Manual de ENISA sobre seguridad desde el diseño y por defecto

Guía práctica de principios de seguridad desde el diseño y por defecto para pymes

← Volver a Publicaciones
Publicado el 30 de julio de 2026Seguridad de productos

Se espera cada vez más que los productos con elementos digitales sean seguros desde el diseño y por defecto. El manual traduce esos principios en pasos accionables para pequeñas y medianas empresas.

Contexto

Los productos con elementos digitales se han convertido en un vector de riesgo sistémico: una vulnerabilidad en un componente ampliamente reutilizado puede propagarse a miles de organizaciones en cuestión de días. La respuesta europea ha sido desplazar la responsabilidad de la seguridad desde el usuario final hacia el fabricante.

Las pequeñas y medianas empresas fabrican una parte sustancial del software y del hardware conectado que se comercializa en la Unión, pero rara vez disponen de equipos de seguridad dedicados. Este manual parte de esa realidad y evita recomendaciones que solo puedan aplicar grandes organizaciones.

Principios de seguridad desde el diseño

La seguridad desde el diseño exige que las decisiones de arquitectura tengan en cuenta el modelo de amenaza antes de escribir la primera línea de código. Ello incluye la reducción de la superficie de ataque, la separación de privilegios, la minimización de datos y el uso de componentes con soporte activo.

La seguridad por defecto significa que la configuración de fábrica es la configuración segura: sin credenciales predeterminadas, con cifrado activado, con registro de eventos habilitado y con las funciones peligrosas desactivadas hasta que el usuario las active de forma consciente.

Aplicación práctica en el ciclo de vida

En la fase de diseño, el manual propone un modelado de amenazas ligero de una sola sesión, documentado en una página, que identifique activos, actores y controles mínimos. En desarrollo, recomienda análisis estático automatizado, gestión de dependencias con inventario de componentes (SBOM) y revisión obligatoria de código para cambios sensibles.

En la entrega, insiste en la firma de artefactos y en canales de actualización autenticados. Durante el mantenimiento, define un proceso de divulgación coordinada de vulnerabilidades, plazos de publicación de parches y una política pública de fin de soporte.

Recomendaciones

La agencia recomienda a los fabricantes designar un responsable de seguridad de producto aunque sea a tiempo parcial, publicar una política de divulgación de vulnerabilidades accesible y mantener un inventario actualizado de componentes de terceros.

A las autoridades nacionales se les recomienda acompañar a las pymes con formación gratuita, plantillas reutilizables y puntos de contacto claros para la notificación de vulnerabilidades explotadas activamente.