Ley de Ciberresiliencia (CRA) para productos de seguridad inteligente del hogar: Guía sobre ETSI EN 304 632

08/09/2026

    En este artículo examinamos el borrador del estándar vertical EN 304 632, su alcance, sus requisitos y cómo utilizarlo para la conformidad con el CRA.

    ¿Qué es la norma EN 304 632 y cuál es su papel en el cumplimiento del CRA?

    La EN 304 632 es una norma de ciberseguridad específica para productos de seguridad inteligente para el hogar que respalda el cumplimiento del Reglamento de Ciberresiliencia (CRA). El borrador de la norma proporciona orientación para identificar riesgos de ciberseguridad, implementar controles de seguridad adecuados y generar evidencias que puedan respaldar futuras evaluaciones de conformidad con el CRA.

    Al traducir las obligaciones generales del CRA en requisitos adaptados a los productos de seguridad residencial, la EN 304 632 ayuda a los fabricantes a abordar los desafíos específicos de ciberseguridad asociados a esta categoría de productos y a su particular panorama de amenazas.

     

    Alcance y aplicabilidad de la EN 304 632

    ¿A qué productos se aplica la EN 304 632?

    El alcance de la norma EN 304 632 abarca los productos inteligentes para el hogar con funcionalidades de seguridad (SHPSF), tal como se definen en el Reglamento de Ejecución (UE) 2025/2392 de la Comisión, categoría número 17. Estos productos protegen la seguridad física de los consumidores en un entorno residencial y pueden controlarse o gestionarse de forma remota desde otros sistemas, así como el hardware y el software que controlan centralmente dichos productos:

     

    Dispositivos inteligentes de cierre de puertas

    productos con elementos digitales que controlan el acceso físico a una vivienda, incluidas cerraduras exteriores, cerraduras interiores y cerraduras para objetos destinadas a proteger bienes de valor.

    Sistemas de monitorización de bebés

    productos con elementos digitales que supervisan la presencia o actividad de personas (especialmente bebés) en un entorno residencial, utilizando entrada de audio/vídeo, detección de movimiento o detección de caídas.

    Sistemas de alarma

    productos con elementos digitales que detectan situaciones de peligro (intrusión, incendio, gas, atraco) y notifican a los usuarios o activan respuestas de actuadores (sirenas, luces).

    Cámaras de seguridad para el hogar

    productos con elementos digitales que capturan vídeo y/o audio con fines de seguridad física residencial.

    Hardware y software de control centralizado

    pasarelas, aplicaciones móviles y soluciones de procesamiento remoto de datos (RDPS) basadas en la nube que controlan o gestionan de forma centralizada los productos mencionados anteriormente.

     

    Algunos ejemplos de productos incluidos, entre otros, son:

    • Cerradura inteligente con aplicación móvil y backend en la nube
    • Sistema de alarma inalámbrico con sensores, sirena y aplicación de monitorización
    • Cámara IP para videovigilancia del hogar con grabación en la nube
    • Timbre inteligente con vídeo/audio y acceso remoto
    • Detector de humo/CO con sistema de notificación conectado a la red
    • Sensor inteligente para ventanas/puertas integrado en un panel de alarma

    ¿Qué productos NO están cubiertos?

    Es importante tener en cuenta que los productos inteligentes para el hogar solo están cubiertos cuando proporcionan una función de seguridad física residencial, tal como se define en la cláusula 4. Los productos con elementos digitales que no ofrecen dichas funciones, por ejemplo, un altavoz inteligente genérico sin funcionalidades de seguridad, no están incluidos en el alcance de la norma.

    ¿Cómo está estructurada la EN 304 632?

    Principales secciones de la norma EN 304 632

    La estructura puede entenderse a través de los siguientes bloques principales:

     

    Cláusula 1 — Alcance: define qué productos están incluidos dentro del alcance de la norma y cuáles quedan excluidos.

