Artículo técnico

Norma prevista para la Protección contra la corrupción

prEN 50742 sobre los requisitos de seguridad (cibernética) del Reglamento de Máquinas (UE) 2023/1230

¡No te pierdas las novedades y los cambios relacionados con CE!Regístrate ahora en el servicio de información de CE

Proyecto de norma prEN 50742: «Protección contra la corrupción»


Compartir artículo
Share Button Linkedin  Share Button X  Share Button Facebook  Share Button Instagram  Share Button E-Mail

En un entorno de producción interconectado, la seguridad funcional de una máquina está indisolublemente ligada a su integridad digital. Las manipulaciones de los sistemas de control —ya sean debidas a ataques deliberados o a errores humanos— pueden tener consecuencias físicas catastróficas. La norma prEN 50742 («Seguridad de las máquinas — Protección contra la corrupción») proporciona el marco metodológico para ello.

Este artículo ofrece una visión general de las definiciones más importantes y explica cómo los fabricantes de maquinaria pueden articular los requisitos de ciberseguridad con los requisitos del Reglamento sobre la seguridad de las máquinas.

Nota: Por ello, este artículo técnico se actualiza continuamente. No se pierda ninguna actualización importante y suscríbase ahora a nuestro boletín informativo gratuito, el CE-InfoService, o síganos en LinkedIn.

¿Cuándo se prevé que se publique la nueva norma prEN 50742 sobre «Protección contra la corrupción»?

En el verano de 2024, el Comité Técnico 44X (Seguridad de máquinas e instalaciones: aspectos electrotécnicos) del CENELEC inició los trabajos para elaborar una norma armonizada prEN 50742 (Seguridad de la maquinaria — Protección contra la corrupción) para dar respuesta a los apartados 1.1.9. y 1.2.1. del Reglamento sobre máquinas 2023/1230.1

El proyecto de normalización se encuentra actualmente en fase de consulta. El borrador de la norma correspondiente, sometido a consulta pública, fue publicado por Austrian Standards el 15 de enero de 2026. Hasta el 15 de febrero de 2026 se pudieron enviar comentarios sobre el documento a través de los institutos nacionales de normalización.

A mediados de julio de 2026 se habían respondido e incorporado todos los comentarios sobre la norma; ahora se prevé un procedimiento acelerado para los siguientes pasos formales. Tras una votación final positiva en septiembre, la publicación está prevista para noviembre de 2026.
 

¿Qué relación existe entre la norma prEN 50742 y el Reglamento General de Protección de Datos (RGPD) —«Security for Safety»?

En el apartado 1.1.9 del anexo III del nuevo Reglamento de la UE sobre máquinas 2023/1230 se definen los requisitos relativos a la protección contra la manipulación, o, según el texto, «corrupción» (Protection against corruption). El legislador exige aquí que ni la conexión de un dispositivo (es decir, todas las interfaces y conexiones con otros equipos) ni la conexión con «dispositivos remotos», es decir, a través de Internet, puedan dar lugar a situaciones peligrosas.

La norma prEN 50742 concreta estos requisitos. Su objetivo no es definir la seguridad informática en general, sino garantizar que las funciones de control —en particular, las funciones de seguridad— de una máquina no puedan verse comprometidas por intervenciones externas no autorizadas.

Con la publicación de la prEN 50742 se crea, por primera vez, un marco normativo para la protección de las máquinas frente a la manipulación (corrupción) relevante para la seguridad. La norma muestra una vía para cumplir los requisitos del anexo III, apartados 1.1.9 «Protección contra la corrupción» y 1.2.1 «Seguridad y fiabilidad de los sistemas de control» del Reglamento sobre máquinas (UE) 2023/1230. 

La norma prEN 50742 analiza cómo las manipulaciones del software, los datos y las interfaces pueden afectar a la eficacia de las medidas de protección. En este contexto, queda claro que el enfoque no se centra en nuevos riesgos, sino en mantener la eficacia de las funciones de seguridad ya identificadas a lo largo de todo el ciclo de vida de la máquina.  

