El nuevo reglamento europeo que impone la ciberseguridad de los productos digitales a partir de diciembre de 2027.
El Cyber Resilience Act (CRA) es un reglamento europeo que entró en vigor el 10 de diciembre de 2024. Esta legislación obliga a fabricantes, importadores y distribuidores de productos con elementos digitales a cumplir estrictos requisitos de ciberseguridad. El objetivo es proteger a consumidores y empresas de la UE contra ciberamenazas.
El CRA ha entrado oficialmente en vigor. Los preparativos están en marcha.
Entra en vigor la obligación de notificación de vulnerabilidades explotadas activamente e incidentes.
Todos los requisitos entran en vigor. Los productos con elementos digitales deben ser totalmente conformes.
El CRA se aplica a todos los operadores económicos de la cadena de suministro de productos digitales.
El CRA clasifica los productos con elementos digitales en diferentes categorías según su perfil de riesgo.
La mayoría de los productos digitales: software, aplicaciones, dispositivos conectados. La autoevaluación es suficiente para la evaluación de conformidad.
Productos de mayor riesgo como gestores de contraseñas, VPN y equipos de red. Se requieren normas armonizadas o evaluación por terceros.
Productos de alto riesgo como cortafuegos, sistemas de detección de intrusos y controladores industriales. Evaluación obligatoria por terceros.
La clase de riesgo más alta: tarjetas inteligentes, módulos de seguridad de hardware y pasarelas de contadores inteligentes. Se requiere certificación europea de ciberseguridad.
Incorpore la seguridad desde el diseño del producto y no como último paso. Entréguelo con una configuración predeterminada segura y sin vulnerabilidades explotables conocidas.
Realice una evaluación documentada de los riesgos de ciberseguridad para cada producto con elementos digitales y manténgala actualizada durante toda su vida útil.
Complete la evaluación de la conformidad aplicable, redacte la declaración UE de conformidad y coloque el marcado CE antes de introducir el producto en el mercado.
Proporcione actualizaciones de seguridad gratuitas durante al menos cinco años, separadas de las actualizaciones funcionales para que los usuarios puedan instalarlas por separado.
Notifique una vulnerabilidad explotada activamente en 24 horas como alerta temprana y en 72 horas de forma completa a su CSIRT y a ENISA. Esta obligación se aplica desde el 11 de septiembre de 2026.
Mantenga la documentación técnica, incluida una lista de materiales de software de sus componentes, y consérvela diez años o durante el periodo de soporte.
Multa máxima
Fecha límite de cumplimiento total
Período de soporte obligatorio
Plazo de notificación de vulnerabilidades
Nuestros expertos analizan su cartera de productos y determinan qué obligaciones del CRA se aplican a su organización.