Análisis GAP del CRA
Clasificamos sus productos (por defecto, importantes de clase I o II, críticos), los contrastamos con el anexo I y le entregamos una hoja de ruta priorizada.
Cyber Resilience Act de la UE
El Cyber Resilience Act (Reglamento de Ciberresiliencia) fija requisitos de ciberseguridad obligatorios para todos los productos de hardware y software con elementos digitales que se venden en la UE. Ayudamos a los fabricantes a cubrir sus carencias con consultoría, pruebas y un ciclo de desarrollo seguro adaptado a sus equipos.
En resumen
El Cyber Resilience Act de la UE (Reglamento (UE) 2024/2847) obliga a los fabricantes de productos con elementos digitales a diseñarlos de forma segura, a gestionar las vulnerabilidades durante el periodo de soporte del producto y a notificar las vulnerabilidades explotadas activamente. Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026; todos los demás requisitos, desde el 11 de diciembre de 2027. Zyberum ofrece análisis GAP del CRA, implantación del ciclo de desarrollo seguro, procesos de gestión de vulnerabilidades y tests de penetración.
Calendario
El CRA se publicó y entró en vigor. Comenzó el periodo transitorio.
Se aplican las normas sobre los organismos notificados, de modo que ya pueden prepararse las evaluaciones por terceros.
Las vulnerabilidades explotadas activamente y los incidentes graves deben notificarse a ENISA y al CSIRT en un plazo de 24 horas (alerta temprana).
Se aplican todos los requisitos esenciales. Los productos sin marcado CE conforme al CRA ya no pueden introducirse en el mercado de la UE.
Nuestros servicios
Clasificamos sus productos (por defecto, importantes de clase I o II, críticos), los contrastamos con el anexo I y le entregamos una hoja de ruta priorizada.
Requisitos de seguridad, modelado de amenazas, secure coding y revisión de código, integrados en su proceso de desarrollo actual.
Pruebas de seguridad independientes de dispositivos, firmware, apps e interfaces en la nube para encontrar y corregir las vulnerabilidades antes del lanzamiento.
Divulgación coordinada de vulnerabilidades, procesos PSIRT y flujos de notificación a ENISA en 24 y 72 horas.
Lista de materiales de software (SBOM), documentación técnica y declaración UE de conformidad, preparadas para auditoría.
Formación para product owners y desarrolladores, para que los requisitos del CRA formen parte del día a día de ingeniería.
Por qué Zyberum
Nuestro equipo combina una amplia experiencia en seguridad de producto con un conocimiento profundo de la regulación europea. Hemos implantado marcos similares en automoción (UN R155, ISO/SAE 21434) y en la industria (IEC 62443), y probamos los productos nosotros mismos en lugar de limitarnos a redactar políticas.
El resultado: un trabajo de cumplimiento que los ingenieros aceptan, evidencias que resisten una evaluación y menos vulnerabilidades en los productos ya desplegados.
FAQ
Casi todos los productos de hardware y software con elementos digitales que se introducen en el mercado de la UE y pueden conectarse a un dispositivo o a una red: dispositivos IoT, controladores industriales, routers, apps y software de escritorio. Quedan excluidos algunos sectores con normativa propia, como los productos sanitarios, los vehículos de motor y la aviación.
La notificación de las vulnerabilidades explotadas activamente y de los incidentes graves se aplica desde el 11 de septiembre de 2026. Todos los demás requisitos, incluido el marcado CE conforme al CRA, se aplican desde el 11 de diciembre de 2027.
Hasta 15 millones de euros o el 2,5 % del volumen de negocios anual mundial, la cifra que sea mayor, por incumplir los requisitos esenciales. Además, las autoridades de vigilancia del mercado pueden ordenar la retirada de los productos no conformes.
La mayoría de los productos pueden autoevaluarse. Los productos importantes de clase II y los productos críticos requieren un organismo notificado o un esquema de certificación, y los de clase I también si no se aplican íntegramente las normas armonizadas.
Empiece ahora
Una hora con un experto en el CRA: clasificamos su producto y le mostramos qué le falta antes de diciembre de 2027.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad