Realizar una evaluación de riesgos de ciberseguridad antes de la puesta en el mercado
- Se aplica a
- Manufacturer
- Citas de fuentes
- Art. 13(2)Annex I Part I §1
- Clases de productos
- DefaultImportant — Class IImportant — Class IICritical
Lenguaje claro
Antes de vender el producto, es preciso evaluar sus riesgos de seguridad por escrito. No se trata de un ejercicio de marcar casillas: los resultados deben influir en el diseño y la construcción del producto. Se debe documentar qué amenazas se han considerado, qué riesgos se han identificado y qué medidas se han adoptado para abordarlos.
Texto jurídico
El artículo 13(2) del Reglamento (UE) 2024/2847 exige que los fabricantes de productos con elementos digitales, teniendo en cuenta los requisitos esenciales de ciberseguridad establecidos en el Anexo I Parte I, lleven a cabo una evaluación de los riesgos de ciberseguridad asociados al producto con elementos digitales.
Dicha evaluación debe tenerse en cuenta durante las fases de planificación, diseño, desarrollo, producción, entrega y mantenimiento del producto, con el fin de minimizar los riesgos de ciberseguridad, prevenir incidentes de seguridad y minimizar el impacto de tales incidentes.
Requisitos clave
- Evaluación de riesgos previa a la comercialización: completada antes de la puesta en el mercado
- Diseño basado en el riesgo: los resultados deben trasladarse a las decisiones de diseño del producto
- Alcance durante todo el ciclo de vida: abarca la planificación, el diseño, el desarrollo, la producción, la entrega y el mantenimiento
- Documentación: la evaluación de riesgos forma parte de la documentación técnica exigida por el Anexo VII
- Proporcionalidad: la profundidad de la evaluación debe ser proporcional a los riesgos
Relación con otras obligaciones
Esta obligación sustenta la mayoría de los deberes del Art. 13. La evaluación de riesgos determina:
- Qué requisitos del Anexo I Parte I son aplicables y cómo
- La vía de evaluación de la conformidad adecuada (Módulo A, B+C o H)
- El período de asistencia técnica declarado (OBL-ART13-08)
- Qué vulnerabilidades deben abordarse antes de la distribución (OBL-ART13-05)
Documentación que puede necesitar
- Documento de evaluación de riesgos de ciberseguridad (metodología STRIDE, TARA o equivalente)
- Modelo de amenazas con análisis de la superficie de ataque
- Decisiones de tratamiento del riesgo vinculadas a decisiones de diseño
- Registros que acrediten que la evaluación se actualizó cuando el producto fue modificado