¿Cuál es el alcance de la norma prEN 50742?

En general, la norma se aplica a: 

  • Máquinas, productos relacionados con la seguridad y máquinas incompletas
  • Hardware, software y datos, siempre que influyan en la seguridad 

Además, debe abarcar todas las fases del ciclo de vida, entre ellas el desarrollo, la fabricación, la puesta en servicio, el funcionamiento, el mantenimiento y la retirada del servicio. 

Se incluyen todas las interfaces, entre las que se encuentran, por ejemplo: 

  • Redes (bus de campo, Ethernet, WLAN) 
  • Interfaces de servicio e ingeniería (USB, tarjetas SD) 
  • Accesos remotos y conexiones a la nube 

La norma no es aplicable a las máquinas que se pusieron en servicio antes de la publicación de la norma EN 50742.  

¿Qué aspectos del borrador de la norma prEN 50742:2025 cabe destacar especialmente?

La base la constituye una evaluación dinámica de riesgos que acompaña todo el ciclo de vida de la máquina. Este enfoque basado en el riesgo se desarrolla en un modelo de tres fases. 

1. Identificación de activos críticos 

En esta fase inicial, se centra la atención en un análisis integral del sistema de control de la máquina, con el fin de determinar aquellos componentes cuya manipulación tendría repercusiones directas en la seguridad funcional (Safety). El análisis se centra en el software relevante para la seguridad, la comunicación entre sensores y actuadores, así como en todas las interfaces físicas y digitales, por ejemplo, para el mantenimiento remoto o la conexión a la nube. Solo tras delimitar los elementos que deben protegerse es posible desarrollar una estrategia de seguridad que se adapte de forma óptima a la máquina en cuestión y que, por lo tanto, resulte eficaz. 

2. Análisis de amenazas y evaluación de la probabilidad de corrupción

En el segundo paso, el análisis de amenazas, la atención se centra en la interacción entre los posibles puntos débiles y los factores de amenaza activos. En esta fase se examina de forma sistemática a través de qué vectores —como interfaces físicas o accesos a la red— podría producirse una manipulación de los activos críticos identificados previamente. Para ello, se determina la probabilidad de éxito de un ataque comparando la capacidad de los posibles atacantes con el esfuerzo necesario para llevar a cabo la manipulación. De este modo, también es posible incorporar continuamente a la evaluación nuevas amenazas y métodos de ataque actuales. 

3. Determinación del nivel de seguridad (SL) requerido 

Por último, en la evaluación de riesgos final se sintetizan los resultados de la identificación de activos y del análisis de amenazas. En esta fase se lleva a cabo la ponderación decisiva entre la gravedad de un posible daño físico y la probabilidad de que se produzca una manipulación digital con éxito. 

El objetivo consiste en definir un nivel de seguridad adecuado, en el que la solidez de las barreras digitales aumente de forma proporcional al riesgo para las personas y el medio ambiente. Este enfoque garantiza que la ciberresiliencia se armonice con los requisitos de seguridad funcional. El resultado es un perfil de requisitos que no solo guía el diseño técnico, sino que también proporciona la base documental necesaria para la demostración de la conformidad en el marco del Reglamento de la UE sobre máquinas. 

Para ello, la norma utiliza el SRSL (Safety-Related Security Level) y establece sus niveles, desde el SRSL0 (seguridad baja, para redes completamente aisladas) hasta el SRSL3 (potencial de ataque considerable o crítico, es decir, un ataque con alta probabilidad o casi garantizado).  

¿Qué relación existe entre la norma prEN 50742 y las normas EN ISO 12100 y la serie IEC 62443?

