Subir
header inicio
tec.nicum . españa
Header academy
academy . knowledge transfer
Header consulting
consulting . consulting services
Header engineering
engineering . technical planning
Header integration
integration . execution
Header digitalisation
digitalisation . software integration
Header outsourcing
outsourcing . serial solutions

EN 50742: protección contra la corrupción y ciberseguridad de máquinas

La EN 50742 "Safety of machinery - Protection against corruption" es la futura norma armonizada que desarrollará la metodología para cumplir el Requisito Esencial 1.1.9 del Reglamento (UE) 2023/1230 sobre máquinas. Su objetivo es que las funciones de seguridad de una máquina no puedan desactivarse, degradarse ni alterarse por accesos físicos o digitales no autorizados, ni por errores involuntarios. Es el punto de unión entre la seguridad funcional (safety) y la ciberseguridad (security) en la maquinaria industrial.

Objetivo y finalidad de la norma

La digitalización y la conectividad de las máquinas han abierto nuevas vías de acceso a sus sistemas de control: puertos USB y serie, conexiones Ethernet, tarjetas SD, redes OT, integración con sistemas IT como SCADA o ERP y mantenimiento remoto. Cuando una de estas vías permite modificar una función de seguridad, la ciberseguridad deja de ser un asunto solo de informática y pasa a formar parte de la propia seguridad de la máquina.

La futura norma de protección contra la corrupción responde a esa realidad. Proporciona un método para identificar las amenazas que pueden comprometer una función de seguridad, valorar su potencial y decidir qué medidas de protección hacen falta. Cumplir la EN 50742, una vez publicada y armonizada, dará presunción de conformidad con el requisito 1.1.9.

Qué exige el Requisito Esencial 1.1.9 del Reglamento de Máquinas

El requisito 1.1.9 obliga al fabricante a diseñar y construir la máquina de forma que sus funciones de seguridad estén protegidas frente a modificaciones o manipulaciones, tanto involuntarias como deliberadas. En la práctica, esto se concreta en tres obligaciones:

  • Protección frente a accesos no autorizados: las funciones de seguridad no deben poder desactivarse, degradarse ni alterarse por cambios físicos o digitales no autorizados.
  • Registro de intervenciones y trazabilidad: la máquina debe recoger y almacenar pruebas de toda intervención, legítima o ilegítima, en el hardware o software relacionado con la seguridad. Los registros deben ser inalterables, completos, fechados y estar protegidos contra borrado o manipulación.
  • Versión de software accesible: la versión del software de seguridad instalado debe poder consultarse de forma accesible.

El Reglamento se aplica desde el 20 de enero de 2027. Por eso, fabricantes e integradores deben incorporar ya este requisito en el diseño de máquinas que vayan a comercializarse a partir de esa fecha.

El marco normativo de la ciberseguridad: NIS2, CRA y Reglamento de Máquinas

La EN 50742 no es la única pieza del marco europeo de ciberseguridad. Convive con otras dos regulaciones que abordan el problema desde ángulos distintos y complementarios:

  • Directiva NIS2: se centra en la organización y sus infraestructuras. El plazo de transposición terminó en octubre de 2024; en España la ley que la transpone sigue en tramitación. Exige gestión de riesgos, protección de sistemas y respuesta ante incidentes. Su referencia técnica principal es la ISO/IEC 27001.
  • Cyber Resilience Act (CRA): se centra en los productos con elementos digitales, máquinas incluidas. Es aplicable con carácter general desde el 11 de diciembre de 2027, y la obligación de notificar vulnerabilidades e incidentes ya se aplica desde el 11 de septiembre de 2026. Sus referencias técnicas son la serie EN 40000 y la IEC 62443.
  • Reglamento (UE) 2023/1230 de Máquinas: se centra en la seguridad de la máquina (safety), cuando una manipulación puede comprometer sus funciones de seguridad. Su referencia técnica es la EN 50742.

De forma resumida:

  • NIS2 → organización → ISO/IEC 27001
  • CRA → producto digital → EN 40000 e IEC 62443
  • Reglamento de Máquinas → seguridad de la máquina → EN 50742

Una misma línea de producción puede verse afectada por las tres a la vez: la empresa por NIS2, la máquina como producto digital por el CRA, y sus funciones de seguridad por el requisito 1.1.9.

