Nuevas exigencias de seguridad para el Internet de las Cosas
Un sello de seguridad alemán para dispositivos IoT basado en la norma ETSI EN 303 645 podría mejorar la seguridad en el Internet de las Cosas y la transparencia para los consumidores, según expertos del eco Verband. Para gestionar este proceso de manera justa y transparente, los expertos en seguridad IoT del eco Verband han formulado cinco demandas para un Internet de las Cosas seguro.
Ya sean cerraduras inteligentes, enchufes, neveras o calefacciones, miles de millones de dispositivos están conectados en el Internet de las Cosas (IoT). Sin embargo, mientras que los sensores y las interfaces de radio permiten funciones prácticas, la seguridad a menudo queda en un segundo plano. Muchos dispositivos críticos para la seguridad, como cámaras de vigilancia o routers, están mal protegidos y no ofrecen la posibilidad de mejorar la seguridad mediante actualizaciones de firmware. Si los hackers logran acceder a estos dispositivos, pueden utilizarlos en redes de bots para ataques DDoS o acceder a datos privados. Por lo tanto, el eco – Verband der Internetwirtschaft e. V. acoge con satisfacción el estándar de seguridad IoT ETSI EN 303 645, publicado por el ETSI Technical Committee on Cybersecurity (TC CYBER) en junio de 2020. La norma define requisitos de seguridad obligatorios a nivel mundial y recomendaciones, estándares de prueba y esquemas de certificación.
En resumen
- Un sello de seguridad alemán para dispositivos IoT basado en la norma ETSI EN 303 645 podría mejorar la seguridad en el Internet de las Cosas y la transparencia para los consumidores, según expertos …
- el estándar de seguridad IoT ETSI EN 303 645, publicado por el ETSI Technical Committee on Cybersecurity (TC CYBER) en junio de 2020.
- Esto también es el objetivo de la especificación de pruebas 103 701 basada en la EN 303 645, que amplía la norma con casos de prueba para un procedimiento de prueba armonizado y un distintivo uniforme.
- Actualmente, el documento sobre la TS 103 701 se encuentra en la fase de comentarios hasta finales de abril y puede ser ampliado con propuestas.
Seguridad por diseño en el IoT aún no es una obviedad
«Los fabricantes deben tener en cuenta los aspectos de seguridad ya en el desarrollo y el diseño de nuevos dispositivos IoT», dice Markus Schaffrin, experto en seguridad informática y director de la unidad de servicios para miembros en el eco Verband. «Security by Design y Security by Default aún no están presentes en demasiados dispositivos IoT de consumo, desde el Smart-TV hasta la caldera», dice Schaffrin. Además, es difícil para los consumidores saber si sus dispositivos IoT son seguros o no.
La autenticación del usuario, los mecanismos de actualización de software, la protección de la comunicación y la protección de datos deben convertirse en algo obvio. Esto también es el objetivo de la especificación de pruebas 103 701 basada en la EN 303 645, que amplía la norma con casos de prueba para un procedimiento de prueba armonizado y un distintivo uniforme. La especificación de pruebas sirve como marco para la evaluación de conformidad de la nueva norma. Actualmente, el documento sobre la TS 103 701 se encuentra en la fase de comentarios hasta finales de abril y puede ser ampliado con propuestas.
La Ley de Seguridad Informática 2.0 debe aumentar la seguridad IoT
Los dispositivos IoT deberán ser examinados regularmente en el futuro. Fuente: iStock / hakule
Sobre la base de estas normas, en el futuro también debe mejorar la transparencia para los consumidores un sello de seguridad alemán para dispositivos IoT. La base legal y el marco jurídico para ello lo proporcionará la próxima Ley de Seguridad Informática 2.0. Por parte del BSI (Oficina Federal de Seguridad en las Tecnologías de la Información), los productos y servicios con distintivo de seguridad informática deben ser examinados regularmente para verificar que se cumplen los requisitos.
