Reglamento de Ciberresiliencia e Internet de las Cosas (IoT)- Pendiente de publicaci贸n en DOUE

Spread the love

El Consejo de la UE ha aprobado un nuevo Reglamento sobre los requisitos de ciberseguridad para los productos con elementos digitales. Su objetivo es garantizar que ciertos productos como las c谩maras dom茅sticas, los frigor铆ficos, los televisores y los juguetes conectados sean seguros antes de que se introduzcan en el mercado . As铆, cubrir谩 las carencias del marco legislativo vigente en materia de ciberseguridad.

Los productos del internet de las cosas, deber谩n ser sean seguros a lo largo de la cadena de suministro y durante su ciclo de vida.

Pisa, paseo por el centro

El texto contribuye a sistematizar las exigencias legislativas de los productos con componentes digitales. Introduce requisitos de ciberseguridad a escala de la UE para el dise帽o, el desarrollo, la fabricaci贸n y la introducci贸n en el mercado de productos de hardware y software, a fin de evitar la superposici贸n de requisitos establecidos en diferentes actos legislativos de los Estados miembros de la UE.

  • Por ejemplo, ciertos productos de software y hardware llevar谩n el marcado CE para indicar que cumplen los requisitos del Reglamento.
    • Recu茅rdese: Las letras 芦CE禄 aparecen en muchos productos comercializados en el mercado 煤nico ampliado del Espacio Econ贸mico Europeo (EEE). Significan que los productos vendidos en el EEE han sido evaluados y cumplen unos requisitos elevados en materia de seguridad, salud y protecci贸n del medio ambiente.
  • El Reglamento se aplicar谩 a todos los productos conectados, directa o indirectamente, a otro dispositivo o a una red.
  • Reconoce algunas excepciones en el caso de los productos para los que ya se establecen requisitos de ciberseguridad en otras normas vigentes de la UE, por ejemplo, los productos sanitarios y aeron谩uticos y los autom贸viles.

Objetivos del nuevo聽 Reglamento UE:

 

  1. Refuerzo de la seguridad cibern茅tica de productos digitales: El reglamento establece una serie de requisitos obligatorios que los fabricantes de productos con elementos digitales deben cumplir para garantizar que dichos productos sean resistentes a amenazas y ataques cibern茅ticos.
  2. Protecci贸n de consumidores y empresas: Con el fin de reducir el riesgo de ataques inform谩ticos que puedan comprometer la seguridad de los usuarios y sistemas, el reglamento busca prevenir posibles da帽os y garantizar que los productos en el mercado sean lo m谩s seguros posibles.
  3. Alineaci贸n con las normativas existentes: Se busca una mayor armonizaci贸n y coordinaci贸n con otras leyes europeas de ciberseguridad, como la Directiva NIS2 (sobre la seguridad de las redes y sistemas de informaci贸n) y la Estrategia Europea de Ciberseguridad.

Contenidos clave

 

Garexo no ver谩n

Garexo no ver谩n

  1. Definici贸n de productos con elementos digitales:
    • El reglamento define 芦productos con elementos digitales禄 como aquellos productos que contienen software o hardware capaces de interactuar con sistemas digitales (por ejemplo, dispositivos conectados a Internet, como tel茅fonos inteligentes, electrodom茅sticos inteligentes, sistemas de control industrial, etc.).
  2. Obligaciones para los fabricantes:La propuesta establece los requisitos que se aplicar谩n a los fabricantes de equipos y programas inform谩ticos para evitar una mayor fragmentaci贸n del mercado con respecto a los requisitos de ciberseguridad para los productos en el mercado interior, y聽 para procurar no duplicar la carga normativa para los fabricantes que tienen que manejar varios instrumentos legislativos aplicables a la seguridad de sus productos.聽 Parte de la asunci贸n de que , mayoritariamene, los fabricantes que entran en el 谩mbito de aplicaci贸n de la propuesta ya est谩n familiarizados con el funcionamiento del nuevo marco legislativo.

Prai帽a Pontevea

    • Dise帽o seguro: Los fabricantes deben dise帽ar sus productos con medidas de seguridad robustas que minimicen las vulnerabilidades cibern茅ticas. Esto incluye la implementaci贸n de t茅cnicas de cifrado, autenticaci贸n, y gesti贸n de accesos.
    • Actualizaciones y mantenimiento: Es obligaci贸n de los fabricantes proporcionar actualizaciones peri贸dicas de seguridad para corregir posibles vulnerabilidades que surjan durante el ciclo de vida del producto. Esta obligaci贸n se extiende al mantenimiento de los productos despu茅s de su comercializaci贸n, garantizando que los productos sean seguros durante todo su periodo de uso.
    • Gesti贸n de riesgos: Los fabricantes deben llevar a cabo evaluaciones de riesgos sobre posibles amenazas a la seguridad cibern茅tica de sus productos y tomar las medidas adecuadas para mitigarlas antes de que los productos lleguen al mercado.
  1. Requisitos para los operadores del mercado:

    Luminaria, Pisa

    • Vigilancia de conformidad: Las autoridades competentes deben garantizar que los productos que se comercializan en la UE cumplan con los requisitos de ciberseguridad. Esto incluye la supervisi贸n de las pruebas de conformidad y la toma de medidas ante productos no conformes.
    • Documentaci贸n y trazabilidad: Los fabricantes deben asegurarse de que se disponga de documentaci贸n adecuada que demuestre que los productos cumplen con los est谩ndares de seguridad cibern茅tica. Esto facilita la trazabilidad en caso de incidentes de seguridad.
    • Gesti贸n de incidentes: En caso de que se identifique una vulnerabilidad o un incidente de ciberseguridad, los operadores deben informar r谩pidamente a las autoridades competentes y a los usuarios finales sobre los riesgos y las medidas correctivas.
  2. Responsabilidad de los distribuidores y revendedores:
    Il Giardino II

    Il Giardino II

    • Los distribuidores y revendedores de productos tambi茅n tienen la obligaci贸n de velar por que los productos que venden cumplan con las normativas de ciberseguridad. Esto incluye verificar que los productos est茅n acompa帽ados de la informaci贸n pertinente sobre su seguridad y que no presenten riesgos evidentes para los consumidores.
  3. Evaluaci贸n de conformidad y sanciones
    • El reglamento establece un sistema de evaluaci贸n de conformidad con el que los fabricantes deber谩n demostrar que sus productos cumplen con los requisitos de ciberseguridad antes de su comercializaci贸n. Para ello, pueden recurrir a laboratorios de pruebas acreditados que realicen una verificaci贸n de las caracter铆sticas de seguridad de los productos.En caso de que un producto no cumpla con las exigencias de seguridad cibern茅tica, se prev茅n sanciones que pueden incluir la retirada del mercado, la imposici贸n de multas, y la obligaci贸n de actualizar los productos defectuosos.

 

Complementariedad con otras disposiciones

 

El reglamento modifica y complementa el Reglamento (UE) 2019/1020 sobre la vigilancia del mercado y la conformidad de los productos, integrando las normas espec铆ficas sobre ciberseguridad para los productos con componentes digitales:

  • Los productos que incorporen elementos digitales estar谩n sujetos a los requisitos de vigilancia del mercado que aseguren su seguridad cibern茅tica.
  • Se refuerzan las medidas de cooperaci贸n entre las autoridades nacionales para garantizar que los productos que no cumplen con los requisitos de ciberseguridad sean retirados r谩pidamente del mercado.
  • Se establecen mecanismos m谩s 谩giles para gestionar los incidentes de ciberseguridad relacionados con productos defectuosos y se facilita la retirada r谩pida de estos productos del mercado europeo.

