Los límites de seguridad del hardware HMI en diseño OEM son claros: el conjunto frontal puede reducir la exposición de puertos, dificultar o evidenciar una apertura, separar recorridos eléctricos y mostrar un estado recibido por una ruta definida. No puede, por sí solo, autenticar al usuario o al medio USB, validar firmware, cifrar comunicaciones ni garantizar que el PLC comunica un estado verdadero. Para un OEM, la decisión correcta consiste en especificar cada interfaz física, el acceso de servicio, la evidencia de manipulación y el origen de los indicadores, y asignar las funciones restantes al propietario del sistema, el firmware y la arquitectura OT.

| Decisión rápida | Aportación fabricable del frontal | Límite que debe asumir el sistema |
|---|---|---|
| Puerto innecesario | Omitirlo o no llevar datos al frontal | Deshabilitar servicios asociados |
| Solo alimentación | Conector sin líneas de datos | Comprobar rutas alternativas de comandos |
| Servicio ocasional | Puerto tras tapa, llave o sello | Autorizar, registrar y cerrar la sesión |
| Medio extraíble | Guiado, tapa y acceso controlado | Autenticar archivos, cifrar y controlar medios |
| Evidencia de apertura | Sello serializado, etiqueta destructible o detector de tapa | Inspeccionar, registrar y responder ante una anomalía |
| Indicador de seguridad | LED dedicado, leyenda inequívoca y recorrido separado | Generar un estado fiable desde firmware o lógica con integridad verificada |
Qué significan los límites de seguridad del hardware HMI en diseño OEM
El hardware frontal es una frontera física, no un sistema completo de ciberseguridad. Unos conjuntos HMI pueden integrar gráfica, pantalla, sensor táctil, teclas, circuito, LEDs, conectores, juntas, adhesivos y fijaciones. Esas piezas cambian la accesibilidad de una interfaz; no deciden quién está autorizado.
La distinción empieza en la anatomía. Qué es un panel HMI: capas de hardware e integración OEM relaciona superficie de usuario, entrada, visualización, circuito e integración. En seguridad, esas capas cumplen tres funciones limitadas:
- Reducir exposición: eliminar un hueco, mover un conector al interior, cubrir puntos de prueba o separar datos y alimentación.
- Aumentar esfuerzo o dejar rastro: exigir una herramienta, romper un sello o desmontar una fijación identificable.
- Transportar una señal: llevar una orden de pulsador o un estado a una LED mediante un circuito conocido.
La capa física no autentica archivos ni impide que software comprometido muestre un mensaje falso. El NIST SP 800-82 Rev. 3 combina acceso físico restringido con puertos y servicios no usados deshabilitados, privilegios limitados, registros y protección de datos. Una tapa no sustituye esa configuración.
También deben separarse ambiente y ciberseguridad. IEC 60529 clasifica envolventes mediante el código IP; IEC 62262, impactos mecánicos mediante IK. No cubren autenticación ni integridad de firmware. Un frontal puede superar su ensayo ambiental y mantener un puerto de datos activo.
La arquitectura segura cruza cuatro capas y tres traspasos
Una arquitectura defendible identifica al propietario de cada decisión. El fabricante del frontal controla geometría, materiales, pistas, conectores y montaje; la plataforma, procesador, arranque y firmware; el integrador, identidades, comunicaciones, PLC/SCADA, registros y operación.