Marco normativo europeo de ciberseguridad

Tres niveles complementarios: organización, producto y máquina

ORGANIZACIÓN

Directiva NIS2

Aplicable desde
Octubre de 2024
A quién afecta
A la organización y sus infraestructuras
Norma técnica de referencia
ISO/IEC 27000, en especial ISO/IEC 27001
PRODUCTO

Cyber Resilience Act (CRA)

Aplicable desde
11 de diciembre de 2027
A quién afecta
Productos con elementos digitales, máquinas incluidas
Normas técnicas de referencia
Serie EN 40000 e IEC 62443
MÁQUINA

Reglamento (UE) 2023/1230

Aplicable desde
20 de enero de 2027
Requisito clave
RESS 1.1.9, protección contra la corrupción
Norma técnica de referencia
EN 50742 (en desarrollo)

Juntos cubren la seguridad funcional de la máquina, la ciberseguridad del producto y la ciberseguridad de la organización.

Cómo da presunción de conformidad la EN 50742

La norma ofrece dos vías equivalentes para dar presunción de conformidad con el requisito 1.1.9: una metodología propia, que evalúa las amenazas que pueden afectar a las funciones de seguridad y determina el nivel de protección necesario, el Safety-Related Security Level (SRSL); o el uso de la serie IEC 62443, el marco de ciberseguridad industrial ya consolidado en entornos de automatización. Ambas parten del proceso de evaluación de riesgos de la EN ISO 12100, al que añaden la identificación de amenazas como un factor más a considerar. El desarrollo completo de esta metodología, paso a paso, forma parte de la formación especializada que tec.nicum está preparando sobre ciberseguridad de máquinas.

Relación con el software de seguridad y la EN ISO 13849-1:2024

La protección contra la corrupción está muy ligada a los requisitos de software de seguridad (SRASW, Safety-Related Application Software) de la EN ISO 13849-1 en su edición de 2024. Entre ellos están:

  • impedir modificaciones no autorizadas de la parametrización, por ejemplo con contraseña;
  • controlar la integridad de los datos mediante comprobaciones CRC;
  • detectar transmisiones incompletas o fallidas;
  • documentar la fecha, la versión y la persona responsable de cada parametrización.

A esto se suma lo que dice el Reglamento de Máquinas en su Anexo IV. El expediente técnico debe incluir el código fuente o la lógica de programación del software relacionado con la seguridad. Además, el registro de seguimiento y las versiones del software de seguridad deben conservarse durante 5 años, a disposición de las autoridades competentes cuando lo soliciten de forma motivada.

Estado actual de la norma

A día de hoy la EN 50742 es un proyecto de norma, prEN 50742. Su fase de comentario público se abrió en diciembre de 2025, y el calendario del proyecto prevé su publicación en 2027. Estas fechas pueden variar. Hasta su publicación y armonización, el requisito 1.1.9 puede justificarse con su metodología como referencia técnica o mediante la serie IEC 62443 (Aproximación B).

Importancia para la práctica

La protección contra la corrupción será uno de los requisitos nuevos más exigentes del Reglamento (UE) 2023/1230, y uno de los que más fabricantes tienen hoy sin cubrir en su expediente técnico. Es especialmente relevante en máquinas con PLC de seguridad programables, comunicaciones industriales como PROFINET, conexión a redes OT/IT o mantenimiento remoto.

tec.nicum incorpora el Threat Assessment, el cálculo del Attack Potential y la determinación del SRSL en sus proyectos de expediente técnico marcado CE (MCE). También lo revisa en las auditorías de marcado CE (AMCE) y en la validación de sistemas de mando (VAL). Para quien quiera dominar el nuevo marco del Reglamento, la certificación MCEexpert® está actualizada a sus exigencias.


Preguntas frecuentes sobre la EN 50742

No como norma: todavía es un proyecto (prEN 50742). Lo que sí será obligatorio desde el 20 de enero de 2027 es el requisito 1.1.9 del Reglamento (UE) 2023/1230, que la EN 50742 ayudará a cumplir cuando se publique y armonice.

A las máquinas cuyas funciones de seguridad puedan verse comprometidas por accesos físicos o digitales. Una máquina con lógica de seguridad totalmente aislada, sin ninguna posibilidad de conexión, puede no presentar un vector de ataque razonable. Aun así, esta conclusión debe justificarse en el expediente técnico.

La IEC 62443 es un marco general de ciberseguridad industrial para sistemas y componentes de automatización. La EN 50742 se centra en proteger las funciones de seguridad de la máquina y admite la IEC 62443 como una de sus dos vías de cumplimiento (Aproximación B).

No. NIS2 cubre la organización, el CRA el producto digital y el Reglamento de Máquinas la seguridad de la máquina. Son tres niveles complementarios.

Cookies / Política de privacidad
Respetamos su privacidad
Este sitio web utiliza cookies. Encontrará más información sobre las cookies utilizadas en nuestra declaración de protección de datos. Al hacer clic en el botón «Aceptar todas», acepta el uso de todas estas cookies. Al hacer clic en el botón «Aceptar las seleccionadas», solo consiente el uso de cookies para los fines que haya seleccionado.
Su decisión: