MisceláneasJapón: Borrador de política del esquema de evaluación de la conformidad de la seguridad de los productos de IoT

Japón: Borrador de política del esquema de evaluación de la conformidad de la seguridad de los productos de IoT

 

El Ministerio de Economía, Comercio e Industria de Japón (METI) ha publicado un borrador de política del plan de evaluación de la conformidad de la seguridad de los productos de IoT.

Dentro del alcance se encuentran los productos que tienen la capacidad de enviar y recibir datos mediante el Protocolo de Internet (IP), incluidos los productos que están conectados indirectamente a Internet (excluidos los productos de TI de uso general en los que los usuarios pueden modificar fácilmente las medidas de seguridad, como a través de productos de software ( PC, tabletas, teléfonos inteligentes, etc.)).

El Borrador de Política describe el propósito y el posicionamiento de un Esquema voluntario de Evaluación de la Conformidad de la Seguridad de los Productos de IoT que Japón establecerá, detalles del Esquema, como su estructura operativa y alcance, así como medidas para su crecimiento.

Con el auge de la digitalización, ha habido un aumento significativo en la cantidad de productos de IoT en los últimos años, acompañado por un aumento correspondiente en los ciberataques dirigidos a sus vulnerabilidades. En este contexto, naciones de todo el mundo están contemplando estrategias para garantizar la seguridad de los productos de IoT.

El Ministerio de Economía, Comercio e Industria de Japón (METI) ha identificado el establecimiento de dicho plan como una prioridad clave y se esfuerza por promover productos de IoT con sólidas medidas de seguridad, inspirándose en iniciativas similares en otros países. Con este fin, METI formó el “Grupo de estudio para el establecimiento de un esquema de evaluación de la conformidad de la seguridad de los productos de IoT” en noviembre de 2022 y ha participado activamente en debates dentro del grupo.

Para reforzar la seguridad de los productos de IoT, es imperativo implementar un Esquema de Evaluación de la Conformidad de la Seguridad de los Productos de IoT y difundirlo ampliamente en toda la sociedad. Esto implica alentar a los compradores y usuarios finales a priorizar los productos que llevan una etiqueta de nivel de seguridad requerida, al mismo tiempo que se incentiva a los proveedores de productos de IoT a buscar estas etiquetas.

El Grupo de Estudio ha esbozado tres objetivos principales para el Plan:

  1. Facilitar la selección y adquisición de productos de IoT que cumplan con niveles de seguridad específicos para las organizaciones, inicialmente dirigidos a agencias gubernamentales, proveedores de infraestructura crítica y gobiernos locales.
  2. Definir requisitos de seguridad adaptados a sectores específicos, permitiendo a las organizaciones industriales especificar las certificaciones y etiquetas necesarias, utilizando así el Esquema como estándar específico del sector.
  3. Reducir el costo de la evaluación de la conformidad para los proveedores de productos de IoT que exportan sus productos alineándose con esquemas en otros países y apuntando al reconocimiento mutuo.

Tras el informe final del Grupo de Estudio, METI publicó el “Borrador de política del esquema de evaluación de la conformidad de la seguridad de los productos de IoT” para recibir comentarios del público del 15 de marzo al 15 de abril de 2024 JST.

El Borrador de Política describe el propósito y el marco del Esquema propuesto para Japón, junto con detalles operativos y medidas para su crecimiento. Los puntos clave del borrador incluyen:

  • El Plan será voluntario y abarcará una amplia gama de productos de IoT capaces de transmitir y recibir datos a través de Internet utilizando el Protocolo de Internet (IP), excluidos los PC y los teléfonos inteligentes.
  • Establecerá requisitos de seguridad como una base unificada para abordar las amenazas comunes en todos los productos de IoT y adaptados a categorías de productos específicas para abordar sus características únicas.
  • Las etiquetas para niveles de seguridad más bajos se otorgarán en función de las autodeclaraciones de conformidad de los proveedores, mientras que los niveles más altos requerirán una evaluación de confiabilidad de terceros, particularmente para agencias gubernamentales y proveedores de infraestructura crítica.
  • La Agencia de Promoción de la Tecnología de la Información (IPA) supervisará el funcionamiento del Plan, ampliando el actual Plan de Evaluación y Certificación de Seguridad de la Tecnología de la Información de Japón (JISEC) para adaptarlo.

Los comentarios públicos sobre el Borrador de Política informarán el desarrollo futuro, y se espera el lanzamiento oficial del Esquema entre julio y septiembre de 2024. METI tiene como objetivo comenzar a aceptar autodeclaraciones de conformidad para el nivel de seguridad más bajo para marzo de 2025. Debates sobre criterios de seguridad de nivel superior y continuará el reconocimiento mutuo con los esquemas de otros países, junto con los esfuerzos para integrar el esquema en los requisitos de adquisiciones de varias organizaciones.

Categoría Requisito ☆1 Seguridad
Requisito
[Ref.] Esquemas/documentos existentes de otros
países
[Ref.] Esquemas/documentos nacionales existentes
1. No universal
contraseñas predeterminadas
1-1. Dónde se utilizan contraseñas y en cualquier estado
distintas a las predeterminadas de fábrica, todas las contraseñas serán
Único por dispositivo o definido por el usuario.
[ETSI EN 303 645]5.1-1 MC (1)
[Reino Unido: Ley PSTI] ANEXO 1: 1-(2)
[EE. UU.: NISTIR 8425] Control de acceso a interfaz 1-b
[Singapur: CLS][*]5.1-1
[IEC 62443-4-2]CR15, CR1.7
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (2)
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria] 2), 1-1-2 Cambio de
credenciales [Obligatorio] 2)
[BMSec]IA-2 b)-2), e)-2) 22)
[JISEC-C0755]FMT EXT IPWD
1. No universal
contraseñas predeterminadas
1-2. Cuando se utilizan contraseñas únicas preinstaladas,
estos deberán ser suficientemente aleatorios contra
ataques automatizados.
[ETSI EN 303 645]5.1-2 MC (2)
[Reino Unido: Ley PSTI] ANEXO 1: 1-(3)
[Singapur: CLS][]5.1-2
[IEC 62443-4-2]CR1.7
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (2)
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria] 2)
[JISEC-C0755]FMT_IPWD_EXT
1. No universal
contraseñas predeterminadas
1-3. Mecanismos de autenticación utilizados para autenticar
Los usuarios contra el producto deberán utilizar tecnologías que
reducir los riesgos asumidos adecuados a la
propiedades del uso del producto, etc.
[ETSI EN 303 645]5.1-3
METRO
[Reino Unido: Ley PSTI] ANEXO 1: 1-(3)
[EE. UU.: NISTIR 8425] Control de acceso a interfaz2-b
[UE: CRA]ANEXO I 1.(3)(b)
[Singapur: CLS][]5.1-3
[IEC 62443-4-2]CR15
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (1)
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria] 4),
1-2 Protección de datos[Obligatorio] 3)
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2), Estándar de Certificación para Digital
Grabadora(Usos de seguridad 5.2.12 (2)
[JISEC-C0755]FIA_UAU, FMT_SMR
1. No universal
contraseñas predeterminadas
1-4. Para la autenticación de usuario contra el producto, el
productos deberán proporcionar al usuario o a un administrador
un mecanismo simple para cambiar la autenticación
valor utilizado.
[ETSI EN 303 645]5.1-4 MC (8)
[Singapur: CLS][]5.1-4
[IEC 62443-4-2]CR15
[Certificación CCDS]1-1-2 Cambio de credenciales
[Obligatorio] 1)
[BMSec]IA-2
[RBSS]Estándar de certificación para grabadoras digitales
(Usos de seguridad 52.12 (2)
[JISEC-C0755]FMT EXT IPWD
1. No universal
contraseñas predeterminadas
1-5. Cuando el dispositivo no es un dispositivo restringido,
tendrá un mecanismo disponible que realice ataques de fuerza bruta a los mecanismos de autenticación a través de un
red impracticable.
[ETSI EN 303 645]5.1-5 MC (5)
[UE: CRA]ANEXO I 1.(3)(b)
[Singapur: CLS][]5.1-5
[IEC 62443-4-2]CR1.11
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (1)
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria] 3)
[BMSec]IA-3
[JISEC-C0755]FIA AFL
2. Gestión
informes de vulnerabilidad
2-1. El fabricante deberá hacer una vulnerabilidad.
política de divulgación a disposición del público. Esta política deberá
incluir, como mínimo:
• información de contacto para la notificación de problemas; y
• información sobre cronogramas para:
1) acuse de recibo inicial; y
2) actualizaciones de estado hasta la resolución del reportado
asuntos.
[ETSI EN 303 645]5.2-1M
[Reino Unido: Ley PSTI] ANEXO 1: 2-(2), 2-(3)
[EE. UU.: NISTIR 8425] Recepción de información y consultas1,
1-a, 1-b, Educación y concienciación sobre productos
[UE: CRA]ANEXO I 2.(5), ANEXO I 2(6), ANEXO II
1, ANEXO II 2
[Singapur: CLS][]52-1
[IEC 62443-4-1]DM-1
[Certificación CCDS]2-1 Punto de contacto y seguridad
sistema de soporte [Obligatorio] 1)
[BMSec] FR-1
2. Gestión
informes de vulnerabilidad
2-2. El fabricante actuará según lo divulgado.
vulnerabilidades de manera oportuna.
[ETSI EN 303 645]5.2-2,R
[EE.UU.: NISTIR 8425]Documentación 1-g
[UE: CRA]ANEXO I 2.(7), artículo 10 12
[IEC 62443-4-1]DM-2, DM-3, DM-4
[BMSec] FR-2
2. Gestión
informes de vulnerabilidad
2-3. El fabricante deberá controlar continuamente,
identificar y rectificar vulnerabilidades de seguridad dentro
productos
y servicios que venden, producen, han producido y
servicios que operan durante el soporte definido
período.
[ETSI EN 303 645]5.2-3R
[UE: CRA]ANEXO I 1.(3)(k)
[IEC 62443-4-1]DM-2
2. Gestión
informes de vulnerabilidad
2-4. El fabricante informará al designado
organización dentro de un período de tiempo específico el hecho
que se ha explotado una vulnerabilidad en el producto,
si lo conoce la organización designada.
[UE: CRA]Artículo 11 1, Artículo 11 2, Artículo 11 4,
Artículo 11 7
[IEC 62443-4-1]SG-3
2. Gestión
informes de vulnerabilidad
2-5. El fabricante debe actualizar continuamente sus
Procesos de gestión de problemas de seguridad.
[IEC 62443-4-1]DM-6
3. Mantenga el software
actualizado
3-1. Componentes de software particulares incluidos en
Los productos serán actualizables.
[ETSI EN 303 645]5.3-1R
[EE. UU.: NISTIR 8425] Actualización de software 1
[UE: CRA]ANEXO I 2.(8)
[Singapur: CLS][***]CK-LP-03
[IEC 62443-4-1]SM-6, SUM-1
[IEC 62443-4-2]CR43, CR3.10 EDR3.10, HDR3.10
NDR 3.10
[Certificación CCDS]1-3 Actualización de software
[Obligatorio] 1) [Recomendado] 1)
[BMSec]PT-1