PERSONA / HERRAMIENTA / MEDIO
│ acceso físico
▼
┌─────────────────────────────────────────────────────────┐
│ CONJUNTO FRONTAL HMI │
│ gráfica · pantalla/táctil · teclas · LED · tapa · sello │
│ conector de panel · flex/PCB de interfaz · junta │
└───────────────────┬─────────────────────────────────────┘
│ señal, potencia o datos
TRASPASO 1 │ plano + pines + estado por defecto
▼
┌─────────────────────────────────────────────────────────┐
│ PLATAFORMA EMBEBIDA │
│ conmutación de puerto · MCU/SoC · memoria · arranque │
│ autorización de servicio · validación de actualización │
└───────────────────┬─────────────────────────────────────┘
│ protocolo y estado operativo
TRASPASO 2 │ interfaz + modelo de confianza
▼
┌─────────────────────────────────────────────────────────┐
│ SISTEMA OT │
│ identidad · roles · red · PLC/SCADA · registro · respuesta│
└───────────────────┬─────────────────────────────────────┘
TRASPASO 3 │ operación + inspección + soporte
▼
PROPIETARIO DEL ACTIVO
El frontal puede dedicar una pista a una LED de «arranque verificado», pero el estado solo es fiable si la plataforma lo genera desde una comprobación protegida. Una tapa sobre USB tampoco decide qué dispositivo, archivo u operación se admite.
Los Protocolos de comunicación HMI e interfaces de hardware pertenecen al segundo traspaso: el plano define interfaz y pines; el integrador, autenticación, cifrado y respuesta a pérdida de comunicación. La etiqueta no crea seguridad.
Los puertos físicos deben omitirse, restringirse o gobernarse desde la plataforma
La mejor protección para un puerto sin uso en fabricación, puesta en marcha, mantenimiento o recuperación es no exteriorizarlo. NIST pide deshabilitar puertos no utilizados después de comprobar el efecto sobre la operación OT. Geometría y firmware deben coincidir.
Para cada USB, Ethernet, SD, UART o conector de servicio hay que elegir una de estas arquitecturas:
- Ausente: sin conector, huella ni punto de prueba accesible en producción.
- Solo potencia: carga sin ruta de datos, verificada en esquema y muestra.
- Interno y mantenible: acceso tras cubierta definida y procedimiento de cierre.
- Externo con barrera: la tapa reduce uso casual, pero no cambia la función eléctrica.
- Gobernado electrónicamente: datos o alimentación permanecen desconectados hasta que la plataforma autoriza el servicio.
La ETSI EN 303 645 V3.1.3 recomienda no exponer interfaces físicas innecesarias, exige deshabilitar o proteger la depuración con autenticación o control de acceso y contempla una carcasa que impida alcanzar el puerto sin herramientas o rotura. Excluye dispositivos destinados principalmente a industria; aquí es referencia de diseño, no declaración de conformidad.
JTAG, SWD, UART, puntos de prueba y cargador de arranque exigen revisión separada. Una cabecera sin montar puede seguir accesible; cubrirla no prueba que esté deshabilitada. Firmware debe definir eliminación, bloqueo, autenticación o habilitación temporal antes de congelar recortes y zonas de acceso.
Ocultar todas las conexiones puede impedir diagnóstico y recuperación. La decisión correcta es la mínima exposición compatible con un servicio autorizado y comprobable.
Los medios extraíbles exigen control de procedencia, contenido y salida de datos
Una SD o un USB frontal puede introducir actualizaciones y extraer recetas, registros o configuraciones. El conjunto controla acceso, guiado y etiqueta; no decide si el archivo es auténtico ni si los datos pueden salir.
El NIST SP 800-82 Rev. 3 incluye SD y USB entre los medios OT; recomienda un manejo definido y no permitir medios no autorizados. Siemens advierte que los datos HMI en almacenamiento USB deben protegerse. La política queda fuera de la tapa.
Un requisito completo de medio extraíble debe responder:
- quién entrega y custodia el medio;
- qué identidad o atributo autoriza su uso;
- cómo se comprueba la firma e integridad de la actualización;
- si la exportación se cifra y queda registrada;
- qué ocurre si el medio se retira durante la operación;
- cómo vuelve el puerto al estado deshabilitado;
- qué procedimiento permite recuperación sin abrir una ruta permanente.
