A los proveedores y OEM de microinversores se les puede pedir evidencia de ciberseguridad aunque no sean el licitador formal de una subasta de energía renovable de la UE. El paquete de preparación clave es una descripción trazable de medidas de seguridad desde el diseño, dependencias ICT, ubicaciones de datos, controles de proveedores, acuerdos de control operativo y apoyo a auditorías.
La distinción jurídica importa: el Reglamento de Ejecución (UE) 2025/1176 de la Comisión especifica criterios de precalificación de ciberseguridad y seguridad de datos para licitadores en subastas cubiertas por el artículo 26 de la Ley de Industria de Cero Emisiones Netas. No impone automáticamente la misma documentación a todos los fabricantes de microinversores ni a todas las licitaciones. Sin embargo, los licitadores deben garantizar y demostrar que los proveedores ICT relevantes aplican medidas equivalentes, lo que puede trasladar las solicitudes de evidencia a la cadena de suministro.
Qué exigen realmente las reglas de subastas de la UE
El reglamento está en vigor y se aplica a los criterios establecidos en el artículo 26 del Reglamento (UE) 2024/1735. El artículo 26 exige a los Estados miembros utilizar criterios distintos del precio en determinadas subastas de energía renovable, incluidos los relacionados con ciberseguridad y seguridad de datos. La Comisión indica que las obligaciones comenzaron a aplicarse el 30 de diciembre de 2025, mientras que el diseño y los requisitos de evidencia siguen implementándose mediante procedimientos nacionales.
En ciberseguridad, el artículo 5 del Reglamento (UE) 2025/1176 exige criterios de subasta en cuatro áreas:
- Medidas técnicas, operativas y organizativas: Deben ser adecuadas y proporcionales, reflejar seguridad desde el diseño y por defecto, y proteger la red y los sistemas de información de la instalación.
- Medidas adicionales de seguridad de datos en situaciones concretas de terceros países: Cuando se apliquen las condiciones del artículo 5(b), el licitador debe aportar un plan de ciberseguridad que aborde el almacenamiento y procesamiento de datos de la subasta dentro del Espacio Económico Europeo y evite transferencias fuera del EEE.
- Flujo hacia proveedores: Cuando el licitador dependa de proveedores de productos ICT utilizados en la instalación o de servicios ICT relacionados con la operación, debe garantizar y demostrar que esos proveedores aplican las medidas requeridas.
- Control operativo: Un operador establecido en el EEE debe mantener el control operativo de la instalación.
Por eso un microinversor puede convertirse en un asunto de seguridad de compras. El producto forma parte de un sistema de generación conectado, mientras que su plataforma en la nube, interfaces de comunicación, proceso de firmware, herramientas de puesta en marcha, mecanismo de actualización o servicios de soporte pueden considerarse dependencias ICT por el licitador. El reglamento no dice que cada proveedor de microinversores deba tener una certificación concreta; exige evidencia de que las medidas pertinentes se aplican y las dependencias de proveedores están controladas.
Qué debe preparar un proveedor de microinversores
1. Un límite de producto y sistema
Defina qué incluye el alcance suministrado. Un documento de límites útil debe identificar:
- Hardware y software integrado del microinversor.
- Gateway, monitorización, puesta en marcha o componentes de servicio suministrados con el sistema.
- Interfaces utilizadas por instaladores, operadores o plataformas de terceros.
- Vías de soporte remoto y acceso administrativo.
- Datos generados, transmitidos, almacenados o procesados durante la puesta en marcha y la operación.
- Subproveedores responsables del firmware, módulos de comunicación, hosting, bibliotecas o servicios gestionados.
Mantenga el documento específico para la configuración ofertada. Un equipo OEM o EPC debe poder asignar cada componente a una función del proyecto, un propietario y un elemento de evidencia.
Para referencias de producto, enlace la configuración exacta bajo revisión, como la serie APLV, la serie APHV o la ruta del Micro Generation System. Estos enlaces respaldan el paquete de compras, pero por sí solos no son una prueba de ciberseguridad.
2. Un plan de ciberseguridad actualizable
El reglamento exige evaluar el cumplimiento del artículo 5 mediante un plan de ciberseguridad para el proyecto de licitación, actualizado periódicamente durante la ejecución. Por ello debe ser utilizable por el licitador y mantenible por el proveedor, no una declaración de marketing de una sola vez.
La aportación del proveedor debe cubrir como mínimo:
- Objetivos de seguridad y arquitectura del sistema.
- Supuestos de amenazas y riesgos de la instalación.
- Diseño de identidad, autenticación y control de acceso.
- Procedimientos de configuración segura y puesta en marcha.
- Responsabilidades de recepción, triaje, corrección y divulgación de vulnerabilidades.
- Controles de actualización de firmware y software.
- Registro, monitorización e interfaces de escalado de incidentes.
- Copia de seguridad, recuperación y continuidad del servicio.
- Flujos de datos, ubicaciones de hosting y controles de transferencias transfronterizas.
- Responsabilidades entre proveedor, EPC, propietario del activo y operador.
- Reglas de control de cambios para sustituciones, revisiones de firmware y dependencias cloud.
El plan del licitador puede contener detalles comercialmente sensibles. Un paquete práctico del proveedor puede usar un modelo de divulgación controlada: resumen público de seguridad, expediente de evidencias para compras y anexos técnicos restringidos para revisores cualificados.
3. Evidencia del proveedor y preparación para auditorías
El artículo 5(c) insiste en demostrar que los proveedores adoptan las medidas de seguridad requeridas. El reglamento también permite que las autoridades exijan a licitadores y proveedores auditorías periódicas por terceros independientes y la presentación regular de resultados. El formato, calendario y alcance pueden variar por autoridad de subasta; los proveedores deben evitar prometer un resultado de auditoría universal.