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-2. Cuando el dispositivo no es un dispositivo restringido,
contará con un mecanismo de actualización para la seguridad
instalación
de actualizaciones.
[ETSI EN 303 645]5.3-2 MC (5)
[EE. UU.: NISTIR 8425] Actualización de software 1
[Singapur: CLS][]53-2
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (3)
[Certificación CCDS]1-3 Actualización de software
[Obligatorio] 1) [Recomendado] 1)
[BMSec]PT-1 b)-3)
[JISEC-C0755]FMT SMF
3. Mantenga el software
actualizado
3-3. Cuando el producto implementa una actualización
mecanismo, la actualización será sencilla de realizar para el usuario.
aplicar.
[ETSI EN 303 645]5.3-3 MC (12)
[UE: CRA]ANEXO I 2.(8)
[Singapur: CLS][]53-3
[IEC 62443-4-1]SUM-4
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (3)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT SMF
3. Mantenga el software
actualizado
3-4. Se utilizarán mecanismos automáticos para
actualizaciones de software.
[ETSI EN 303 645]5.3-4 RC (12)
[EE. UU.: NISTIR 8425] Actualización de software 2
[UE: CRA]ANEXO I 1.(3)(k)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
5-3. El producto se comprobará después de la inicialización y
luego periódicamente, si hay actualizaciones de seguridad
disponible.
[ETSI EN 303 645]5.3-5 RC (12)
[EE.UU.: NISTIR 8425] Difusión de información 1a
[UE: CRA]ANEXO I 1.(3)(k)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-6. Si el producto admite actualizaciones automáticas
y/o notificaciones de actualización, estas deberán estar habilitadas en
el estado inicializado y configurable para que el usuario
puede habilitar, deshabilitar o posponer la instalación de
actualizaciones de seguridad y/o notificaciones de actualización.
[ETSI EN 303 645]5.3-6 RC (9, 12) [Certificación CCDS]1-3 Actualización de software
[Recomendado] 4)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-7. Cuando el producto implementa una actualización
mecanismo, el producto deberá utilizar las mejores prácticas
criptografía para facilitar mecanismos seguros de actualización.
[ETSI EN 303 645]5.3-7 MC (12)
[EE. UU.: NISTIR 8425] Actualización de software 1
[Singapur: CLS][]53-7
[IEC 62443-4-2]CR43
[Certificación CCDS]1-3 Actualización de software
[Recomendado] 2)
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-8. Cuando el producto implementa una actualización
mecanismo, las actualizaciones de seguridad deberán ser oportunas.
[ETSI EN 303 645]5.3-8 MC (12)
[UE: CRA]ANEXO I 2.(2), ANEXO I 2(7), ANEXO I
2.(8)
[Singapur: CLS][]53-8
[IEC 62443-4-1]SUM-5
[Certificación CCDS]2-1 Punto de contacto y seguridad
sistema de soporte [Obligatorio] 2)
[BMSec]PT-1 b)-4), e)-1)
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-9. El producto deberá verificar la autenticidad y
integridad de las actualizaciones de software.
[ETSI EN 303 645]5.3-9 RC (12)
[UE: CRA]ANEXO I 1.(3) (E)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR43, CR3.2 SAR3.2, EDR32
HDR32 NDR3.2
[Certificación CCDS]1-3 Actualización de software
[Recomendado] 1)
[BMSec]PT-1
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-10. Donde las actualizaciones se entregan a través de una red
interfaz, el producto deberá verificar la autenticidad y
integridad de cada actualización a través de una relación de confianza.
[ETSI EN 303 645]5,3-10 M (11,12)
[UE: CRA]ANEXO I 1.(3)(e)
[Singapur: CLS][]53-10
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR3.1, CR3.2 SAR3.2, EDR32
HDR32 NDR3.2
[Certificación CCDS]1-3 Actualización de software
[Recomendado] 1)
[JISEC-C0755]FMT_SMF
3. Mantenga el software
actualizado
3-11. El fabricante publicará, en un formato accesible
manera que sea clara y transparente para el usuario, el
definido
período de soporte.
[ETSI EN 303 645]5.3-14 RC (3,4)
[EE.UU.: NISTIR 8425]Difusión de información 1
3. Mantenga el software
actualizado
3-12. Para dispositivos restringidos que no pueden tener su
software actualizado, el dispositivo será aislable.
[ETSI EN 303 645]5.3-15 RC (3,4)
[IEC 62443-4-2]CR26, CR5.1
3. Mantenga el software
actualizado
3-13. Para dispositivos restringidos que no pueden tener su
software actualizado, el dispositivo será el hardware
reemplazable.
[ETSI EN 303 645]5.3-15 RC (3,4)
3. Mantenga el software
actualizado
3-14. La designación del modelo de los productos será
claramente reconocible, ya sea por la etiqueta en el producto
o mediante una interfaz física.
[ETSI EN 303 645]5.3-16M
[EE.UU.: NISTIR 8425]Difusión de información 2
[UE: CRA]ANEXO II 3
[Singapur: CLS][]53-16
3. Mantenga el software
actualizado
3-15. Lista de materiales de software legible por máquina
(SBOM) que contiene información de identificación del software,
Se preparará la información de los componentes, etc.
[UE: CRA]ANEXO I 2.(1)
[Singapur: CLS][***]CK-LP-06
[BMSec] CM-1
4. Almacenar de forma segura
parámetros sensibles
4-1. Parámetros de seguridad sensibles en el producto.
almacenamiento deberá ser almacenado de forma segura por el producto.
[ETSI EN 303 645]5.4-1M
[EE.UU.: NISTIR 8425]Protección de datos 1, interfaz
Control de acceso 2-a
[Singapur: CLS][**]5.4-1
[IEC 62443-4-2]CR15, CR1.9, CR1.14, CR38,
CR4.1, CR3.12 EDR3.12 HDR3.12 NDR3.12, CR3.13
EDR3.13 HDR3.13 NDR3.13
[Certificación CCDS]1-2 Protección de datos[Obligatorio]
1) 3)
[JISEC-C0755]FMT_MTD
4. Almacenar de forma segura
parámetros sensibles
4-2. Donde una identidad única codificada por dispositivo es
utilizado en un producto con fines de seguridad, deberá ser
implementado de tal manera que resista la manipulación
por medios como físicos, eléctricos o software.
[ETSI EN 303 645]5.4-2 MC (10)
[Singapur: CLS][**]5.4-2
[IEC 62443-4-2]CR15, CR3.11 EDR3.11 HDR3.11
NDR3.11
4. Almacenar de forma segura
parámetros sensibles
4-3. Parámetros de seguridad críticos codificados en
No se utilizará el código fuente del software del producto.
[ETSI EN 303 645]5,4-3M
[Singapur: CLS][**]5.4-3
4. Almacenar de forma segura
parámetros sensibles
4-4. Cualquier parámetro de seguridad crítico utilizado para la integridad.
y comprobaciones de autenticidad de las actualizaciones de software y para
protección de la comunicación con los servicios asociados
en el software del producto será único por dispositivo y
se producirá con un mecanismo que reduzca la
riesgo de ataques automatizados contra clases de dispositivos.
[ETSI EN 303 645]5,4-4M
[Singapur: CLS][**]5.4-4
[IEC 62443-4-1]SM-8
[IEC 62443-4-2]CR38
[Certificación CCDS]1-3 Actualización de software
[Recomendado] 1) 2)
5. Comunicar
de forma segura
5-1. El producto utilizará las mejores prácticas de criptografía.
para comunicarse de forma segura.
[ETSI EN 303 645]5,5-1M
[EE.UU.: NISTIR 8425]Protección de datos 3
[UE: CRA]ANEXO I 1.(3)(c)
[Singapur: CLS][**]55-1
[IEC 62443-4-2]CR3.1, CR4.3
[Certificación CCDS]1-2 Protección de datos[Obligatorio]
2), método de autenticación Wi-Fi 1-4-1 [Obligatorio]
1), 1-4-2 Contramedidas de vulnerabilidad de Bluetooth
[Obligatorio] 1)
[BMSec]TP-1
5. Comunicar
de forma segura
5-2. El producto deberá utilizar productos revisados o evaluados.
Implementaciones para ofrecer red y seguridad.
funcionalidades, particularmente en el campo de
criptografía.
[ETSI EN 303 645]5.5-2R
[EE.UU.: NISTIR 8425]Protección de datos 1
[UE: CRA]ANEXO I 2.(3)
[Singapur: CLS][***]CK-LP-02
[IEC 62443-4-1]SD-3
[IEC 62443-4-2]CR18, CR1.9, CR1.14, CR3.12
EDR3.12 HDR3.12 NDR3.12, CR3.13 EDR3.13
HDR3.13 NDR3.13
[Certificación CCDS]1-2 Protección de datos
[Recomendado] 1) 2)
5. Comunicar
de forma segura
5-3. Los algoritmos criptográficos y las primitivas serán
actualizable.
[ETSI EN 303 645]5.5-3R [JISEC-C0755]FMT_SMF
5. Comunicar
de forma segura
5-4. Acceso a la funcionalidad del producto a través de una red.
La interfaz en el estado inicializado sólo será posible
después de la autenticación en esa interfaz.
[ETSI EN 303 645]5.5-4R
[EE. UU.: NISTIR 8425] Control de acceso a interfaz 1-c, 2-b, 2-c
[UE: CRA]ANEXO I 1.(3)(b)
[IEC 62443-4-2]CR1.1, CR1.6 NDR1.6, CR1.12,
CR2.1 CR1.13 NDR1.13 CR2.2 CR2.12
[RBSS]Estándar de certificación para grabadoras digitales
(Usos de seguridad 52.12 (2)
5. Comunicar
de forma segura
5-5. Funcionalidad del producto que permite aspectos relevantes para la seguridad.
Los cambios en la configuración a través de una interfaz de red deberán
sólo será accesible después de la autenticación. La excepción
es para protocolos de servicio de red en los que se basa
por el producto y donde el fabricante no puede
garantizar qué configuración será necesaria para el
producto para operar.
[ETSI EN 303 645]5,5-5M
[UE: CRA]ANEXO I 1.(3)(b)
[Singapur: CLS][**] 55-5
[IEC 62443-4-2]CR16 NDR1.6, CR2.12, CR6.1
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria] 4), 1-1-1 Desactivación de
Puertos TCP/UDP [Recomendado] 2), 1-3 Software
Actualización [Recomendado] 3)
[BMSec]IA-1, MT-1
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2)-4, Estándar de Certificación para Digital
Grabadora(Usos de seguridad 5.2.12 (2)-4
[JISEC-C0755]FAU_UID
5. Comunicar
de forma segura
5-6. Los parámetros de seguridad críticos se cifrarán en
tránsito, con dicha encriptación adecuada al
propiedades de la tecnología, riesgo y uso.
[ETSI EN 303 645]5.5-6R
[UE: CRA]ANEXO I 1.(3)(c)
[IEC 62443-4-1]SM-8
[IEC 62443-4-2]CR15 CR3.1 CR4.3
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2), Estándar de Certificación para Digital
Grabadora(Usos de seguridad 5.2.12 (2)
5. Comunicar
de forma segura
5-7. El producto protegerá la confidencialidad de
parámetros de seguridad críticos que se comunican
a través de interfaces de red accesibles de forma remota.
[ETSI EN 303 645]5,5-7M
[UE: CRA]ANEXO I 1.(3)(c)
[Singapur: CLS][**]55-7
[IEC 62443-4-2]CR3.1, CR4.3
[Certificación CCDS]1-2 Protección de datos[Obligatorio]
2), método de autenticación Wi-Fi 1-4-1 [Obligatorio]
5. Comunicar
de forma segura
5-8. El fabricante deberá seguir medidas seguras.
procesos de gestión de seguridad crítica
parámetros que se relacionan con el producto.
[ETSI EN 303 645]5,5-8M
[Singapur: CLS][**]55-8, [***]CK-LP-09
[IEC 62443-4-2]CR13 CR1.4
5. Comunicar
de forma segura
5-9. El producto instalado en el límite de la zona deberá
implementar funciones para monitorear y controlar
comunicaciones.
[IEC 62443-4-2]CR52 NDR52
5. Comunicar
de forma segura
5-10. Se dispondrá de una función para detectar la manipulación.
implementado en todas las comunicaciones entre
productos. Si se detecta manipulación, acciones como
Se realizará la notificación al usuario.
[UE: CRA]ANEXO I 1.(3)(d) [JISEC-C0755]FPT_ITI
6. Minimizar lo expuesto
superficies de ataque
6-1. Todas las interfaces físicas y lógicas de red no utilizadas.