Una tapa sellable, ranura de mantenimiento, etiqueta o conector dedicado apoyan el proceso. La llave mecánica reduce errores; no valida contenido. La aceptación debe comprobar acceso según plano y operación autorizada por firmware.
Evidencia, resistencia, detección y respuesta a manipulación no son equivalentes
Un sello evidencia que alguien pudo abrir; una fijación resistente aumenta el esfuerzo; un interruptor detecta un cambio de tapa; el sistema decide la respuesta. Confundir esos verbos genera especificaciones imposibles de verificar.
| Función | Ejemplo fabricable | Qué demuestra | Qué no demuestra |
|---|---|---|---|
| Evidenciar | Etiqueta destructible o sello serializado sobre una unión | Alteración visible respecto a un estado inspeccionado | Identidad del autor, momento exacto o integridad del firmware |
| Retrasar | Tornillo que requiere herramienta, puerta con llave, acceso interno | Mayor esfuerzo frente al acceso casual bajo la condición ensayada | Resistencia indefinida frente a herramientas y tiempo sostenido |
| Detectar | Microinterruptor, lazo o sensor de apertura | Cambio físico recibido por una entrada | Que el evento se registre o llegue a la persona responsable |
| Responder | Borrado de secretos, bloqueo o alarma | Acción ejecutada por la plataforma según su lógica | Que el frontal pasivo pueda decidir o autenticar por sí mismo |
Honeywell recomienda sellar el punto de acceso cuando se necesite evidencia adicional y usar armarios cerrados. Es control de producto, no prueba universal de resistencia. El OEM debe definir sello, ubicación, preparación, numeración, patrón inicial, rechazo, reposición y registro.
El encapsulado dificulta desmontaje, pero afecta disipación, reparación y fin de vida. Sin modelo de amenaza y ensayo del conjunto, «resina antimanipulación» describe una construcción, no una prestación cuantificada.
Un indicador es confiable solo si también lo son su fuente y su recorrido
Una LED dedicada no es automáticamente una fuente de verdad. La cadena incluye estado medido, lógica, salida, pista o cable, alimentación, indicador y leyenda. Si una aplicación comprometida controla la cadena, puede presentar un estado falso.
IEC 60073 codifica indicaciones visuales, acústicas y táctiles; no autentica el dato. La tabla de verdad debe incluir fuente, polaridad, prioridad, autoprueba, arranque, cable abierto y pérdida de alimentación. «LED apagada» no significa «seguro» sin distinguir fallo y estado normal.
El NIST SP 800-193 basa la resiliencia del firmware en proteger, detectar y recuperar mediante raíces y cadenas de confianza. Llevar esa señal al frontal reduce dependencias gráficas, pero no crea la raíz. Esa responsabilidad sigue en la plataforma.
Una LED de «servicio habilitado» puede compartir la lógica que conmuta el puerto. El plano debe decir si muestra una orden o un estado realimentado. Ninguna opción sustituye autorización y registro.
Las normas separan envolvente, componente, proceso y producto conectado
Ninguna referencia única certifica todos los límites del HMI. Las Normas HMI industriales y conformidad del hardware deben asignarse por alcance y evidencia.
| Referencia | Pregunta que sí responde | Pregunta que no responde por sí sola |
|---|---|---|
| IEC 60529 | Protección de la envolvente según el código IP y el montaje ensayado | Quién puede usar USB o si el firmware es auténtico |
| IEC 62262 | Protección frente a impactos mecánicos externos según el código IK | Resistencia a extracción de secretos o abuso lógico |
| IEC 60073 | Codificación e interpretación de indicadores y actuadores | Veracidad del estado que alimenta la indicación |
| IEC 62443-4-1:2018 | Proceso de desarrollo seguro del proveedor de producto IACS | Seguridad alcanzada por una carcasa aislada |
| IEC 62443-4-2:2019 | Requisitos técnicos y nivel de capacidad de componentes IACS | Nivel objetivo o alcanzado del sistema completo |
| ETSI EN 303 645 V3.1.3 | Referencia de buenas prácticas para interfaces de IoT de consumo | Conformidad de un HMI destinado principalmente a industria |
| Reglamento (UE) 2024/2847 | Requisitos horizontales para productos con elementos digitales dentro de su alcance | Clasificación automática de todo subconjunto frontal pasivo |
La IEC 62443-4-2 cubre siete requisitos base de componentes IACS y distingue capacidad de componente de niveles objetivo o alcanzado del sistema. La IEC 62443-4-1 asigna al desarrollador procesos desde requisitos hasta fin de vida. ISA aclara que la seguridad física no se trata específicamente en la serie. Un frontal bloqueado no es, por ello, un «HMI seguro según IEC 62443».
