Legislación europea

¿Qué es el Cyber Resilience Act?

El nuevo reglamento europeo que impone la ciberseguridad de los productos digitales a partir de diciembre de 2027.

La legislación europea más importante para productos digitales

El Cyber Resilience Act (CRA) es un reglamento europeo que entró en vigor el 10 de diciembre de 2024. Esta legislación obliga a fabricantes, importadores y distribuidores de productos con elementos digitales a cumplir estrictos requisitos de ciberseguridad. El objetivo es proteger a consumidores y empresas de la UE contra ciberamenazas.

Fechas importantes

10 de diciembre de 2024

El CRA ha entrado oficialmente en vigor. Los preparativos están en marcha.

11 de septiembre de 2026

Entra en vigor la obligación de notificación de vulnerabilidades explotadas activamente e incidentes.

11 de diciembre de 2027

Todos los requisitos entran en vigor. Los productos con elementos digitales deben ser totalmente conformes.

¿A quién se aplica el CRA?

El CRA se aplica a todos los operadores económicos de la cadena de suministro de productos digitales.

Business compliance

¿Qué productos están sujetos al CRA?

El CRA clasifica los productos con elementos digitales en diferentes categorías según su perfil de riesgo.

Productos estándar

La mayoría de los productos digitales: software, aplicaciones, dispositivos conectados. La autoevaluación es suficiente para la evaluación de conformidad.

Productos importantes - Clase I

Productos de mayor riesgo como gestores de contraseñas, VPN y equipos de red. Se requieren normas armonizadas o evaluación por terceros.

Productos importantes - Clase II

Productos de alto riesgo como cortafuegos, sistemas de detección de intrusos y controladores industriales. Evaluación obligatoria por terceros.

Productos críticos

La clase de riesgo más alta: tarjetas inteligentes, módulos de seguridad de hardware y pasarelas de contadores inteligentes. Se requiere certificación europea de ciberseguridad.

¿Qué debe hacer?

Seguridad desde el diseño

Incorpore la seguridad desde el diseño del producto y no como último paso. Entréguelo con una configuración predeterminada segura y sin vulnerabilidades explotables conocidas.

Análisis de riesgos

Realice una evaluación documentada de los riesgos de ciberseguridad para cada producto con elementos digitales y manténgala actualizada durante toda su vida útil.

Marcado CE y conformidad

Complete la evaluación de la conformidad aplicable, redacte la declaración UE de conformidad y coloque el marcado CE antes de introducir el producto en el mercado.

Actualizaciones de seguridad

Proporcione actualizaciones de seguridad gratuitas durante al menos cinco años, separadas de las actualizaciones funcionales para que los usuarios puedan instalarlas por separado.

Notificación en 24 horas

Notifique una vulnerabilidad explotada activamente en 24 horas como alerta temprana y en 72 horas de forma completa a su CSIRT y a ENISA. Esta obligación se aplica desde el 11 de septiembre de 2026.

Documentación técnica y SBOM

Mantenga la documentación técnica, incluida una lista de materiales de software de sus componentes, y consérvela diez años o durante el periodo de soporte.

15 M€

Multa máxima

2027

Fecha límite de cumplimiento total

5 años

Período de soporte obligatorio

24h

Plazo de notificación de vulnerabilidades

¿Quiere saber si el CRA se aplica a sus productos?

Nuestros expertos analizan su cartera de productos y determinan qué obligaciones del CRA se aplican a su organización.

CRA Assistent