← ← Volver a BlogNews Ciberseguridad y máquinas CNC: qué cambia con el Reglamento (UE) 2023/1230

Ciberseguridad y máquinas CNC: qué cambia con el Reglamento (UE) 2023/1230

22/08/2026
Si pregunta a un fabricante de máquinas CNC qué hay de nuevo en el Reglamento (UE) 2023/1230, probablemente le hablará de la modificación sustancial, de la cadena de operadores económicos, de los nuevos anexos. La ciberseguridad casi siempre llega al final — y sin embargo es quizás la novedad más relevante para quien produce máquinas conectadas en red.
Por primera vez en la historia de la normativa europea sobre máquinas, la ciberseguridad no es una recomendación, no es una buena práctica: es un requisito legal obligatorio, a partir del 20 de enero de 2027.

¿Por qué ahora?
La Directiva de Máquinas 2006/42/CE fue redactada en una época en que una fresadora era una fresadora: un objeto mecánico, posiblemente dotado de un controlador numérico, pero fundamentalmente aislado del mundo exterior. No había internet, no había acceso remoto, no había actualizaciones de firmware por red.
Hoy la situación es completamente diferente. Las modernas máquinas CNC están conectadas a la red de la empresa, reciben actualizaciones de software de forma remota, transmiten datos de producción a sistemas ERP y MES, y son accesibles por el servicio técnico del fabricante a través de VPN o conexiones en la nube. Son, a todos los efectos, ordenadores que controlan procesos físicos.
Y los ordenadores conectados son atacados. Un ataque a una máquina CNC no es como un virus en el PC de la oficina: puede provocar movimientos no controlados de los ejes, desactivar las funciones de seguridad, detener toda una línea de producción. El legislador europeo reconoció este riesgo y decidió plasmarlo en la ley.

Qué dice exactamente el Reglamento
El núcleo de la novedad en ciberseguridad se encuentra en el Anexo III, punto 1.1.9, titulado «Protección contra la manipulación». Es un párrafo completamente nuevo, sin equivalente en la antigua directiva.
El concepto de base es sencillo: si una máquina puede conectarse a una red — por cable o de forma inalámbrica — debe diseñarse para resistir tanto las conexiones accidentales no autorizadas como los ataques intencionados. El Reglamento traduce este concepto en cuatro obligaciones concretas para el fabricante.
Obligación 1 — Proteger hardware, software y datos (punto 1.1.9 a)
La máquina debe tener mecanismos de protección en tres niveles: físico (¿quién puede abrir el panel de control?), software (¿quién puede modificar la configuración?) y datos (¿quién puede alterar los parámetros de seguridad?).
En la práctica para una máquina CNC: autenticación para acceder a las funciones de configuración, comunicaciones cifradas entre el CNC y los sistemas de supervisión, puertos USB bloqueados o controlados, restricción de los protocolos de red activos.
Obligación 2 — Identificar y proteger el software de seguridad (punto 1.1.9 b)
Cada componente de software que gestiona funciones de seguridad — el PLC que controla los enclavamientos, el firmware de los accionamientos, el software que supervisa los sistemas de protección de los ejes — debe identificarse con un número de versión preciso. Y el fabricante debe impedir que ese software pueda modificarse sin autorización.
En la práctica: firma digital del firmware, procedimientos de actualización segura, gestión documentada de versiones.
Obligación 3 — Registrar los accesos a las funciones de seguridad (punto 1.1.9 c)
La máquina debe llevar un registro (log) de todas las intervenciones intencionadas que afecten a las funciones de seguridad: quién tuvo acceso, cuándo, qué se modificó. Como una caja fuerte que registra cada apertura.
Esto también se aplica a los sistemas SCADA y de supervisión que se comunican con la máquina: las interfaces externas también deben registrar y conservar los logs de acceso a las funciones de seguridad. El punto 1.2.1 actualizado establece que estos logs deben conservarse durante al menos 5 años y protegerse contra eliminaciones no autorizadas.
Obligación 4 — Mantener un inventario del software instalado (punto 1.1.9 d)
Durante toda la vida de la máquina, debe estar disponible una lista actualizada de todo el software instalado: sistema operativo, firmware, bibliotecas, controladores, aplicaciones. En términos técnicos esto se denomina SBOM — Software Bill of Materials.
¿Por qué es importante? Porque cuando se descubre una vulnerabilidad en una biblioteca de software (sucedió con Log4j, con OpenSSL, y volverá a suceder), quien gestiona la máquina necesita saber en pocos minutos si esa biblioteca está instalada y en qué versión. Sin un inventario actualizado, es imposible responder a esa pregunta.

