Ley de Ciberresiliencia (CRA) para firewalls, IDS e IPS: Guía sobre ETSI EN 304 636

17/09/2026

    En este artículo examinamos el borrador del estándar vertical EN 304 636, su alcance, sus requisitos y cómo utilizarlo para la conformidad con el CRA.

    ¿Qué es ETSI EN 304 636 dentro del marco del Cyber Resilience Act?

    ETSI EN 304 636 es una norma vertical de ciberseguridad actualmente en desarrollo destinada a respaldar el cumplimiento del Cyber Resilience Act (CRA) para cortafuegos (firewalls), sistemas de detección de intrusiones (IDS) y sistemas de prevención de intrusiones (IPS). La norma define requisitos de ciberseguridad y criterios de evaluación específicamente adaptados a productos cuya finalidad principal es inspeccionar, supervisar, detectar, prevenir o controlar el tráfico de red con fines de seguridad. Asimismo, traduce los amplios requisitos esenciales de ciberseguridad del CRA en controles técnicos que los fabricantes pueden implementar, evaluar y demostrar.

    Al igual que otras normas verticales del CRA, ETSI EN 304 636 sigue el modelo europeo de normalización:

    • Las normas horizontales definen requisitos generales de ciberseguridad aplicables a distintas categorías de productos.
    • Las normas verticales adaptan dichos requisitos a tipos específicos de productos y tecnologías.

     

    Una vez armonizada, se espera que el cumplimiento de ETSI EN 304 636 proporcione una presunción de conformidad con los requisitos esenciales aplicables del CRA para los productos firewall, IDS e IPS.

     

    Alcance y aplicabilidad de EN 304 636

    ¿A qué productos se aplica EN 304 636?

     

    Firewalls

     

    Productos que protegen redes o sistemas mediante el control y la restricción de las comunicaciones de datos.

     
    • Firewalls de red
    • Firewalls de próxima generación (NGFW)
    • Firewalls de aplicaciones
    • Firewalls para aplicaciones web (WAF)
    • Pasarelas antispam
    • Pasarelas de filtrado de contenidos

    Sistemas de Detección de Intrusiones (IDS)

     

    Productos que supervisan el tráfico e identifican actividades maliciosas o sospechosas.

     
    • IDS basados en red
    • IDS basados en host
    • Sensores de análisis forense de red
    • Plataformas de búsqueda proactiva de amenazas (threat hunting)

    Sistemas de Prevención de Intrusiones (IPS)

     

    Productos que responden activamente a las amenazas detectadas bloqueando o mitigando actividades maliciosas.

     
    • IPS basados en red
    • IPS basados en host
    • Plataformas de prevención de amenazas en línea (inline)

    La norma se aplica independientemente de que el producto se suministre como:

    • Dispositivo físico (appliance)
    • Máquina virtual
    • Despliegue de software
    • Solución basada en contenedores
    • Producto gestionado desde la nube

     

    ¿Qué productos quedan fuera del alcance de la norma?

    Aunque ETSI EN 304 636 se aplica a productos cuya finalidad principal es inspeccionar, supervisar, detectar, prevenir o controlar el tráfico de red con fines de ciberseguridad, varias categorías de productos quedan fuera de su ámbito de aplicación.

    • Routers y switches tradicionales que proporcionan conectividad de red pero no implementan funciones de seguridad de firewall, IDS o IPS.
    • Switches de red no gestionados con funcionalidad fija y sin capacidades de inspección o gestión de la seguridad.
    • Balanceadores de carga cuya finalidad principal es la distribución del tráfico y no la aplicación de controles de seguridad.
    • Herramientas de monitorización de red y gestión del rendimiento centradas en la disponibilidad, el análisis del ancho de banda o las métricas de rendimiento, sin capacidades de inspección de seguridad.

     

    Además, ETSI EN 304 636 no evalúa la precisión de detección, las tasas de detección de amenazas, la cobertura de firmas, el rendimiento frente a falsos positivos y falsos negativos, la calidad de las fuentes de inteligencia de amenazas, la eficacia de las políticas de seguridad ni la eficacia operativa en un entorno específico de cliente.