El Reglamento (UE) 2024/2847 exige a los productos incluidos requisitos esenciales e información sobre finalidad, entorno de seguridad e integración. Se aplica en general desde el 11 de diciembre de 2027; el artículo 14, desde el 11 de septiembre de 2026. El OEM debe evaluar producto y rol económico. Una foto o BOM no resuelve la aplicabilidad.
La decisión de hardware depende del uso de servicio y del actor físico
| Situación OEM | Decisión de frontal recomendada | Control indispensable fuera del frontal | Cuándo no es adecuada |
|---|---|---|---|
| Sin mantenimiento local | Omitir puertos y puntos de prueba accesibles | Recuperación remota o sustitución controlada | Si el equipo debe recuperarse sin red |
| USB solo para energía | Eliminar la ruta de datos en esquema y muestra | Verificar interfaces alternativas | Si se requieren actualizaciones locales |
| Servicio por técnico autorizado | Puerto interno tras tapa identificable; opción de sello | Autorización temporal, registro y cierre automático | Si abrir la tapa afecta seguridad funcional o higiene |
| Exportación regular de datos | Acceso ergonómico y etiquetado, con barrera contra inserción accidental | Cifrado, control de medios y auditoría | Si los datos no pueden abandonar el activo |
| Equipo en zona pública | Minimizar recortes, fijaciones ocultas y evidencia de apertura | Vigilancia, control de área y respuesta | Si una evacuación o parada exige acceso inmediato |
| Estado de arranque sensible | Indicador dedicado con ruta documentada | Verificación de arranque y generación fiable del estado | Si la señal solo replica una variable de la aplicación |
| Requisito ambiental severo | Junta y conector compatibles con el ensayo de envolvente | Ensayar configuración final montada | Si una tapa de servicio rompe el sellado durante uso normal |
Las opciones fallan al desalinear capas. La tapa puede estar cerrada con datos activos; el sello, intacto si existe otra unión; la LED, mostrar una orden y no el estado real. La ranura puede cumplir IP cerrada y quedar expuesta durante servicio. Hay que recorrer ataque y mantenimiento. No basta la BOM.
La validación debe probar límites físicos y traspasos del sistema
La validación parte de una muestra representativa, dibujo liberado y firmware identificado. La planificación de pruebas y validación separa resultados del frontal, la plataforma y el sistema.
| Riesgo / requisito | Entrada necesaria | Método de validación | Evidencia de aceptación | Propietario |
|---|---|---|---|---|
| Acceso a puerto | CAD, sección, herramienta y actor | Inspección en muestra montada | Fotos y registro de herramienta | OEM + conjunto |
| Función del puerto | Esquema, pines y estados | Continuidad y prueba funcional | Resultados contra asignación liberada | Plataforma |
| Depuración | Lista JTAG/SWD/UART y cierre | Sesión autorizada en unidad final | Ausencia, rechazo o registro esperado | Firmware |
| Medio extraíble | Flujo y medios permitidos | Casos válido, no autorizado e interrumpido | Resultado, log y recuperación | Sistema OT |
| Apertura | Sello, sustrato y criterio | Aplicación e inspección tras abrir | Patrón, foto y rechazo | Calidad |
| Indicador | Tabla de verdad y fallos | Forzar arranque, señal y alimentación | Estado real frente a indicación | Plataforma + HMI |
| IP/IK | Norma, severidad y montaje final | Ensayo contratado | Informe de configuración ensayada | Laboratorio |
| Restauración | Procedimiento y roles | Abrir, mantener, cerrar y restaurar | Lista firmada, puerto cerrado y sello | Propietario |
El Diseño de panel HMI: lista de comprobación en 10 puntos alinea pantalla, táctil, gráfica, montaje y entorno. El prototipado y aprobación de muestras permite revisar accesos, leyendas, tapas, juntas y recorridos antes del utillaje.
