de registro. Un registro de seguimiento de los datos generados en relación con una intervención, y de las versiones del software de seguridad cargadas después de la introducción en el mercado o la puesta en servicio de la máquina, debe estar habilitado durante cinco años a partir de cada carga, y usarse exclusivamente para demostrar la conformidad ante una solicitud motivada de una autoridad nacional. En los sistemas de mando con comportamiento autoevolutivo, deben grabarse los datos del proceso de toma de decisiones en materia de seguridad y conservarse durante un año, y la máquina no debe realizar acciones fuera de su tarea y su zona de desplazamiento definidas.
¿Qué relación hay entre el Reglamento de Máquinas y el Reglamento de Ciberresiliencia?
Una máquina o un robot conectados pueden ser a la vez una máquina según el Reglamento (UE) 2023/1230 y un producto con elementos digitales según el Reglamento de Ciberresiliencia (Cyber Resilience Act, CRA), Reglamento (UE) 2024/2847. El considerando 53 del CRA indica que estos fabricantes deben cumplir ambos, y que cumplir los requisitos esenciales de ciberseguridad del CRA podría facilitar el cumplimiento de los puntos 1.1.9 y 1.2.1. La sinergia no es automática: el fabricante tiene que demostrarla, por ejemplo aplicando normas armonizadas u otras especificaciones técnicas tras una evaluación de riesgos que cubra esos riesgos, y debe seguir los procedimientos de evaluación de la conformidad de ambos reglamentos.
El Reglamento de Máquinas ofrece su propia presunción para estos dos puntos. Según el artículo 20(9), las máquinas certificadas, o cubiertas por una declaración de conformidad, con arreglo a un esquema europeo de certificación de la ciberseguridad adoptado en virtud del Reglamento sobre la Ciberseguridad, Reglamento (UE) 2019/881, y cuyas referencias se hayan publicado en el Diario Oficial, se presumen conformes con los puntos 1.1.9 y 1.2.1 en la medida en que el certificado los cubra.
| Reglamento de Máquinas (UE) 2023/1230 | Reglamento de Ciberresiliencia (UE) 2024/2847 | |
|---|---|---|
| Finalidad de las disposiciones de ciberseguridad | Seguridad: la corrupción o los intentos hostiles no deben generar peligros | Ciberseguridad del producto y de sus datos durante el período de soporte |
| Se aplica desde | 20 de enero de 2027 | 11 de diciembre de 2027; notificación del artículo 14 desde el 11 de septiembre de 2026 |
| Registros de software | Indicar el software de seguridad de la máquina; registrar las intervenciones y las versiones del software de seguridad | SBOM que incluya, como mínimo, las dependencias de máximo nivel; vulnerabilidades documentadas |
¿Qué deberían preparar ahora los fabricantes de robots y máquinas?
Las máquinas con sistemas integrados que utilizan aprendizaje automático para garantizar funciones de seguridad merecen una revisión temprana: el anexo I, parte A, las incluye, lo que descarta el control interno de la producción por sí solo y exige el examen UE de tipo, el aseguramiento de la calidad total o la verificación por unidad. Las normas armonizadas solo dan presunción de conformidad cuando sus referencias se publican en el Diario Oficial, así que comprueba su situación antes de basarte en un borrador.
Con la fecha de aplicación en enero de 2027, el trabajo más lento es el de diseño: decidir qué cuenta como software esencial para la seguridad, cómo se protege y cómo demuestra la máquina lo que ejecuta. Los cambios en bootloaders, almacenamiento y mecanismos de actualización llevan ciclos de versiones, no semanas. Una lista práctica de preparación:
- Identifica las funciones de seguridad y el software, el firmware, la configuración y los datos de los que dependen; márcalos como esenciales para la seguridad.
- Mantén un inventario de software por modelo y versión de máquina, y haz que la máquina pueda informar de su software relevante para la seguridad cuando se le pida.
- Protege la integridad: software firmado, arranque verificado cuando sea viable y control de acceso a los parámetros de seguridad.
- Registra las intervenciones y los cambios de software o de configuración de forma que cualquier manipulación quede a la vista, con almacenamiento para el registro de seguimiento de cinco años.
- Revisa cada interfaz, incluidos el bus de campo, USB, las conexiones inalámbricas y el acceso remoto para mantenimiento, en busca de formas en que un dispositivo conectado pueda crear un peligro.
- Reutiliza tu inventario y tu gestión de vulnerabilidades del CRA donde encajen, y documenta cómo se cumplen los requisitos de cada reglamento.
Disponible hoy en KROMSE
Hoy KROMSE no tiene un flujo de trabajo para el Reglamento de Máquinas, pero genera el inventario de software y la evidencia de vulnerabilidades en los que se apoya el trabajo de los puntos 1.1.9 y 1.2.1.
- Análisis de dependencias y de código fuente para 11 lenguajes, entre ellos C y C++, del software que se ejecuta en tus máquinas.
- Análisis de imágenes de firmware Linux de hasta 512 MB: desempaquetado, listado de paquetes, contraste con vulnerabilidades y comprobaciones del sistema de archivos raíz.
- SBOM CycloneDX JSON y SPDX JSON de cada análisis, y subida de SBOM para los componentes que te entregan tus proveedores.
- Un paquete de evidencias CRA (JSON o PDF), exportación VEX y una exportación firmada del registro de auditoría que dejan constancia de hallazgos y decisiones.
- El firmware bare-metal y RTOS de los controladores todavía no es compatible.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T1 2027Evidencias para el Reglamento de Máquinas. KROMSE reunirá evidencias para los requisitos relacionados con la ciberseguridad del Reglamento (UE) 2023/1230 relativo a las máquinas, junto a tu expediente CRA.
- Próximamente · T4 2026Evaluación de la conformidad CRA. Un flujo de trabajo guiado relacionará tus evidencias con los requisitos del anexo I, para que una persona lo revise y lo complete.
- Próximamente · T4 2026 (diciembre)Seguridad para robótica. KROMSE añadirá avisos de ROS 2, identificación de componentes dentro del firmware de PX4 y ArduPilot, y datos de vulnerabilidades específicos de robots.
Preguntas frecuentes
¿Cuándo se aplica el Reglamento de Máquinas de la UE?
El Reglamento (UE) 2023/1230 se aplica a partir del 20 de enero de 2027, según la corrección de errores del 4 de julio de 2023, y la Directiva 2006/42/CE relativa a las máquinas queda derogada a partir de esa fecha. Los productos introducidos en el mercado conforme a la Directiva antes del 20 de enero de 2027 pueden seguir comercializándose.
¿El Reglamento de Máquinas exige un SBOM?
No con esas palabras. El punto 1.1.9 del anexo III exige que la máquina indique el software instalado que necesita para funcionar con seguridad y que pueda proporcionar esa información en todo momento de forma fácilmente accesible. Un SBOM es una forma práctica de mantener ese inventario, y el Reglamento de Ciberresiliencia exige por separado un SBOM que incluya, como mínimo, las dependencias de máximo nivel de los productos con elementos digitales.
¿Cumplir el CRA cubre los requisitos de ciberseguridad del Reglamento de Máquinas?
No automáticamente. El considerando 53 del CRA indica que cumplir los requisitos esenciales de ciberseguridad del CRA podría facilitar el cumplimiento de los puntos 1.1.9 y 1.2.1 del Reglamento de Máquinas, pero el fabricante debe demostrarlo y seguir ambos procedimientos de evaluación de la conformidad. El Reglamento de Máquinas concede una presunción de conformidad para esos puntos mediante la certificación europea de la ciberseguridad del Reglamento sobre la Ciberseguridad, en la medida en que el certificado los cubra.
¿Los robots están cubiertos por el Reglamento de Máquinas?
Un robot con un sistema de accionamiento y partes móviles vinculadas entre sí, asociadas para una aplicación determinada, suele encajar en la definición de máquina del Reglamento, salvo que se aplique una exclusión. Las máquinas con sistemas integrados que utilizan aprendizaje automático para garantizar funciones de seguridad figuran en el anexo I, parte A, y necesitan el examen UE de tipo, el aseguramiento de la calidad total o la verificación por unidad. Los medios de transporte por aire están excluidos.
¿KROMSE da soporte al Reglamento de Máquinas?
No como flujo de trabajo. Hoy KROMSE no tiene un módulo para el Reglamento de Máquinas, no emite declaraciones de conformidad ni da soporte al marcado CE. Analiza software, SBOM y firmware Linux, exporta SBOM y conserva registros de evidencia que puedes usar en tu propia documentación técnica. Las evidencias para el Reglamento de Máquinas junto a tu expediente CRA están en la hoja de ruta.
Guías relacionadas
Fuentes
- Reglamento (UE) 2023/1230 relativo a las máquinas, EUR-Lex
- Corrección de errores del Reglamento (UE) 2023/1230, DO L 169 de 4.7.2023, EUR-Lex
- Comisión Europea: máquinas
- Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia), EUR-Lex
- Comisión Europea: preguntas frecuentes sobre la aplicación del Reglamento de Ciberresiliencia (interacción con el Reglamento de Máquinas)
- Reglamento (UE) 2019/881 (Reglamento sobre la Ciberseguridad), EUR-Lex
- Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), EUR-Lex