Resumen
El arranque seguro es un mecanismo criptográfico que verifica la integridad de todos los componentes de software al iniciar el dispositivo, garantizando que solo se puedan ejecutar firmware y código autorizados y firmados digitalmente. Se trata de un control de seguridad fundamental para los dispositivos « IoT » y los dispositivos integrados, especialmente en sectores como la sanidad, el transporte y la automatización industrial, donde la manipulación del firmware puede tener consecuencias para la seguridad de las personas o implicaciones normativas. Digi aborda el arranque seguro a través de TrustFence, los módulos de sistema ConnectCore y los servicios de seguridad basados en la nube, que amplían la gestión de dispositivos de confianza desde el diseño inicial hasta todo el ciclo de vida del producto.
- El arranque seguro verifica la firma criptográfica de cada componente de software al iniciar el sistema, lo que impide que se ejecute firmware no autorizado o manipulado.
- Establece una raíz de confianza de hardware mediante claves integradas en el dispositivo durante su fabricación, creando así una base inmutable que los ataques a nivel de software no pueden comprometer.
- La activación del arranque seguro es un requisito cada vez más exigido por normativas como la Ley de Ciberresiliencia de la UE y el marco de ciberseguridad « IoT » del NIST.
- Esto resulta especialmente crítico en los ámbitos de la sanidad, el transporte, la industria y las ciudades inteligentes, donde un firmware comprometido puede poner en peligro vidas humanas o afectar al funcionamiento de infraestructuras críticas.
- El arranque seguro es un punto de partida, no una estrategia completa: debe combinarse con almacenamiento cifrado, actualizaciones OTA seguras y una supervisión continua a lo largo de todo el ciclo de vida del dispositivo.
- Digi ofrece compatibilidad con el arranque seguro a través de TrustFence, los módulos ConnectCore con raíz de confianza de hardware integrada y los servicios de seguridad ConnectCore Security Services, que permiten la supervisión continua de vulnerabilidades CVE y el análisis de la lista de materiales de seguridad (SBOM).
¿Qué es el arranque seguro y por qué es fundamental para la seguridad de un IoT ?
Si estás diseñando dispositivos conectados teniendo en cuenta las mejores prácticas de seguridad más recientes, quizá te preguntes: ¿qué es el arranque seguro? En esta entrada del blog, analizaremos qué es, cómo funciona, por qué es importante y qué implica para tu implementación.
Entonces, ¿qué es el arranque seguro y cómo se integra en la arquitectura de un diseño embebido para proteger los dispositivos conectados contra la manipulación a lo largo de su ciclo de vida? En esencia, el arranque seguro actúa como un filtro en cada inicio, permitiendo que solo se ejecute en el dispositivo software verificado. Este proceso crítico garantiza que, cada vez que el producto se conecte a Internet, solo se permita la carga de firmware, sistemas operativos y software autenticados y firmados digitalmente, lo que ayuda a defender los sistemas frente a amenazas de bajo nivel, como los bootkits y el malware previo al sistema operativo.

IoT La seguridad comienza antes incluso de que se ejecute una sola aplicación. Empieza con el diseño inicial. Hoy en día, la planificación, la creación de prototipos y el desarrollo de un producto conectado deben incluir el diseño de un arranque seguro, no solo para garantizar la seguridad de tus soluciones una vez en el mercado, sino también como parte de una estrategia destinada a asegurar que tus productos cumplan con la normativa de seguridad, como la Ley de Ciberseguridad de la UE (CRA).
Sigue leyendo para obtener más información sobre el arranque seguro, cómo se compara con otros controles similares y cuáles son los retos habituales de implementación, así como sobre cómo las soluciones de Digi facilitan el diseño de dispositivos fiables, desde el chip hasta la nube.
Descubre Digi TrustFence, el marco de seguridad integrado « IoT » de Digi →
El creciente riesgo de seguridad al iniciar los dispositivos
El arranque de los dispositivos es una de las superficies de ataque más explotadas enla seguridad de los dispositivos « IoT ». Antes de que se cargue el sistema operativo y de que se active cualquier agente de supervisión, la secuencia de arranque se ejecuta en un estado prácticamente desprotegido, lo que la convierte en un objetivo prioritario. Según el Informe sobre ciberamenazas de 2025 de SonicWall, IoT , los ataques aumentaron un 124 % en 2024. El firmware sin parches representa el 60 % de las brechas de seguridad de los dispositivos « IoT », según la IoT Security Foundation. En implementaciones a gran escala o remotas, en las que los dispositivos pueden permanecer sin utilizarse durante años, una secuencia de arranque comprometida puede socavar silenciosamente la confianza, la fiabilidad y la seguridad operativa de los dispositivos sin que los equipos responsables perciban ningún indicio visible.
¿Qué es el arranque seguro?
El arranque seguro es un mecanismo de seguridad que verifica la integridad y la autenticidad de cada componente de software que se ejecuta al iniciar el dispositivo, antes de permitir su ejecución. En lugar de dar por sentado que el firmware o el gestor de arranque son fiables, el arranque seguro exige una prueba criptográfica: cada componente debe llevar una firma digital válida emitida por una autoridad de confianza. Si no se puede verificar dicha firma, el código no se ejecuta. Esto convierte al arranque seguro en la capa más fundamental de la seguridad de los dispositivos c IoT , garantizando que solo el software autorizado y sin modificar pueda poner en funcionamiento un dispositivo.
Arranque seguro frente a conceptos de seguridad relacionados con « IoT »
¿En qué se diferencia el arranque seguro de otros controles relacionados? Estas diferencias son importantes a la hora de crear un sistema de defensa completo.
- Arranque seguro frente a actualizaciones seguras de firmware: el arranque seguro verifica el código al iniciar el sistema; las actualizaciones seguras de firmware verifican el código enviado por OTA antes de su instalación. Ambos utilizan la verificación de firmas, pero en momentos distintos del ciclo de vida. Se necesitan ambos.
- Arranque seguro frente al cifrado en reposo: el cifrado en reposo protege los datos almacenados para que no puedan leerse; el arranque seguro impide que se ejecute código no autorizado. Se trata de amenazas distintas que requieren controles distintos.
- Arranque seguro frente a autenticación de dispositivos: la autenticación de dispositivos verifica la identidad de un dispositivo ante una red. El arranque seguro garantiza que el software que se ejecuta en ese dispositivo es de confianza. Ambos son pilares imprescindibles para una seguridad completa de IoT .
Descubre los 10 factores clave de seguridad que los diseñadores de dispositivos deben tener en cuenta a la hora de desarrollar dispositivos conectados
¿Para qué sirve el arranque seguro?
¿Qué hace el arranque seguro durante el inicio del dispositivo? Aplica comprobaciones criptográficas a todos los componentes que se cargan, desde el gestor de arranque de nivel más bajo hasta el sistema operativo. ¿Qué hace el arranque seguro cuando falla una comprobación? Detiene la ejecución por completo. Cada paso de verificación se basa en el anterior, creando una cadena de confianza continua que impide que se ejecute código no autorizado. En las secciones siguientes se describen cada uno de los componentes.
Raíz de confianza de hardware
Toda implementación de arranque seguro comienza con una raíz de confianza de hardware, es decir, claves criptográficas o hash grabados de forma permanente en el hardware del dispositivo durante su fabricación, normalmente en fusibles programables una sola vez. Dado que estos valores residen en el hardware y no en el software, un atacante con acceso a la memoria flash no puede modificarlos. Este punto de referencia inmutable es lo que confiere al arranque seguro su credibilidad fundamental.
Verificación de firmas criptográficas
El arranque seguro utiliza criptografía de clave pública para verificar la firma digital de cada componente antes de su ejecución. El firmware está firmado con una clave privada que posee el fabricante; la clave pública correspondiente se almacena en el hardware. Si la firma no coincide, ya sea porque el código ha sido modificado o sustituido, la verificación falla y la ejecución se detiene, bloqueando así cualquier firmware manipulado o malicioso.
Cadena de confianza desde el gestor de arranque hasta el sistema operativo
El arranque seguro establece una cadena de confianza completa: la raíz de confianza del hardware verifica el cargador de arranque de primera etapa, que a su vez verifica el cargador de arranque de segunda etapa, el cual verifica el núcleo, y así sucesivamente. Cada etapa autentica a la siguiente. Si algún eslabón no supera la validación, el proceso se detiene; una intrusión no puede propagarse a lo largo de la secuencia de arranque seguro.
¿Qué ocurre cuando falla la verificación?
Cuando el arranque seguro detecta elementos de software que no pueden verificarse, el dispositivo se niega a completar el proceso de arranque. Dependiendo de la configuración, puede entrar en modo de recuperación, generar una alerta o detenerse por completo. Esto es intencionado: un dispositivo que no arranca es mucho más seguro que uno que ejecuta un firmware comprometido, aunque ello provoque una interrupción temporal del funcionamiento.
Infórmate sobre las últimas tendencias en ciberseguridad de IoT que están marcando la forma en que se diseñan y protegen los dispositivos conectados.
