[Aviso importante de seguridad] Se han detectado sitios web falsos de Qfinder Pro. Más información >

QNAP ha obtenido la certificación IEC 62443-4-1 para el proceso de desarrollo seguro, integrando el enfoque de seguridad de la información en cada paso, desde la planificación hasta el mantenimiento

Artículos más recientes 2026-09-10 clock 5 mins de lectura

QNAP ha obtenido la certificación IEC 62443-4-1 para el proceso de desarrollo seguro, integrando el enfoque de seguridad de la información en cada paso, desde la planificación hasta el mantenimiento

QNAP ha obtenido la certificación IEC 62443-4-1 para el proceso de desarrollo seguro, integrando el enfoque de seguridad de la información en cada paso, desde la planificación hasta el mantenimiento
Este contenido se ha traducido de manera automática. Consulte el Descargo de responsabilidad por la traducción automática.
Switch to English

Punto clave: Secure by Design es el concepto central del proceso de desarrollo de productos de QNAP

En septiembre de 2026, QNAP superó la verificación de procesos realizada por el organismo de certificación global DEKRA conforme a la norma IEC 62443-4-1. El núcleo de la evaluación IEC 62443-4-1 es determinar si QNAP, como proveedor, puede sistematizar e implementar los requisitos de seguridad a lo largo de todo el ciclo de vida del producto: desde la planificación, el diseño, las pruebas, el lanzamiento, hasta el mantenimiento continuo. Las consideraciones de seguridad deben integrarse desde el inicio (Secure by Design) del proceso de desarrollo.

Esta validación de procesos no se limita a un solo producto: QNAP continuará aplicando el mismo conjunto de prácticas de desarrollo seguro validadas a cada producto lanzado ahora y en el futuro, implementando el desarrollo seguro de software (Secure SDLC). photo-69

Cuatro ciclos de cobertura verificados: de la planificación al mantenimiento

El rigor de la auditoría IEC 62443-4-1 va mucho más allá de una revisión puntual mediante cuestionario. La norma define formalmente ocho grandes prácticas de desarrollo seguro, que abarcan Gestión de la Seguridad, Especificación de Requisitos de Seguridad, Secure by Design, Implementación Segura, Pruebas de Verificación y Validación de Seguridad, Gestión de Incidencias Relacionadas con la Seguridad, Gestión de Actualizaciones de Seguridad y Directrices de Seguridad. También evalúa la madurez de implementación de la organización según el modelo CMMI (Capability Maturity Model Integration) de cuatro niveles: Inicial, Gestionado, Definido y Mejorando. Para obtener la certificación, las empresas deben alcanzar un nivel de documentación, institucionalización y ejecución transversal que permita a los auditores independientes inspeccionar cada requisito en detalle.

Conozca las 8 prácticas clave de desarrollo seguro de la norma IEC 62443-4-1 >>

La verificación de DEKRA en esta ocasión abarca las capacidades organizativas de QNAP en cuatro aspectos, cada uno de los cuales cuenta con mecanismos existentes dentro del marco actual de gobernanza de seguridad de la información de QNAP:

  • Proceso de Desarrollo Seguro: QNAP sigue la política pública Secure Software Development Lifecycle (SSDLC), incorporando la evaluación de riesgos y el modelado de amenazas desde la etapa de recopilación de requisitos, e integrándolos en todo el diseño de arquitectura y la codificación; la fase de diseño debe someterse a revisiones de seguridad que cubran protección de datos, autenticación de identidad, control de acceso y requisitos de implementación de cifrado, y proporciona estándares concretos de codificación segura para diferentes lenguajes de programación; el proceso de desarrollo introduce escaneos automatizados SAST (Static Application Security Testing) y DAST (Dynamic Application Security Testing), complementados con pruebas de penetración y validación de modelos de amenazas.

  • Gestión de Riesgos de Seguridad de la Información: Coordinada por QNAP PSIRT (Product Security Incident Response Team), operando bajo un sistema de comité y gobernada por la participación conjunta de los departamentos de I+D, seguridad de la información, legal, atención al cliente y ventas. Esto garantiza la identificación y evaluación sistemática de riesgos de seguridad de la información durante todo el proceso de desarrollo del producto.

  • Gestión de Vulnerabilidades de Seguridad: A través de un mecanismo público de notificación de Security Advisories y un programa de recompensas por vulnerabilidades, rastreamos y respondemos continuamente a nuevas vulnerabilidades de seguridad descubiertas. Para las vulnerabilidades reportadas por investigadores externos, QNAP PSIRT se compromete a completar la verificación y emitir un número CVE en el plazo de una semana.

