Cyber Resilience Act: qué deben hacer ya los fabricantes
Guía práctica del Cyber Resilience Act de la UE: alcance, clases de producto, plazos, obligaciones de notificación y los pasos concretos que conviene dar ya.
Zyberum Security Team · Publicado · 8 min de lectura
El Cyber Resilience Act (CRA), el Reglamento (UE) 2024/2847, es la primera norma de la UE que fija requisitos obligatorios de ciberseguridad para casi cualquier producto con elementos digitales. A partir del 11 de diciembre de 2027, los productos que no cumplan ya no podrán llevar el marcado CE ni venderse en la UE. Las obligaciones de notificación se aplican ya desde el 11 de septiembre de 2026.
Esta guía resume qué exige el CRA y qué deberían hacer ahora los fabricantes.
¿A quién afecta?
El CRA se aplica a los fabricantes, importadores y distribuidores de productos con elementos digitales, es decir, hardware o software que puede conectarse directa o indirectamente a un dispositivo o a una red. Esto incluye:
- Dispositivos IoT y de hogar inteligente, wearables y electrónica de consumo
- Controladores industriales, sensores, gateways y HMI
- Routers, firewalls y equipos de red
- Aplicaciones de escritorio y móviles, sistemas operativos y firmware
Quedan excluidos los productos ya cubiertos por normas sectoriales con requisitos de seguridad equivalentes, como los productos sanitarios, los vehículos de motor (cubiertos por la homologación de tipo según UN R155), la aviación civil y los equipos marinos, así como el software de código abierto no comercial.
Clases de producto
El CRA ordena los productos según su riesgo. La clase determina cómo se evalúa la conformidad:
| Clase | Ejemplos | Evaluación de la conformidad |
|---|---|---|
| Por defecto | La mayoría de los productos, p. ej. altavoces inteligentes, juegos, software de edición de imágenes | Autoevaluación (módulo A) |
| Importante, clase I | Navegadores, gestores de contraseñas, VPN, routers, dispositivos de seguridad para el hogar inteligente | Autoevaluación solo si se aplican íntegramente las normas armonizadas; en caso contrario, un tercero |
| Importante, clase II | Firewalls, detección de intrusiones, hipervisores, microprocesadores resistentes a manipulaciones | Evaluación por terceros a cargo de un organismo notificado |
| Crítico | Gateways de contadores inteligentes, tarjetas inteligentes, cajas de seguridad de hardware | Esquema europeo de certificación (cuando esté disponible) u organismo notificado |
Los plazos clave
- 10 de diciembre de 2024: el CRA entró en vigor.
- 11 de junio de 2026: se aplican las disposiciones sobre organismos notificados.
- 11 de septiembre de 2026: los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final más adelante, a través de la plataforma única de notificación de ENISA.
- 11 de diciembre de 2027: se aplican todos los requisitos esenciales.
Qué significan en la práctica los requisitos esenciales
El anexo I del CRA recoge dos grupos de requisitos.
Propiedades de seguridad del producto, por ejemplo:
- Ninguna vulnerabilidad explotable conocida en el momento de la introducción en el mercado
- Configuración segura por defecto, con la posibilidad de restablecer el estado original
- Protección frente al acceso no autorizado (autenticación, control de acceso)
- Confidencialidad e integridad de los datos almacenados y transmitidos
- Superficie de ataque mínima y minimización de datos
- Actualizaciones de seguridad, idealmente automáticas y separables de las actualizaciones funcionales
Gestión de vulnerabilidades durante todo el período de soporte:
- Un software bill of materials (SBOM) que cubra como mínimo las dependencias de primer nivel
- Pruebas y revisiones de seguridad periódicas
- Una política de divulgación coordinada de vulnerabilidades y un punto de contacto
- Actualizaciones de seguridad gratuitas y a tiempo, acompañadas de avisos de seguridad
Sanciones
Las infracciones de los requisitos esenciales pueden sancionarse con multas de hasta 15 millones de euros o el 2,5 % del volumen de negocios anual mundial, la cifra que sea mayor. Las autoridades de vigilancia del mercado pueden además exigir que los productos se retiren del mercado o se recuperen.
Una hoja de ruta pragmática
Según nuestra experiencia en proyectos, estos pasos funcionan bien para la mayoría de los fabricantes:
- Inventaríe y clasifique su cartera de productos: ¿qué productos entran en el alcance y en qué clase?
- Ponga en marcha ya la notificación de vulnerabilidades. La obligación de las 24 horas ya está en vigor. Defina un PSIRT, un canal de entrada (p. ej.
security.txt) y una vía de escalado hacia ENISA. - Haga un análisis de brechas frente al anexo I para cada familia de productos.
- Integre la seguridad en el desarrollo: modelado de amenazas, guías de secure coding, revisión de código y gestión de dependencias con generación de SBOM.
- Haga pruebas independientes. Las pruebas de penetración y el fuzzing demuestran que no hay vulnerabilidades explotables conocidas, y son la evidencia más sólida de su documentación técnica.
- Prepare la documentación técnica y la declaración UE de conformidad.
Cómo ayuda Zyberum
Acompañamos a los fabricantes desde el análisis de brechas hasta las pruebas de penetración y la creación del PSIRT. Conozca nuestros servicios para el Cyber Resilience Act o reserve una reunión gratuita con un experto en CRA.
FAQ
Preguntas frecuentes
¿Se aplica el CRA a productos que son solo software?
Sí. El CRA cubre los productos de hardware y de software con elementos digitales, incluido el software independiente, como apps y aplicaciones de escritorio, siempre que se comercialicen en el mercado de la UE. El SaaS puro queda cubierto por lo general por la NIS2, y el software de código abierto no comercial está excluido.
¿Qué ocurre si mi producto ya está en el mercado antes de diciembre de 2027?
Los productos introducidos en el mercado antes del 11 de diciembre de 2027 solo tienen que cumplir los requisitos del CRA si después sufren una modificación sustancial. Las obligaciones de notificación de vulnerabilidades explotadas activamente, en cambio, se aplican desde el 11 de septiembre de 2026 a todos los productos dentro del alcance, incluidos los que ya están en el mercado.
¿Durante cuánto tiempo debo ofrecer actualizaciones de seguridad?
Durante el período de soporte, que debe reflejar el tiempo que se espera que el producto esté en uso y que debería ser de al menos cinco años, salvo que se prevea que el producto se utilice durante menos tiempo.