La regla de los 5 años de conservación de logs
Vale la pena detenerse un momento en este punto, porque tiene implicaciones prácticas concretas. El punto 1.2.1 actualizado del Anexo III establece que los logs relativos a las funciones de seguridad deben conservarse durante al menos 5 años. No es un objetivo aspiracional: es un requisito de diseño.
El sistema de registro debe tener capacidad de almacenamiento adecuada, los logs no pueden sobrescribirse ni eliminarse sin autorización, y deben ser accesibles para las autoridades de vigilancia del mercado en caso de incidente. Para un fabricante de máquinas CNC, esto significa que el sistema de logging no puede ser una reflexión de último momento: debe diseñarse desde el principio.

El vínculo con la Ley de Ciberseguridad
El Reglamento 2023/1230 prevé (art. 20, ap. 9) un atajo interesante para los fabricantes. Si un componente de la máquina ha sido certificado según el Reglamento (UE) 2019/881 (Cybersecurity Act) — la normativa europea sobre certificación de ciberseguridad para productos TIC — esa certificación crea una presunción de conformidad con los requisitos de ciberseguridad del Reglamento de Máquinas.
En términos prácticos: si el sistema CNC o uno de sus componentes ya cuenta con una certificación europea de ciberseguridad, el fabricante puede utilizarla como base para demostrar la conformidad con los puntos 1.1.9 y 1.2.1, sin tener que duplicar todo el trabajo.

Qué hacer ahora, si fabrica máquinas CNC
El 20 de enero de 2027 se acerca, y los requisitos de ciberseguridad no pueden satisfacerse con un documento o una declaración: requieren decisiones de diseño. Hay cuatro áreas en las que trabajar.
Diseño seguro desde el principio. La ciberseguridad no puede añadirse al final del proyecto como una capa de pintura. Debe integrarse en la evaluación de riesgos de la máquina, documentada en el expediente técnico, con la misma importancia que los riesgos mecánicos o eléctricos.
Arquitectura del sistema de control. El CNC debe tener una separación clara entre la red de control interno y las redes externas (internet, red de empresa). El acceso remoto para mantenimiento — imprescindible en los sistemas modernos — debe estar autenticado y cifrado.
Gestión del software. Cada componente de software con funciones de seguridad debe tener un número de versión, un procedimiento de actualización segura y un inventario actualizado (SBOM). El fabricante debe poder responder a la pregunta «¿qué versión del firmware está instalada en esa máquina?» en cualquier momento.
Sistema de registro. El CNC debe registrar los accesos a las funciones de seguridad, conservar los logs durante 5 años y protegerlos contra eliminaciones no autorizadas.

Qué hacer ahora, si compra máquinas CNC
Si es una empresa que compra máquinas CNC, el Reglamento no le impone obligaciones directas en materia de ciberseguridad de la máquina. Pero puede — y debería — empezar a hacer preguntas a sus proveedores.
Pregunte si la máquina que está comprando cumplirá con los requisitos del punto 1.1.9 antes del 20 de enero de 2027. Pregunte cómo se gestiona el acceso remoto. Pregunte si existe un procedimiento documentado de actualización de firmware. Pregunte si estará disponible un SBOM.
Un proveedor que no pueda responder a estas preguntas en 2026 probablemente no estará en regla en 2027.

Este artículo se redacta con fines informativos. Para una evaluación específica de la conformidad de su empresa con el Reglamento 2023/1230, contáctenos para una consulta personalizada.