Este Reglamento聽 contiene previsiones sobre su relaci贸n con el Reglamento (UE) 2019/881 que establece un marco europeo voluntario de certificaci贸n de la ciberseguridad para productos, procesos y servicios de TIC:

  • Los esquemas europeos de certificaci贸n de la ciberseguridad del Reglamento (UE) 2019/881 pueden aplicarse a productos con elementos digitales
  • 聽A fin de facilitar la evaluaci贸n de la conformidad con los requisitos establecidos en ambos textos, se presupondr谩 que los productos con elementos digitales que hayan sido certificados o para los que se haya expedido una declaraci贸n de conformidad en el marco de un esquema de ciberseguridad establecido en virtud del Reglamento (UE) 2019/881 y reconocido por la Comisi贸n mediante acto de ejecuci贸n son conformes con los requisitos esenciales del nuevo Reglamento en la medida en que el certificado de ciberseguridad o la declaraci贸n de conformidad, o partes de estos, cubran dichos requisitos.
  • La necesidad de nuevos esquemas europeos de certificaci贸n de la ciberseguridad para productos con elementos digitales ser谩 evaluada a la luz del nuevo Reglamento.
  • Para evitar el exceso de carga administrativa la Comisi贸n debe especificar si un certificado de ciberseguridad expedido en el marco de dichos esquemas europeos de certificaci贸n de la ciberseguridad elimina la obligaci贸n para los fabricantes de llevar a cabo una evaluaci贸n de la conformidad por parte de terceros, tal como dispone el presente Reglamento para los requisitos correspondientes.

En relaci贸n con el marcado CE,聽 聽es decir, con el Reglamento (CE) n.潞 765/2008 del Parlamento Europeo y del Consejo, de 9 de julio de 2008, por el que se establecen los requisitos de acreditaci贸n, el nuevo reglamento reconoce que seguir谩 existiendo un 煤nico marcado si bien, en lo relativo a la ciberseguridad, procede a incorporar los requisitos para su uso. Se帽ala que para que los operadores puedan demostrar la conformidad con los requisitos esenciales establecidos en el nuevo Reglamento y para que las autoridades de vigilancia del mercado puedan garantizar el cumplimiento se deben establecer procedimientos de evaluaci贸n de la conformidad. La Decisi贸n n.潞 768/2008/CE del Parlamento Europeo y del Consejo19 establece m贸dulos de procedimientos de evaluaci贸n de la conformidad proporcionales al nivel de riesgo existente y al nivel de seguridad requerido. Para garantizar la coherencia intersectorial y evitar variantes ad hoc, los procedimientos de evaluaci贸n de la conformidad de la ciberseguridad de productos deben incluir el ex谩men y verificaci贸n de los requisitos relacionados con los productos y con los procesos que abarcan todo el ciclo de vida de los productos con elementos digitales, en particular la planificaci贸n, el dise帽o, el desarrollo o la producci贸n, los ensayos y el mantenimiento del producto.

  • Como norma general, el fabricante debe llevar a cabo la evaluaci贸n de la conformidad de los productos con elementos digitales bajo su propia responsabilidad mediante un procedimiento basado en el m贸dulo A de la Decisi贸n n.潞 768/2008/CE.聽 Si el producto est谩 considerado producto cr铆tico de la clase I, se requieren garant铆as adicionales
  • 聽El fabricante que opte por la evaluaci贸n de la conformidad de terceros puede elegir el procedimiento que mejor se adapte a su proceso de dise帽o y producci贸n. Y en relacion con ciertos productos (clasificados como productos cr铆ticos de la clase II), la evaluaci贸n de la conformidad de estos productos siempre debe contar con la participaci贸n de un tercero.

 

 

VER: Reglamento relativo a los requisitos horizontales de ciberseguridad para los productos con elementos digitales (Reglamento de Ciberresiliencia), propuesta de la Comisi贸n, 15.9.2022聽