Saltar al contenido
Zyberum Cyber Security Firm
Menú
CRACumplimiento

Cyber Resilience Act: qué deben hacer ya los fabricantes

Guía práctica del Cyber Resilience Act de la UE: alcance, clases de producto, plazos, obligaciones de notificación y los pasos concretos que conviene dar ya.

Zyberum Security Team · Publicado · 8 min de lectura

El Cyber Resilience Act (CRA), el Reglamento (UE) 2024/2847, es la primera norma de la UE que fija requisitos obligatorios de ciberseguridad para casi cualquier producto con elementos digitales. A partir del 11 de diciembre de 2027, los productos que no cumplan ya no podrán llevar el marcado CE ni venderse en la UE. Las obligaciones de notificación se aplican ya desde el 11 de septiembre de 2026.

Esta guía resume qué exige el CRA y qué deberían hacer ahora los fabricantes.

¿A quién afecta?

El CRA se aplica a los fabricantes, importadores y distribuidores de productos con elementos digitales, es decir, hardware o software que puede conectarse directa o indirectamente a un dispositivo o a una red. Esto incluye:

  • Dispositivos IoT y de hogar inteligente, wearables y electrónica de consumo
  • Controladores industriales, sensores, gateways y HMI
  • Routers, firewalls y equipos de red
  • Aplicaciones de escritorio y móviles, sistemas operativos y firmware

Quedan excluidos los productos ya cubiertos por normas sectoriales con requisitos de seguridad equivalentes, como los productos sanitarios, los vehículos de motor (cubiertos por la homologación de tipo según UN R155), la aviación civil y los equipos marinos, así como el software de código abierto no comercial.

Clases de producto

El CRA ordena los productos según su riesgo. La clase determina cómo se evalúa la conformidad:

Clase Ejemplos Evaluación de la conformidad
Por defecto La mayoría de los productos, p. ej. altavoces inteligentes, juegos, software de edición de imágenes Autoevaluación (módulo A)
Importante, clase I Navegadores, gestores de contraseñas, VPN, routers, dispositivos de seguridad para el hogar inteligente Autoevaluación solo si se aplican íntegramente las normas armonizadas; en caso contrario, un tercero
Importante, clase II Firewalls, detección de intrusiones, hipervisores, microprocesadores resistentes a manipulaciones Evaluación por terceros a cargo de un organismo notificado
Crítico Gateways de contadores inteligentes, tarjetas inteligentes, cajas de seguridad de hardware Esquema europeo de certificación (cuando esté disponible) u organismo notificado

Los plazos clave

  1. 10 de diciembre de 2024: el CRA entró en vigor.
  2. 11 de junio de 2026: se aplican las disposiciones sobre organismos notificados.
  3. 11 de septiembre de 2026: los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final más adelante, a través de la plataforma única de notificación de ENISA.
  4. 11 de diciembre de 2027: se aplican todos los requisitos esenciales.

Qué significan en la práctica los requisitos esenciales

El anexo I del CRA recoge dos grupos de requisitos.

Propiedades de seguridad del producto, por ejemplo:

  • Ninguna vulnerabilidad explotable conocida en el momento de la introducción en el mercado
  • Configuración segura por defecto, con la posibilidad de restablecer el estado original
  • Protección frente al acceso no autorizado (autenticación, control de acceso)
  • Confidencialidad e integridad de los datos almacenados y transmitidos
  • Superficie de ataque mínima y minimización de datos
  • Actualizaciones de seguridad, idealmente automáticas y separables de las actualizaciones funcionales

Gestión de vulnerabilidades durante todo el período de soporte:

  • Un software bill of materials (SBOM) que cubra como mínimo las dependencias de primer nivel
  • Pruebas y revisiones de seguridad periódicas
  • Una política de divulgación coordinada de vulnerabilidades y un punto de contacto
  • Actualizaciones de seguridad gratuitas y a tiempo, acompañadas de avisos de seguridad

Sanciones

Las infracciones de los requisitos esenciales pueden sancionarse con multas de hasta 15 millones de euros o el 2,5 % del volumen de negocios anual mundial, la cifra que sea mayor. Las autoridades de vigilancia del mercado pueden además exigir que los productos se retiren del mercado o se recuperen.

Una hoja de ruta pragmática

Según nuestra experiencia en proyectos, estos pasos funcionan bien para la mayoría de los fabricantes:

  1. Inventaríe y clasifique su cartera de productos: ¿qué productos entran en el alcance y en qué clase?
  2. Ponga en marcha ya la notificación de vulnerabilidades. La obligación de las 24 horas ya está en vigor. Defina un PSIRT, un canal de entrada (p. ej. security.txt) y una vía de escalado hacia ENISA.
  3. Haga un análisis de brechas frente al anexo I para cada familia de productos.
  4. Integre la seguridad en el desarrollo: modelado de amenazas, guías de secure coding, revisión de código y gestión de dependencias con generación de SBOM.
  5. Haga pruebas independientes. Las pruebas de penetración y el fuzzing demuestran que no hay vulnerabilidades explotables conocidas, y son la evidencia más sólida de su documentación técnica.
  6. Prepare la documentación técnica y la declaración UE de conformidad.

Cómo ayuda Zyberum

Acompañamos a los fabricantes desde el análisis de brechas hasta las pruebas de penetración y la creación del PSIRT. Conozca nuestros servicios para el Cyber Resilience Act o reserve una reunión gratuita con un experto en CRA.

FAQ

Preguntas frecuentes

¿Se aplica el CRA a productos que son solo software?

Sí. El CRA cubre los productos de hardware y de software con elementos digitales, incluido el software independiente, como apps y aplicaciones de escritorio, siempre que se comercialicen en el mercado de la UE. El SaaS puro queda cubierto por lo general por la NIS2, y el software de código abierto no comercial está excluido.

¿Qué ocurre si mi producto ya está en el mercado antes de diciembre de 2027?

Los productos introducidos en el mercado antes del 11 de diciembre de 2027 solo tienen que cumplir los requisitos del CRA si después sufren una modificación sustancial. Las obligaciones de notificación de vulnerabilidades explotadas activamente, en cambio, se aplican desde el 11 de septiembre de 2026 a todos los productos dentro del alcance, incluidos los que ya están en el mercado.

¿Durante cuánto tiempo debo ofrecer actualizaciones de seguridad?

Durante el período de soporte, que debe reflejar el tiempo que se espera que el producto esté en uso y que debería ser de al menos cinco años, salvo que se prevea que el producto se utilice durante menos tiempo.

LlámenosReservar llamada

Elija la hora que mejor le convenga

Abrir en una pestaña nueva