¿Cuáles son las principales ventajas de Kaspersky Embedded Systems Security Compliance Edition Base Plus?
Gestión centralizada: a través de Kaspersky Security Center o de forma local en cada dispositivo.
Enfoque en sistemas integrados: protege cajeros automáticos, terminales de punto de venta y quioscos interactivos.
Política de denegación por defecto: la función «Launch Control» bloquea todos los ejecutables no autorizados.
Supervisión de la integridad: incluye File Integrity Monitor y Log Inspection.
Compatibilidad con sistemas heredados: funciona desde Windows XP Embedded hasta Windows 11 IoT.
Nota importante: no incluye EDR, gestión de parches ni cifrado.
Protección contra malware: protección de archivos en tiempo real y análisis bajo demanda, ambos componentes opcionales.
Control de ejecución de aplicaciones: el modo de denegación por defecto bloquea cualquier ejecutable que no esté explícitamente permitido.
Control de dispositivos: restringe los dispositivos de almacenamiento USB y otros dispositivos conectados externamente.
Gestión del cortafuegos: configura de forma centralizada las reglas del cortafuegos de Windows, lo cual resulta útil fuera de entornos de dominio.
Comprobaciones de integridad del sistema: monitor de integridad de archivos e inspección de registros, exclusivos de esta edición.
Importante: no incluye EDR, gestión de parches, cifrado ni cobertura para dispositivos móviles.
Kaspersky Embedded Systems Security Compliance Edition protege dispositivos integrados basados en Windows, como cajeros automáticos, terminales de pago, quioscos y equipos médicos, y es el nivel de licencia ampliado de la aplicación que Kaspersky comercializa ahora como «Kaspersky Embedded Systems Security for Windows», vendida en versiones anteriores simplemente como «Kaspersky Embedded Systems Security». Los dispositivos se gestionan de forma centralizada desde la consola local de Kaspersky Security Center, o individualmente a través de la consola local de la aplicación y la línea de comandos, lo cual resulta importante para los terminales ubicados en segmentos de red aislados.
Funciona con versiones antiguas de Windows: abarca desde Windows XP Embedded SP3 hasta Windows 11 IoT Enterprise.
Baja tolerancia a la conectividad: es adecuado para dispositivos con conexiones de red débiles o intermitentes.
Pruebas de auditoría: los resultados de integridad y de los registros se recogen en los registros de tareas y en los informes.
Exportación a SIEM: los eventos se convierten al formato syslog para sistemas SIEM de terceros.
Tratamiento de datos en Suiza: los archivos sospechosos de usuarios europeos se procesan en Zúrich.
Componentes selectivos: el antimalware puede omitirse en equipos con hardware poco potente.
El factor decisivo no es el número de empleados, sino si se utilizan dispositivos integrados basados en Windows que el software habitual para terminales no puede cubrir. Un minorista con doce terminales de punto de venta tiene el mismo problema técnico que un banco con cuatrocientos cajeros automáticos, pero normalmente solo el operador más grande dispone de la infraestructura de consolas y del personal necesario para revisar los resultados de integridad.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | A veces | ✓ | ✓ |
| Dispositivos Windows heredados en el terreno | A veces | ✓ | ✓ |
| Este producto es adecuado para | Limitado | ✓ | ✓ |
La obligación se aplica a los operadores de infraestructuras críticas mencionadas en la Ley de Seguridad de la Información revisada, como los proveedores de energía y agua potable, las empresas de transporte y las administraciones cantonales y municipales, por lo que la mayoría de las empresas normales no entran en el ámbito de aplicación. Las que sí están incluidas deben notificar cualquier ciberataque significativo a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección y completar el informe en un plazo de 14 días; a partir del 1 de octubre de 2025 se aplicarán multas. Dos funciones de esta edición facilitan el cumplimiento de ese plazo en la práctica: «Log Inspection» señala patrones anómalos en los registros de eventos de Windows, y «File Integrity Monitor» registra los cambios en archivos y carpetas definidos, incluidos los realizados mientras el terminal estaba apagado, lo que a menudo constituye la única prueba útil en un cajero automático desatendido. Los eventos pueden reenviarse en formato syslog a un SIEM, por lo que el plazo de 24 horas no depende de que alguien inicie sesión en cada dispositivo de forma individual. Lo que el producto no hace es determinar si un incidente es notificable, elaborar el informe ni proporcionar un cronograma de la investigación en todo el entorno, ya que no cuenta con un componente EDR y solo cubre los dispositivos Windows Embedded en los que está instalado el agente. Este texto no constituye asesoramiento jurídico, y deberá aclarar con su propio asesor legal si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza el cumplimiento de la Directiva NIS 2, ya que esta obliga a la organización a aplicar un proceso de gestión de riesgos, no a instalar una herramienta concreta. La NIS 2 exige medidas en categorías definidas: análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento (incluida la gestión de vulnerabilidades), control de acceso y gestión de activos, criptografía, ciberhigiene básica y formación, y autenticación multifactorial. Este producto contribuye a tres de ellas: la gestión de incidentes, mediante la inspección de registros y la supervisión de la integridad en los dispositivos protegidos; el control de acceso a nivel de dispositivo, a través de Applications Launch Control y Device Control; y el refuerzo de los activos, al permitir la aplicación de una lista de permitidos en equipos que ya no pueden recibir parches. No aporta nada en lo que respecta a la gestión de vulnerabilidades, la criptografía, la autenticación multifactorial, la evaluación de la cadena de suministro, la continuidad del negocio o la formación del personal, y solo genera pruebas para dispositivos con Windows Embedded, no para servidores, estaciones de trabajo, buzones de correo ni dispositivos móviles. Los proveedores suizos deben tener en cuenta que pueden verse afectados por estas expectativas a través de clientes establecidos en la Unión Europea, aunque la directiva no se les aplique directamente.
Hay dos medidas oficiales relevantes y ambas siguen vigentes. La Oficina Federal de Seguridad de la Información de Alemania ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022 y recomienda sustituirlo por productos alternativos; la advertencia se emitió en virtud del artículo 7 de la Ley de la BSI y, desde el 6 de diciembre de 2025, se regula en virtud del artículo 13; además, los tribunales administrativos alemanes la han declarado legal. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva el 20 de junio de 2024 por la que se prohíben las nuevas ventas a personas de EE. UU. a partir del 20 de julio de 2024 y se prohíben las actualizaciones de firmas y del código fuente a partir del 29 de septiembre de 2024, y añadió a AO Kaspersky Lab, OOO Kaspersky Group y Kaspersky Labs Limited a la Lista de Entidades. La postura de la propia Kaspersky es que ambas decisiones se basan en la situación geopolítica y en preocupaciones teóricas, más que en una evaluación técnica de sus productos; que no se ha demostrado ninguna vulnerabilidad de seguridad en el software; y ha solicitado públicamente a la autoridad alemana que modifique o retire la advertencia. El razonamiento de las autoridades se refiere a la jurisdicción del proveedor y a la confianza, más que a un defecto publicado en el código. En la práctica, esto afecta sobre todo a los compradores del sector público, a los proveedores que deben responder a preguntas sobre el origen en la documentación de los clientes o de las licitaciones, y a cualquier organización con operaciones en EE. UU. o con dispositivos ubicados en ese país; un operador suizo de capital privado que gestiona cajeros automáticos a nivel nacional se ve afectado de manera diferente a un proveedor de un cliente federal alemán.
En parte, y solo para un segmento claramente delimitado del parque informático. Responde a preguntas sobre la protección contra malware para sistemas que ejecutan sistemas operativos sin soporte, listas de aplicaciones permitidas y denegación por defecto, control de soportes extraíbles y USB, configuración del cortafuegos del host en dispositivos fuera de un dominio, supervisión de la integridad de los archivos, revisión de los registros del sistema en busca de indicios de compromiso, reenvío de registros a un SIEM, y la gestión centralizada de políticas con acceso basado en roles a través de Kaspersky Security Center. No responde a ninguna de las siguientes cuestiones: detección y respuesta en terminales, supervisión continua o servicio gestionado, gestión de vulnerabilidades y parches, cifrado completo del disco y recuperación de claves, autenticación multifactorial, gestión de dispositivos móviles, protección del correo electrónico y contra el phishing, copias de seguridad y restauración, y formación en concienciación sobre seguridad. Tampoco ofrece ninguna evidencia en absoluto para dispositivos Linux, macOS, buzones de correo o cargas de trabajo en la nube. La forma más económica de subsanar esas carencias suele ser permanecer dentro de la gama de soluciones para terminales del mismo proveedor, por ejemplo, Kaspersky Next EDR Optimum para estaciones de trabajo y servidores, ya que ambas se administran desde Kaspersky Security Center y las respuestas al cuestionario se mantienen coherentes; mezclar proveedores implica dos consolas, dos formatos de informes y dos conjuntos de pruebas que hay que conciliar. Ten en cuenta que algunos cuestionarios ahora también preguntan por el país de origen del proveedor, lo cual se trata en la sección anterior.
La única diferencia decisiva es que la Compliance Edition es la licencia ampliada que desbloquea dos componentes de inspección del sistema, File Integrity Monitor y Log Inspection, que la licencia estándar no activa. Por lo demás, se trata de la misma aplicación y el mismo instalador; la clave de licencia determina qué componentes se ejecutan. Esto es importante si necesitas registros de cambios e indicadores de infracciones basados en registros como prueba, en lugar de solo controles preventivos. Si tu necesidad se limita a bloquear software no autorizado y dispositivos USB en un terminal, la licencia estándar lo cubre. La restricción regional que se indica a continuación se aplica de forma idéntica a ambas.