  • Gestión de Riesgos de la Cadena de Suministro de Software: A través de la página dedicada de Software Supply Chain Risk Management (SSCRM), divulgamos públicamente prácticas específicas, incluyendo el mantenimiento de SBOM (Software Bill of Materials) para el software y las aplicaciones NAS de QNAP, utilizando formatos estándar de la industria como CycloneDX y SPDX para rastrear la composición de componentes; introduciendo herramientas automatizadas de escaneo de vulnerabilidades SCA (Software Composition Analysis) y SAST en el proceso de desarrollo, e integrando bases de datos de CVE y el catálogo CISA KEV (Known Exploited Vulnerabilities) para comparación, de modo que los componentes y dependencias de terceros también estén incluidos en el alcance de la gestión de riesgos.

Esto demuestra la capacidad organizativa de QNAP para sistematizar e implementar requisitos de seguridad a lo largo de todo el ciclo de vida del producto, desde la planificación hasta el mantenimiento, siendo la gobernanza de seguridad una norma establecida en todo el proceso de desarrollo.

La capacidad propia de desarrollo seguro del proveedor ya está dentro del alcance de la auditoría.

Muchos estándares de cumplimiento señalan que, cuando las empresas evalúan su propio cumplimiento en ciberseguridad, las capacidades de seguridad de los proveedores ya forman parte del alcance de la auditoría. Por ejemplo, el Artículo 21(2)(d) de NIS2 exige explícitamente que las empresas evalúen los “riesgos de seguridad relacionados con proveedores directos y prestadores de servicios”, mientras que el Artículo 21(2)(e) requiere además que las empresas presten atención a la adquisición, desarrollo y mantenimiento seguros de sistemas, incluyendo la gestión y divulgación de vulnerabilidades. Poseer la certificación IEC 62443-4-1 es precisamente la evidencia de terceros más directa para cumplir con estos dos requisitos.

Para los clientes que avanzan en la integración IT/OT y despliegan en sectores de infraestructura clave como manufactura inteligente, energía y transporte, esta certificación cobra aún mayor relevancia. A medida que los sistemas NAS, las unidades de edge computing y los sistemas de almacenamiento IoT juegan un papel cada vez más importante en estos sectores, que el proceso de desarrollo seguro del proveedor haya sido revisado está directamente relacionado con la exposición general al riesgo del entorno OT.

IEC 62443-4-1 puede alinearse con el EU Cyber Resilience Act (CRA)

El EU Cyber Resilience Act (CRA) exige que los productos conectados garanticen la ciberseguridad durante todo su ciclo de vida. Los principios fundamentales de IEC 62443-4-1 son altamente consistentes con los del CRA. QNAP ha obtenido esta certificación, demostrando que su línea de productos es capaz de cumplir con los requisitos del CRA y puede reducir significativamente los riesgos de cumplimiento para empresas multinacionales.

Cumplimiento internacional integral desde el producto hasta la operación: QNAP construye un ecosistema de confianza en seguridad de la información holístico

QNAP ha obtenido la certificación IEC 62443-4-1, que es una de las certificaciones de terceros acumuladas en los últimos años. QNAP ya cuenta con múltiples certificaciones, incluyendo ISO/IEC 27001 (Sistema de Gestión de Seguridad de la Información), ISO/IEC 27017 (Controles de Seguridad para Servicios en la Nube), ISO/IEC 27018 (Protección de Privacidad en la Nube) y el JC-STAR Nivel 1 de Japón (Etiqueta de Seguridad de Productos IoT). Ahora, con la incorporación de la certificación IEC 62443-4-1, que se centra en el propio “proceso de desarrollo seguro”, la creciente lista de certificaciones de QNAP demuestra que su inversión en seguridad de la información no es solo un parche temporal para cumplir con una regulación o requisito de cliente, sino una construcción de capacidades organizativas sistemáticas y a largo plazo.

Visite el QNAP Trust Center para ver más información sobre autenticación y cumplimiento >>

Aviso sobre el uso de IA: Algunas imágenes y textos de este artículo se crearon o mejoraron con la asistencia de inteligencia artificial (IA) y fueron revisados por editores.

Sunnine

Sunnine

QNAP Makreting Memeber

¿Le ha resultado útil este artículo?

Gracias por sus comentarios.

Para obtener más ayuda, pregunte a otros usuarios y a los expertos de QNAP en la comunidad. Ir a la comunidad de QNAP

Díganos cómo podemos mejorar este artículo:

Si desea enviarnos más comentarios, inclúyalos a continuación.

Tabla de contenido

Elija especificación

      Mostrar más Mostrar menos
      Este portal en otros países / regiones:
      ¡Chatea con nosotros! ¡Chatea con nosotros!
      back to top