No existe un «ensayo de ciberseguridad de la superposición gráfica» genérico. La muestra verifica geometría, continuidad, indicación y evidencia; autenticación, arranque seguro, firma, registros y respuesta requieren la plataforma operativa.
Lista de plano y RFQ para una revisión de seguridad del HMI
Antes de solicitar diseño o cotización, el OEM debería entregar:
- tamaño y referencia de la pantalla, tecnología táctil y área activa;
- plano frontal y posterior, sección de montaje, envolvente, juntas y fijaciones;
- apilado de gráfica, adhesivos, circuito flexible/PCB, conectores y cableado;
- inventario de USB, Ethernet, SD, UART, JTAG, SWD y puntos de prueba, con función y pines;
- estado por defecto de cada puerto y método autorizado para habilitarlo;
- actor previsto, herramientas disponibles, duración de acceso y zonas accesibles;
- procedimiento de actualización, exportación, recuperación y custodia de medios;
- requisitos de sello, numeración, inspección, reposición y trazabilidad;
- tabla de verdad de indicadores, origen de señal, alimentación y estados de fallo;
- ambiente, agentes de limpieza y grados IP/IK requeridos, con montaje de ensayo;
- matriz de responsabilidades para hardware, firmware, PLC/SCADA, red, registros y soporte;
- cantidad anual, variantes, hitos de muestra y evidencia de aprobación requerida.
Con esos datos se puede enviar planos para revisión técnica con criterios aceptables. JASPER puede revisar pantalla, plano frontal, apilado, entorno y volumen anual desde el conjunto fabricable. Para viabilidad y precio de la configuración definida, procede solicitar una cotización técnica.
Preguntas frecuentes
¿Cuáles son los límites de seguridad del hardware HMI en diseño OEM?
El hardware HMI puede reducir la exposición física, restringir el acceso casual, evidenciar una apertura y transportar indicadores dedicados. No autentica por sí solo usuarios, medios, firmware, datos ni comunicaciones. Esas funciones requieren electrónica de plataforma, firmware seguro, controles de sistema OT y procedimientos del propietario del activo.
¿Un grado IP65 o IP67 convierte el frontal HMI en un producto ciberseguro?
No. El código IP de IEC 60529 describe protección proporcionada por la envolvente frente a las condiciones cubiertas por el ensayo. No evalúa autenticación, depuración, firma de firmware, cifrado ni autorización de medios. El requisito IP y el modelo de amenaza deben especificarse y validarse por separado.
¿Basta una tapa o un bloqueador para proteger un puerto USB del HMI?
No. Una tapa o un bloqueador puede reducir acceso casual y proteger el conector, pero no cambia necesariamente su función eléctrica. El OEM debe decidir si los datos se eliminan, se deshabilitan por defecto o se habilitan mediante autorización, y probar el estado físico y lógico sobre la unidad final.
¿Qué debe hacerse con JTAG, SWD, UART y los puntos de prueba en producción?
Cada interfaz debe inventariarse y tener una disposición de producción: eliminación, inaccesibilidad, deshabilitación o acceso autenticado y temporal. Cubrir una cabecera sin montarla no prueba que esté inactiva. El firmware y la plataforma deben cerrar la función; el frontal debe respetar la zona de acceso definida.
