Dongguan, Guangdong 523927, China[email protected]+86 136 3262 5290
Inicio / Blog / Conjuntos HMI
Conjuntos HMIGuía de ingeniería

Límites de seguridad del hardware HMI en diseño OEM

JASPER EngineeringPublicado 16/09/202615 min de lectura

Los límites de seguridad del hardware HMI en diseño OEM son claros: el conjunto frontal puede reducir la exposición de puertos, dificultar o evidenciar una apertura, separar recorridos eléctricos y mostrar un estado recibido por una ruta definida. No puede, por sí solo, autenticar al usuario o al medio USB, validar firmware, cifrar comunicaciones ni garantizar que el PLC comunica un estado verdadero. Para un OEM, la decisión correcta consiste en especificar cada interfaz física, el acceso de servicio, la evidencia de manipulación y el origen de los indicadores, y asignar las funciones restantes al propietario del sistema, el firmware y la arquitectura OT.

Conjuntos HMI
Decisión rápida Aportación fabricable del frontal Límite que debe asumir el sistema
Puerto innecesario Omitirlo o no llevar datos al frontal Deshabilitar servicios asociados
Solo alimentación Conector sin líneas de datos Comprobar rutas alternativas de comandos
Servicio ocasional Puerto tras tapa, llave o sello Autorizar, registrar y cerrar la sesión
Medio extraíble Guiado, tapa y acceso controlado Autenticar archivos, cifrar y controlar medios
Evidencia de apertura Sello serializado, etiqueta destructible o detector de tapa Inspeccionar, registrar y responder ante una anomalía
Indicador de seguridad LED dedicado, leyenda inequívoca y recorrido separado Generar un estado fiable desde firmware o lógica con integridad verificada

Qué significan los límites de seguridad del hardware HMI en diseño OEM

El hardware frontal es una frontera física, no un sistema completo de ciberseguridad. Unos conjuntos HMI pueden integrar gráfica, pantalla, sensor táctil, teclas, circuito, LEDs, conectores, juntas, adhesivos y fijaciones. Esas piezas cambian la accesibilidad de una interfaz; no deciden quién está autorizado.

La distinción empieza en la anatomía. Qué es un panel HMI: capas de hardware e integración OEM relaciona superficie de usuario, entrada, visualización, circuito e integración. En seguridad, esas capas cumplen tres funciones limitadas:

  1. Reducir exposición: eliminar un hueco, mover un conector al interior, cubrir puntos de prueba o separar datos y alimentación.
  2. Aumentar esfuerzo o dejar rastro: exigir una herramienta, romper un sello o desmontar una fijación identificable.
  3. Transportar una señal: llevar una orden de pulsador o un estado a una LED mediante un circuito conocido.

La capa física no autentica archivos ni impide que software comprometido muestre un mensaje falso. El NIST SP 800-82 Rev. 3 combina acceso físico restringido con puertos y servicios no usados deshabilitados, privilegios limitados, registros y protección de datos. Una tapa no sustituye esa configuración.

También deben separarse ambiente y ciberseguridad. IEC 60529 clasifica envolventes mediante el código IP; IEC 62262, impactos mecánicos mediante IK. No cubren autenticación ni integridad de firmware. Un frontal puede superar su ensayo ambiental y mantener un puerto de datos activo.

La arquitectura segura cruza cuatro capas y tres traspasos

Una arquitectura defendible identifica al propietario de cada decisión. El fabricante del frontal controla geometría, materiales, pistas, conectores y montaje; la plataforma, procesador, arranque y firmware; el integrador, identidades, comunicaciones, PLC/SCADA, registros y operación.