Por qué el arranque seguro es esencial para los sistemas « IoT » y los sistemas embebidos
El arranque seguro es especialmente crítico para los dispositivos « IoT » y los sistemas integrados, ya que estos dispositivos funcionan de forma autónoma, a gran escala, en entornos remotos donde la supervisión física de la seguridad resulta inviable. Un dispositivo « IoT » (sin supervisión) instalado en una subestación o en un armario de tráfico puede funcionar durante años sin que se acceda físicamente a él. Habilitar el arranque seguro garantiza que, incluso si un atacante consigue acceso físico o inyecta código a través de un canal de actualización comprometido, el dispositivo se negará a ejecutar software no autorizado. Más allá de la reducción de riesgos, el arranque seguro facilita el cumplimiento de normativas emergentes, como la Ley de Ciberresiliencia de la UE y el marco de ciberseguridad « IoT » del NIST.
Problemas habituales al activar el arranque seguro
Habilitar el arranque seguro en productos embebidos reales no es tarea fácil. Identificar los problemas a tiempo evita costosos rediseños.
- Limitaciones de hardware: No todos los SoC son compatibles con el hardware criptográfico necesario para una raíz de confianza de hardware. Es fundamental evaluar la seguridad del silicio en la fase de diseño, en lugar de tener que adaptarla posteriormente. Plataformas como Digi ConnectCore incluyen esta compatibilidad de forma predeterminada.
- Gestión de claves: Para configurar correctamente el arranque seguro, es necesario generar y proteger las claves de firma criptográfica durante todo el ciclo de vida del producto. La pérdida o el compromiso de las claves puede impedir futuras actualizaciones del firmware.
- Complejidad del ciclo de vida: Los equipos que consideran el arranque seguro como algo secundario se dan cuenta de que implementarlo a posteriori en todo un parque de dispositivos ya desplegado resulta excesivamente complejo. Hay que planificarlo en la fase de diseño, no en el momento del lanzamiento.
Sigue la guía paso a paso para saber cómo habilitar el arranque seguro en los módulos « Digi ConnectCore ».
Cuándo es más importante el arranque seguro
Si bien el arranque seguro es una práctica recomendada para cualquier dispositivo conectado, en determinados entornos resulta imprescindible. En sectores en los que la vulnerabilidad de un dispositivo puede poner en peligro vidas humanas, afectar a infraestructuras críticas o dar lugar a responsabilidades legales, el arranque seguro es un requisito de diseño ineludible.
Infraestructuras públicas y ciudades inteligentes
Los sistemas de gestión del tráfico, los controles de los servicios públicos y la infraestructura de las ciudades inteligentes funcionan de forma continua y afectan directamente a la seguridad pública. Un dispositivo manipulado en una red de semáforos o en un controlador de la red eléctrica puede generar situaciones peligrosas en el mundo real. El arranque seguro garantiza que los dispositivos de las ciudades inteligentes solo ejecuten código verificado y autorizado, lo que protege tanto el tiempo de actividad como la seguridad pública.
Descubre las soluciones para ciudades inteligentes de Digi
Sistemas de transporte
El transporte conectado, desde la telemática de flotas hasta las comunicaciones ferroviarias, depende de dispositivos que funcionen con absoluta fiabilidad. Los cambios no autorizados en el software de un sistema de control del transporte pueden suponer riesgos para la seguridad o interrumpir el servicio para miles de pasajeros. El arranque seguro es un requisito fundamental de seguridad de los dispositivos IoT para cualquier implementación en el sector del transporte.
Descubre las soluciones de transporte de Digi
Control industrial y automatización
En los entornos industriales se utilizan dispositivos conectados para gestionar procesos físicos, como maquinaria, motores, válvulas y sensores, en los que un software de arranque comprometido puede provocar fallos peligrosos o paradas en la producción. Las consecuencias de la manipulación del firmware de un PLC o una pasarela industrial van más allá de las pérdidas económicas y afectan a la seguridad operativa.
Descubre las soluciones industriales de Digi
Entornos médicos y regulados
Los dispositivos médicos deben cumplir unos requisitos normativos muy estrictos en materia de integridad del software, incluidas las directrices de la FDA sobre ciberseguridad. Un dispositivo que no pueda verificar su software al arrancar no puede garantizar la seguridad del paciente ni el cumplimiento de la normativa. El arranque seguro cumple los requisitos de validación y auditabilidad de la seguridad de los dispositivos médicos IoT en todas las fases.
Descubre las soluciones médicas de Digi
El arranque seguro como parte de una estrategia integral de seguridad de los dispositivos
El arranque seguro es el punto de partida, no la meta. Para proteger plenamente un dispositivo conectado se requieren controles de seguridad a lo largo de todo su ciclo de vida, desde el diseño hasta la implementación, pasando por las actualizaciones OTA y el fin de vida útil. Digi ofrece una gama integrada de soluciones que facilita la implementación del arranque seguro junto con el almacenamiento cifrado, las actualizaciones de firmware autenticadas y la supervisión remota continua.

