En este artículo examinamos el borrador del estándar vertical EN 304 632, su alcance, sus requisitos y cómo utilizarlo para la conformidad con el CRA.
La EN 304 632 es una norma de ciberseguridad específica para productos de seguridad inteligente para el hogar que respalda el cumplimiento del Reglamento de Ciberresiliencia (CRA). El borrador de la norma proporciona orientación para identificar riesgos de ciberseguridad, implementar controles de seguridad adecuados y generar evidencias que puedan respaldar futuras evaluaciones de conformidad con el CRA.
Al traducir las obligaciones generales del CRA en requisitos adaptados a los productos de seguridad residencial, la EN 304 632 ayuda a los fabricantes a abordar los desafíos específicos de ciberseguridad asociados a esta categoría de productos y a su particular panorama de amenazas.
El alcance de la norma EN 304 632 abarca los productos inteligentes para el hogar con funcionalidades de seguridad (SHPSF), tal como se definen en el Reglamento de Ejecución (UE) 2025/2392 de la Comisión, categoría número 17. Estos productos protegen la seguridad física de los consumidores en un entorno residencial y pueden controlarse o gestionarse de forma remota desde otros sistemas, así como el hardware y el software que controlan centralmente dichos productos:
Dispositivos inteligentes de cierre de puertas
productos con elementos digitales que controlan el acceso físico a una vivienda, incluidas cerraduras exteriores, cerraduras interiores y cerraduras para objetos destinadas a proteger bienes de valor.
Sistemas de monitorización de bebés
productos con elementos digitales que supervisan la presencia o actividad de personas (especialmente bebés) en un entorno residencial, utilizando entrada de audio/vídeo, detección de movimiento o detección de caídas.
Sistemas de alarma
productos con elementos digitales que detectan situaciones de peligro (intrusión, incendio, gas, atraco) y notifican a los usuarios o activan respuestas de actuadores (sirenas, luces).
Cámaras de seguridad para el hogar
productos con elementos digitales que capturan vídeo y/o audio con fines de seguridad física residencial.
Hardware y software de control centralizado
pasarelas, aplicaciones móviles y soluciones de procesamiento remoto de datos (RDPS) basadas en la nube que controlan o gestionan de forma centralizada los productos mencionados anteriormente.
Algunos ejemplos de productos incluidos, entre otros, son:
Es importante tener en cuenta que los productos inteligentes para el hogar solo están cubiertos cuando proporcionan una función de seguridad física residencial, tal como se define en la cláusula 4. Los productos con elementos digitales que no ofrecen dichas funciones, por ejemplo, un altavoz inteligente genérico sin funcionalidades de seguridad, no están incluidos en el alcance de la norma.
La estructura puede entenderse a través de los siguientes bloques principales:
Cláusula 1 — Alcance: define qué productos están incluidos dentro del alcance de la norma y cuáles quedan excluidos.
Cláusula 2 — Referencias: referencias normativas (prEN 40000-1-3 para la gestión de vulnerabilidades, Agreed Cryptographic Mechanisms) y referencias informativas (Reglamento CRA, reglamentos de ejecución, etc.).
Cláusula 3 — Definiciones: amplio glosario de términos relacionados con la arquitectura, categorías de activos, tipos de comunicación, tipos de activos de datos, tipos de activos funcionales, tipos de interfaces, entornos operativos y categorías de usuarios, todos ellos específicos de los productos de seguridad inteligente para el hogar.
Cláusula 4 — Contexto del producto: describe las funciones del producto (funciones de seguridad física residencial y funciones de soporte), la arquitectura del producto (componentes arquitectónicos de hardware y software), los entornos operativos (totalmente controlados, parcialmente controlados y móviles), las interfaces (humanas, máquina a máquina, lógicas y físicas) y las categorías de usuarios (consumidores, proveedores de servicios y fabricantes).
Cláusula 5 — Especificación de requisitos: contiene los requisitos técnicos fundamentales para el producto, organizados en 12 grupos de requisitos.
Cláusula 6 — Criterios de evaluación: procedimientos detallados de verificación del cumplimiento para cada requisito.
Anexos:
La EN 304 632 cubre 12 grupos de requisitos técnicos para productos de seguridad inteligente para el hogar:
La conformidad en materia de gestión de vulnerabilidades para productos de seguridad inteligente para el hogar se basa en los requisitos de referencia establecidos en la norma horizontal, junto con consideraciones específicas del producto.
La norma armonizada establece que se espera que el fabricante del producto implemente procesos de gestión de vulnerabilidades de acuerdo con CEN/CLC JT013090:2026 (prEN 40000-1-3) «Cybersecurity requirements for products with digital elements – Vulnerability Handling», por lo que este documento también debe consultarse.
La norma exige el cumplimiento de prEN 40000-1-3 para los SHPSF y, adicionalmente, especifica que los productos no deben presentar vulnerabilidades explotables conocidas en el momento de su lanzamiento al mercado (NKEV-MKAV). Las vulnerabilidades que aparezcan después del lanzamiento estarán sujetas a los procesos continuos de gestión de vulnerabilidades definidos en la prEN 40000-1-3.
La norma EN 304 632 se ha creado para facilitar el cumplimiento del CRA y comprender los requisitos esenciales de ciberseguridad aplicables a los productos inteligentes para el hogar con funcionalidades de seguridad. Los requisitos de este documento siguen un enfoque basado en riesgos, aplicándose de forma condicional para garantizar que las medidas de seguridad sean adecuadas al contexto de despliegue y al nivel de exposición a amenazas.
Los productos inteligentes para el hogar con funcionalidades de seguridad deben cumplir la norma cuando proporcionen funciones de seguridad física residencial. Los productos sin funcionalidades de seguridad quedan fuera de su alcance.
Para determinar qué requisitos son aplicables a un producto concreto, la norma proporciona un enfoque estructurado basado en clases de impacto:
Sería razonable determinar que un sensor de puerta alimentado por batería (bajo impacto en confidencialidad, comunicación únicamente local y entorno totalmente controlado) requiere niveles de protección inferiores a los de una cámara de seguridad conectada a la nube (alto impacto en confidencialidad, comunicación pública y despliegue móvil).
Una vez realizada la evaluación de riesgos, el siguiente paso consiste en analizar qué requisitos de ciberseguridad son aplicables. La norma incluye tablas de correspondencia entre clases de impacto y requisitos para comprender qué requisitos deben aplicarse. Algunos de los requisitos se han definido específicamente para productos de seguridad inteligente para el hogar, mientras que otros, como la ausencia de vulnerabilidades explotables conocidas y el uso de criptografía de última generación, se abordan mediante la aplicación de los requisitos descritos en normas horizontales.
Todas las partes interesadas relacionadas con los productos inteligentes para el hogar con elementos digitales se verán afectadas directa o indirectamente por los requisitos del CRA:
Equipos de producto
deberán establecer hojas de ruta para garantizar que los productos se diseñan, desarrollan y fabrican teniendo en cuenta los requisitos de ciberseguridad necesarios. Esto incluye la implementación de mecanismos de actualización seguros, control de acceso, protección de la integridad/confidencialidad, registro de eventos y arranque seguro. También deberán establecer procedimientos para garantizar el cumplimiento de todos los requisitos necesarios para el producto, incluidos los relacionados con la documentación, las configuraciones por defecto y la gestión de vulnerabilidades. Los productos con funciones sensibles al tiempo (por ejemplo, la transmisión de alarmas en tiempo real) deben equilibrar cuidadosamente la planificación de las actualizaciones con los requisitos de disponibilidad.
Equipos de seguridad
de las empresas fabricantes de productos deberán garantizar un ciclo de vida seguro para cada producto con elementos digitales, incluida la gestión de vulnerabilidades y la aplicación de los requisitos de seguridad durante todo el ciclo de vida del producto. Deben asegurarse de que las contraseñas preinstaladas y las claves criptográficas sean únicas para cada dispositivo, que los mecanismos de registro capturen los eventos adecuados con el nivel de impacto correcto y que los archivos de registro se respalden en una ubicación física independiente para los productos de alto impacto.
Equipos legales y de cumplimiento
tendrán que elaborar la declaración UE de conformidad, así como cumplir con muchas otras obligaciones, como proporcionar la información del fabricante correspondiente (nombre, marca comercial, datos de contacto) y la declaración de conformidad (original o simplificada), o mantener la documentación técnica y la declaración UE de conformidad a disposición de las autoridades de vigilancia del mercado durante al menos 10 años o durante el período de soporte, entre otras.
El impacto más significativo para los usuarios
es una mejor comprensión y acceso a la información relacionada con la ciberseguridad de un producto. Los usuarios deben leer detenidamente el Anexo II del Reglamento (UE) 2024/2847 para verificar que se proporcionan todos los elementos que deben acompañar al producto. Estos elementos incluyen información de identificación única del producto, puntos de contacto para recibir y comunicar vulnerabilidades, información sobre las propiedades de seguridad, cómo se reciben e instalan las actualizaciones, entre otros. Los usuarios también se beneficiarán de notificaciones de seguridad claras y diferenciadas, así como de indicadores visuales para los cambios de configuración relacionados con la seguridad.
Los requisitos de EN 304 632 se solapan significativamente con la serie EN 18031, de aplicación horizontal (ciberseguridad de productos TIC). De los 51 requisitos técnicos, aproximadamente 15 (29 %) pueden reutilizar en gran medida los métodos y resultados de ensayo de EN 18031, 24 (47 %) requieren complementos parciales y 12 (24 %) exigen capacidades de ensayo completamente nuevas.
Tres ejemplos representativos ilustran el modelo de reutilización:
Ejemplo 1 — [AUM-FH] Autenticación (Cobertura básica, reutilización ~80 %)
EN 304 632 exige autenticación para las funciones cuyo uso pueda causar daños, con niveles de robustez determinados por una matriz de clase de impacto × superficie de ataque. Los requisitos EN 18031 AUM-1 a AUM-6 proporcionan una cobertura completa de los mecanismos de autenticación en las tres partes de la serie. La metodología principal de ensayo — evaluación conceptual, completitud funcional y suficiencia funcional — puede reutilizarse directamente.
La novedad de EN 304 632 es una clasificación de robustez de cuatro niveles (Básico / Normal / Reforzado / Fuerte), con cobertura específica de tipos de ataque para cada nivel (por ejemplo, el nivel Reforzado debe resistir ataques de intermediario y el nivel Fuerte debe resistir ataques avanzados de suplantación de tokens de seguridad). El plan de ensayos reutiliza los casos de prueba de autenticación de EN 18031 como referencia inicial y los complementa con ensayos específicos por tipo de ataque incluidos en el Anexo E para cada nivel de robustez aplicable.
Ejemplo 2 — [SDC-AUM-FH] Configuración de autenticación por defecto (Cobertura parcial, reutilización ~50 %)
EN 304 632 exige que los productos se suministren con mecanismos de autenticación habilitados por defecto y con el nivel de robustez adecuado. EN 18031 AUM-2 exige que los mecanismos de autenticación existan y estén implementados correctamente, pero no obliga a que estén activados en la configuración de fábrica.
El plan de ensayos reutiliza la verificación de mecanismos de autenticación de EN 18031, pero añade una etapa obligatoria de inspección del estado por defecto: restaurar el producto a la configuración de fábrica y verificar que (1) la autenticación está activa, (2) el nivel de robustez coincide con el requerido por la matriz correspondiente y (3) no existe ninguna vía de omisión de la configuración sin autenticación. Este paso adicional requiere aproximadamente 4 horas adicionales de ensayo por variante de producto.
Ejemplo 3 — [AVAI-TIME-RECO-POW] Recuperación tras pérdida de alimentación (Sin cobertura, 0 % de reutilización)
EN 304 632 exige que los componentes arquitectónicos de hardware recuperen la conectividad y la funcionalidad tan pronto como se restablezca el suministro eléctrico después de un corte de energía. EN 18031 no dispone de un requisito equivalente; se trata de una necesidad específica de los productos inteligentes de seguridad para el hogar, en los que las interrupciones eléctricas afectan directamente a la seguridad física (por ejemplo, una cerradura inteligente debe restablecer sus funciones tras un apagón).
El plan de ensayos requiere capacidades completamente nuevas: un banco de pruebas de ciclos controlados de alimentación, la medición del tiempo de recuperación desde el restablecimiento de la energía hasta alcanzar el estado operativo completo y la verificación de que todas las funciones de seguridad sensibles al tiempo (control de cerraduras, transmisión de alarmas, sondeo de sensores) se reanudan dentro de límites aceptables. Desarrollo estimado: 16 horas-persona para el procedimiento de ensayo más 4 horas por ejecución de ensayo de producto.
Considere una cerradura inteligente con las siguientes características:
| Requisito | Control aplicable | Evidencia |
|---|---|---|
| [AUM-FH] Autenticación | Autenticación AUTH.Enhanced para desbloqueo remoto mediante comunicación pública | Ensayo: intentar desbloquear sin autenticación; verificar que se rechaza. Ensayo: verificar que la robustez de autenticación cumple el nivel Enhanced (véase Anexo E.1.1.4) |
| [SDC-AUM-FH] Configuración por defecto | Autenticación habilitada por defecto en estado de fábrica | Inspección: examinar el producto en su configuración por defecto; verificar que la autenticación es obligatoria |
| [NKEV-SUM-AUTO] Actualizaciones automáticas | Mecanismo automatizado de actualización de seguridad | Ensayo: conectar a Internet; verificar que las actualizaciones se descargan e instalan sin intervención del usuario |
| [AVAI-TIME-OUTA-NOT] Notificación de indisponibilidad | Advertir al usuario antes o durante la indisponibilidad de la función de cerradura | Ensayo: simular una pérdida de alimentación; verificar que se envía una notificación al usuario |
| [AVAI-TIME-RES-PRIO] Priorización de energía | Priorizar la función de cerradura cuando la batería esté baja | Ensayo: simular batería baja; verificar que la función de cerradura tiene prioridad sobre las funciones no críticas |
| [LOG-HIGH] Registro de eventos | Registrar todos los intentos de autenticación y de acceso | Inspección: verificar que los registros contienen marcas temporales, eventos de autenticación e intentos de acceso |
| [INT-SWPCK] Integridad del software | Verificar la integridad y autenticidad de los paquetes de software antes de su instalación | Ensayo: intentar instalar un paquete sin firma; verificar que se rechaza |
| [CONF-SSM] Almacenamiento seguro | Almacenamiento con protección de confidencialidad para claves criptográficas | Ensayo: verificar que las claves criptográficas se almacenan mediante mecanismos que cumplen el nivel de robustez CONF.SSM.Normal (entorno parcialmente controlado) |
Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies.
Permiten el funcionamiento de la web, cargar contenido multimedia y proteger su seguridad. Consulta las cookies que almacenamos en nuestra Política de cookies.
Nos permiten conocer cómo interactúas con la web, el número de visitas en las diferentes secciones y establecer estadísticas para mejorar nuestras prácticas comerciales. Consulta las cookies que almacenamos en nuestra Política de cookies.
A través de tu comportamiento en la web (dónde haces click, el tiempo que navegas, etc.) establecemos parámetros y un perfil para que visualices anuncios que se correspondan con tus intereses. Consulta las cookies que almacenamos en nuestra Política de cookies.