PERSONA / HERRAMIENTA / MEDIO
        │ acceso físico
        ▼
┌─────────────────────────────────────────────────────────┐
│ CONJUNTO FRONTAL HMI                                    │
│ gráfica · pantalla/táctil · teclas · LED · tapa · sello │
│ conector de panel · flex/PCB de interfaz · junta        │
└───────────────────┬─────────────────────────────────────┘
                    │ señal, potencia o datos
         TRASPASO 1 │ plano + pines + estado por defecto
                    ▼
┌─────────────────────────────────────────────────────────┐
│ PLATAFORMA EMBEBIDA                                     │
│ conmutación de puerto · MCU/SoC · memoria · arranque    │
│ autorización de servicio · validación de actualización  │
└───────────────────┬─────────────────────────────────────┘
                    │ protocolo y estado operativo
         TRASPASO 2 │ interfaz + modelo de confianza
                    ▼
┌─────────────────────────────────────────────────────────┐
│ SISTEMA OT                                              │
│ identidad · roles · red · PLC/SCADA · registro · respuesta│
└───────────────────┬─────────────────────────────────────┘
         TRASPASO 3 │ operación + inspección + soporte
                    ▼
             PROPIETARIO DEL ACTIVO

El frontal puede dedicar una pista a una LED de «arranque verificado», pero el estado solo es fiable si la plataforma lo genera desde una comprobación protegida. Una tapa sobre USB tampoco decide qué dispositivo, archivo u operación se admite.

Los Protocolos de comunicación HMI e interfaces de hardware pertenecen al segundo traspaso: el plano define interfaz y pines; el integrador, autenticación, cifrado y respuesta a pérdida de comunicación. La etiqueta no crea seguridad.

Los puertos físicos deben omitirse, restringirse o gobernarse desde la plataforma

La mejor protección para un puerto sin uso en fabricación, puesta en marcha, mantenimiento o recuperación es no exteriorizarlo. NIST pide deshabilitar puertos no utilizados después de comprobar el efecto sobre la operación OT. Geometría y firmware deben coincidir.

Para cada USB, Ethernet, SD, UART o conector de servicio hay que elegir una de estas arquitecturas:

  • Ausente: sin conector, huella ni punto de prueba accesible en producción.
  • Solo potencia: carga sin ruta de datos, verificada en esquema y muestra.
  • Interno y mantenible: acceso tras cubierta definida y procedimiento de cierre.
  • Externo con barrera: la tapa reduce uso casual, pero no cambia la función eléctrica.
  • Gobernado electrónicamente: datos o alimentación permanecen desconectados hasta que la plataforma autoriza el servicio.

La ETSI EN 303 645 V3.1.3 recomienda no exponer interfaces físicas innecesarias, exige deshabilitar o proteger la depuración con autenticación o control de acceso y contempla una carcasa que impida alcanzar el puerto sin herramientas o rotura. Excluye dispositivos destinados principalmente a industria; aquí es referencia de diseño, no declaración de conformidad.

JTAG, SWD, UART, puntos de prueba y cargador de arranque exigen revisión separada. Una cabecera sin montar puede seguir accesible; cubrirla no prueba que esté deshabilitada. Firmware debe definir eliminación, bloqueo, autenticación o habilitación temporal antes de congelar recortes y zonas de acceso.

Ocultar todas las conexiones puede impedir diagnóstico y recuperación. La decisión correcta es la mínima exposición compatible con un servicio autorizado y comprobable.

Los medios extraíbles exigen control de procedencia, contenido y salida de datos

Una SD o un USB frontal puede introducir actualizaciones y extraer recetas, registros o configuraciones. El conjunto controla acceso, guiado y etiqueta; no decide si el archivo es auténtico ni si los datos pueden salir.

El NIST SP 800-82 Rev. 3 incluye SD y USB entre los medios OT; recomienda un manejo definido y no permitir medios no autorizados. Siemens advierte que los datos HMI en almacenamiento USB deben protegerse. La política queda fuera de la tapa.

Un requisito completo de medio extraíble debe responder:

  • quién entrega y custodia el medio;
  • qué identidad o atributo autoriza su uso;
  • cómo se comprueba la firma e integridad de la actualización;
  • si la exportación se cifra y queda registrada;
  • qué ocurre si el medio se retira durante la operación;
  • cómo vuelve el puerto al estado deshabilitado;
  • qué procedimiento permite recuperación sin abrir una ruta permanente.

Una tapa sellable, ranura de mantenimiento, etiqueta o conector dedicado apoyan el proceso. La llave mecánica reduce errores; no valida contenido. La aceptación debe comprobar acceso según plano y operación autorizada por firmware.

Evidencia, resistencia, detección y respuesta a manipulación no son equivalentes

Un sello evidencia que alguien pudo abrir; una fijación resistente aumenta el esfuerzo; un interruptor detecta un cambio de tapa; el sistema decide la respuesta. Confundir esos verbos genera especificaciones imposibles de verificar.

Función Ejemplo fabricable Qué demuestra Qué no demuestra
Evidenciar Etiqueta destructible o sello serializado sobre una unión Alteración visible respecto a un estado inspeccionado Identidad del autor, momento exacto o integridad del firmware
Retrasar Tornillo que requiere herramienta, puerta con llave, acceso interno Mayor esfuerzo frente al acceso casual bajo la condición ensayada Resistencia indefinida frente a herramientas y tiempo sostenido
Detectar Microinterruptor, lazo o sensor de apertura Cambio físico recibido por una entrada Que el evento se registre o llegue a la persona responsable
Responder Borrado de secretos, bloqueo o alarma Acción ejecutada por la plataforma según su lógica Que el frontal pasivo pueda decidir o autenticar por sí mismo

Honeywell recomienda sellar el punto de acceso cuando se necesite evidencia adicional y usar armarios cerrados. Es control de producto, no prueba universal de resistencia. El OEM debe definir sello, ubicación, preparación, numeración, patrón inicial, rechazo, reposición y registro.

El encapsulado dificulta desmontaje, pero afecta disipación, reparación y fin de vida. Sin modelo de amenaza y ensayo del conjunto, «resina antimanipulación» describe una construcción, no una prestación cuantificada.

Un indicador es confiable solo si también lo son su fuente y su recorrido

Una LED dedicada no es automáticamente una fuente de verdad. La cadena incluye estado medido, lógica, salida, pista o cable, alimentación, indicador y leyenda. Si una aplicación comprometida controla la cadena, puede presentar un estado falso.

IEC 60073 codifica indicaciones visuales, acústicas y táctiles; no autentica el dato. La tabla de verdad debe incluir fuente, polaridad, prioridad, autoprueba, arranque, cable abierto y pérdida de alimentación. «LED apagada» no significa «seguro» sin distinguir fallo y estado normal.

El NIST SP 800-193 basa la resiliencia del firmware en proteger, detectar y recuperar mediante raíces y cadenas de confianza. Llevar esa señal al frontal reduce dependencias gráficas, pero no crea la raíz. Esa responsabilidad sigue en la plataforma.

Una LED de «servicio habilitado» puede compartir la lógica que conmuta el puerto. El plano debe decir si muestra una orden o un estado realimentado. Ninguna opción sustituye autorización y registro.

Las normas separan envolvente, componente, proceso y producto conectado

Ninguna referencia única certifica todos los límites del HMI. Las Normas HMI industriales y conformidad del hardware deben asignarse por alcance y evidencia.

