Saltar al contenido
02 · Auditoría02 · Auditing

Seguridad de Automoción y Dispositivo MédicoAutomotive and Medical Device Security

Vehículo conectado y producto sanitario con software.Connected vehicles and software-driven medical devices.

ISO/SAE 21434 · IEC 81001-5-1ISO/SAE 21434 · IEC 81001-5-1 2.1 · Auditorías Técnicas (Hacking Ético)2.1 · Technical Audits (Ethical Hacking)

¿Qué es este servicio?What is this service?

Es la evaluación de seguridad de producto en dos sectores donde un fallo puede lastimar a alguien: vehículo conectado y dispositivo sanitario con software. Se apoya en ISO/SAE 21434 para automoción e IEC 81001-5-1 para software de salud.

Product security assessment in two sectors where a flaw can injure someone: the connected vehicle and the software-enabled medical device. It draws on ISO/SAE 21434 for automotive and IEC 81001-5-1 for health software.

¿Para qué se usa?What is it used for?

Sirve para cumplir con los requisitos de seguridad que exigen los reguladores y los fabricantes de estos sectores, donde la ciberseguridad se trata como parte de la seguridad funcional del producto. La diferencia con un pentest normal es que aquí el criterio no es la pérdida de datos sino el daño físico a una persona.

It meets the security requirements regulators and manufacturers demand in these sectors, where cybersecurity is treated as part of the product's functional safety. The difference from a normal test is that here the criterion is not data loss but physical harm to a person.

Qué beneficios traeBenefits it delivers

  • Habilita comercialmente: sin evidencia de ciberseguridad, el producto no pasa la revisión del fabricante ni la del regulador.
  • Integra el análisis de amenazas con el de seguridad funcional, que es como lo piden estas normas.
  • Cubre el ciclo de vida completo, incluida la gestión de vulnerabilidades después de la venta.
  • Reduce el riesgo de una retirada de producto, que en estos sectores es devastadora.
  • Commercially enabling: without cybersecurity evidence the product fails both manufacturer and regulator review.
  • Integrates threat analysis with functional safety, which is how these standards require it.
  • Covers the full lifecycle, including post-market vulnerability management.
  • Reduces the risk of a product recall, which in these sectors is devastating.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay normativa costarricense específica de ciberseguridad para vehículo conectado o dispositivo médico.
  • La obligación llega por el mercado de destino: si el producto se exporta, aplican las reglas de allá.
  • Si el dispositivo trata datos de salud, la Ley 8968 aplica y los datos de salud son categoría sensible.
  • There is no specific Costa Rican cybersecurity regulation for connected vehicles or medical devices.
  • The obligation comes from the destination market: if the product is exported, the rules there apply.
  • If the device processes health data, Law 8968 applies and health data is a sensitive category.

InternacionalInternational

  • ISO/SAE 21434 es el estándar de ingeniería de ciberseguridad para vehículos de carretera y es requisito de facto en la cadena automotriz.
  • IEC 81001-5-1 cubre la seguridad en el ciclo de vida del software de salud.
  • El Cyber Resilience Act alcanza también a estos productos cuando se ponen en el mercado europeo.
  • Los reguladores sanitarios de mercados principales exigen documentación de ciberseguridad para autorizar el producto.
  • ISO/SAE 21434 is the cybersecurity engineering standard for road vehicles and a de facto requirement across the automotive chain.
  • IEC 81001-5-1 covers security across the health software lifecycle.
  • The Cyber Resilience Act also reaches these products when placed on the European market.
  • Health regulators in major markets require cybersecurity documentation to authorise the product.

Requisitos mínimosMinimum requirements

  • Unidades físicas del producto y, si se puede, bancos de prueba.
  • Documentación de arquitectura y análisis de seguridad funcional existente, porque los dos análisis deben ser coherentes.
  • Claridad sobre los mercados de destino, que determinan qué normas aplican.
  • Inventario de componentes de software, propios y de terceros.
  • Physical units of the product and, where possible, test benches.
  • Architecture documentation and any existing functional safety analysis, since both analyses must be consistent.
  • Clarity on destination markets, which determine which standards apply.
  • A software component inventory, in-house and third party.

Plazo típico de entregaTypical delivery time

2 a 6 meses 2 to 6 months rango habitual del mercado usual market range

El rango habitual del mercado va de dos a seis meses porque no es solo probar sino producir la documentación de conformidad que pide el regulador o el fabricante. El análisis de amenazas y riesgos, por separado, se entrega en cuatro a ocho semanas.

The usual market range runs from two to six months because it is not just testing but producing the conformity documentation the regulator or manufacturer requires. The threat and risk analysis on its own is delivered in four to eight weeks.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

ISO/SAE 21434ISO/SAE 21434
Norma de ingeniería de ciberseguridad para vehículos de carretera, a lo largo de todo su ciclo de vida. Cybersecurity engineering standard for road vehicles across their entire lifecycle.
IEC 81001-5-1IEC 81001-5-1
Norma de seguridad para el ciclo de vida del software de salud. Security standard for the health software lifecycle.
TARATARA
Análisis de amenazas y evaluación de riesgos, el método central de la norma de automoción. Threat Analysis and Risk Assessment, the core method of the automotive standard.
Seguridad funcionalFunctional safety
Disciplina que evita que un fallo del sistema cause daño físico. La ciberseguridad se integra con ella. The discipline preventing a system failure from causing physical harm. Cybersecurity integrates with it.
Post-marketPost-market
La etapa posterior a la venta, en la que hay que seguir gestionando las vulnerabilidades del producto. The post-sale stage, during which product vulnerabilities must continue to be managed.
PentestPentest
Prueba de intrusión: se ataca el sistema con autorización previa y por escrito, para encontrar lo que encontraría un atacante real. Penetration test: the system is attacked with prior written authorisation, to find what a real attacker would find.
RoERoE
Reglas de compromiso: el documento que define qué se puede atacar, cuándo, con qué técnicas y a quién avisar. Rules of Engagement: the document defining what may be attacked, when, with which techniques and who to notify.
MITRE ATT&CKMITRE ATT&CK
Base de conocimiento pública de tácticas y técnicas usadas por atacantes reales. Public knowledge base of tactics and techniques used by real attackers.