Para gestionar este proceso de manera justa y transparente, los expertos en seguridad IoT del eco Verband formularon cinco demandas en marzo de 2021 en el marco de una mesa redonda de los grupos de competencia IoT y Seguridad:
1.Incluir sellos y certificaciones existentes
Debe asegurarse que las medidas de certificación que ya se han establecido no queden obsoletas por la nueva norma y el distintivo de seguridad informática previsto. Los proveedores deben ser integrados más en el proceso para alcanzar el objetivo de un estándar de prueba claro y uniforme.
2.Transparencia del sello
El distintivo de seguridad informática para Alemania necesita un alto grado de relevancia práctica y debe ser comprensible para fabricantes y consumidores. De esta manera, este sello puede desarrollarse como una ventaja competitiva y establecerse en el mercado, proporcionando a los usuarios una sensación de seguridad al comprar dispositivos IoT.
3.Pruebas independientes
Especialmente en relación con el distintivo nacional de seguridad informática, las entidades de prueba independientes deben examinar los dispositivos IoT según los requisitos de seguridad establecidos. Esto garantiza la transparencia para los consumidores y asegura el valor del distintivo y el cumplimiento real de los estándares de seguridad. Esto fortalece la confianza tanto en el lado del fabricante como en el del usuario.
4.Consideración del ciclo de vida completo de los dispositivos IoT
La seguridad debe ser considerada desde el principio y debe integrarse en el desarrollo de los dispositivos IoT. Mediante actualizaciones, la seguridad debe garantizarse durante todo el ciclo de vida del producto. El concepto de Security by Design debe ser promovido de manera más procesual. Para obtener una comprensión básica de los principios de diseño de Security by Design, se recomienda la guía «Security by Design – Una guía para tomadores de decisiones» de TeleTrust.
5.Aumento de la sostenibilidad
Security by Design contribuye enormemente a la sostenibilidad de los dispositivos IoT. Con la disponibilidad de actualizaciones de seguridad y la posibilidad de correcciones de errores durante un período mucho más largo que el actual en muchos dispositivos, estos no necesitan ser desechados prematuramente. Los dispositivos antiguos ya no representarían un riesgo de seguridad y los consumidores podrían utilizar sus dispositivos durante mucho más tiempo y, sobre todo, de manera segura.
«Aunque con la norma EN 303 645, la TS 109 701 y un distintivo de seguridad informática alemán basado en ellas se ha tomado el camino correcto, queda por ver cómo se implementará y aplicará en la práctica en el mercado», dice Schaffrin. Los documentos correspondientes aún están en fase de coordinación y pueden ser consultados y ampliados con comentarios a través del siguiente enlace, antes de que probablemente se ratifiquen a finales de 2024.
Este artículo se basa en un comunicado de prensa del eco Verband der Internetwirtschaft e. V.
Datos clave
Ataques contra IoT: El número de ataques contra dispositivos IoT aumentó un 400 % en 2024 respecto al año anterior.
Dispositivos sin protección: El 57 % de los dispositivos IoT en empresas tienen vulnerabilidades conocidas.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Por qué los dispositivos IoT son especialmente vulnerables a los ciberataques?
Muchos dispositivos IoT tienen un rendimiento de cálculo limitado para funciones de seguridad, utilizan contraseñas estándar, reciben raras veces actualizaciones de firmware y a menudo no son visibles para el monitoreo de seguridad. Además, a menudo faltan la cifrado y la autenticación básicas.
¿Cómo se protege una red empresarial de los riesgos IoT?
Segmentación de la red (dispositivos IoT en sus propios VLANs), actualizaciones regulares de firmware, cambio de todas las contraseñas estándar, monitoreo del tráfico IoT y un inventario actualizado de todos los dispositivos conectados.
¿Qué regula el Cyber Resilience Act para los fabricantes de IoT?
A partir de 2027, todos los fabricantes de productos conectados en la UE deben garantizar Security by Design, informar sobre vulnerabilidades y proporcionar actualizaciones de seguridad durante toda la vida útil del producto. En caso de incumplimiento, se enfrentan multas de hasta 15 millones de euros.
Artículos relacionados
- Tendencias de ciberseguridad 2026: los 7 desarrollos más importantes para las empresas
- Ciberseguridad 2025: el año en retrospectiva – incidentes, tendencias, lecciones
- Criptografía post-cuántica: por qué las empresas deben actuar ahora
Más del MBF Media Network