Las interfaces estarán deshabilitadas.
[ETSI EN 303 645]5,6-1M
[EE. UU.: NISTIR 8425] Control de acceso a interfaz 1-a
[UE: CRA]ANEXO I 1.(3)(h)
[Singapur: CLS][**]56-1
[IEC 62443-4-2]CR7.7
[Certificación CCDS]1-1-1 Deshabilitación de TCP/UDP
puertos [Obligatorio] 1)
[BMSec]NI-1, VA-1, VA-2, VA-3
6. Minimizar lo expuesto
superficies de ataque
6-2. En el estado inicializado, las interfaces de red de
El producto minimizará los datos no autenticados.
divulgación de información relevante para la seguridad.
[ETSI EN 303 645]5,6-2M
[EE. UU.: NISTIR 8425] Control de acceso a interfaz 2-a
[Singapur: CLS][**]56-2
[IEC 62443-4-2]CR1.10
[Certificación CCDS]1-1-1 Deshabilitación de TCP/UDP
puertos [Obligatorio] 2), 1-4-2 vulnerabilidad de Bluetooth
contramedidas [Obligatorio] 2)
6. Minimizar lo expuesto
superficies de ataque
6-3. El hardware del dispositivo no deberá exponer innecesariamente
Interfaces físicas para atacar.
[ETSI EN 303 645]5.6-3R
[EE. UU.: NISTIR 8425] Control de acceso a interfaz 1-a
[UE: CRA]ANEXO I 1.(3)(h)
[IEC 62443-4-2]CR2.13 EDR2.13, HDR2.13
NDR2.13, CR7.7, CR5.3 NDR5.3
[Certificación CCDS]1-4-3 Control de acceso USB
[Obligatorio] 1) [Recomendado] 1) 2)
[BMSec]VA-2
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2)-4, Estándar de Certificación para Digital
Grabadora(Usos de seguridad 5.2.12 (2)-4
6. Minimizar lo expuesto
superficies de ataque
6-4. Cuando se pueda acceder físicamente a una interfaz de depuración,
deberá estar deshabilitado en el software.
[ETSI EN 303 645]5.6-4 MC (13)
[UE: CRA]ANEXO I 1.(3)(h)
[Singapur: CLS][**]56-4
[IEC 62443-4-2]CR2.13 EDR2.13, HDR2.13
NDR2.13, CR7.7
[Certificación CCDS]1-4-3 Control de acceso USB
[Obligatorio] 1)
[BMSec]VA-3
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2)-4, Estándar de Certificación para Digital
Grabadora(Usos de seguridad 5.2.12 (2)-4
6. Minimizar lo expuesto
superficies de ataque
6-5. El fabricante sólo habilitará el software
servicios que se utilizan o requieren para el fin previsto.
uso u operación del producto.
[ETSI EN 303 645]5.6-5R
[Singapur: CLS][***]CK-LP-05
[IEC 62443-4-2]CR7.7
6. Minimizar lo expuesto
superficies de ataque
6-6. El código se minimizará a la funcionalidad.
necesario para que el servicio/producto funcione.
[ETSI EN 303 645]5.6-6R
[Singapur: CLS][***]CK-LP-02, [***]CK-LP-05
[IEC 62443-4-1]SI-1, SI-2
6. Minimizar lo expuesto
superficies de ataque
6-7. El software se ejecutará con el mínimo necesario
privilegios, teniendo en cuenta tanto la seguridad como
funcionalidad.
[ETSI EN 303 645]5.6-7R
[IEC 62443-4-2]CR2.4 SAR2.4, EDR2.4 HDR2.4,
NDR2.4 モバイルコード CR7.7
[RBSS]Estándar de certificación para grabadoras digitales
(Usos de seguridad 52.12 (2)
6. Minimizar lo expuesto
superficies de ataque
6-8. El producto incluirá un nivel de hardware
Mecanismo de control de acceso a la memoria.
[ETSI EN 303 645]5.6-8R
6. Minimizar lo expuesto
superficies de ataque
6-9. El fabricante deberá seguir medidas seguras.
procesos de desarrollo de software implementado en el
producto.
[ETSI EN 303 645]5.6-9R
[UE: CRA]Artículo 10 9
[IEC 62443-4-1]SM-7
[Certificación CCDS]1-4-2 Vulnerabilidad de Bluetooth
contramedidas [Obligatorio] 3)
[BMSec]CM-1
6. Minimizar lo expuesto
superficies de ataque
6-10. Sólo los componentes de terceros que hayan sido
asegurado mediante pruebas de penetración y/o código
se implementará la revisión.
[UE: CRA]Artículo 10 4, ANEXO I 1.(1), Artículo 10 2
[Singapur: CLS][***]CK-LP-03
[IEC 62443-4-1]SM-9 SM-10
7. Garantizar el software
integridad
7-1. El producto deberá verificar su software mediante métodos seguros.
Mecanismos de arranque.
[ETSI EN 303 645]5.7-1R
[UE: CRA]ANEXO I 1.(3)(e)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR12, CR3.4, CR3.14 EDR3.14,
HDR3.14 NDR3.14
[Certificación CCDS]1-3 Actualización de software
[Recomendado] 1)
7. Garantizar el software
integridad
7-2. Si se detecta un cambio no autorizado en el
software, el producto alertará al usuario y/o
administrador al problema y no se conectará a
redes más amplias que las necesarias para realizar las
función de alerta.
[ETSI EN 303 645]5.7-2R
[EE.UU.: Conciencia del Estado sobre ciberseguridad 1
[UE: CRA]ANEXO I 1.(3)(g)
[IEC 62443-4-1]SM-6
[IEC 62443-4-2]CR3.7 CR6.2
8. Asegúrese de que
los datos personales son
seguro
8-1. La confidencialidad de los datos personales en tránsito
entre un dispositivo y un servicio, especialmente asociados
servicios, estarán protegidos, con las mejores prácticas
criptografía.
[ETSI EN 303 645]5.8-1R
[UE: CRA]ANEXO I 1.(3)(c)
[IEC 62443-4-2]CR43
[Certificación CCDS]1-2 Protección de datos[Obligatorio]
2)
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2)
8. Asegúrese de que
los datos personales son
seguro
8-2. La confidencialidad de los datos personales sensibles.
comunicado entre el dispositivo y el asociado
Los servicios estarán protegidos, con criptografía.
apropiado a las propiedades de la tecnología y
uso.
[ETSI EN 303 645]5,8-2M
[UE: CRA]ANEXO I 1.(3)(c)
[Singapur: CLS][**]58-2
[IEC 62443-4-2]CR43
[Certificación CCDS]1-2 Protección de datos[Obligatorio]
2)
8. Asegúrese de que
los datos personales son
seguro
8-3. Todas las capacidades de detección externa del producto.
Se documentará de forma accesible y clara.
y transparente para el usuario.
[ETSI EN 303 645]5,8-3M