La norma prEN 50742 actúa como nexo de unión entre ambas normas. Combina la contrastada evaluación de riesgos de la norma EN ISO 12100 (seguridad de las máquinas) con los conceptos de seguridad de la norma IEC 62443 (sistemas de control industriales). La interacción con la norma EN ISO 12100 se resume en la siguiente tabla: 

AspectoSeguridad clásica (EN ISO 12100)Protección contra la corrupción (prEN 50742)
Fuente de peligroMecánica, eléctrica, etc.Manipulación intencionada o no intencionada
Enfoque de protecciónBarreras físicas, redundanciaControl de acceso, cifrado, integridad
DinámicaEn su mayor parte estático a lo largo de su vida útilAltamente dinámico (nuevas vulnerabilidades/ataques)

Una característica esencial de la prEN 50742 es su apertura metodológica: la norma ofrece requisitos propios, adaptados específicamente a la ingeniería mecánica, tanto para el proceso como para el producto (Enfoque A). No obstante, deja a los fabricantes la libertad de utilizar, como alternativa, la serie de normas establecida IEC 62443 (Enfoque B). Si se aplican de forma coherente las partes pertinentes de esta norma internacional, la prEN 50742 lo reconoce como una vía equivalente para cumplir los objetivos de protección.

En detalle, esto se traduce en lo siguiente:

Enfoque A: enfoque independiente para la maquinaria 

Este enfoque está dirigido a fabricantes que no aplican íntegramente la norma IEC 62443 y se basa en un análisis de amenazas específico del fabricante, conforme a la norma EN ISO 12100, del que se derivan medidas de protección técnicas y organizativas específicas.

A continuación, se define un «Safety-Related Security Level» (SRSL) para cada función relevante para la seguridad, con el fin de establecer de forma transparente y coherente el nivel de protección necesario. De este modo, se crea una vía estructurada, pero pragmática, para abordar sistemáticamente los riesgos cibernéticos ya a nivel de la máquina.

Enfoque B: enfoque basado en la norma IEC 62443 

Los fabricantes que cuenten con procesos de ciberseguridad industrial ya establecidos pueden basarse directamente en la familia de normas IEC 62443. En este caso, los procesosde desarrollo se implementan de acuerdo con la norma EN IEC 62443-4-1 y se vinculan con los requisitos del sistema según la norma IEC 62443-3-3.

Además, se aplican los requisitos para componentes según la norma IEC 62443-4-2, con el fin de garantizar de forma coherente las propiedades de seguridad en todos los niveles. Este enfoque permite una implementación integral y conforme a las normas de la ciberseguridad a lo largo de todo el ciclo de vida de las máquinas, los sistemas y los componentes.
 

¿Qué medidas de protección estratégicas establece la norma prEN 50742?

La norma también se rige por el principio de la defensa en profundidad (Defense in Depth). Dado que no existe una seguridad absoluta frente a la corrupción digital, es necesario establecer varias barreras en cadena. Estas pueden clasificarse en tres categorías:

1. Fortalecimiento del sistema y control de acceso 

La primera línea de defensa se centra en reducir la superficie de ataque y desactivar los servicios que no se utilizan: solo deben estar activos los puertos y servicios estrictamente necesarios para la comunicación. Todo lo demás supone un riesgo innecesario. Autenticación fuerte: El acceso a los parámetros relevantes para la seguridad (por ejemplo, los valores límite de las revoluciones del motor o la presión máxima) debe protegerse mediante procedimientos seguros. De este modo se evita que personas no autorizadas —o incluso software malicioso— puedan manipular configuraciones que influyan directamente en la seguridad funcional. 

2. Garantía de la integridad de la comunicación 

Dado que las máquinas modernas suelen tener una estructura modular, el intercambio de datos entre los componentes es un activo crítico. Autenticidad de los datos: debe garantizarse que las órdenes de control procedan realmente de la fuente autorizada y no hayan sido introducidas por un «hombre en el medio». Protección de la integridad: mediante procedimientos criptográficos (como sumas de comprobación o firmas digitales) se detecta si los paquetes de datos han sido manipulados durante la transmisión. En cuanto se detecte una irregularidad en la integridad de los datos del sistema de control de seguridad, la máquina deberá pasar a un estado seguro.

