Videovigilancia IP

La entrada en escena de la Ley de Ciberresiliencia (Cyber Resilience Act, CRA) introduce un cambio de perspectiva de alcance europeo. El Reglamento (UE) 2024/2847 establece requisitos horizontales de ciberseguridad para los productos con elementos digitales que se comercializan en la Unión Europea, desde el diseño y desarrollo hasta el mantenimiento y gestión de vulnerabilidades durante su ciclo de vida.

Durante años, la seguridad de un sistema de videovigilancia se ha medido principalmente en términos físicos: resolución de las cámaras, calidad de las ópticas, cobertura, almacenamiento de las imágenes, resistencia frente a sabotajes o disponibilidad de la infraestructura. La progresiva conexión de estos sistemas a redes IP, servicios cloud y plataformas de gestión ha añadido una nueva dimensión que ya no puede quedar al margen: la ciberseguridad.

Para la industria de la videovigilancia, el cambio es significativo. Una cámara IP, un grabador de vídeo en red, un dispositivo de gestión o determinados componentes de software dejan de contemplarse únicamente como elementos funcionales de una instalación de seguridad para formar parte de una cadena tecnológica en la que la seguridad digital debe estar incorporada desde el origen.

La CRA adopta un planteamiento basado en el riesgo y en el ciclo de vida. Su ámbito alcanza a los productos de hardware y software que incorporan elementos digitales y que, por su finalidad prevista o uso razonablemente previsible, establecen una conexión directa o indirecta de datos con otro dispositivo o red.

Este criterio tiene una consecuencia evidente para la videovigilancia. La cámara IP conectada a una red corporativa, el NVR que almacena las imágenes, el software VMS que administra cientos de dispositivos o determinados equipos utilizados para el control y procesamiento de vídeo forman parte de un ecosistema que debe ser analizado también desde la perspectiva de la exposición digital.

La regulación desplaza así buena parte de la responsabilidad hacia el fabricante. Antes de introducir un producto en el mercado, deberá realizar una evaluación de los riesgos de ciberseguridad y adoptar las medidas necesarias para que el producto sea diseñado, desarrollado y fabricado con un nivel adecuado de protección. Esa evaluación debe quedar reflejada en la documentación técnica.

El principio es especialmente relevante en videovigilancia: no basta con incorporar mecanismos de protección después de que aparezca una vulnerabilidad. La seguridad debe formar parte de la arquitectura del producto.

Mucho más que cambiar la contraseña

Uno de los cambios culturales que introduce la CRA afecta directamente a la configuración inicial de los dispositivos. La Comisión Europea establece entre los elementos que deben contemplarse cuestiones como la seguridad por defecto, el control de acceso, la utilización de criptografía y las actualizaciones de seguridad. El objetivo es superar modelos en los que determinadas medidas esenciales quedan en manos del usuario o del instalador.

En videovigilancia, esto afecta a cuestiones que durante años han formado parte de las recomendaciones de buenas prácticas: credenciales iniciales, gestión de cuentas, privilegios de administración, exposición de servicios de red, comunicaciones cifradas, actualización del firmware o segmentación de los dispositivos.

La diferencia es que muchas de estas cuestiones dejan de pertenecer exclusivamente al ámbito de la recomendación técnica para integrarse en un marco regulatorio europeo aplicable al producto.

Otro de los aspectos con mayor impacto para la industria es la gestión de vulnerabilidades. La CRA establece requisitos específicos para que los fabricantes gestionen las vulnerabilidades de sus productos durante el periodo de soporte. Esto implica disponer de procesos para identificar, corregir y comunicar problemas de seguridad, así como proporcionar las actualizaciones necesarias.

Para un sistema de videovigilancia, la cuestión es particularmente sensible. Una vulnerabilidad en el firmware de una cámara puede comprometer la propia cámara, pero también convertirse en una vía de entrada a la red en la que está instalada. Si el dispositivo dispone de acceso a servidores, sistemas de control, almacenamiento o servicios cloud, el impacto potencial se multiplica.

Por eso, la seguridad del producto ya no puede analizarse de forma aislada. La gestión de vulnerabilidades debe considerar componentes propios y de terceros, dependencias de software y la cadena de suministro tecnológica.

Videovigilancia IP

Comunicar las vulnerabilidades explotadas

Aunque la aplicación general de la CRA está prevista para el 11 de diciembre de 2027, una de sus obligaciones más relevantes ya ha entrado en vigor. Desde el 11 de septiembre de 2026, los fabricantes sujetos a la regulación deben comunicar las vulnerabilidades explotadas activamente y determinados incidentes graves que afecten a la seguridad de sus productos con elementos digitales. Estas comunicaciones se realizan a través de la plataforma única de notificación gestionada por ENISA.

El sistema establece plazos especialmente exigentes. Para una vulnerabilidad explotada activamente, la normativa contempla una alerta inicial en un plazo de 24 horas desde que el fabricante tiene conocimiento de ella, una notificación principal en 72 horas y posteriores comunicaciones relacionadas con las medidas correctivas.

En un mercado como el de la videovigilancia, donde una misma plataforma puede estar instalada en miles de emplazamientos, esta obligación modifica también la relación entre fabricante, distribuidor, integrador y propietario de la infraestructura. La detección de una vulnerabilidad deja de ser exclusivamente una cuestión técnica interna. Puede activar una cadena formal de respuesta y comunicación.

Aquí conviene introducir una precisión importante. La CRA distingue entre productos con elementos digitales sujetos a los requisitos generales y categorías consideradas importantes o críticas, para las que se establecen procedimientos de evaluación de conformidad más exigentes. La Comisión Europea concretó las descripciones técnicas de estas categorías mediante el Reglamento de Ejecución (UE) 2025/2392.

Una cámara de videovigilancia no pasa automáticamente a ser un producto importante o crítico por el simple hecho de estar conectada a Internet. La clasificación depende de la funcionalidad que desempeñe y de si encaja en alguna de las categorías definidas en los anexos correspondientes.

Esto resulta relevante para evitar una interpretación excesivamente amplia de la norma. El conjunto del ecosistema de videovigilancia puede quedar dentro del ámbito de la CRA, pero no todos sus componentes estarán necesariamente sometidos al mismo procedimiento de evaluación de conformidad.

Para los productos importantes de determinadas categorías, la regulación puede exigir una evaluación por terceros cuando no se cumplen determinadas condiciones. Los productos críticos están sujetos a requisitos todavía más estrictos.

Videovigilancia IP

El impacto llega también al integrador

Aunque buena parte de las obligaciones recaen sobre los fabricantes, la CRA no deja al margen al resto de la cadena de suministro. Importadores y distribuidores tienen responsabilidades específicas para verificar determinados aspectos de conformidad antes de comercializar los productos. Además, las autoridades de vigilancia del mercado podrán intervenir cuando un producto presente riesgos significativos de ciberseguridad. Para los integradores de sistemas de seguridad, esto puede traducirse en una mayor necesidad de documentación y trazabilidad.

La selección de una cámara o de un VMS no debería atender únicamente a prestaciones como resolución, analítica de vídeo, inteligencia artificial, almacenamiento o interoperabilidad. Será cada vez más importante conocer su política de actualizaciones, periodo de soporte, procedimiento de gestión de vulnerabilidades, documentación de seguridad y evidencias de conformidad.

En proyectos de cierta dimensión, estos criterios pueden acabar incorporándose a los pliegos técnicos y a los procesos de homologación de fabricantes.

El usuario final también cambia de posición

La CRA pretende que la ciberseguridad sea más visible para quienes compran y utilizan productos conectados. Los fabricantes deben proporcionar información e instrucciones que permitan instalar, operar y utilizar los productos de forma segura.

Para un responsable de seguridad, esto puede significar disponer de una información mucho más estructurada sobre el comportamiento de los equipos durante su vida útil.

La pregunta ya no será únicamente cuánto cuesta una cámara o qué calidad de imagen ofrece, sino durante cuánto tiempo tendrá soporte, cómo se notifican las vulnerabilidades, qué procedimiento existe para aplicar parches, qué mecanismos de autenticación incorpora o qué ocurre cuando finaliza su periodo de soporte.

En otras palabras, la ciberseguridad empieza a convertirse en una variable de adquisición, mantenimiento y renovación de los sistemas de seguridad física.

La evolución normativa europea refleja una realidad que el sector lleva años experimentando: la frontera entre seguridad física y ciberseguridad se ha difuminado. Una cámara IP puede ser un elemento de seguridad física, pero también un dispositivo informático conectado permanentemente a una infraestructura de comunicaciones. Un VMS puede gestionar imágenes de seguridad y, al mismo tiempo, interactuar con directorios corporativos, sistemas de control de accesos, servidores y servicios cloud.

Por eso, proteger una instalación de videovigilancia ya no consiste solamente en impedir que alguien manipule físicamente una cámara o acceda a una sala técnica. También implica reducir la superficie de ataque digital de todos los dispositivos que forman parte de ella.

La CRA consolida esta evolución desde el ámbito regulatorio: la seguridad deja de ser una característica añadida al producto para convertirse en un requisito que debe acompañarlo desde su concepción hasta el final de su ciclo de vida.

Destacar, por último que el calendario obliga al sector a actuar con antelación. La CRA entró en vigor el 10 de diciembre de 2024, mientras que la aplicación general del Reglamento está prevista para el 11 de diciembre de 2027. Algunas disposiciones, sin embargo, ya son aplicables, entre ellas las relativas a la notificación de vulnerabilidades e incidentes desde el 11 de septiembre de 2026.

Por , 30 Sep, 2026, Sección: DESTACADO, Negocios, Videovigilancia

¿Te gustó este artículo?

Suscríbete a nuestro NEWSLETTER y no te perderás nada.