    Cláusula 2 — Referencias: referencias normativas (prEN 40000-1-3 para la gestión de vulnerabilidades, Agreed Cryptographic Mechanisms) y referencias informativas (Reglamento CRA, reglamentos de ejecución, etc.).

    Cláusula 3 — Definiciones: amplio glosario de términos relacionados con la arquitectura, categorías de activos, tipos de comunicación, tipos de activos de datos, tipos de activos funcionales, tipos de interfaces, entornos operativos y categorías de usuarios, todos ellos específicos de los productos de seguridad inteligente para el hogar.

    Cláusula 4 — Contexto del producto: describe las funciones del producto (funciones de seguridad física residencial y funciones de soporte), la arquitectura del producto (componentes arquitectónicos de hardware y software), los entornos operativos (totalmente controlados, parcialmente controlados y móviles), las interfaces (humanas, máquina a máquina, lógicas y físicas) y las categorías de usuarios (consumidores, proveedores de servicios y fabricantes).

    Cláusula 5 — Especificación de requisitos: contiene los requisitos técnicos fundamentales para el producto, organizados en 12 grupos de requisitos.

    Cláusula 6 — Criterios de evaluación: procedimientos detallados de verificación del cumplimiento para cada requisito.

    Anexos:

    • Anexo A: correspondencia entre el documento y los requisitos del Reglamento CRA (UE) 2024/2847.
    • Anexo B: guía para la aplicación del documento.
    • Anexo C: metodología para la evaluación de riesgos de ciberseguridad, incluida la determinación de las clases de impacto.
    • Anexo D (normativo): relación entre activos específicos de datos/funciones y clases de impacto.
    • Anexo E (normativo): medidas de protección detalladas, incluidos niveles de robustez de autenticación, niveles de protección de la integridad y niveles de protección de la confidencialidad.
    • Anexo F: relación entre el documento y los riesgos de ciberseguridad cubiertos y no cubiertos.
    • Anexo G: relación entre el documento y ETSI EN 303 645 / ETSI TS 103 701 (seguridad para IoT de consumo).

     

    Requisitos de ciberseguridad de la EN 304 632

    La EN 304 632 cubre 12 grupos de requisitos técnicos para productos de seguridad inteligente para el hogar:

    • Ausencia de vulnerabilidades explotables conocidas: los productos no deben presentar vulnerabilidades explotables conocidas insuficientemente mitigadas en el momento de su lanzamiento al mercado. Deben admitir mecanismos seguros de actualización de software que cubran todos los componentes de software (excepto las partes inmutables), y deben admitir actualizaciones automáticas y notificaciones de actualización cuando estén conectados a una red pública.
    • Configuración segura por defecto: los productos deben suministrarse con mecanismos de autenticación habilitados con el nivel de robustez adecuado (básico, normal, mejorado o fuerte, dependiendo de la clase de impacto de la función), actualizaciones automáticas habilitadas por defecto, notificaciones de actualización activadas y un mecanismo de restablecimiento de fábrica que restaure toda la configuración y elimine los datos de usuario.
    • Autenticación y control de acceso: los productos deben aplicar control de acceso y autenticación para funciones cuyo uso pueda causar daños. La robustez de autenticación requerida se determina mediante una matriz de clase de impacto (baja/media/alta) × superficie de ataque (entorno físico × tipo de comunicación × tipo de interfaz). Las políticas de autorización deben seguir el principio de mínimo privilegio y los permisos concedidos deben poder revocarse.
    • Protección de la integridad: los productos deben verificar la integridad y autenticidad de los paquetes de software antes de su instalación, y deben proteger la integridad de los datos relevantes para la integridad durante su transmisión. Los niveles de protección aumentan en función de la clase de impacto de los datos o de la función.
    • Protección de la confidencialidad: los productos deben utilizar almacenamiento seguro que proteja la confidencialidad para los datos confidenciales almacenados de forma persistente, así como mecanismos de comunicación que protejan la confidencialidad para los datos confidenciales transmitidos. Los niveles de protección aumentan en función de la clase de impacto de confidencialidad y del entorno operativo físico.
    • Minimización de datos: los productos solo deben procesar datos confidenciales de acuerdo con su finalidad prevista y con una justificación documentada.
    • Protección de la disponibilidad: los productos deben restaurar la conectividad tras una pérdida de alimentación, admitir funcionamiento local cuando la red no esté disponible para funciones sensibles al tiempo, reconectarse correctamente tras una pérdida de red, advertir a los usuarios antes o durante la indisponibilidad de funciones con impacto medio o superior, notificar limitaciones de alimentación previstas, priorizar recursos de red y alimentación para funciones críticas, prevenir ataques de amplificación, limitar la tasa de paquetes entrantes y permitir la programación de actualizaciones.
    • Minimización del impacto: los productos deben minimizar el impacto de los incidentes de seguridad sobre los datos y funciones afectados.
    • Limitación de la superficie de ataque: los productos deben validar y sanear los datos introducidos desde fuentes externas, proporcionar únicamente las interfaces físicas y lógicas necesarias por defecto, instalar únicamente las aplicaciones necesarias por defecto y utilizar arranque seguro cuando proporcionen funciones de alto impacto.
    • Registro y monitorización: los productos deben generar eventos de auditoría en niveles adecuados a su clase de riesgo. Los productos de bajo riesgo registran cambios de configuración y errores; los de riesgo medio añaden intentos fallidos de autenticación y acceso; los de alto riesgo registran todos los eventos de autenticación e intentos de acceso. Los productos de alto riesgo deben utilizar marcas temporales en tiempo real y copias de seguridad automáticas de los registros en una ubicación física independiente.
    • Mecanismos de eliminación: los productos deben permitir a los usuarios eliminar permanentemente sus datos y aplicaciones instaladas, incluidas partes de estos.
    • Otros requisitos técnicos: los productos deben notificar a los usuarios cuando las funciones de seguridad no estén disponibles, utilizar notificaciones de seguridad claras y diferenciadas, distinguir visualmente la configuración de seguridad en las interfaces gráficas de usuario, utilizar únicamente criptografía de última generación (según los Agreed Cryptographic Mechanisms o proporcionando una fortaleza mínima de seguridad de 112 bits) y garantizar que las contraseñas y claves criptográficas preinstaladas o generadas cumplan requisitos mínimos de complejidad y longitud.

     

    Conformidad con prEN 40000-1-3 para la gestión de vulnerabilidades

    La conformidad en materia de gestión de vulnerabilidades para productos de seguridad inteligente para el hogar se basa en los requisitos de referencia establecidos en la norma horizontal, junto con consideraciones específicas del producto.

    La norma armonizada establece que se espera que el fabricante del producto implemente procesos de gestión de vulnerabilidades de acuerdo con CEN/CLC JT013090:2026 (prEN 40000-1-3) «Cybersecurity requirements for products with digital elements – Vulnerability Handling», por lo que este documento también debe consultarse.

    La norma exige el cumplimiento de prEN 40000-1-3 para los SHPSF y, adicionalmente, especifica que los productos no deben presentar vulnerabilidades explotables conocidas en el momento de su lanzamiento al mercado (NKEV-MKAV). Las vulnerabilidades que aparezcan después del lanzamiento estarán sujetas a los procesos continuos de gestión de vulnerabilidades definidos en la prEN 40000-1-3.

     

    ¿Cómo utilizar la norma EN 304 632?

    La norma EN 304 632 se ha creado para facilitar el cumplimiento del CRA y comprender los requisitos esenciales de ciberseguridad aplicables a los productos inteligentes para el hogar con funcionalidades de seguridad. Los requisitos de este documento siguen un enfoque basado en riesgos, aplicándose de forma condicional para garantizar que las medidas de seguridad sean adecuadas al contexto de despliegue y al nivel de exposición a amenazas.

