Soluciones de la Ley de Resiliencia Cibernética para sistemas integrados y de perifería

Asegura la seguridad de tus productos de acuerdo con los requisitos de la Ley de Ciberresiliencia de la UE (CRA) con Kontron

Ciberseguridad preparada para el futuro para sistemas conectados e integrados

La Ley de Ciberresiliencia de la UE (CRA) establece requisitos vinculantes en materia de ciberseguridad y requisitos esenciales de seguridad, tal y como se detallan en el anexo I, para los productos de hardware y software comercializados en el mercado de la Unión Europea, garantizando la seguridad en todo el mercado de la UE. El objetivo es garantizar que todos los dispositivos conectados y los productos del Internet de las cosas (IoT) cumplan los requisitos esenciales de ciberseguridad a lo largo de todo su ciclo de vida, desde la fase de diseño y desarrollo, pasando por la producción, las actualizaciones y el mantenimiento, hasta su retirada segura del servicio.

Con décadas de experiencia en informática embebida, sistemas periféricos y seguridad del Internet de las cosas (IoT) industrial, Kontron ayuda a los fabricantes a implementar soluciones modulares, prácticas y conformes con la normativa CRA. El resultado son productos que no solo cumplen con la normativa, sino que también ofrecen la máxima fiabilidad operativa, escalabilidad y preparación para el futuro.

Los productos que cumplan con la normativa CRA deben contar con una arquitectura de seguridad documentada, que incluya una autenticación de usuarios y un control de acceso sólidos, así como:

Arranque seguro y protección por hardware (TPM, HSM)

Arranque seguro y protección por hardware (TPM, HSM)

Transmisión y almacenamiento de datos cifrados

Transmisión y almacenamiento de datos cifrados

Actualizaciones de firmware firmadas y gestión del ciclo de vida

Actualizaciones de firmware firmadas y gestión del ciclo de vida

Detección proactiva de amenazas y supervisión de incidentes

Detección proactiva de amenazas y supervisión de incidentes

Procesos transparentes para incidentes de seguridad y auditabilidad

Procesos transparentes para incidentes de seguridad y auditabilidad

Por qué es fundamental cumplir con la normativa de la CRA en estos momentos

La Ley de Resiliencia Cibernética está transformando de forma radical el panorama de la ciberseguridad en Europa. En el futuro, los fabricantes, integradores, distribuidores y proveedores de software tendrán que demostrar que sus productos con componentes digitales son seguros a lo largo de todo su ciclo de vida y que se actualizan de forma continua.

Extracto de las obligaciones de la CRA:

  • Evaluación de riesgos y gestión continua de vulnerabilidades para mitigar los riesgos de ciberseguridad, gestionar los riesgos de seguridad y hacer frente a las vulnerabilidades explotadas

  • «Seguridad desde el diseño» como principio de desarrollo

  • Procesos transparentes de actualización y aplicación de parches, incluyendo la gestión de vulnerabilidades y el mantenimiento de una SBOM

  • Notificación de incidentes de seguridad a la ENISA, incluyendo la notificación formal y otras obligaciones de notificación

El cumplimiento temprano de la CRA no solo garantiza la seguridad jurídica mediante la evaluación de la conformidad, la vigilancia del mercado y el marcado CE exigidos, sino que también supone una clara ventaja competitiva gracias a la confianza, la transparencia y la fiabilidad operativa de la cadena de suministro.

Cómo te ayuda Kontron en tu proceso de CRA

Kontron ofrece a las empresas un apoyo integral en todas las fases del cumplimiento de la CRA: desde una arquitectura de sistemas segura y la gestión continua de las actualizaciones hasta la detección inteligente de amenazas y el hardware preparado para la CRA.

  • KontronOS – Base reforzada y conforme con la CRA para sistemas embebidos

  • KontronGrid – Actualizaciones transparentes, informes de cumplimiento y gestión del ciclo de vida

  • KontronAIShield – Detección y respuesta a amenazas cibernéticas impulsadas por IA

  • AL i.MX8M Mini/LTE NXP Arm® - Pasarela IoT AL i.MX8M Mini/LTE, basada en NXP Arm - CRA-Ready Industrial

  • Kontron A-251 AML/ADN – Sistema industrial de borde robusto y potente, preconfigurado para el cumplimiento de la CRA con arranque seguro, compatibilidad con TPM, seguridad durante todo el ciclo de vida y potencia de cálculo óptima para análisis en el borde y aplicaciones de IA

El L i.MX8M Mini/LTE de NXP Arm® y el A-251 AML/ADN Box permiten a las empresas combinar a la perfección hardware, sistema operativo y soluciones de seguridad, garantizando el cumplimiento de la normativa CRA desde el software hasta la plataforma física.

KontronOS

Base reforzada y conforme a la normativa CRA para sistemas embebidos

KontronOS, que forma parte del conjunto de herramientas susietec®, es un sistema operativo seguro y reforzado basado en Linux® que utiliza software de código abierto, diseñado para minimizar las superficies de ataque y desarrollado específicamente para dispositivos industriales y embebidos de borde.

Ventajas:

  • Arranque seguro y protección del hardware mediante TPM

  • Actualizaciones firmadas y gestión continua del ciclo de vida

  • Comunicación de datos cifrada e integridad de la memoria

  • Diseño de base de seguridad conforme a CRA para sistemas integrados

Descubre KontronOS

KontronGrid

Gestión centralizada de dispositivos IoT y supervisión del cumplimiento normativo

KontronGrid permite la supervisión, la configuración y la actualización centralizadas de dispositivos periféricos distribuidos. Esto permite verificar de forma continua los requisitos de seguridad y cumplimiento normativo de la CRA.

Ventajas:

  • Configuración remota y actualizaciones automáticas

  • Informes de cumplimiento normativos transparentes y funciones de auditoría

  • Comunicación segura y cifrada entre los dispositivos periféricos y la nube

  • Integración perfecta con KontronOS

Descubre Kontron Grid

KontronAIShield

Detección de amenazas en tiempo real basada en inteligencia artificial

KontronAIShield utiliza análisis basados en inteligencia artificial para detectar anomalías y amenazas cibernéticas en tiempo real. Esto permite adoptar medidas proactivas y garantizar el cumplimiento continuo de los requisitos de la CRA.

Ventajas:

  • Supervisión en tiempo real de la actividad de los dispositivos y la red

  • Detección automática de anomalías y envío de alertas

  • Integración en los procesos existentes de seguridad y cumplimiento normativo

  • Protección proactiva frente a amenazas conocidas y desconocidas

Descubre KontronAIShield

AL i.MX8M Mini/LTE NXP Arm®

Opción de hardware ideal: pasarela IoT AL i.MX8M Mini/LTE, basada en NXP Arm - CRA-Ready Industrial

El Kontron AL i.MX8M Mini/LTE es una pasarela compacta y sin ventilador para soluciones avanzadas de automatización. Equipado con KontronOS y KontronGrid, ofrece una base sólida para aplicaciones compatibles con CRA.

Ventajas:

  • Arquitectura de seguridad conforme a la normativa CRA, con arranque seguro (Secure Boot) y compatibilidad con TPM

  • Disponibilidad a largo plazo y actualizaciones de seguridad periódicas

  • Pasarela compacta para aplicaciones de automatización exigentes

Más información sobre la serie AL

CU Control Unit 6x / Mini 6x NXP Arm®

Plataforma de control industrial flexible para sistemas integrados y de borde seguros

Las unidades de control Kontron CU 6x / Mini 6x son plataformas de control basadas en el procesador NXP i.MX8M Plus que admiten estrategias de ciberseguridad, mantenimiento y ciclo de vida alineadas con los requisitos de la Ley de Resiliencia Cibernética.

Ventajas:

  • Admite estrategias de «seguridad desde el diseño» para el desarrollo de sistemas orientados a CRA

  • Rendimiento escalable para aplicaciones avanzadas de automatización industrial y en el borde de la red

  • Disponibilidad a largo plazo que respalda las estrategias de mantenimiento y actualización

Más información sobre la unidad de control CU 6x / Mini 6x
KBox-A251-AML/ADN

KBox A-251 AML/ADN

Opción de hardware adecuada: KBox A-251 AML/ADN – Caja industrial de borde preparada para CRA

El Kontron KBox A-251 AML/ADN es un sistema industrial de borde robusto y potente, diseñado para aplicaciones con gran volumen de datos y basadas en inteligencia artificial. Viene con KontronOS y KontronGrid preinstalados, por lo que está perfectamente preparado para su uso en CRA.

Ventajas:

  • Arquitectura de seguridad conforme a CRA, con arranque seguro (Secure Boot) y compatibilidad con TPM

  • Disponibilidad a largo plazo, un periodo de soporte definido y actualizaciones de seguridad periódicas

  • Alta potencia de cálculo para el aprendizaje automático, la visión artificial y el análisis en el borde

Más información sobre el KBox A-251

Preguntas frecuentes

¿Qué es la Ley de Resiliencia Cibernética (CRA)?

La Ley de Resiliencia Cibernética (CRA) es el Reglamento (UE) 2024/2847. Establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales que se comercializan en el mercado de la UE, incluidos el hardware, el software y determinadas soluciones relacionadas con el tratamiento remoto de datos.

¿Por qué se presentó la Ley de Resiliencia Cibernética?

La CRA se puso en marcha para hacer frente al bajo nivel de ciberseguridad de muchos productos conectados y a la falta de información clara sobre seguridad para los usuarios. Su objetivo es mejorar la seguridad de los productos a lo largo de todo su ciclo de vida y facilitar a las empresas y a los clientes la identificación y el uso de productos digitales seguros.

¿Qué productos están cubiertos por la CRA?

La CRA se aplica a productos con elementos digitales cuyo destino previsto o uso razonablemente previsible incluya una conexión de datos, directa o indirecta, lógica o física, con un dispositivo o una red. Esto incluye tanto productos acabados como componentes comercializados por separado.

¿Se aplica la CRA a los sistemas integrados, de borde y de IoT?

Sí. La CRA es de gran relevancia para los sistemas embebidos, de borde e IoT, ya que abarca el hardware y el software conectados e incluye, además, categorías como sistemas operativos, gestores de arranque, interfaces de red, routers y conmutadores, entre otros productos importantes que contienen elementos digitales.

¿Están incluidos los servicios en la nube, el SaaS o el software de código abierto?

No de forma automática. Los servicios en la nube o SaaS solo están cubiertos si cumplen los requisitos para ser considerados una solución de tratamiento de datos a distancia necesaria para que el producto desempeñe una de sus funciones; los servicios en la nube puros e independientes suelen quedar fuera del ámbito de aplicación. El software de código abierto solo entra en el ámbito de aplicación cuando se comercializa en el mercado en el marco de una actividad comercial, mientras que los gestores de software de código abierto están sujetos a un régimen más flexible y adaptado.

¿A quién afecta y cuáles son los principales requisitos de la CRA?

El CRA afecta a los fabricantes, importadores, distribuidores y representantes autorizados, recayendo las principales obligaciones de cumplimiento sobre los fabricantes. Entre los requisitos clave se incluyen las evaluaciones de riesgos de ciberseguridad, los principios de «seguridad desde el diseño» y «seguridad por defecto», la gestión de vulnerabilidades, la documentación técnica, la información al usuario, la divulgación del periodo de asistencia técnica, la evaluación de la conformidad, la declaración de conformidad de la UE y el marcado CE antes de comercializar los productos en el mercado de la UE.

¿En qué casos se aplica la CRA?

La CRA entró en vigor el 10 de diciembre de 2024. Las normas relativas a la notificación de los organismos de evaluación de la conformidad se aplican a partir del 11 de junio de 2026, las obligaciones de información se aplican a partir del 11 de septiembre de 2026, y la CRA entrará plenamente en vigor el 11 de diciembre de 2027.

¿Cuáles son las obligaciones de información y las sanciones previstas en la CRA?

A partir del 11 de septiembre de 2026, los fabricantes deberán notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de los productos a través de la Plataforma Única de Notificación de la CRA, incluyendo una alerta temprana en un plazo de 24 horas y una notificación más completa en un plazo de 72 horas. El incumplimiento puede acarrear sanciones importantes de hasta 15 millones de euros o el 2,5 % de la facturación anual total a nivel mundial, dependiendo de la infracción, y también puede dar lugar a medidas coercitivas, como restricciones de comercialización.

Recibe las últimas noticias directamente en tu bandeja de entrada

Recibe las últimas noticias directamente en tu bandeja de entrada