Prepare un índice de evidencias que responda cuatro preguntas para cada control:
| Pregunta de compras | Evidencia que se debe organizar | Responsable |
|---|---|---|
| ¿Qué está dentro del alcance? | Arquitectura, lista de activos, diagrama de flujo de datos y registro de dependencias | Seguridad de producto e ingeniería |
| ¿Cómo se implementa el control? | Políticas, descripciones técnicas, estándares de configuración y procedimientos | Seguridad y operaciones |
| ¿Cómo se prueba? | Resúmenes de pruebas, registros de revisión, métricas de gestión de vulnerabilidades o evaluaciones independientes disponibles | Seguridad de producto |
| ¿Cómo se mantiene? | Proceso de actualización e incidentes, registro de cambios y periodicidad de revisión | Seguridad, ingeniería y soporte |
No sustituya la evidencia del producto por una política corporativa genérica. El revisor de compras debe ver cómo se aplican los controles a la configuración real del microinversor y a los servicios vinculados.
Preguntas sobre terceros países y datos del EEE
Pueden surgir requisitos adicionales cuando el licitador está sujeto a una jurisdicción de terceros países descrita en el artículo 5(b), incluidas las situaciones allí especificadas sobre obligaciones de notificación de vulnerabilidades o declaraciones públicas de actividad cibernética maliciosa. En esos casos, el plan debe explicar cómo se almacenan y procesan los datos relevantes en el EEE y no se transfieren fuera de él.
Los proveedores deben estar preparados para documentar, sin conclusiones jurídicas no respaldadas:
- Las entidades legales que proporcionan el producto y los servicios.
- La ubicación de las operaciones relevantes de hosting y soporte.
- Qué entidad puede acceder a datos operativos o de diagnóstico.
- Si subcontratistas o proveedores pueden cambiar software o configuraciones.
- La jurisdicción y los controles contractuales aplicables a esos proveedores.
- El proceso para responder a solicitudes gubernamentales, regulatorias o policiales.
Esta es una evaluación jurídica y de compras específica del proyecto. El país de fabricación por sí solo no responde a todas las preguntas de jurisdicción, transferencia de datos o control operativo.
Preguntas que los equipos de compras deben hacer a los proveedores
Use estas preguntas durante las aclaraciones de la licitación y la diligencia técnica:
- ¿Pueden proporcionar una contribución específica del proyecto al plan de ciberseguridad para la configuración ofertada?
- ¿Qué elementos de hardware, firmware, gateway, nube y soporte son dependencias ICT?
- ¿Pueden proporcionar una descripción actual de flujos de datos y ubicación del hosting?
- ¿Quién puede acceder a los datos operativos y quién puede administrar el sistema a distancia?
- ¿Cómo se notifican, evalúan, corrigen y comunican las vulnerabilidades al operador?
- ¿Cómo se autentican, prueban, aprueban y revierten las actualizaciones de firmware?
- ¿Qué evidencia demuestra seguridad desde el diseño y por defecto?
- ¿Qué controles realizan subcontratistas o socios tecnológicos?
- ¿Pueden facilitarse los registros pertinentes del proveedor para una auditoría independiente?
- ¿Qué cambios requieren notificación o reevaluación durante la vida del proyecto?
- ¿Cómo conservará el operador establecido en el EEE el control operativo?
La última pregunta es especialmente importante en acuerdos OEM. La propiedad contractual del producto no establece por sí sola el control operativo. Las funciones, permisos, acceso de soporte y derechos de decisión deben documentarse en el modelo operativo del proyecto.
Lista práctica de preparación
Antes de la fecha límite de la oferta, el proveedor o equipo OEM debe confirmar que ha:
- Identificado la configuración exacta de producto y servicios.
- Mapeado todos los productos, servicios, software ICT y subcontratistas clave.
- Documentado flujos de datos, ubicaciones de almacenamiento y vías de acceso.
- Preparado una contribución actualizable al plan de ciberseguridad.
- Definido responsabilidades de vulnerabilidades, incidentes y actualizaciones de software.
- Recopilado evidencias de controles en un formato indexado y revisable.
- Establecido un proceso de respuesta a auditorías y un responsable de evidencias.
- Revisado con el licitador las responsabilidades de control operativo del EEE.
- Comprobado el anuncio nacional de subasta para requisitos adicionales o más específicos.
- Obtenido revisión jurídica cuando jurisdicción, transferencia de datos u obligaciones de contratación pública no estén claras.
Se espera que las autoridades apliquen estos requisitos proporcionalmente, considerando costes, riesgos, capacidad, madurez tecnológica y condiciones del mercado. Los proyectos grandes o complejos pueden solicitar evidencias más profundas, y los documentos nacionales de la subasta siguen siendo decisivos para el formato de presentación.
Próximo paso para proveedores y compradores OEM
Construya un expediente reutilizable de evidencias de ciberseguridad alrededor de la configuración exacta del microinversor y haga que el licitador lo incorpore a los documentos nacionales aplicables. TMG Technology Co.,Ltd. puede ayudar a los equipos de compras a revisar el alcance del producto mediante el portafolio Products, evaluar el ajuste al proyecto mediante /project y coordinar una conversación de requisitos mediante Contact.
Este artículo es una guía operativa de compras, no asesoramiento jurídico. Confirme alcance, plazos y formato de evidencia en el anuncio nacional aplicable y obtenga asesoramiento jurídico o de ciberseguridad cualificado para decisiones específicas del proyecto.