    Los productos inteligentes para el hogar con funcionalidades de seguridad deben cumplir la norma cuando proporcionen funciones de seguridad física residencial. Los productos sin funcionalidades de seguridad quedan fuera de su alcance.

    Para determinar qué requisitos son aplicables a un producto concreto, la norma proporciona un enfoque estructurado basado en clases de impacto:

    • Determinar la clase de impacto para cada activo de datos y función: utilizando el Anexo D, clasifique cada activo de datos (por ejemplo, datos de entrada de vídeo, datos de detección de intrusiones o claves criptográficas) y cada activo funcional (por ejemplo, funciones de cerradura, funciones de alarma o funciones de detección) en clases de impacto para confidencialidad, integridad y disponibilidad. Por ejemplo, los datos de vídeo de una cámara de seguridad tienen un impacto alto en confidencialidad; una función de cerradura tiene un impacto alto en disponibilidad.
    • Determinar la superficie de ataque: para cada componente arquitectónico, se debe considerar el tipo de comunicación (pública, adyacente, local, estrictamente local o física), el tipo de interfaz (humana, máquina, lógica o física) y el entorno operativo físico (totalmente controlado, parcialmente controlado o móvil). Estas tres dimensiones definen la superficie de ataque.
    • Relacionar la clase de impacto × superficie de ataque con los niveles de protección requeridos: utilizando las tablas de la cláusula 5 (Tablas 1–6), determine qué requisitos se aplican y con qué nivel de protección. Por ejemplo, una cerradura inteligente que se comunica a través de redes públicas y tiene una clase de impacto alta requiere autenticación AUTH.Enhanced.
    • Verificar frente al Anexo A: compruebe que se cubren todos los requisitos del Anexo I, Parte I, del CRA. El Anexo A proporciona una correspondencia entre los requisitos técnicos y el CRA.

    Ejemplo: Sensor de puerta alimentado por batería

    Sería razonable determinar que un sensor de puerta alimentado por batería (bajo impacto en confidencialidad, comunicación únicamente local y entorno totalmente controlado) requiere niveles de protección inferiores a los de una cámara de seguridad conectada a la nube (alto impacto en confidencialidad, comunicación pública y despliegue móvil).

    Una vez realizada la evaluación de riesgos, el siguiente paso consiste en analizar qué requisitos de ciberseguridad son aplicables. La norma incluye tablas de correspondencia entre clases de impacto y requisitos para comprender qué requisitos deben aplicarse. Algunos de los requisitos se han definido específicamente para productos de seguridad inteligente para el hogar, mientras que otros, como la ausencia de vulnerabilidades explotables conocidas y el uso de criptografía de última generación, se abordan mediante la aplicación de los requisitos descritos en normas horizontales.

    Impacto en las partes interesadas

    Todas las partes interesadas relacionadas con los productos inteligentes para el hogar con elementos digitales se verán afectadas directa o indirectamente por los requisitos del CRA:

    Equipos de producto

    deberán establecer hojas de ruta para garantizar que los productos se diseñan, desarrollan y fabrican teniendo en cuenta los requisitos de ciberseguridad necesarios. Esto incluye la implementación de mecanismos de actualización seguros, control de acceso, protección de la integridad/confidencialidad, registro de eventos y arranque seguro. También deberán establecer procedimientos para garantizar el cumplimiento de todos los requisitos necesarios para el producto, incluidos los relacionados con la documentación, las configuraciones por defecto y la gestión de vulnerabilidades. Los productos con funciones sensibles al tiempo (por ejemplo, la transmisión de alarmas en tiempo real) deben equilibrar cuidadosamente la planificación de las actualizaciones con los requisitos de disponibilidad.

    Equipos de seguridad

    de las empresas fabricantes de productos deberán garantizar un ciclo de vida seguro para cada producto con elementos digitales, incluida la gestión de vulnerabilidades y la aplicación de los requisitos de seguridad durante todo el ciclo de vida del producto. Deben asegurarse de que las contraseñas preinstaladas y las claves criptográficas sean únicas para cada dispositivo, que los mecanismos de registro capturen los eventos adecuados con el nivel de impacto correcto y que los archivos de registro se respalden en una ubicación física independiente para los productos de alto impacto.

     

    Equipos legales y de cumplimiento

    tendrán que elaborar la declaración UE de conformidad, así como cumplir con muchas otras obligaciones, como proporcionar la información del fabricante correspondiente (nombre, marca comercial, datos de contacto) y la declaración de conformidad (original o simplificada), o mantener la documentación técnica y la declaración UE de conformidad a disposición de las autoridades de vigilancia del mercado durante al menos 10 años o durante el período de soporte, entre otras.

     

    El impacto más significativo para los usuarios

    es una mejor comprensión y acceso a la información relacionada con la ciberseguridad de un producto. Los usuarios deben leer detenidamente el Anexo II del Reglamento (UE) 2024/2847 para verificar que se proporcionan todos los elementos que deben acompañar al producto. Estos elementos incluyen información de identificación única del producto, puntos de contacto para recibir y comunicar vulnerabilidades, información sobre las propiedades de seguridad, cómo se reciben e instalan las actualizaciones, entre otros. Los usuarios también se beneficiarán de notificaciones de seguridad claras y diferenciadas, así como de indicadores visuales para los cambios de configuración relacionados con la seguridad.

     

    Reutilización de EN 18031 y plan de ensayos

    Los requisitos de EN 304 632 se solapan significativamente con la serie EN 18031, de aplicación horizontal (ciberseguridad de productos TIC). De los 51 requisitos técnicos, aproximadamente 15 (29 %) pueden reutilizar en gran medida los métodos y resultados de ensayo de EN 18031, 24 (47 %) requieren complementos parciales y 12 (24 %) exigen capacidades de ensayo completamente nuevas.

    Tres ejemplos representativos ilustran el modelo de reutilización:

    Ejemplo 1 — [AUM-FH] Autenticación (Cobertura básica, reutilización ~80 %)

    EN 304 632 exige autenticación para las funciones cuyo uso pueda causar daños, con niveles de robustez determinados por una matriz de clase de impacto × superficie de ataque. Los requisitos EN 18031 AUM-1 a AUM-6 proporcionan una cobertura completa de los mecanismos de autenticación en las tres partes de la serie. La metodología principal de ensayo — evaluación conceptual, completitud funcional y suficiencia funcional — puede reutilizarse directamente.

    La novedad de EN 304 632 es una clasificación de robustez de cuatro niveles (Básico / Normal / Reforzado / Fuerte), con cobertura específica de tipos de ataque para cada nivel (por ejemplo, el nivel Reforzado debe resistir ataques de intermediario y el nivel Fuerte debe resistir ataques avanzados de suplantación de tokens de seguridad). El plan de ensayos reutiliza los casos de prueba de autenticación de EN 18031 como referencia inicial y los complementa con ensayos específicos por tipo de ataque incluidos en el Anexo E para cada nivel de robustez aplicable.

    Ejemplo 2 — [SDC-AUM-FH] Configuración de autenticación por defecto (Cobertura parcial, reutilización ~50 %)

    EN 304 632 exige que los productos se suministren con mecanismos de autenticación habilitados por defecto y con el nivel de robustez adecuado. EN 18031 AUM-2 exige que los mecanismos de autenticación existan y estén implementados correctamente, pero no obliga a que estén activados en la configuración de fábrica.

    El plan de ensayos reutiliza la verificación de mecanismos de autenticación de EN 18031, pero añade una etapa obligatoria de inspección del estado por defecto: restaurar el producto a la configuración de fábrica y verificar que (1) la autenticación está activa, (2) el nivel de robustez coincide con el requerido por la matriz correspondiente y (3) no existe ninguna vía de omisión de la configuración sin autenticación. Este paso adicional requiere aproximadamente 4 horas adicionales de ensayo por variante de producto.

    Ejemplo 3 — [AVAI-TIME-RECO-POW] Recuperación tras pérdida de alimentación (Sin cobertura, 0 % de reutilización)

    EN 304 632 exige que los componentes arquitectónicos de hardware recuperen la conectividad y la funcionalidad tan pronto como se restablezca el suministro eléctrico después de un corte de energía. EN 18031 no dispone de un requisito equivalente; se trata de una necesidad específica de los productos inteligentes de seguridad para el hogar, en los que las interrupciones eléctricas afectan directamente a la seguridad física (por ejemplo, una cerradura inteligente debe restablecer sus funciones tras un apagón).

    El plan de ensayos requiere capacidades completamente nuevas: un banco de pruebas de ciclos controlados de alimentación, la medición del tiempo de recuperación desde el restablecimiento de la energía hasta alcanzar el estado operativo completo y la verificación de que todas las funciones de seguridad sensibles al tiempo (control de cerraduras, transmisión de alarmas, sondeo de sensores) se reanudan dentro de límites aceptables. Desarrollo estimado: 16 horas-persona para el procedimiento de ensayo más 4 horas por ejecución de ensayo de producto.

    Ejemplo: Cerradura inteligente

    Considere una cerradura inteligente con las siguientes características:

    • Función de cerradura exterior (clase de impacto alta para disponibilidad — IMP.AVAI.TIME.High)
    • Comunicación mediante Wi-Fi con una RDPS en la nube (comunicación pública)
    • Aplicación móvil para acceso remoto (interfaz lógica de usuario)
    • Componente hardware alimentado por batería

     

    Requisito Control aplicable Evidencia
    [AUM-FH] Autenticación Autenticación AUTH.Enhanced para desbloqueo remoto mediante comunicación pública Ensayo: intentar desbloquear sin autenticación; verificar que se rechaza. Ensayo: verificar que la robustez de autenticación cumple el nivel Enhanced (véase Anexo E.1.1.4)
    [SDC-AUM-FH] Configuración por defecto Autenticación habilitada por defecto en estado de fábrica Inspección: examinar el producto en su configuración por defecto; verificar que la autenticación es obligatoria
    [NKEV-SUM-AUTO] Actualizaciones automáticas Mecanismo automatizado de actualización de seguridad Ensayo: conectar a Internet; verificar que las actualizaciones se descargan e instalan sin intervención del usuario
    [AVAI-TIME-OUTA-NOT] Notificación de indisponibilidad Advertir al usuario antes o durante la indisponibilidad de la función de cerradura Ensayo: simular una pérdida de alimentación; verificar que se envía una notificación al usuario
    [AVAI-TIME-RES-PRIO] Priorización de energía Priorizar la función de cerradura cuando la batería esté baja Ensayo: simular batería baja; verificar que la función de cerradura tiene prioridad sobre las funciones no críticas
    [LOG-HIGH] Registro de eventos Registrar todos los intentos de autenticación y de acceso Inspección: verificar que los registros contienen marcas temporales, eventos de autenticación e intentos de acceso
    [INT-SWPCK] Integridad del software Verificar la integridad y autenticidad de los paquetes de software antes de su instalación Ensayo: intentar instalar un paquete sin firma; verificar que se rechaza
    [CONF-SSM] Almacenamiento seguro Almacenamiento con protección de confidencialidad para claves criptográficas Ensayo: verificar que las claves criptográficas se almacenan mediante mecanismos que cumplen el nivel de robustez CONF.SSM.Normal (entorno parcialmente controlado)

     

    Cómo puede ayudar Applus+ Laboratories al cumplimiento del CRA

    Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies. ​

    Panel de configuración de cookies