Ir al contenido

prEN 18282 — ciberseguridad de sistemas de IA (borrador armonizado)

prEN 18282 es el borrador de estándar armonizado elaborado por CEN/CENELEC JTC 21 para la ciberseguridad de sistemas de IA. Operacionaliza principalmente el EU AI Act Art. 15(5): la resiliencia frente a la explotación maliciosa del sistema —envenenamiento de datos o del modelo (data/model poisoning), ejemplos adversarios (adversarial examples/evasión), ataques a la confidencialidad del modelo y fallos de control de acceso.


prEN 18282 cubre la ciberseguridad específica de IA per-sistema (Art. 15(5): amenazas maliciosas propias del modelo). Es distinta de otras dos capas:

CapaÁmbitoEstándar de referencia
ISMS organizacionalGestión de la seguridad de la información de la organizaciónISO/IEC 27001 / ENS (línea QMS)
Robustez formal (no maliciosa)Perturbaciones no intencionales del modelo: ruido, distribución-shiftISO/IEC 24029-2 / prEN 18229-2 (Art. 15(4))
Ciberseguridad IA per-sistemaExplotación maliciosa del modelo: poisoning, evasión, extracción, confidencialidadprEN 18282 (Art. 15(5))

El motor gobierna la tercera capa. El ISMS organizacional vive en el QMS (hamazazpigarrena). La robustez formal (ISO 24029-2) es una línea futura.


prEN 18282 exige que el proveedor de un sistema de IA de alto riesgo:

  1. Modele las amenazas ciber-específicas de IA: envenenamiento de datos y pesos del modelo, evasión mediante entradas adversarias, ataques de confidencialidad (extracción del modelo, inversión, inferencia de pertenencia) y fallos de control de acceso a nivel de API/herramienta.
  2. Proteja la integridad del artefacto (código, pesos, dataset de entrenamiento) frente a modificaciones no autorizadas.
  3. Garantice la confidencialidad del modelo y los datos de entrenamiento frente a ataques de extracción e inferencia.
  4. Implemente control de acceso con principio de mínimo privilegio, especialmente relevante para sistemas agénticos.
  5. Evalúe el riesgo residual de ciberseguridad tras los controles.
  6. Monitorice incidentes y amenazas post-comercialización.
  7. Documente el proceso en un expediente de ciberseguridad firmado.

El fichero crates/froga-core/resources/standards/pren-18282-clauses.yaml declara las cláusulas modeladas.

CláusulaTítulo resumidosatisfied_by
cyber.threat_modelingEstimación completa de los riesgos declarados, incluido el registro de amenazas ciber-específicas cuando se declaracriterion: risk_estimation

El criterio risk_estimation verifica que todo riesgo declarado en el AssuranceProgram tenga likelihood e impact asignados. La cláusula queda CUBIERTA en vacío (si no se declaran amenazas ciber, no hay nada que verificar) — un estado honesto que el motor documenta explícitamente.

Integridad del artefacto (Art. 15(5): data/model poisoning)

Sección titulada «Integridad del artefacto (Art. 15(5): data/model poisoning)»
CláusulaTítulo resumidosatisfied_by
cyber.data_model_integrityIntegridad y autenticidad del artefacto, datos y pesos: anti data/model poisoningmeasures_citing: true

Esta cláusula queda cubierta solo si existe una medida firmada que la cita y cuyo control pasa (p. ej. una verificación de integridad del artefacto en el pipeline). El bundle firmado por sí solo no cubre esta cláusula — ese rol lo tiene cyber.security_file.

Resiliencia adversaria (Art. 15(5): adversarial examples)

Sección titulada «Resiliencia adversaria (Art. 15(5): adversarial examples)»
CláusulaTítulo resumidosatisfied_by
cyber.adversarial_robustnessResiliencia frente a ejemplos adversarios / evasión del modelomeasures_citing: true
CláusulaTítulo resumidosatisfied_by
cyber.access_controlMinimización de privilegios y control de acceso a nivel de API / invocación de herramientasmeasures_citing: true
CláusulaTítulo resumidosatisfied_by
cyber.confidentialityProtección de la confidencialidad del modelo: anti extracción, inversión e inferencia de pertenenciameasures_citing: true
CláusulaTítulo resumidosatisfied_by
cyber.residual_evaluationEvaluación del riesgo residual de ciberseguridad tras los controlesmeasures_citing: true
cyber.monitoringMonitorización post-comercialización de incidentes/amenazas de ciberseguridadmeasures_citing: true, evidence: monitoring_plan
cyber.security_fileExpediente de ciberseguridad firmado: medidas, resultados y superficie de ataque versionadosevidence: signed_bundle

🟡 Parcial — El motor cubre el modelado de amenazas, la integridad del artefacto, el residual y el expediente. Las cláusulas de robustez adversaria, control de acceso y confidencialidad son huecos honestos hasta que el SDK implemente las mediciones correspondientes.

Resumen de cobertura actual por familia de amenaza:

FamiliaCláusulaEstado típico
Modelado de amenazascyber.threat_modelingCUBIERTA (si los riesgos tienen likelihood+impact)
Integridad del artefactocyber.data_model_integrityCUBIERTA si existe medida de integridad citante; HUECO si no
Robustez adversariacyber.adversarial_robustnessHUECO (SDK no mide aún)
Control de accesocyber.access_controlHUECO (no medido aún)
Confidencialidadcyber.confidentialityHUECO (no medido aún)
Residual cibercyber.residual_evaluationCUBIERTA si una medida cita la cláusula (residual ciber tratado)
Monitorizacióncyber.monitoringCUBIERTA si hay plan de monitorización citante
Expedientecyber.security_fileCUBIERTA (el bundle firmado es el expediente)

Ventana de terminal
# Evaluar conformidad con prEN 18282 desde el bundle firmado
froga conformance --standard eu/pren-18282@2026
# Con historial por iteración RDD
froga conformance --standard eu/pren-18282@2026 --history
# Exportar a .froga/conformance/
froga conformance --standard eu/pren-18282@2026 --out

El informe emite CUBIERTA / PARCIAL / HUECO por cláusula, agrupada por fase del ciclo de ciberseguridad.


  • EU AI Act Art. 15 — la obligación legal que prEN 18282 operacionaliza; ver EU AI Act.
  • ISO/IEC 27001 — el ISMS organizacional (no per-sistema); vive en el QMS, no en el motor.
  • ISO/IEC 24029-2 / prEN 18229-2 — robustez formal (perturbación no maliciosa, Art. 15(4)); línea futura en el motor.
  • DORA — en entidades financieras, la resiliencia frente a amenazas TIC per-sistema también cubre obligaciones de DORA Art. 9. Ver DORA.
  • ISO 23894 — el proceso de gestión de riesgos subyacente; risk_estimation es el criterio primario del modelado de amenazas. Ver ISO 23894.