El Safety-Related Security Level (SRSL) es el nivel de protección que necesita una función de seguridad de una máquina frente a amenazas de manipulación o acceso no autorizado. Es el resultado del Threat Assessment definido en la futura EN 50742 y se clasifica en cuatro niveles, de SRSL 0 a SRSL 3. Cada nivel exige medidas de ciberseguridad progresivamente más robustas para cumplir el requisito esencial 1.1.9 del Reglamento (UE) 2023/1230.
El SRSL convierte un análisis de amenazas en una decisión concreta: qué medidas de protección hay que aplicar a cada función de seguridad. Así se evitan dos errores frecuentes: proteger en exceso una máquina aislada, o quedarse corto en una máquina conectada a redes OT/IT con acceso remoto.
Su planteamiento recuerda al del Performance Level (PL) de la seguridad funcional. Igual que el PLr fija la fiabilidad que debe tener una función de seguridad, el SRSL fija la resistencia que debe tener frente a una manipulación. Cómo se calcula exactamente, combinando el potencial de la amenaza con la gravedad de sus consecuencias, se explica en nuestra ficha sobre la EN 50742.
Los 4 niveles del Safety-Related Security Level (SRSL)
Nivel más bajo. Basta con mantener un nivel básico de protección y buenas prácticas.
Ejemplo: módulo de seguridad cableado, sin Ethernet ni USB, dentro de armario cerrado.
Medidas para evitar accesos no autorizados o intervenciones accidentales.
Ejemplo: PLC Safety con puerto USB/Ethernet usado solo para mantenimiento local, con contraseña de programación.
Medidas adicionales para reducir la probabilidad y el impacto de una manipulación.
Ejemplo: PLC Safety conectado de forma permanente a una red OT para diagnóstico y mantenimiento.
Nivel más exigente, medidas para resistir amenazas de mayor capacidad o sofisticación.
Ejemplo: línea automatizada conectada a OT/IT con mantenimiento remoto desde el exterior.
Es el nivel más bajo. No se requieren medidas específicas de ciberseguridad frente a la amenaza evaluada, pero hay que mantener un nivel básico de protección y buenas prácticas.
Busca evitar accesos no autorizados e intervenciones accidentales de baja capacidad.
Aquí hay que reducir activamente tanto la probabilidad como el impacto de una manipulación.
Es el nivel más exigente. El sistema debe resistir amenazas de mayor capacidad y sofisticación.
El nivel de protección requerido no es el mismo para todas las arquitecturas de control. No es lo mismo un sistema totalmente aislado que uno conectado a redes OT/IT con acceso remoto. Conectar una máquina a la red corporativa o habilitar el mantenimiento remoto puede subir un nivel completo las exigencias de protección. La arquitectura elegida en fase de diseño condiciona directamente el nivel de SRSL que tendrá que alcanzar cada función de seguridad.
El SRSL no sustituye al análisis de seguridad funcional según la EN ISO 13849-1, lo complementa. El Performance Level garantiza que la función de seguridad sea fiable frente a fallos aleatorios y sistemáticos. El SRSL garantiza que esa función no pueda anularse o manipularse de forma intencionada o accidental a través de sus accesos físicos y digitales. Una máquina conforme con el Reglamento (UE) 2023/1230 necesita ambos análisis.
Determinar el SRSL de cada función de seguridad será parte del expediente técnico de cualquier máquina con elementos programables o comunicaciones que se comercialice desde el 20 de enero de 2027. Un SRSL mal determinado puede dejar una función de seguridad expuesta o, al revés, encarecer innecesariamente el proyecto con medidas que no hacen falta.
tec.nicum determina este nivel dentro de sus proyectos de expediente técnico marcado CE (MCE) y de validación de sistemas de mando (VAL), siguiendo la metodología de la EN 50742.
Safety-Related Security Level: el nivel de protección que requiere una función de seguridad de una máquina frente a amenazas de manipulación, según la metodología de la futura EN 50742.
Cuatro: SRSL 0 (sin requisitos específicos adicionales), SRSL 1 (protección básica), SRSL 2 (protección reforzada) y SRSL 3 (protección alta).
No, se determina para cada función de seguridad que pueda verse afectada, porque cada una puede tener una exposición y una severidad distintas.
El Performance Level mide la fiabilidad de una función de seguridad frente a fallos. El SRSL mide la protección que necesita frente a manipulaciones y accesos no autorizados. Son complementarios.
Si el sistema está totalmente aislado y sin posibilidad de conexión física o inalámbrica, puede no existir un vector de ataque razonable. En ese caso no se determina SRSL, aunque la justificación debe quedar documentada.