| Componente | Licencia estándar | Edición de cumplimiento |
|---|---|---|
| Protección contra malware | ✓ | ✓ |
| Control de ejecución de aplicaciones | ✓ | ✓ |
| Control de dispositivos | ✓ | ✓ |
| Gestión del cortafuegos | ✓ | ✓ |
| Supervisión de la integridad de los archivos | ✕ | ✓ |
| Inspección de registros | ✕ | ✓ |
| Detección y respuesta en terminales | ✕ | ✕ |
| Venta y actualizaciones en Estados Unidos | Prohibido | Prohibido |
La restricción más importante es de carácter regional: Kaspersky no puede vender este software a personas de EE. UU. y, desde el 29 de septiembre de 2024, tiene prohibido enviar actualizaciones de firmas o del código base a instalaciones ubicadas en EE. UU., por lo que cualquier parque de terminales que incluya ubicaciones en EE. UU. no puede recibir cobertura de forma uniforme. El producto es exclusivo para Windows; los dispositivos integrados que ejecutan Linux requieren la aplicación independiente «Kaspersky Embedded Systems Security for Linux», y Kaspersky indica explícitamente que esta aplicación no está pensada para procesos relacionados con sistemas de control industrial, para lo cual recomienda en su lugar «Kaspersky Industrial CyberSecurity for Nodes». La gestión centralizada no es autónoma: requiere un Kaspersky Security Center local, y el Network Agent necesario en cada dispositivo no forma parte del paquete de distribución de la aplicación. Las carencias que con mayor frecuencia dan lugar a una compra adicional son la detección y respuesta en puntos finales, la gestión de vulnerabilidades y parches, y el cifrado de disco, ninguna de las cuales forma parte de esta licencia en ninguna de sus ediciones. Por último, los dos componentes de cumplimiento normativo generan hallazgos, pero no conclusiones, por lo que alguien debe revisarlos periódicamente para que las pruebas tengan algún valor en una auditoría.
Sí. El nombre de la edición hace referencia a los dos componentes añadidos de inspección del sistema, no a la eliminación de nada. Se incluyen la protección de archivos en tiempo real y el análisis bajo demanda, y el componente antimalware puede excluirse deliberadamente de la instalación en equipos con recursos limitados o conexiones lentas sin que ello afecte a los componentes de control.
Se trata de una licencia básica para la propia aplicación, no de una renovación; Kaspersky comercializa las renovaciones de la Compliance Edition como artículos independientes. No es necesario disponer previamente de la licencia de otro producto de Kaspersky, aunque la gestión centralizada depende de que se disponga de Kaspersky Security Center.
La gestión centralizada de políticas, la distribución de firmas y la generación de informes se realizan a través de Kaspersky Security Center, instalado en las propias instalaciones, utilizando el complemento de administración o web correspondiente. Cada dispositivo protegido también necesita el Kaspersky Security Center Network Agent, que no está incluido en el kit de distribución de la aplicación y debe implementarse por separado.
Sí. La aplicación está diseñada para dispositivos situados en ubicaciones remotas o públicas con conexiones débiles o intermitentes, y la participación en la consulta en la nube de Kaspersky Security Network es opcional. Los dispositivos también pueden administrarse localmente a través de la consola de la aplicación o de la línea de comandos cuando no se dispone de conexión a la consola.
| Sistemas operativos | Windows 11 versión 24H2: IoT Enterprise 64 bits Windows 11 versión 23H2: IoT Enterprise 64 bits Windows 11 versión 22H2: IoT Enterprise 64 bits Windows 11 versión 21H2: IoT Enterprise 64 bits Windows 10 versión 22H2: IoT Enterprise 32 bits / 64 bits Windows 10 versión 21H2: IoT Enterprise 32 bits / 64 bits Windows 10 versión 1909: IoT Enterprise 32 bits / 64 bits Windows 10 versión 1809: IoT Enterprise 32 bits / 64 bits Windows 10 versión 1803: IoT Enterprise 32 bits / 64 bits Windows 10 versión 1607: IoT Enterprise 32 bits / 64 bits Windows 10 versión 1507: IoT Enterprise 32 bits / 64 bits Windows 8.1 Embedded: Industry / Pro 32 bits / 64 bits Windows 8.0 Embedded: Standard 32-bit / 64-bit Windows 7 Embedded SP1: Standard 32-bit / 64-bit Windows 7 Embedded POS Ready: Estándar 32 bits / 64 bits Windows XP Embedded SP3: POS Ready 32 bits |
| Procesador | Windows XP Embedded: 1,4 GHz single-core Pentium III x32 / Pentium IV x64 / Windows 10 y 11 IoT: 1.4 GHz single-core Pentium IV x64 |
| Memoria RAM | Windows XP Embedded: 256 MB para instalar solo el Control de inicio de aplicaciones / 512 MB para instalar todos los componentes de la aplicación / Windows 10 y 11 IoT: 1 GB |
| Almacenamiento | Windows XP Embedded: 50 MB para instalar solo el Control de inicio de aplicaciones / 2 GB para instalar todos los componentes de la aplicación / Windows 10 y 11 IoT: 50 MB para instalar Aplicaciones Launch Control solamente / 2 GB para instalar todos los componentes de la aplicación |
| Requisitos adicionales | Se requiere Windows Installer 3.1 en Microsoft Windows XP / Se requiere Filter Manager para sistemas operativos embebidos / Se requiere soporte SHA-2 en Microsoft Windows |