Referencia Pregunta que sí responde Pregunta que no responde por sí sola
IEC 60529 Protección de la envolvente según el código IP y el montaje ensayado Quién puede usar USB o si el firmware es auténtico
IEC 62262 Protección frente a impactos mecánicos externos según el código IK Resistencia a extracción de secretos o abuso lógico
IEC 60073 Codificación e interpretación de indicadores y actuadores Veracidad del estado que alimenta la indicación
IEC 62443-4-1:2018 Proceso de desarrollo seguro del proveedor de producto IACS Seguridad alcanzada por una carcasa aislada
IEC 62443-4-2:2019 Requisitos técnicos y nivel de capacidad de componentes IACS Nivel objetivo o alcanzado del sistema completo
ETSI EN 303 645 V3.1.3 Referencia de buenas prácticas para interfaces de IoT de consumo Conformidad de un HMI destinado principalmente a industria
Reglamento (UE) 2024/2847 Requisitos horizontales para productos con elementos digitales dentro de su alcance Clasificación automática de todo subconjunto frontal pasivo

La IEC 62443-4-2 cubre siete requisitos base de componentes IACS y distingue capacidad de componente de niveles objetivo o alcanzado del sistema. La IEC 62443-4-1 asigna al desarrollador procesos desde requisitos hasta fin de vida. ISA aclara que la seguridad física no se trata específicamente en la serie. Un frontal bloqueado no es, por ello, un «HMI seguro según IEC 62443».

El Reglamento (UE) 2024/2847 exige a los productos incluidos requisitos esenciales e información sobre finalidad, entorno de seguridad e integración. Se aplica en general desde el 11 de diciembre de 2027; el artículo 14, desde el 11 de septiembre de 2026. El OEM debe evaluar producto y rol económico. Una foto o BOM no resuelve la aplicabilidad.

La decisión de hardware depende del uso de servicio y del actor físico

Situación OEM Decisión de frontal recomendada Control indispensable fuera del frontal Cuándo no es adecuada
Sin mantenimiento local Omitir puertos y puntos de prueba accesibles Recuperación remota o sustitución controlada Si el equipo debe recuperarse sin red
USB solo para energía Eliminar la ruta de datos en esquema y muestra Verificar interfaces alternativas Si se requieren actualizaciones locales
Servicio por técnico autorizado Puerto interno tras tapa identificable; opción de sello Autorización temporal, registro y cierre automático Si abrir la tapa afecta seguridad funcional o higiene
Exportación regular de datos Acceso ergonómico y etiquetado, con barrera contra inserción accidental Cifrado, control de medios y auditoría Si los datos no pueden abandonar el activo
Equipo en zona pública Minimizar recortes, fijaciones ocultas y evidencia de apertura Vigilancia, control de área y respuesta Si una evacuación o parada exige acceso inmediato
Estado de arranque sensible Indicador dedicado con ruta documentada Verificación de arranque y generación fiable del estado Si la señal solo replica una variable de la aplicación
Requisito ambiental severo Junta y conector compatibles con el ensayo de envolvente Ensayar configuración final montada Si una tapa de servicio rompe el sellado durante uso normal

Las opciones fallan al desalinear capas. La tapa puede estar cerrada con datos activos; el sello, intacto si existe otra unión; la LED, mostrar una orden y no el estado real. La ranura puede cumplir IP cerrada y quedar expuesta durante servicio. Hay que recorrer ataque y mantenimiento. No basta la BOM.

La validación debe probar límites físicos y traspasos del sistema

La validación parte de una muestra representativa, dibujo liberado y firmware identificado. La planificación de pruebas y validación separa resultados del frontal, la plataforma y el sistema.

Riesgo / requisito Entrada necesaria Método de validación Evidencia de aceptación Propietario
Acceso a puerto CAD, sección, herramienta y actor Inspección en muestra montada Fotos y registro de herramienta OEM + conjunto
Función del puerto Esquema, pines y estados Continuidad y prueba funcional Resultados contra asignación liberada Plataforma
Depuración Lista JTAG/SWD/UART y cierre Sesión autorizada en unidad final Ausencia, rechazo o registro esperado Firmware
Medio extraíble Flujo y medios permitidos Casos válido, no autorizado e interrumpido Resultado, log y recuperación Sistema OT
Apertura Sello, sustrato y criterio Aplicación e inspección tras abrir Patrón, foto y rechazo Calidad
Indicador Tabla de verdad y fallos Forzar arranque, señal y alimentación Estado real frente a indicación Plataforma + HMI
IP/IK Norma, severidad y montaje final Ensayo contratado Informe de configuración ensayada Laboratorio
Restauración Procedimiento y roles Abrir, mantener, cerrar y restaurar Lista firmada, puerto cerrado y sello Propietario

El Diseño de panel HMI: lista de comprobación en 10 puntos alinea pantalla, táctil, gráfica, montaje y entorno. El prototipado y aprobación de muestras permite revisar accesos, leyendas, tapas, juntas y recorridos antes del utillaje.

