CRA · Cumplimiento de Producto y Proveedores
Productos con elementos digitales: obligaciones de notificación desde el 11.09.2026 bajo control, registro de productos vinculado a proveedores.
El Cyber Resilience Act no es solo para fabricantes de software independiente.
El Cyber Resilience Act (Reglamento (UE) 2024/2847) se aplica prácticamente a todo producto con elementos digitales que se comercialice en la UE — desde dispositivos IoT y controladores industriales hasta software independiente. Las obligaciones de notificación del art. 14 ya se aplican desde el 11.09.2026, mucho antes de la plena aplicación del resto de obligaciones (conformidad CE, documentación técnica, SBOM) desde el 11.12.2027 — quien empiece a prepararse recién en 2027 se pierde el primer plazo.
Dos relojes corren en paralelo y son fáciles de confundir bajo presión de tiempo: una vulnerabilidad activamente explotada debe notificarse como alerta temprana en 24 horas y como notificación completa en 72 horas al CSIRT coordinador y a ENISA (art. 14, apdos. 1–4); un incidente grave que afecte a la seguridad del producto sigue el mismo ritmo, pero con requisitos de contenido propios (art. 14, apdos. 5–8). Sin herramientas dedicadas, esto se gestiona por correo electrónico y plantillas improvisadas — justo donde más se pasa por alto bajo presión de tiempo.
A esto se suma la cadena de suministro: quien integra componentes de terceros — incluido software de código abierto — debe hacer seguimiento de los requisitos de seguridad de sus proveedores (art. 13, apdos. 5–6) y mantener una lista de materiales de software (SBOM) legible por máquina por cada producto. Lo que importa es un registro que atienda clasificación, reloj de notificación, gestión de vulnerabilidades y vinculación de proveedores desde una única base de datos — en lugar de cuatro hojas de cálculo separadas que hay que recomponer antes de cada auditoría.
Seis pilares para las obligaciones de notificación de hoy y la conformidad CE desde 2027.
Registro de productos con clasificación CRA (Anexo III/IV)
Cada producto con elementos digitales se registra y se clasifica según el Anexo III (productos importantes, clase I/II) o el Anexo IV (productos críticos) — con una justificación trazable en lugar de una decisión intuitiva.
Reloj de notificación 24 h / 72 h a CSIRT/ENISA
Las vulnerabilidades activamente explotadas y los incidentes graves ejecutan una cuenta atrás visible desde su detección para la alerta temprana, la notificación y el informe final — diferenciada por motivo de notificación, con los campos que exige cada fase.
Gestión de vulnerabilidades y divulgación coordinada
Una política de divulgación coordinada con un punto de contacto fijo y un registro de todas las vulnerabilidades tratadas a lo largo de todo el período de soporte — evidencia en lugar de un proceso ad hoc.
SBOM por producto (CycloneDX/SPDX)
Una lista de materiales de software legible por máquina por cada producto, con al menos los niveles de dependencia superiores — importable en lugar de mantenida manualmente, y vinculada directamente al registro de productos.
Trazabilidad de proveedores hacia el registro de proveedores
Los requisitos de seguridad para proveedores — incluidos los componentes de código abierto integrados — se hacen seguir desde el mismo registro de proveedores que también sirve a DORA y NIS2, en lugar de mantenerse por separado.
Documentación técnica y seguimiento del período de soporte
El período de soporte por producto (mínimo 5 años, salvo que el período de uso previsto sea más corto) y la documentación técnica según el Anexo VII se llevan de forma conjunta — la base para la evaluación de conformidad CE desde el 11.12.2027.
Más sobre el CRA y la infraestructura detrás de él.
Cómo la trazabilidad de proveedores y el análisis de riesgo de concentración se apoyan en el mismo registro.
Detalles de funcionalidad →Cómo funcionan juntos registro de proveedores, evaluaciones de seguridad y evaluación de riesgos.
Detalles de funcionalidad →