[Singapur: CLS][**]58-3
9. Resiliencia a
cortes
9-1. La resiliencia se incorporará a los productos y
servicios, teniendo en cuenta la posibilidad de cortes
de redes de datos y energía.
[ETSI EN 303 645]5.9-1R
[UE: CRA]ANEXO I 1.(3)(f)
[IEC 62443-4-2]CR7.1, CR7.3
[MIC: Ordenanza sobre instalaciones terminales,
etc.]Artículo 34-10 (4)
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria]⑤
9. Resiliencia a
cortes
9-2. El producto deberá permanecer operativo y localmente
funcional en caso de pérdida de acceso a la red y
se recuperará limpiamente en el caso de restauración de un
perdida de poder.
[ETSI EN 303 645]5.9-2R
[UE: CRA]ANEXO I 1.(3)(f)
[IEC 62443-4-2]CR7.1, CR7.4, CR7.5
9. Resiliencia a
cortes
9-3. El producto se conectará a redes en un
estado esperado, operativo y estable y en condiciones
manera ordenada, aprovechando la capacidad del
infraestructura en consideración.
[ETSI EN 303 645]5.9-3R
[UE: CRA]ANEXO I 1.(3)(f)
[IEC 62443-4-2]CR2.7, CR7.1, CR7.2
9. Resiliencia a
cortes
9-4. Mecanismos anti-abuso como el control de acceso
y/o autenticación se utilizará para mitigar la
impacto de los incidentes.
[UE: CRA]ANEXO I 1.(3)(i), Artículo 10 2, ANEXO I
1.(1)
[IEC 62443-4-2]CR2.9 CR2.10 CR3.6
10. Examinar y
sistema de protección
datos de telemetría
10-1. Si se recopilan datos de telemetría de dispositivos y
servicios, como datos de uso y medición,
serán examinados para detectar anomalías de seguridad.
[ETSI EN 303 645]5.10-1 RC (6)
[EE.UU.: Conciencia del Estado sobre ciberseguridad 1
[UE: CRA]ANEXO I 1.(3)(j)
[IEC 62443-4-2]CR28, CR2.11
[Certificación CCDS]3-1 Grabación del registro de auditoría
[Recomendado] 1) 2) 3), 3-1-1 Gestión del tiempo
función [Recomendado] 1)
[RBSS]Estándar de certificación para cámaras de seguridad
5.2.12 (2), Estándar de Certificación para Digital
Grabadora(Usos de seguridad 5.2.12 (2)
[JISEC-C0755]FMT MTD FAU GEN
10. Examinar y
sistema de protección
datos de telemetría
10-2. Los datos de telemetría estarán protegidos por
Mecanismos como el cifrado de datos y el acceso.
control.
[IEC 62443-4-2]CR3.9 [JISEC-C0755]FAU_STG
11. Eliminar datos del usuario 11-1. Se proporcionará al usuario la funcionalidad
de modo que los datos del usuario puedan borrarse del producto en
una manera sencilla.
[ETSI EN 303 645]5.11-1M
[EE.UU.: NISTIR 8425]Protección de datos 2
[Singapur: CLS][**]5.11-1
[IEC 62443-4-2]CR42
[Certificación CCDS] 1-2-1 Función de borrado de datos
[Obligatorio] 1)
[BMSec]MT-2
[JISEC-C0755]FMTMTD
11. Eliminar datos del usuario 11-2. Se proporcionará al consumidor
funcionalidad del producto de forma que los datos personales
se puede eliminar de los servicios asociados de forma sencilla
manera.
[ETSI EN 303 645]5.11-2R
[EE.UU.: NISTIR 8425]Protección de datos 2
[IEC 62443-4-2]CR42
[BMSec]MT-2, DP-1
[JISEC-C0755]FMT_MTD
11. Eliminar datos del usuario 11-3. Los usuarios recibirán instrucciones claras sobre cómo
eliminar sus datos personales.
[ETSI EN 303 645]5.11-3R
[EE.UU.: NISTIR 8425]Protección de datos 2, Producto
Educación y Concientización 1-a
[IEC 62443-4-1]SG-4
[Certificación CCDS]2-3 Suministro de información a
usuarios [Obligatorio] 5)
[BMSec]MT-2, DP-1
11. Eliminar datos del usuario 11-4. Los usuarios recibirán una confirmación clara
que los datos personales han sido eliminados de los servicios,
dispositivos y aplicaciones.
[ETSI EN 303 645]5.11-4R
[IEC 62443-4-1]SG-4
12.Hacer la instalación
y mantenimiento de
dispositivos fáciles
12-1. Instalación y mantenimiento del producto.
implicará decisiones mínimas por parte del usuario y deberá
Siga las mejores prácticas de seguridad en materia de usabilidad.
[ETSI EN 303 645]5.12-1R [Certificación CCDS]1-1-1 Deshabilitación de TCP/UDP
puertos [Recomendado] 1)
[JISEC-C0755]FMT_MOF
12.Hacer la instalación
y mantenimiento de
dispositivos fáciles
12-2. El fabricante deberá proporcionar a los usuarios
orientación sobre cómo configurar de forma segura su producto.
[ETSI EN 303 645]5.12-3R
[EE.UU.: NISTIR 8425]Educación y concienciación sobre el producto
1-un
[UE: CRA]ANEXO I 1.(2) ANEXO I 1.(3)(a)
[BMSec]PR-1
12.Hacer la instalación
y mantenimiento de
dispositivos fáciles
12-3. El fabricante deberá proporcionar a los usuarios
orientación sobre cómo comprobar si su producto es
configurado de forma segura.
[EE.UU.: NISTIR 8425]Configuración del producto 1
[IEC 62443-4-2]CR15
12.Hacer la instalación
y mantenimiento de
dispositivos fáciles
12-4. La capacidad de restaurar el producto a su
ajustes de configuración predeterminados seguros por parte del usuario y
administrador se implementará.
[EE.UU.: NISTIR 8425]Configuración del producto 2
[UE: CRA]ANEXO I 1.(3)(a)
[BMSec]MT-2
12.Hacer la instalación
y mantenimiento de
dispositivos fáciles
12-5. La capacidad de aplicar ajustes de configuración a
componentes como hardware, software o firmware
se implementará.
[EE.UU.: NISTIR 8425]Configuración del producto 3
[IEC 62443-4-2]CR15
13. Validar entrada
datos
13-1. El software del producto validará la entrada de datos.
a través de interfaces de usuario o transferidos a través de la aplicación
Interfaces de programación (API) o entre redes
en servicios y dispositivos.
[ETSI EN 303 645]5.13-1M
[EE. UU.: NISTIR 8425] Control de acceso a interfaz 2-a
[UE: CRA]ANEXO I 1.(3)(e)
[Singapur: CLS][**]5.13-1
[IEC 62443-4-1]SVV-1
[IEC 62443-4-2]CR35
[Certificación CCDS] Inyección 1-4-4
contramedidas [Obligatorio] 1)
14. Proteger lo personal
datos de forma segura
14-1. El fabricante deberá proporcionar a los consumidores
información clara y transparente sobre lo que
información personal
se procesa, cómo se utiliza, por quién y para
con qué fines, para cada producto y servicio. Este
también se aplica a terceros que puedan estar involucrados,
incluidos los anunciantes.
[ETSI EN 303 645]6,1M
[EE.UU.: NISTIR 8425]Educación y concienciación sobre el producto
1-un
[Singapur: CLS][**]6.1
14. Proteger lo personal
datos de forma segura
14-2. Cuando los datos personales se procesan sobre la base
del consentimiento de los consumidores, este consentimiento se obtendrá
en un
[ETSI EN 303 645]6,2 MC (7)
[Singapur: CLS][**]62
14. Proteger lo personal
datos de forma segura
14-3. Los consumidores que dieron su consentimiento para la
el tratamiento de sus datos personales tendrá la
capacidad de retirarlo en cualquier momento.
[ETSI EN 303 645]6,3M
[Singapur: CLS][**]63
14. Proteger lo personal
datos de forma segura
14-4. Si se recopilan datos de telemetría de dispositivos y
servicios, el tratamiento de datos personales se mantendrá
al mínimo necesario para el fin previsto.
funcionalidad.
[ETSI EN 303 645]6.4 RC (6)
[UE: CRA]ANEXO I 1.(3)(e)
14. Proteger lo personal
datos de forma segura
14-5. Si se recopilan datos de telemetría de dispositivos y
servicios, se proporcionará a los consumidores
información sobre qué datos de telemetría se recopilan, cómo
está siendo utilizado por quién y con qué fines.
[ETSI EN 303 645]6,5 MC (6)
[EE.UU.: NISTIR 8425]Educación y concienciación sobre el producto
1-un
[Singapur: CLS][**]65
15.Hacer productos
identificable
15-1. El producto será identificable de forma única mediante
usuarios y administradores.
[EE.UU.: NISTIR 8425]Identificación de activos 1
[UE: CRA]ANEXO II 3
[IEC 62443-4-2]CR12
[Certificación CCDS]1-1 Control de acceso y
Autenticación [Obligatoria] 1)
15.Hacer productos
identificable
15-2. Se deberá disponer de un mecanismo de gestión de inventarios.
implementado para el producto y la capacidad de
gestionar los componentes del producto conectados.
[EE.UU.: NISTIR 8425]Identificación de activos 2
[IEC 62443-4-2]CR78
16. Identificar y probar
amenazas
16-1. Un producto debe desarrollarse en base a una amenaza.
Análisis de las funcionalidades del producto.
[IEC 62443-4-1]SR-2, SI-1
16. Identificar y probar
amenazas
16-2. Se implementarán múltiples funciones de seguridad.
basado en los resultados del análisis de amenazas.
[IEC 62443-4-1]SD-2
16. Identificar y probar
amenazas
16-3. Se realizará una prueba de penetración en el
producto.
[Singapur: CLS][***]CK-LP-02, [***]CK-LP-07
[IEC 62443-4-1]SVV-1, SVV-3, SM-11, SVV-4
17. Proporcionar
información sobre
productos
17-1. La información sobre la seguridad del producto deberá
ser proporcionado en el idioma especificado a la persona especificada
entidad.
[UE: CRA]Artículo 10 7, Artículo 10 8, Artículo 10 13,
Artículo 20 2, Artículo 23
[Singapur: CLS][***]CK-LP-04
[IEC 62443-4-1]DM-5
[BMSec]FR-2
17. Proporcionar
información sobre
productos
17-2. El fabricante deberá proporcionar a los usuarios
orientación sobre cómo configurar, usar y eliminar de forma segura
de sus productos.
[ETSI EN 303 645]5.12-2R
[US: NISTIR 8425]Documentación 1-a, 1-d, Producto
Educación y Concientización 1-a, Información
Difusión 2
[UE: CRA]ANEXO II 4, ANEXO II 9
[IEC 62443-4-1]SUM-2
[Certificación CCDS]2-3 Suministro de información a
usuarios [Obligatorio] 1)
[BMSec]PT-1, TP-1
17. Proporcionar
información sobre
productos
17-3. El fabricante informará al usuario en un
manera reconocible y aparente que una seguridad
Se requiere una actualización junto con información sobre el
riesgos mitigados por esa actualización.
[ETSI EN 303 645]5.3-11 RC (12)
[EE.UU.: NISTIR 8425] Difusión de información 1c 1d
1e
[UE: CRA]ANEXO I 2.(4), ANEXO I 2(8)
[IEC 62443-4-1]SUM-2
[Certificación CCDS]2-3 Suministro de información a
usuarios [Obligatorio] 2)
[BMSec]FR-2
17. Proporcionar
información sobre
productos
17-4. El producto notificará al usuario cuando el
La aplicación de una actualización de software alterará el funcionamiento básico.
funcionamiento del dispositivo.
[ETSI EN 303 645]5.3-12 RC (12)
[EE.UU.: NISTIR 8425]Difusión de información 1
[UE: CRA]ANEXO I 2.(8)
[IEC 62443-4-1]SUM-2 SUM-3
[JISEC-C0755]FMT_SMF
17. Proporcionar
información sobre
productos
17-5. El fabricante deberá proporcionar al usuario una
procedimiento especificado para la eliminación del producto.
[EE.UU.: NISTIR 8425]Educación y concienciación sobre el producto
1c
[IEC 62443-4-1]SG-4
[Certificación CCDS]2-3 Suministro de información a
usuarios [Obligatorio]⑤
[BMSec]DP-1
17. Proporcionar
información sobre
productos
17-6. El fabricante proporcionará información sobre
el producto, incluyendo diseño, fabricación y
resultados de la evaluación al usuario de una manera especificada.
[EE.UU.: NISTIR 8425]Documentación 1-b
[UE: CRA]Artículo 10 3, Artículo 10 11, Artículo 24 1,
Artículo 24 2, Artículo 24 3, Artículo 24 4, ANEXO V 5
[IEC 62443-4-1]SG-1
17. Proporcionar
información sobre
productos
17-7. El fabricante deberá proporcionar al usuario
información sobre cómo mantener el producto en el
manera especificada.
[EE.UU.: NISTIR 8425]Educación y concienciación sobre el producto
1-b
[IEC 62443-4-1]SG-5, SG-3, SG-6
[JISEC-C0755]FAU_SAR
17. Proporcionar
información sobre
productos
17-8. El fabricante publicará, en un formato accesible
manera que sea clara y transparente para el usuario, el
período de soporte definido.
[ETSI EN 303 645]5.3-13M
[Reino Unido: Ley PSTI] ANEXO 1: 3-(2), 3-(3), 3-(4)
[EE.UU.: NISTIR 8425]Educación y concienciación sobre el producto
1-d, 1-e, Difusión de información 1b
[UE: CRA]ANEXO II 6, ANEXO II 7, ANEXO II 8
[Singapur: CLS][]53-13
[IEC 62443-4-1]SG-3
[Certificación CCDS]2-3 Suministro de información a
usuarios [Obligatorio] 4)
[JISEC-C0755]FPT_SMT
17. Proporcionar
información sobre
productos
17-9. El fabricante proporcionará información a
el usuario de una manera especificada antes de un evento
lo que llevó al cese de operaciones.
[UE: CRA]Artículo 10 14
17. Proporcionar
información sobre
productos
17-10. El fabricante deberá proporcionar al usuario
información de manera específica sobre el producto
uso que pueda suponer un riesgo para la seguridad.
[EE.UU.: NISTIR 8425]Documentación 1-d
[UE: CRA]ANEXO II 5
[IEC 62443-4-1]SG-3 SR-1
[Certificación CCDS]2-3 Suministro de información a
usuarios [Obligatorio] 1) 3)
[BMSec]PR-1
17. Proporcionar
información sobre
productos
17-11. El fabricante deberá proporcionar orientación a
El usuario sobre cómo probar las funciones de seguridad.
implementado en el producto de una manera específica.
[IEC 62443-4-2]CR33
18. Documentación 18-1. El fabricante deberá documentar los datos sobre el
Medios utilizados para cumplir los requisitos de seguridad.
[UE: CRA]Artículo 20 1, Artículo 23 1
[Singapur: CLS][***]CK-LP-01
[IEC 62443-4-1]SM-1, SM-12, SR-3, SR-4, SG-2
[IEC 62443-4-2]CR32 SAR32 EDR3.2 HDR3.2
NDR32
[Certificación CCDS]2-2 Documento del producto
gestión [Obligatorio] 1)
18. Documentación 18-2. El fabricante actualizará continuamente el
documentación preparada dentro de un período específico de
tiempo.
[UE: CRA]Artículo 23
[IEC 62443-4-1]SM-13, SR-5, SG-7
[Certificación CCDS]2-2 Documento del producto
gestión [Obligatorio] 1)
18. Documentación 18-3. El fabricante deberá documentar
información sobre el producto (por ejemplo, versiones de software
que afecten el uso previsto y el cumplimiento de las
requisitos básicos, fotografías del producto
apariencia, resultados de evaluación, etc.).
[US: NISTIR 8425]Documentación 1-d, Información
Difusión 2
[UE: CRA]Artículo 20 3, Artículo 23 3, ANEXO IV 1,
ANEXO IV 2, ANEXO IV 3, ANEXO IV 4, ANEXO IV
7, ANEXO IV 8, ANEXO V 1, ANEXO V 3, ANEXO V 6
[IEC 62443-4-1]SUM-3
18. Documentación 18-4. El fabricante deberá documentar la información.
en relación con el diseño, desarrollo, producción y
Procesos de respuesta a vulnerabilidades del producto.
[EE.UU.: NISTIR 8425]Documentación 1-d, 1-e, 1-f,
Difusión de información 2
[UE: CRA]ANEXO V 2, ANEXO V 7
[Singapur: CLS][***]CK-LP-02
[IEC 62443-4-1]SM-1 SD-1 SD-4
[Certificación CCDS]2-2 Documento del producto
gestión [Obligatorio] 1)
18. Documentación 18-5. Se registrará una justificación para cada
recomendación en el presente documento que es
considerado no aplicable o no cumplido por
el producto.
[ETSI EN 303 645]4.1
[EE.UU.: NISTIR 8425]Documentación 1-c
[UE: CRA]ANEXO V 4
[IEC 62443-4-1]SM-3, SM-5, SI-1
[IEC 62443-4-2]CR2.12
[Certificación CCDS]2-2 Documento del producto
gestión [Obligatorio] 1)
18. Documentación 18-6. El fabricante deberá documentar la seguridad.
información sobre sus productos descubiertos por
desarrolladores o proporcionados por terceros y actualizar
sus evaluaciones de riesgos.
[UE: CRA]Artículo 10 5
[Singapur: CLS][***]CK-LP-08
18. Documentación 18-7 El fabricante deberá documentar las leyes y
Normativas que debe cumplir el producto. El
El fabricante también deberá documentar la vida útil del producto,
costos operativos y período de soporte.
[EE.UU.: NISTIR 8425]Documentación 1-a
[UE: CRA]ANEXO IV 5, ANEXO IV 6
[IEC 62443-4-1]SUM-1
[Certificación CCDS]2-2 Documento del producto
gestión [Obligatorio] 1)
18. Documentación 18-8. El fabricante deberá documentar la
Requisitos y consideraciones para el producto.
mantenedores.
[EE.UU.: NISTIR 8425]Documentación 1-e
[IEC 62443-4-1]SVV-5
18. Documentación 18-9. El fabricante deberá adoptar un proceso para
Identificar roles organizacionales y partes responsables.
durante el ciclo de vida del producto.
[UE: CRA]Artículo 20 4
[IEC 62443-4-1]SM-2
18. Documentación 18-10. El fabricante proporcionará formación a sus
empleados destinados a adquirir experiencia en seguridad.
[IEC 62443-4-1]SM-4

Para obtener más información sobre el cumplimiento normativo de Internet de las cosas, comuníquese directamente con el Product Compliance Institute.

https://www.productcomplianceinstitute.com/wp-content/uploads/2025/03/logo-no-background-1.png
NEW ADDRESS: Rue de la Loi 62, Brussels, 1040, Belgium

Síganos:

El contenido proporcionado en este sitio web no pretende ni constituye asesoramiento legal. Los envíos o publicaciones en el sitio web no son confidenciales. No garantizamos ni aseguramos la exactitud, integridad o adecuación del contenido. El uso del contenido del sitio web o de los materiales vinculados desde este sitio web es bajo su propio riesgo.

Copyright © Product Compliance Institute 2026

es_ESEspañol