La EN 50742 "Safety of machinery - Protection against corruption" es la futura norma armonizada que desarrollará la metodología para cumplir el Requisito Esencial 1.1.9 del Reglamento (UE) 2023/1230 sobre máquinas. Su objetivo es que las funciones de seguridad de una máquina no puedan desactivarse, degradarse ni alterarse por accesos físicos o digitales no autorizados, ni por errores involuntarios. Es el punto de unión entre la seguridad funcional (safety) y la ciberseguridad (security) en la maquinaria industrial.
La digitalización y la conectividad de las máquinas han abierto nuevas vías de acceso a sus sistemas de control: puertos USB y serie, conexiones Ethernet, tarjetas SD, redes OT, integración con sistemas IT como SCADA o ERP y mantenimiento remoto. Cuando una de estas vías permite modificar una función de seguridad, la ciberseguridad deja de ser un asunto solo de informática y pasa a formar parte de la propia seguridad de la máquina.
La futura norma de protección contra la corrupción responde a esa realidad. Proporciona un método para identificar las amenazas que pueden comprometer una función de seguridad, valorar su potencial y decidir qué medidas de protección hacen falta. Cumplir la EN 50742, una vez publicada y armonizada, dará presunción de conformidad con el requisito 1.1.9.
El requisito 1.1.9 obliga al fabricante a diseñar y construir la máquina de forma que sus funciones de seguridad estén protegidas frente a modificaciones o manipulaciones, tanto involuntarias como deliberadas. En la práctica, esto se concreta en tres obligaciones:
El Reglamento se aplica desde el 20 de enero de 2027. Por eso, fabricantes e integradores deben incorporar ya este requisito en el diseño de máquinas que vayan a comercializarse a partir de esa fecha.
La EN 50742 no es la única pieza del marco europeo de ciberseguridad. Convive con otras dos regulaciones que abordan el problema desde ángulos distintos y complementarios:
De forma resumida:
Una misma línea de producción puede verse afectada por las tres a la vez: la empresa por NIS2, la máquina como producto digital por el CRA, y sus funciones de seguridad por el requisito 1.1.9.
Marco normativo europeo de ciberseguridad
Tres niveles complementarios: organización, producto y máquina
Juntos cubren la seguridad funcional de la máquina, la ciberseguridad del producto y la ciberseguridad de la organización.
La norma ofrece dos vías equivalentes para dar presunción de conformidad con el requisito 1.1.9: una metodología propia, que evalúa las amenazas que pueden afectar a las funciones de seguridad y determina el nivel de protección necesario, el Safety-Related Security Level (SRSL); o el uso de la serie IEC 62443, el marco de ciberseguridad industrial ya consolidado en entornos de automatización. Ambas parten del proceso de evaluación de riesgos de la EN ISO 12100, al que añaden la identificación de amenazas como un factor más a considerar. El desarrollo completo de esta metodología, paso a paso, forma parte de la formación especializada que tec.nicum está preparando sobre ciberseguridad de máquinas.
La protección contra la corrupción está muy ligada a los requisitos de software de seguridad (SRASW, Safety-Related Application Software) de la EN ISO 13849-1 en su edición de 2024. Entre ellos están:
A esto se suma lo que dice el Reglamento de Máquinas en su Anexo IV. El expediente técnico debe incluir el código fuente o la lógica de programación del software relacionado con la seguridad. Además, el registro de seguimiento y las versiones del software de seguridad deben conservarse durante 5 años, a disposición de las autoridades competentes cuando lo soliciten de forma motivada.
A día de hoy la EN 50742 es un proyecto de norma, prEN 50742. Su fase de comentario público se abrió en diciembre de 2025, y el calendario del proyecto prevé su publicación en 2027. Estas fechas pueden variar. Hasta su publicación y armonización, el requisito 1.1.9 puede justificarse con su metodología como referencia técnica o mediante la serie IEC 62443 (Aproximación B).
La protección contra la corrupción será uno de los requisitos nuevos más exigentes del Reglamento (UE) 2023/1230, y uno de los que más fabricantes tienen hoy sin cubrir en su expediente técnico. Es especialmente relevante en máquinas con PLC de seguridad programables, comunicaciones industriales como PROFINET, conexión a redes OT/IT o mantenimiento remoto.
tec.nicum incorpora el Threat Assessment, el cálculo del Attack Potential y la determinación del SRSL en sus proyectos de expediente técnico marcado CE (MCE). También lo revisa en las auditorías de marcado CE (AMCE) y en la validación de sistemas de mando (VAL). Para quien quiera dominar el nuevo marco del Reglamento, la certificación MCEexpert® está actualizada a sus exigencias.
No como norma: todavía es un proyecto (prEN 50742). Lo que sí será obligatorio desde el 20 de enero de 2027 es el requisito 1.1.9 del Reglamento (UE) 2023/1230, que la EN 50742 ayudará a cumplir cuando se publique y armonice.
A las máquinas cuyas funciones de seguridad puedan verse comprometidas por accesos físicos o digitales. Una máquina con lógica de seguridad totalmente aislada, sin ninguna posibilidad de conexión, puede no presentar un vector de ataque razonable. Aun así, esta conclusión debe justificarse en el expediente técnico.
La IEC 62443 es un marco general de ciberseguridad industrial para sistemas y componentes de automatización. La EN 50742 se centra en proteger las funciones de seguridad de la máquina y admite la IEC 62443 como una de sus dos vías de cumplimiento (Aproximación B).
No. NIS2 cubre la organización, el CRA el producto digital y el Reglamento de Máquinas la seguridad de la máquina. Son tres niveles complementarios.