    Por lo tanto, un firewall, IDS o IPS puede cumplir plenamente con ETSI EN 304 636 y, aun así, requerir un despliegue adecuado, ajuste de reglas, monitorización operativa y gestión de la seguridad para lograr una protección eficaz en la práctica.

     

    ¿Cómo está estructurada la norma EN 304 636?

    Principales secciones de la norma EN 304 636

     

    Contexto del producto

    Esta sección define:

     
    • Funciones del producto
    • Activos
    • Capacidades
    • Escenarios de despliegue
    • Roles de usuario
    • Exposición a amenazas
    • Entorno operativo

    Los fabricantes deben definir primero la arquitectura de su producto antes de determinar qué requisitos son aplicables.

    Requisitos técnicos

    La norma establece requisitos de ciberseguridad que abarcan:

    • Gestión de vulnerabilidades
    • Configuraciones seguras por defecto
    • Actualizaciones
    • Control de acceso
    • Protección de datos
    • Registro de eventos (logging)
    • Arranque seguro (secure boot)
    • Disponibilidad
    • Gestión de firmas
    • Soluciones de procesamiento remoto de datos

    Evaluación de la conformidad

    La cláusula 6 especifica cómo se evalúa la conformidad mediante:

    • Revisión de documentación
    • Análisis de arquitectura
    • Actividades de demostración
    • Pruebas funcionales
    • Actividades de verificación de seguridad

    Principales requisitos de ciberseguridad de EN 304 636

     

    Referencia Descripción
    Ausencia de vulnerabilidades explotables conocidas Los fabricantes deben mantener una Lista de Materiales de Software (SBOM) legible por máquina y garantizar que los productos no contengan vulnerabilidades explotables conocidas cuando se comercialicen. Los componentes y dependencias de terceros deben evaluarse de forma continua frente a bases de datos de vulnerabilidades y avisos de seguridad.
    Configuración segura por defecto Los productos deben entregarse en un estado seguro, con únicamente las interfaces, servicios y protocolos necesarios habilitados. Los controles de seguridad deben estar activados por defecto y las interfaces de diagnóstico o mantenimiento deben permanecer deshabilitadas salvo que se habiliten explícitamente y estén adecuadamente protegidas.
    Actualizaciones seguras Los productos deben admitir mecanismos de actualización autenticados y protegidos frente a alteraciones de integridad. Los fabricantes deben proporcionar una entrega segura de actualizaciones, registros de auditoría de las actividades de actualización, validación de la autenticidad de las actualizaciones y mecanismos para recuperarse de forma segura ante intentos fallidos de actualización.
    Autenticación y control de acceso La norma exige mecanismos sólidos de autenticación y autorización, incluyendo autenticación de usuarios, credenciales únicas, políticas de protección de contraseñas, gestión de sesiones, autorización basada en roles, separación de privilegios y protocolos seguros de administración.
    Protección de datos Se espera que los fabricantes protejan las credenciales, el material criptográfico, los datos de configuración, los registros y las comunicaciones de gestión. La protección debe aplicarse tanto a los datos almacenados como a los datos en tránsito, garantizando la confidencialidad, integridad y control de acceso.
    Integridad del sistema Los productos deben implementar mecanismos que garanticen la integridad del firmware, software y componentes operativos. Entre los requisitos clave se incluyen el arranque seguro, cadenas de arranque de confianza, verificación de integridad, protección de las funciones de recuperación y generación de eventos de auditoría relacionados con la integridad.
    Disponibilidad y comportamiento seguro ante fallos Los productos deben permanecer seguros durante condiciones anómalas y escenarios de ataque. Los controles incluyen limitación de tasa, control de conexiones, resiliencia frente a ataques de denegación de servicio (DoS), capacidades de recuperación automática y gestión segura del tráfico cuando no sea posible completar la inspección.
    Monitorización y registro de eventos Las actividades relevantes para la seguridad deben registrarse mediante registros de auditoría completos. Los eventos registrados deben incluir intentos de autenticación, cambios de configuración, operaciones de actualización, eventos del sistema, incidentes de seguridad y acciones no autorizadas.
    Gestión de firmas e inteligencia de amenazas Los productos que utilicen detección basada en firmas o fuentes de inteligencia de amenazas deben proteger las bases de datos de firmas frente a manipulaciones, ataques de reversión, corrupción y modificaciones no autorizadas. Deben implementarse mecanismos seguros de validación y actualización.
    Soluciones de procesamiento remoto de datos (RDPS) Las soluciones que dependen del procesamiento remoto de datos deben implementar medidas adecuadas para proteger la confidencialidad, integridad y disponibilidad de los datos intercambiados con servicios remotos, así como gestionar de forma segura las dependencias externas.

