Con la nueva Directiva de Maquinaria está ocurriendo exactamente eso. Aunque fue aprobada por la Comisión Europea en 2023 y será plenamente aplicable en 2027, es ahora cuando fabricantes, integradores y propietarios de instalaciones empiezan a acelerar proyectos para adecuarse. La situación recuerda inevitablemente a lo ocurrido en España con el Real Decreto 1215/1997, que transformó la seguridad de las máquinas existentes.
Quienes trabajábamos entonces en plantas industriales recordamos perfectamente cuáles eran las prioridades: proteger las partes móviles para evitar atrapamientos, aislar los elementos en tensión para prevenir contactos eléctricos e instalar sistemas de parada de emergencia que permitieran detener una máquina antes de que un accidente tuviera consecuencias irreversibles. No era una cuestión burocrática. El objetivo consistía en reducir el riesgo para las personas aceptando una realidad evidente: el error humano existe y la ingeniería debe anticiparlo.
Han pasado casi tres décadas y el escenario ha cambiado profundamente. Las máquinas siguen teniendo motores, actuadores o resguardos físicos, pero ahora también incorporan PLC, HMI, variadores, software, conectividad remota y actualizaciones. En otras palabras, la lógica que determina su comportamiento ya no está únicamente en componentes mecánicos o eléctricos, sino en sistemas digitales susceptibles de ser modificados.
Ese cambio explica por qué la nueva Directiva introduce requisitos relacionados con la ciberseguridad. No porque pretenda convertirse en otra norma específica, sino porque resulta imposible garantizar la seguridad funcional (safety) de una máquina si esta no se entrega con las debidas garantías de ciberseguridad.
Este planteamiento obliga a trabajar sobre tres pilares fundamentales, que serán requisito imprescindible para conseguir el Marcado CE:
El primero es la seguridad desde el diseño, por el que el fabricante debe demostrar que el acceso a los dispositivos programables, su programación o la conectividad son seguros y están protegidos frente a accesos o cambios no deseados.
En el ámbito del control de red, esto significa que la seguridad debe estar integrada en la arquitectura desde el momento en que se pone en servicio. Por ejemplo, incorporando un firewall como parte integral del diseño de seguridad.
El segundo es seguridad por defecto. Ya no resulta aceptable entregar equipos con contraseñas embebidas o mecanismos de protección desactivados esperando que alguien los configure posteriormente. La máquina debe salir de fábrica con una configuración segura desde el primer día.
Sin embargo, contar con un firewall no es suficiente para garantizar la seguridad por defecto: también debe estar correctamente configurado antes de que el sistema llegue al cliente, de modo que la protección sea efectiva desde el momento de su puesta en funcionamiento.
El tercer pilar es probablemente supone un cambio cultural para el sector industrial: el ciclo de vida seguro. Hasta ahora, muchos fabricantes consideraban que su responsabilidad terminaba con la entrega del equipo. Sin embargo, la digitalización introduce un modelo de responsabilidad compartida entre fabricante, integrador y propietario de la instalación. Todos participan, de una u otra forma, en la conservación de las condiciones de seguridad originales.
Pero la mayor preocupación viene de las vulnerabilidades que puedan descubrirse del sistema, aunque no haya cambiado y, por tanto, obligar a nuevos análisis de riesgos frente a las mismas o desplegar nuevas protecciones contra la explotación de las mismas.
Pensemos que la primera vulnerabilidad es que las comunicaciones industriales más extendidas no están cifradas ni discriminan quién puede enviar comandos de quién no. Pero no podemos renunciar a ellos sino protegerlos adecuadamente.
Además, existe una realidad técnica que no puede ignorarse. Buena parte de los protocolos industriales más extendidos fueron diseñados cuando la conectividad y los ciberataques no eran una preocupación. Muchos no cifran las comunicaciones ni discriminan la identidad de quién envía los comandos.
¿Significa esto que basta con instalar un firewall? Evidentemente no. Hay equipos específicos para la industria que permiten cifrar comunicaciones, establecer control de accesos e identidades y asociarlo a permisos sobre el tráfico industrial. Pero para su implementación, se requiere conocimiento y experiencia para configurarlo correctamente.
Existe además otro desafío que afectará especialmente a los fabricantes de maquinaria. El desarrollo del software de control suele estar externalizado en integradores especializados y, cada vez con mayor frecuencia, la ciberseguridad también. Coordinar tecnologías de automatización y de protección digital requerirá una colaboración mucho más estrecha entre fabricantes, proveedores e integradores, incorporando la ciberseguridad como un criterio de diseño al mismo nivel que la productividad o la funcionalidad.
En definitiva, la nueva Directiva de Maquinaria no convierte a los fabricantes en expertos en ciberseguridad, pero sí les obliga a asumir una realidad: en una máquina conectada, proteger a las personas exige proteger también el software que controla su funcionamiento. La tradicional separación entre Safety y Security ha dejado de tener sentido. Hoy ambas disciplinas forman parte del mismo problema y, por tanto, de la misma solución.

