Saltar al contenido
Zyberum Cyber Security Firm
Menú

Cyber Resilience Act de la UE

Haga que sus productos cumplan el CRA sin frenar el desarrollo.

El Cyber Resilience Act (Reglamento de Ciberresiliencia) fija requisitos de ciberseguridad obligatorios para todos los productos de hardware y software con elementos digitales que se venden en la UE. Ayudamos a los fabricantes a cubrir sus carencias con consultoría, pruebas y un ciclo de desarrollo seguro adaptado a sus equipos.

  • Reglamento (UE) 2024/2847
  • Notificación desde el 11 sept. 2026
  • Aplicación plena el 11 dic. 2027

En resumen

El Cyber Resilience Act de la UE (Reglamento (UE) 2024/2847) obliga a los fabricantes de productos con elementos digitales a diseñarlos de forma segura, a gestionar las vulnerabilidades durante el periodo de soporte del producto y a notificar las vulnerabilidades explotadas activamente. Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026; todos los demás requisitos, desde el 11 de diciembre de 2027. Zyberum ofrece análisis GAP del CRA, implantación del ciclo de desarrollo seguro, procesos de gestión de vulnerabilidades y tests de penetración.

Calendario

Fechas clave del CRA

  1. Entrada en vigor

    El CRA se publicó y entró en vigor. Comenzó el periodo transitorio.

  2. Organismos de evaluación de la conformidad

    Se aplican las normas sobre los organismos notificados, de modo que ya pueden prepararse las evaluaciones por terceros.

  3. Obligaciones de notificación

    Las vulnerabilidades explotadas activamente y los incidentes graves deben notificarse a ENISA y al CSIRT en un plazo de 24 horas (alerta temprana).

  4. Aplicación plena

    Se aplican todos los requisitos esenciales. Los productos sin marcado CE conforme al CRA ya no pueden introducirse en el mercado de la UE.

Nuestros servicios

Cómo le ayudamos a cumplir el CRA

Análisis GAP del CRA

Clasificamos sus productos (por defecto, importantes de clase I o II, críticos), los contrastamos con el anexo I y le entregamos una hoja de ruta priorizada.

Ciclo de desarrollo seguro

Requisitos de seguridad, modelado de amenazas, secure coding y revisión de código, integrados en su proceso de desarrollo actual.

Pentesting

Pruebas de seguridad independientes de dispositivos, firmware, apps e interfaces en la nube para encontrar y corregir las vulnerabilidades antes del lanzamiento.

Gestión de vulnerabilidades

Divulgación coordinada de vulnerabilidades, procesos PSIRT y flujos de notificación a ENISA en 24 y 72 horas.

SBOM y documentación

Lista de materiales de software (SBOM), documentación técnica y declaración UE de conformidad, preparadas para auditoría.

Capacitación de equipos

Formación para product owners y desarrolladores, para que los requisitos del CRA formen parte del día a día de ingeniería.

Por qué Zyberum

Conocimiento regulatorio y pruebas prácticas

Nuestro equipo combina una amplia experiencia en seguridad de producto con un conocimiento profundo de la regulación europea. Hemos implantado marcos similares en automoción (UN R155, ISO/SAE 21434) y en la industria (IEC 62443), y probamos los productos nosotros mismos en lugar de limitarnos a redactar políticas.

El resultado: un trabajo de cumplimiento que los ingenieros aceptan, evidencias que resisten una evaluación y menos vulnerabilidades en los productos ya desplegados.

FAQ

Preguntas frecuentes sobre el Cyber Resilience Act

¿Qué productos están sujetos al Cyber Resilience Act?

Casi todos los productos de hardware y software con elementos digitales que se introducen en el mercado de la UE y pueden conectarse a un dispositivo o a una red: dispositivos IoT, controladores industriales, routers, apps y software de escritorio. Quedan excluidos algunos sectores con normativa propia, como los productos sanitarios, los vehículos de motor y la aviación.

¿Cuándo tengo que cumplir el CRA?

La notificación de las vulnerabilidades explotadas activamente y de los incidentes graves se aplica desde el 11 de septiembre de 2026. Todos los demás requisitos, incluido el marcado CE conforme al CRA, se aplican desde el 11 de diciembre de 2027.

¿Qué sanciones hay por incumplimiento?

Hasta 15 millones de euros o el 2,5 % del volumen de negocios anual mundial, la cifra que sea mayor, por incumplir los requisitos esenciales. Además, las autoridades de vigilancia del mercado pueden ordenar la retirada de los productos no conformes.

¿Necesito una evaluación por terceros?

La mayoría de los productos pueden autoevaluarse. Los productos importantes de clase II y los productos críticos requieren un organismo notificado o un esquema de certificación, y los de clase I también si no se aplican íntegramente las normas armonizadas.

Empiece ahora

Diagnóstico gratuito de preparación para el CRA (1 hora)

Una hora con un experto en el CRA: clasificamos su producto y le mostramos qué le falta antes de diciembre de 2027.

  • ¿Su producto entra en el CRA y en qué clase?
  • Sus principales carencias frente a los requisitos esenciales
  • Una hoja de ruta realista y los primeros pasos
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074cra@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosDiagnóstico CRA gratuito

Elija la hora que mejor le convenga

Abrir en una pestaña nueva