Solución Soluciones / CRA

CRA · Cumplimiento de Producto y Proveedores

Productos con elementos digitales: obligaciones de notificación desde el 11.09.2026 bajo control, registro de productos vinculado a proveedores.

Por qué es importante

El Cyber Resilience Act no es solo para fabricantes de software independiente.

El Cyber Resilience Act (Reglamento (UE) 2024/2847) se aplica prácticamente a todo producto con elementos digitales que se comercialice en la UE — desde dispositivos IoT y controladores industriales hasta software independiente. Las obligaciones de notificación del art. 14 ya se aplican desde el 11.09.2026, mucho antes de la plena aplicación del resto de obligaciones (conformidad CE, documentación técnica, SBOM) desde el 11.12.2027 — quien empiece a prepararse recién en 2027 se pierde el primer plazo.

Dos relojes corren en paralelo y son fáciles de confundir bajo presión de tiempo: una vulnerabilidad activamente explotada debe notificarse como alerta temprana en 24 horas y como notificación completa en 72 horas al CSIRT coordinador y a ENISA (art. 14, apdos. 1–4); un incidente grave que afecte a la seguridad del producto sigue el mismo ritmo, pero con requisitos de contenido propios (art. 14, apdos. 5–8). Sin herramientas dedicadas, esto se gestiona por correo electrónico y plantillas improvisadas — justo donde más se pasa por alto bajo presión de tiempo.

A esto se suma la cadena de suministro: quien integra componentes de terceros — incluido software de código abierto — debe hacer seguimiento de los requisitos de seguridad de sus proveedores (art. 13, apdos. 5–6) y mantener una lista de materiales de software (SBOM) legible por máquina por cada producto. Lo que importa es un registro que atienda clasificación, reloj de notificación, gestión de vulnerabilidades y vinculación de proveedores desde una única base de datos — en lugar de cuatro hojas de cálculo separadas que hay que recomponer antes de cada auditoría.

Lo que obtienes

Seis pilares para las obligaciones de notificación de hoy y la conformidad CE desde 2027.

8 obligaciones del Cyber Resilience Act
24 h hasta la alerta temprana al CSIRT y ENISA
11.09.2026 las obligaciones de notificación rigen desde esta fecha

Registro de productos con clasificación CRA (Anexo III/IV)

Cada producto con elementos digitales se registra y se clasifica según el Anexo III (productos importantes, clase I/II) o el Anexo IV (productos críticos) — con una justificación trazable en lugar de una decisión intuitiva.

Reloj de notificación 24 h / 72 h a CSIRT/ENISA

Las vulnerabilidades activamente explotadas y los incidentes graves ejecutan una cuenta atrás visible desde su detección para la alerta temprana, la notificación y el informe final — diferenciada por motivo de notificación, con los campos que exige cada fase.

Gestión de vulnerabilidades y divulgación coordinada

Una política de divulgación coordinada con un punto de contacto fijo y un registro de todas las vulnerabilidades tratadas a lo largo de todo el período de soporte — evidencia en lugar de un proceso ad hoc.

SBOM por producto (CycloneDX/SPDX)

Una lista de materiales de software legible por máquina por cada producto, con al menos los niveles de dependencia superiores — importable en lugar de mantenida manualmente, y vinculada directamente al registro de productos.

Trazabilidad de proveedores hacia el registro de proveedores

Los requisitos de seguridad para proveedores — incluidos los componentes de código abierto integrados — se hacen seguir desde el mismo registro de proveedores que también sirve a DORA y NIS2, en lugar de mantenerse por separado.

Documentación técnica y seguimiento del período de soporte

El período de soporte por producto (mínimo 5 años, salvo que el período de uso previsto sea más corto) y la documentación técnica según el Anexo VII se llevan de forma conjunta — la base para la evaluación de conformidad CE desde el 11.12.2027.

Más información

Más sobre el CRA y la infraestructura detrás de él.

Riesgo de Terceros y Concentración

Cómo la trazabilidad de proveedores y el análisis de riesgo de concentración se apoyan en el mismo registro.

Detalles de funcionalidad →
Vendor Intelligence y Registro de Riesgos

Cómo funcionan juntos registro de proveedores, evaluaciones de seguridad y evaluación de riesgos.

Detalles de funcionalidad →
Próximo paso

Tu primer registro de productos CRA sellado — hoy.

Primera conversación sin compromiso · 30 minutos