¿Puede una LED física considerarse un indicador de seguridad confiable?
Solo si la fuente del estado, la lógica, la salida, el recorrido eléctrico, la alimentación y la leyenda forman una cadena verificable. Una LED controlada por la misma aplicación comprometible que la pantalla puede mostrar un estado falso. La tabla de verdad debe incluir arranque, fallo de señal y pérdida de alimentación.
¿Cómo debe gestionarse una memoria USB o tarjeta SD de mantenimiento?
El acceso físico debe combinarse con una política de medios autorizados, verificación de integridad y autenticidad de archivos, cifrado cuando salgan datos, registro de la operación y recuperación ante interrupción. La ranura, la tapa y la etiqueta apoyan el proceso; no validan el contenido del medio.
¿Qué norma define por sí sola la seguridad de un frontal HMI industrial?
Ninguna. IEC 60529 e IEC 62262 cubren envolvente e impacto; IEC 60073, codificación de indicaciones; IEC 62443-4-1 y 4-2, procesos y capacidades de productos IACS. La seguridad final depende del alcance del producto, la plataforma, la integración y la operación.
¿Dónde termina el trabajo del fabricante del conjunto HMI?
Termina en los requisitos fabricables y verificables del conjunto: capas, recortes, tapas, sellos, fijaciones, conectores, pistas, asignación de pines, indicadores y montaje. Autenticación, arranque seguro, firmware, cifrado, PLC/SCADA, red, registros y respuesta pertenecen a la plataforma, al integrador y al propietario del activo, mediante traspasos documentados.
Referencias
- National Institute of Standards and Technology, NIST SP 800-82 Rev. 3: Guide to Operational Technology (OT) Security, septiembre de 2023.
- European Telecommunications Standards Institute, ETSI EN 303 645 V3.1.3: Cyber Security for Consumer Internet of Things — Baseline Requirements, septiembre de 2024.
- International Electrotechnical Commission, IEC 62443-4-1:2018 — Secure product development lifecycle requirements, 15 de enero de 2018.
- International Electrotechnical Commission, IEC 62443-4-2:2019 — Technical security requirements for IACS components, 27 de febrero de 2019.
- International Society of Automation, ISA/IEC 62443 Series of Standards, consulta del 24 de agosto de 2026.
- International Electrotechnical Commission, IEC 60529 — Degrees of protection provided by enclosures (IP Code), edición 2.2.
- International Electrotechnical Commission, IEC 62262:2002+AMD1:2021 — Degrees of protection against external mechanical impacts (IK code), 3 de septiembre de 2021.
- International Electrotechnical Commission, IEC 60073:2002 — Coding principles for indicators and actuators, 22 de mayo de 2002.
- National Institute of Standards and Technology, NIST SP 800-193: Platform Firmware Resiliency Guidelines, mayo de 2018.
- National Institute of Standards and Technology, NISTIR 8259A: IoT Device Cybersecurity Capability Core Baseline, mayo de 2020.
- Unión Europea, Reglamento (UE) 2024/2847 sobre requisitos horizontales de ciberseguridad para productos con elementos digitales, DOUE de 20 de noviembre de 2024.
- Honeywell, Advanced Controller — Guía de seguridad, documento 31-00594-01, 2023.
- Siemens, Security management for HMI devices, documentación de Unified Basic Panels, consulta del 24 de agosto de 2026.
Esta guía ha sido preparada por JASPER, fabricante de conjuntos HMI. Las decisiones de ciberseguridad asignadas a plataforma y sistema deben ser especificadas y validadas por el OEM, el integrador y el propietario del activo.
Envíe el plano, el apilamiento y las condiciones de uso
El equipo de ingeniería de JASPER revisará las interfaces, los riesgos abiertos y la evidencia necesaria para cotizar.