No existe un «ensayo de ciberseguridad de la superposición gráfica» genérico. La muestra verifica geometría, continuidad, indicación y evidencia; autenticación, arranque seguro, firma, registros y respuesta requieren la plataforma operativa.

Lista de plano y RFQ para una revisión de seguridad del HMI

Antes de solicitar diseño o cotización, el OEM debería entregar:

  • tamaño y referencia de la pantalla, tecnología táctil y área activa;
  • plano frontal y posterior, sección de montaje, envolvente, juntas y fijaciones;
  • apilado de gráfica, adhesivos, circuito flexible/PCB, conectores y cableado;
  • inventario de USB, Ethernet, SD, UART, JTAG, SWD y puntos de prueba, con función y pines;
  • estado por defecto de cada puerto y método autorizado para habilitarlo;
  • actor previsto, herramientas disponibles, duración de acceso y zonas accesibles;
  • procedimiento de actualización, exportación, recuperación y custodia de medios;
  • requisitos de sello, numeración, inspección, reposición y trazabilidad;
  • tabla de verdad de indicadores, origen de señal, alimentación y estados de fallo;
  • ambiente, agentes de limpieza y grados IP/IK requeridos, con montaje de ensayo;
  • matriz de responsabilidades para hardware, firmware, PLC/SCADA, red, registros y soporte;
  • cantidad anual, variantes, hitos de muestra y evidencia de aprobación requerida.

Con esos datos se puede enviar planos para revisión técnica con criterios aceptables. JASPER puede revisar pantalla, plano frontal, apilado, entorno y volumen anual desde el conjunto fabricable. Para viabilidad y precio de la configuración definida, procede solicitar una cotización técnica.

Preguntas frecuentes

¿Cuáles son los límites de seguridad del hardware HMI en diseño OEM?

El hardware HMI puede reducir la exposición física, restringir el acceso casual, evidenciar una apertura y transportar indicadores dedicados. No autentica por sí solo usuarios, medios, firmware, datos ni comunicaciones. Esas funciones requieren electrónica de plataforma, firmware seguro, controles de sistema OT y procedimientos del propietario del activo.

¿Un grado IP65 o IP67 convierte el frontal HMI en un producto ciberseguro?

No. El código IP de IEC 60529 describe protección proporcionada por la envolvente frente a las condiciones cubiertas por el ensayo. No evalúa autenticación, depuración, firma de firmware, cifrado ni autorización de medios. El requisito IP y el modelo de amenaza deben especificarse y validarse por separado.

¿Basta una tapa o un bloqueador para proteger un puerto USB del HMI?

No. Una tapa o un bloqueador puede reducir acceso casual y proteger el conector, pero no cambia necesariamente su función eléctrica. El OEM debe decidir si los datos se eliminan, se deshabilitan por defecto o se habilitan mediante autorización, y probar el estado físico y lógico sobre la unidad final.

¿Qué debe hacerse con JTAG, SWD, UART y los puntos de prueba en producción?

Cada interfaz debe inventariarse y tener una disposición de producción: eliminación, inaccesibilidad, deshabilitación o acceso autenticado y temporal. Cubrir una cabecera sin montarla no prueba que esté inactiva. El firmware y la plataforma deben cerrar la función; el frontal debe respetar la zona de acceso definida.

¿Puede una LED física considerarse un indicador de seguridad confiable?