3. Protección de la integridad del software y gestión de actualizaciones

Una parte esencial de la «corrupción» se refiere a la alteración del código de software. El arranque seguro (Secure Boot) es un mecanismo que garantiza que la máquina solo inicie software que haya sido firmado digitalmente por el fabricante. De este modo, el firmware manipulado no tiene ninguna posibilidad de ejecutarse. Otro factor son los procesos de actualización seguros: Dado que las vulnerabilidades de seguridad son inevitables a lo largo de la vida útil de una máquina (a menudo 20 años o más), la norma prEN 50742 define los requisitos para el proceso de actualización. Las actualizaciones deben poder instalarse de tal forma que la seguridad funcional quede garantizada tanto durante como después del proceso.
 

¿En qué medida establece la norma prEN 50742 requisitos para la aplicación de las exigencias de registro previstas en el Reglamento sobre máquinas?

El Reglamento sobre máquinas exige que «las máquinas o los productos asociados (...) recopilen pruebas de cualquier intervención lícita o ilícita en el software, o de cualquier modificación del software instalado en las máquinas o en los productos asociados, o de su configuración».

La norma prEN 50742 define requisitos claros para el registro de las intervenciones en máquinas y productos asociados. El objetivo es garantizar una trazabilidad comprensible y fiable de los cambios y las manipulaciones. 

Las pruebas digitales deben ser legibles y accesibles. La documentación adjunta debe describir cómo se accede a los registros y cómo deben interpretarse. Si se utilizan formatos de registro binarios, estos deben documentarse de tal manera que terceros puedan desarrollar un conversor para hacer legibles los datos.

Si no es posible registrar digitalmente las intervenciones de forma adecuada, deberán preverse pruebas físicas (por ejemplo, la manipulación de un precinto).

El anexo A de la norma prEN 50742 menciona, a modo de orientación, normas de registro reconocidas, como el Common Log Format (CLF), Syslog, el formato de archivo de registro ampliado del W3C y el Common Event Format (CEF).
 

¿Ofrece la norma prEN 50742 ejemplos concretos de un análisis de amenazas?

Estos ejemplos se recogen en el anexo B de la norma prEN 50742. En él se presenta, en forma de tabla, la asignación del nivel de exposición de una máquina, la evaluación de las capacidades de un posible atacante y la evaluación del margen de tiempo disponible. Sobre esta base se lleva a cabo la evaluación del nivel de exposición y la determinación del potencial de ataque.

Por último, se define la asignación de los niveles de gravedad de riesgo de seguridad (SRSL) a las respectivas funciones de seguridad en función del potencial de ataque. La presentación en forma de tabla constituye, por tanto, la base para llevar a cabo un análisis estructurado de las amenazas a las que está expuesta la máquina.
 

¿Qué aspectos recoge la norma prEN 50742 en lo que respecta a la modelización de amenazas para los sistemas de seguridad?

El anexo C de la norma prEN 50742 describe, a modo de ejemplo, un proceso estructurado para determinar las contramedidas adecuadas y proporcionales destinadas a proteger las máquinas frente a manipulaciones, tomando como ejemplo dos máquinas. Este enfoque se ilustra mediante diferentes ejemplos de máquinas, centrándose en la prevención de la alteración de las funciones de seguridad.

Para establecer una clara relación con la práctica, el anexo C incluye ejemplos concretos de máquinas, entre ellos una máquina de envasado y una grúa de carga con mando a distancia. A partir de estos ejemplos, se muestra cómo los distintos entornos de uso influyen en el panorama de amenazas y qué repercusiones tienen la exposición, las posibilidades de acceso y los escenarios de uso sobre la protección necesaria. 

