forumAbrir tema

La inspección pide ciberseguridad según TRBS 1115 Parte 1: ¿qué aplica para nosotros en Alemania?

AArifParticipante
Cargo
Ingeniero civil
Miembro desde
jun 2024
Mensaje
62
#1

Somos un taller de mecanizado de precisión de 22 empleados en la región de Baden-Württemberg, Alemania. Contamos con seis máquinas CNC de cinco ejes y una línea local de transferencia de piezas conectada a ellas. La semana pasada vinieron la asociación profesional y la inspección de trabajo a realizar una auditoría rutinaria de la empresa. En el borrador del informe solicitaron presentar la evaluación de riesgos y las medidas de ciberseguridad según la TRBS 1115 Parte 1, alegando las conexiones de red de las unidades de control de las máquinas y los sistemas de parada de emergencia.

Hasta ahora hacíamos las inspecciones periódicas mecánicas y eléctricas sin falta según la normativa habitual de seguridad laboral (BetrSichV). Pero el tema de la ciberseguridad en automatización industrial es totalmente nuevo para nosotros. Pedimos presupuesto a una consultora externa y solo por el análisis inicial nos piden 6.500 EUR. ¿A qué máquinas afecta exactamente esta regla, qué documentos estamos obligados a preparar como PYME y qué nos van a exigir en las inspecciones periódicas?

İİlker C***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
29
Más útil#2

Respuesta corta: la TRBS 1115 Parte 1 busca evitar que los ciberataques o las manipulaciones de software causen daños físicos a la salud de los trabajadores. Si una función de seguridad en una máquina CNC o línea de transferencia (por ejemplo parada de emergencia, barrera de luz o limitador de velocidad) se gestiona a través de un PLC o unidad de control conectada a la red entra directamente en el ámbito de esta normativa.

Debe añadir la dimensión de los ciberriesgos a su evaluación de riesgos existente (Gefährdungsbeurteilung) bajo el Reglamento de Seguridad Operativa (BetrSichV). En primer lugar, elabore un inventario de todas las unidades de control, switches industriales y puntos de acceso remoto de su planta. Deje claro qué dispositivo tiene funciones de seguridad y cómo se conectan a la red de la fábrica o a internet.

La documentación mínima que debe preparar para la inspección es la siguiente: 1) Esquema actualizado de la topología de red que muestre los componentes de medición control y mando relevantes para la seguridad, 2) Evaluación de riesgos revisada que abordé la posibilidad de que accesos no autorizados o malware en las máquinas provoquen un accidente físico, 3) Procedimiento de autorización y verificación en dos pasos para los procesos de mantenimiento remoto (Fernwartung), 4) Plan de revisión periódica que verifique el funcionamiento de las medidas cibernéticas.

En los controles periódicos no se exige obligatoriamente un auditor informático independiente. En la mayoría de las inspecciones se considera suficiente un empleado interno cualificado o un protocolo del servicio técnico que documente el seguimiento de parches de seguridad contraseñas por defecto y cambios de configuración no autorizados que generen brechas de seguridad.

SSena Y***Participante
Cargo
Contabilidad básica
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
may 2023
Mensaje
205
#3

Lo primero que van a mirar son los módulos de mantenimiento remoto. ¿La VPN o el módem celular con el que se conecta el fabricante de la máquina para el mantenimiento accede directamente a la red de seguridad del equipo? Si la red de la oficina corporativa y la línea de producción (OT) están en la misma VLAN, sepárenlas de inmediato física o lógicamente.

HHilal B***ExpertoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
66
#4

En nuestra taller de moldes de 18 máquinas en Baviera recibimos una advertencia similar. Le pagamos 4.200 EUR a un consultor externo y en dos días nos preparó el esquema de red y el análisis de riesgos. El auditor solo miró el informe donde constaba que la llave de acceso remoto se mantiene apagada y que la parada de emergencia no se puede anular por software, y cerró el expediente.

MMert Y***Participante
Cargo
Responsable de compras
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
3

Doki · Configuración de gestión de logs · 2024

#5

No paguen 6.500 EUR de golpe. Escriban a los fabricantes de sus máquinas y pidan la arquitectura de seguridad y la declaración de riesgos cibernéticos del expediente de conformidad CE para cada modelo. Pueden empezar adjuntando la ficha técnica del fabricante a su evaluación de riesgos actual.

BBurcu Ö***Nuevo miembro
Cargo
Empleado de tienda
Sector
Medios y publicación
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
sept 2026
Mensaje
2

Doki · Contrato de mantenimiento de servidores · 2026

#6

Últimamente los inspectores escriben TRBS 1115 en cada informe como si fuera una plantilla. Si los relés de seguridad de sus máquinas tienen un cableado de contacto seco clásico y no se pueden anular mediante PLC por vía cibernética, pueden impugnar indicando que el sistema queda fuera de alcance.

ÖÖmer E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
71
#7

Las normas TRBS tienen carácter de estándar técnico, pero generan un efecto de presunción (Vermutungswirkung) de conformidad según el artículo 3 de la BetrSichV. Cuando documenta que ha tomado medidas acordes a esta norma, se considera que ha cumplido con su responsabilidad legal; de lo contrario, en un eventual accidente laboral podría surgir responsabilidad por culpa.

PPerihan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
152
#8

Hay tres carpetas concretas que el inspector querrá ver sobre la mesa: 1) Matriz de gestión de contraseñas y prueba de que se cambiaron las de fábrica, 2) Tickets de servicio temporales abiertos para el acceso remoto de los fabricantes de la maquinaria, 3) Registro de mantenimiento que incluya controles cibernéticos al menos una vez al año.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#9

en nuestro taller le pusimos tapones de silicona a los puertos usb detras de las pantallas cnc y prohibimos q la gente cargue el movil pero el inspector vio eso y entendio q nos lo tomamos en serio, ni pregunto mucho detalle.

AAycan U***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
2
#10

no se asusten, no esperan una ciberseguridad a nivel bancario. el objetivo es evitar que un ransomware haga que la máquina supere sus límites de RPM y le tire una pieza al operador encima. una vez que entiendes la lógica, reunir los documentos te toma un par de días.

LLale T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
7
#11

yo pasé por esto déjenme contarlo... si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

la respuesta vaíra mucho según el sector, no hay una regla general.

HHazalParticipante
Cargo
Investigador de UX
Miembro desde
may 2024
Mensaje
118
#12

Han surgido tres opiniones distintas, todas se complementan. No confíes en una sola medida; ve capa por capa.

Corrijanme si me equivoco.

AAli T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
37
#13

Yo no me apresuraría. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Antes de decidir, mirad qué datos tenéis en la mano. También me gustaría saber si alguien lo hace de otra manera.

BBarış B***Participante
Cargo
Gestor de proyectos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ago 2024
Mensaje
77
#14

Buen trabajo. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Espero que le sea útil.

YYasemin T***VeteranoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
274
#15

estoy de acuerdo. en fin que todo el munod haga algo no significa que sea lo correcto.

eso es todo disculpa si me he extendido demasiado.

MMustafa U***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
65
#16

Me pasó lo mismo.

SSelim K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
147
#17

La discusión se ha dispersado, voy a ordenarla. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Por supuesto, cambia si tu situación es diferente.

PPolat S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
110
#18

Estoy de acuerdo.

PPolat S***VeteranoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
9
#19

Lo que se dice aquí es exactamente lo que nos pasó. Intentar hacerlo solo es la vía más cara.

Si escribís el resultado aquí, también servirá de ayuda a otros.

EEbru Y***Experto
Cargo
Estratega de contenidos
Miembro desde
nov 2023
Mensaje
186
#20

Yo también tengo curiosidad.

Responder