     

    Conformidad en la gestión de vulnerabilidades

    ETSI EN 304 636 hace especial énfasis en la capacidad de los firewalls, IDS e IPS para identificar, gestionar y remediar vulnerabilidades a lo largo de todo su ciclo de vida operativo. La conformidad en este ámbito no se limita a disponer de un proceso de gestión de vulnerabilidades; los fabricantes deben demostrar que las vulnerabilidades se supervisan, evalúan, tratan y comunican de forma sistemática y coherente con los objetivos de ciberseguridad del producto.

    Proceso seguro de gestión de vulnerabilidades

    Los fabricantes deben establecer y mantener un proceso documentado de gestión de vulnerabilidades que cubra la recepción, análisis, priorización, remediación y divulgación de vulnerabilidades de seguridad. El proceso debe incluir responsabilidades claramente definidas, criterios de toma de decisiones y mecanismos para realizar el seguimiento de las vulnerabilidades desde su identificación hasta su resolución. Las evidencias deben demostrar que las actividades de gestión de vulnerabilidades están integradas tanto en el desarrollo del producto como en las actividades de mantenimiento posteriores a su comercialización.

    Monitorización y evaluación de vulnerabilidades

    El ciclo de vida de un producto conforme debe incluir la supervisión continua de posibles fuentes de vulnerabilidades de seguridad, incluyendo componentes desarrollados internamente, software de terceros, dependencias de código abierto y servicios de seguridad suministrados por terceros. Los fabricantes deben ser capaces de evaluar el impacto potencial de las vulnerabilidades identificadas sobre las funciones de seguridad del producto y determinar las acciones correctivas más adecuadas en función del riesgo.

    Debe prestarse especial atención a los componentes identificados en la Lista de Materiales de Software (SBOM) del producto, permitiendo determinar rápidamente si las vulnerabilidades divulgadas recientemente afectan al producto evaluado.

    Actualizaciones de seguridad y remediación

    La conformidad exige la capacidad de suministrar actualizaciones de seguridad correctivas cuando se identifiquen vulnerabilidades. Los mecanismos de actualización deben garantizar la autenticidad e integridad del software, firmware, paquetes de configuración y otros componentes relevantes para la seguridad. Los fabricantes deben demostrar que los parches de seguridad pueden desplegarse de forma controlada, minimizando el riesgo de modificaciones no autorizadas, ataques de downgrade o errores de instalación.

    Cuando una vulnerabilidad no pueda corregirse de forma inmediata, los fabricantes deben poder proporcionar medidas de mitigación documentadas, controles compensatorios o directrices operativas para reducir los riesgos asociados hasta que exista una solución permanente.

    Divulgación y comunicación de vulnerabilidades

    Los fabricantes deben mantener procedimientos para recibir notificaciones de investigadores externos, clientes y otras partes interesadas. Los canales de reporte públicos, las prácticas coordinadas de divulgación de vulnerabilidades y las comunicaciones transparentes de seguridad contribuyen a la eficacia global del marco de gestión de vulnerabilidades.

    Las evidencias de evaluación pueden incluir políticas publicadas de gestión de vulnerabilidades, avisos de seguridad, registros de remediación y ejemplos que demuestren cómo se gestionaron y comunicaron vulnerabilidades identificadas previamente a los usuarios afectados.

    Consideraciones de evaluación

    Durante la evaluación de conformidad, es probable que los evaluadores revisen los procedimientos documentados de gestión de vulnerabilidades, los registros de análisis de vulnerabilidades, los flujos de trabajo de remediación, los mecanismos de actualización de seguridad y las evidencias técnicas asociadas. Los fabricantes deben estar preparados para demostrar la trazabilidad entre las vulnerabilidades identificadas, las evaluaciones de riesgo, las acciones correctivas y las actualizaciones publicadas.

    La evaluación también puede considerar cómo la organización mantiene la vigilancia sobre vulnerabilidades que afectan a componentes de terceros, verifica la eficacia de las medidas correctivas y garantiza que las actualizaciones relevantes para la seguridad puedan distribuirse de forma segura durante toda la vida útil soportada del producto.

    ¿Qué demuestra la conformidad?

    La conformidad con los requisitos de gestión de vulnerabilidades demuestra que el fabricante ha implementado un enfoque estructurado y repetible para la gestión de debilidades de seguridad a lo largo del ciclo de vida del producto. Proporciona confianza en que las vulnerabilidades pueden identificarse, evaluarse, comunicarse y remediarse mediante procesos controlados respaldados por medidas técnicas y organizativas apropiadas. Sin embargo, la conformidad no garantiza la ausencia de vulnerabilidades. Más bien, demuestra la capacidad del fabricante para responder eficazmente cuando se descubren vulnerabilidades y para mantener la postura de seguridad del producto a lo largo del tiempo.

    Cómo utilizar ETSI EN 304 636

    ETSI EN 304 636 sigue un enfoque basado en el riesgo, lo que significa que los requisitos dependen de la funcionalidad del producto, su modelo de despliegue y sus dependencias externas. Para lograr la conformidad, los fabricantes deberían:

    • Definir el contexto del producto: Identificar las funciones de seguridad del producto, los escenarios de despliegue, los roles de usuario, las interfaces y las dependencias externas.
    • Determinar los requisitos aplicables: Evaluar qué requisitos son aplicables en función de los factores de riesgo, escenarios de amenaza, funcionalidades opcionales, capacidades de gestión de firmas y dependencias de servicios remotos.
    • Recopilar evidencias de conformidad: Preparar la documentación y evidencias de soporte, incluyendo SBOM, mecanismos de actualización, implementación de arranque seguro, controles de autenticación, capacidades de registro, inventarios criptográficos y registros de gestión de vulnerabilidades.
    • Prepararse para la evaluación: Garantizar que el producto está preparado para revisiones documentales, demostraciones, inspecciones de configuración, pruebas funcionales y actividades de validación de seguridad.

     

    Impacto en las partes interesadas

    Equipos de producto

    Responsables de implementar los controles técnicos exigidos por la norma, incluidas las prácticas de seguridad desde el diseño (secure by design), las actualizaciones seguras, la gestión de la SBOM, el arranque seguro, la reducción de la superficie de ataque y la documentación técnica.

    Equipos de seguridad

    Lideran las actividades de modelado de amenazas, gestión de vulnerabilidades, revisiones criptográficas, pruebas de seguridad, capacidades de monitorización y preparación de las evidencias para la evaluación de conformidad.

    Equipos jurídicos y de compliance

    Garantizan la alineación con los requisitos del CRA, mantienen la trazabilidad entre las obligaciones regulatorias y los controles técnicos, revisan la documentación de cumplimiento y apoyan las actividades de evaluación de la conformidad.

    Clientes y usuarios

    Se benefician de productos que ofrecen configuraciones seguras por defecto, controles de acceso robustos, actualizaciones seguras, protección de datos, protección de la integridad, trazabilidad mediante auditoría y un mejor mantenimiento de la ciberseguridad a largo plazo. El cumplimiento aumenta la confianza en la seguridad del producto, pero no sustituye unas prácticas adecuadas de despliegue y seguridad operativa.

     

    Cómo puede ayudar Applus+ Laboratories al cumplimiento del CRA

    Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies. ​

    Panel de configuración de cookies