El anexo C ayuda a los fabricantes a definir los SRSL de forma sistemática y trazable, a seleccionar medidas de seguridad adecuadas y a documentar de forma transparente las hipótesis sobre el uso y el entorno. 

De este modo, el anexo C proporciona las herramientas metodológicas necesarias para analizar de forma estructurada las amenazas de manipulación y deducir de manera fundamentada las medidas de protección relevantes para la seguridad. Ya se están elaborando otros ejemplos para futuras versiones de la norma.
 

Conclusión

La norma prEN 50742 exige a los fabricantes de maquinaria un cambio de mentalidad. La seguridad ya no es un estado que se certifica una sola vez en el momento de la recepción, sino un proceso continuo. El enfoque basado en el riesgo garantiza que el esfuerzo dedicado a las medidas de seguridad guarde una proporción adecuada con el riesgo potencial. 

Para las empresas, esto significa que los departamentos de diseño (seguridad) y de TI/automatización (seguridad informática) deben colaborar más estrechamente ya desde las primeras fases de diseño. Solo así se podrán fabricar máquinas que sean seguras frente a fallos técnicos y resistentes a las manipulaciones digitales.

La nueva norma cierra de forma específica la brecha entre la seguridad funcional y la seguridad industrial, al establecer normativamente la protección de las funciones relevantes para la seguridad frente a la manipulación involuntaria e intencionada. De este modo, la evaluación de riesgos clásica se amplía con un análisis estructurado de las amenazas, sin introducir nuevos riesgos ni perseguir objetivos puramente relacionados con la ciberseguridad. Lo único decisivo es mantener la eficacia de las funciones de seguridad a lo largo de todo el ciclo de vida de la máquina. 

Con estos dos enfoques equivalentes, la norma EN 50742 ofrece tanto una introducción práctica para los fabricantes de máquinas tradicionales como una integración compatible con los procesos existentes de la norma IEC 62443. Los requisitos claros en materia de interfaces, trazabilidad, registro de eventos y medidas de protección escalonadas garantizan la viabilidad y la proporcionalidad. 

En conjunto, la prEN 50742 establece una base clara, comprensible y con visión de futuro para máquinas seguras y conectadas, por lo que está llamada a convertirse en un elemento fundamental para la aplicación del nuevo Reglamento sobre máquinas (UE) 2023/1230.


Fecha de publicación: 31 de julio de 2026 (Última actualización)

Autores

Hendrik Stupin

Redactor técnico titulado (certificado por tekom) y coordinador de CE acreditado. Cuenta con 11 años de experiencia previa en comunicación técnica y como coordinador de CE en el sector de la ingeniería de máquinas y de instalaciones, especializado en productos «Engineered to Order (ETO)».

Correo electrónico:: hendrik.stupin@ibf-solutions.com| www.ibf-solutions.com

 

Wolfgang Reich
Ingeniería Eléctrica (HTL), especialidad en Tecnología Energética (Dipl.-HTL-Ing.), 20 años de experiencia en el ámbito del marcado CE, la seguridad de las máquinas, la adaptación de máquinas, la ingeniería eléctrica y la protección contra explosiones, 10 de ellos en TÜV Austria e Intertek Deutschland GmbH. Presidente de la Comisión de Exámenes de Maestría de la Cámara de Comercio de Estiria en el ámbito de la mecatrónica (tecnología de automatización y electrónica).

Correo electrónico: wolfgang.reich@ibf-solutions.com | www.ibf-solutions.com

 


Compartir artículo
Share Button Linkedin  Share Button X  Share Button Facebook  Share Button Instagram  Share Button E-Mail

Apoyo de IBF

Software CE Safexpert

Software CE para la ingeniería sistemática y profesional en materia de seguridad técnica

Seminarios prácticos

Seminarios prácticos sobre el tema de la seguridad de los productos

¡Manténgase al día!

El CE-InfoService (en inglés) le mantiene informado sobre los avances importantes en materia de seguridad de los productos.