Digi TrustFence
Digi TrustFence es el marco de seguridad integrado « IoT » de Digi, que abarca el arranque seguro, el almacenamiento cifrado, la identidad del dispositivo y el control de acceso en una única plataforma cohesionada. Integrado en los módulos « Digi ConnectCore », TrustFence elimina la necesidad de crear una infraestructura de seguridad desde cero, lo que simplifica la activación del arranque seguro en el hardware de producción.
Digi ConnectCore
Digi ConnectCore Los módulos de sistema incluyen Digi TrustFence totalmente integrado, que proporciona una raíz de confianza de hardware, fusibles criptográficos y compatibilidad con elementos seguros, junto con herramientas de código abierto de Linux que permiten configurar el arranque seguro desde el primer día del desarrollo del producto.
Digi ConnectCore Servicios en la nube
Digi ConnectCore Los servicios en la nube complementan el arranque seguro a lo largo de toda la vida útil del dispositivo, lo que permite realizar actualizaciones seguras de firmware por OTA, supervisar la configuración, llevar a cabo comprobaciones automáticas de cumplimiento normativo y emitir alertas de seguridad en miles de dispositivos desplegados sobre el terreno, manteniendo así de forma continua la confianza establecida durante el arranque seguro.

Digi ConnectCore Servicios de seguridad
Digi ConnectCore Los servicios de seguridad amplían la protección más allá de la secuencia de arranque mediante un análisis continuo de la lista de materiales de seguridad (SBOM), la detección de vulnerabilidades CVE y la generación de informes de vulnerabilidades seleccionados, todo ello integrado en el entorno de compilación Digi Embedded Yocto, lo que proporciona a los equipos una visibilidad constante de lo que se está ejecutando y de si sigue siendo seguro tras la implementación.
Cómo Digi es compatible con el arranque seguro y las bases de dispositivos de confianza
El arranque seguro no es una simple casilla que marcar. Es un compromiso con unos dispositivos en los que se puede confiar desde su primera instrucción. Digi reúne el hardware, el software y las herramientas en la nube necesarios para implementar el arranque seguro y mantener esa confianza a gran escala en los entornos más exigentes. Tanto si se trata de diseñar un nuevo producto como de proteger una flota existente, el enfoque integrado de Digi, que incluye software y soluciones como TrustFence, ConnectCore y los servicios de seguridad «Digi ConnectCore », ayuda a reducir la complejidad que hace que la seguridad « IoT » resulte un reto para los fabricantes de equipos originales (OEM).
Descubre Digi TrustFence
Preguntas frecuentes sobre el arranque seguro
¿Qué función cumple el arranque seguro en los dispositivos « IoT »?
El arranque seguro verifica la firma criptográfica de todos los componentes, incluidos el gestor de arranque, el núcleo y el software, antes de permitir su ejecución durante el arranque. Si se ha manipulado algún componente, el arranque seguro impide que el dispositivo complete el proceso de arranque, lo que preserva la integridad del software al impedir que los atacantes ejecuten código no autorizado, incluso si han conseguido acceso físico.
¿Debería activarse el arranque seguro en los dispositivos « IoT » y en los dispositivos integrados?
Sí. Activar el arranque seguro es una práctica recomendada fundamental para cualquier dispositivo de la familia « IoT » en un entorno conectado, de misión crítica o regulado. Normativas como la Ley de Ciberresiliencia de la UE y las directrices de ciberseguridad del NIST sobre el « IoT » (sistema de control y datos) lo consideran cada vez más un requisito básico. En el caso de las implementaciones en los sectores sanitario, industrial y del transporte, activar el arranque seguro es una exigencia, no una opción.
En docs.digi.com encontrarás una guía paso a paso.
¿Cómo se puede comprobar si el arranque seguro está activado?
Para comprobar si el arranque seguro está activado en un dispositivo Digi ConnectCore , ejecuta el comando «TrustFence status» desde la consola de U-Boot. Este comando indica si los fusibles de la clave OTP están programados y bloqueados, y si el dispositivo se encuentra en estado abierto o cerrado (obligatorio). En otras plataformas, el método para comprobar si el arranque seguro está activado varía. Consulta la documentación del fabricante de tu SoC.
¿En qué se diferencia el «arranque seguro» del «inicio seguro»?
¿En qué se diferencia el «arranque seguro» del «inicio seguro»? El «inicio seguro» abarca, en términos generales, todas las medidas de protección durante la inicialización del dispositivo, como las autocomprobaciones al encenderlo, las comprobaciones de hardware y la validación de la configuración. El «arranque seguro» es el subconjunto criptográfico: la verificación de las firmas digitales del software antes de su ejecución. Es el componente más crítico de cualquier estrategia de inicio seguro, pero un enfoque completo también incorpora una raíz de confianza de hardware y la detección de manipulaciones.