Solo si la fuente del estado, la lógica, la salida, el recorrido eléctrico, la alimentación y la leyenda forman una cadena verificable. Una LED controlada por la misma aplicación comprometible que la pantalla puede mostrar un estado falso. La tabla de verdad debe incluir arranque, fallo de señal y pérdida de alimentación.

¿Cómo debe gestionarse una memoria USB o tarjeta SD de mantenimiento?

El acceso físico debe combinarse con una política de medios autorizados, verificación de integridad y autenticidad de archivos, cifrado cuando salgan datos, registro de la operación y recuperación ante interrupción. La ranura, la tapa y la etiqueta apoyan el proceso; no validan el contenido del medio.

¿Qué norma define por sí sola la seguridad de un frontal HMI industrial?

Ninguna. IEC 60529 e IEC 62262 cubren envolvente e impacto; IEC 60073, codificación de indicaciones; IEC 62443-4-1 y 4-2, procesos y capacidades de productos IACS. La seguridad final depende del alcance del producto, la plataforma, la integración y la operación.

¿Dónde termina el trabajo del fabricante del conjunto HMI?

Termina en los requisitos fabricables y verificables del conjunto: capas, recortes, tapas, sellos, fijaciones, conectores, pistas, asignación de pines, indicadores y montaje. Autenticación, arranque seguro, firmware, cifrado, PLC/SCADA, red, registros y respuesta pertenecen a la plataforma, al integrador y al propietario del activo, mediante traspasos documentados.

Referencias

  1. National Institute of Standards and Technology, NIST SP 800-82 Rev. 3: Guide to Operational Technology (OT) Security, septiembre de 2023.
  2. European Telecommunications Standards Institute, ETSI EN 303 645 V3.1.3: Cyber Security for Consumer Internet of Things — Baseline Requirements, septiembre de 2024.
  3. International Electrotechnical Commission, IEC 62443-4-1:2018 — Secure product development lifecycle requirements, 15 de enero de 2018.
  4. International Electrotechnical Commission, IEC 62443-4-2:2019 — Technical security requirements for IACS components, 27 de febrero de 2019.
  5. International Society of Automation, ISA/IEC 62443 Series of Standards, consulta del 24 de agosto de 2026.
  6. International Electrotechnical Commission, IEC 60529 — Degrees of protection provided by enclosures (IP Code), edición 2.2.
  7. International Electrotechnical Commission, IEC 62262:2002+AMD1:2021 — Degrees of protection against external mechanical impacts (IK code), 3 de septiembre de 2021.
  8. International Electrotechnical Commission, IEC 60073:2002 — Coding principles for indicators and actuators, 22 de mayo de 2002.
  9. National Institute of Standards and Technology, NIST SP 800-193: Platform Firmware Resiliency Guidelines, mayo de 2018.
  10. National Institute of Standards and Technology, NISTIR 8259A: IoT Device Cybersecurity Capability Core Baseline, mayo de 2020.
  11. Unión Europea, Reglamento (UE) 2024/2847 sobre requisitos horizontales de ciberseguridad para productos con elementos digitales, DOUE de 20 de noviembre de 2024.
  12. Honeywell, Advanced Controller — Guía de seguridad, documento 31-00594-01, 2023.
  13. Siemens, Security management for HMI devices, documentación de Unified Basic Panels, consulta del 24 de agosto de 2026.

Esta guía ha sido preparada por JASPER, fabricante de conjuntos HMI. Las decisiones de ciberseguridad asignadas a plataforma y sistema deben ser especificadas y validadas por el OEM, el integrador y el propietario del activo.

Revisión de ingeniería

Envíe el plano, el apilamiento y las condiciones de uso

El equipo de ingeniería de JASPER revisará las interfaces, los riesgos abiertos y la evidencia necesaria para cotizar.

Continuar la revisión técnica

conjuntos HMIplanificación de pruebas y validaciónprototipado y aprobación de muestras