Reglamento UE · directamente aplicable Regulaciones / CRA

CRA: ciberseguridad para productos con elementos digitales

El Cyber Resilience Act obliga a fabricantes, importadores y distribuidores de productos con elementos digitales a garantizar la ciberseguridad durante todo el ciclo de vida — desde el desarrollo hasta el fin del soporte. A diferencia de NIS2 y DORA, no se vincula a sectores, sino a su papel en la cadena de suministro.

Qué es el CRA

Derecho de producto, no derecho del operador.

El Cyber Resilience Act (Reglamento (UE) 2024/2847) entró en vigor el 10 de diciembre de 2024 y se aplica directamente en toda la UE. Trata la ciberseguridad como la seguridad de los productos: un producto con elementos digitales solo puede introducirse en el mercado de la UE si cumple los requisitos esenciales del anexo I — acreditado mediante un procedimiento de evaluación de la conformidad y visible en el marcado CE.

Esa es la diferencia decisiva con NIS2 y DORA. Ambos obligan a entidades según sector y tamaño. El CRA obliga a agentes económicos según su papel: fabricantes, representantes autorizados, importadores y distribuidores. Quien únicamente opera o utiliza un producto queda fuera — a él le aplica NIS2. Que esté sujeto no depende, por tanto, de su sector, sino de si introduce software o dispositivos conectados en el mercado.

El reglamento distingue tres niveles de riesgo. El caso general es la autoevaluación por parte del fabricante. Los productos importantes (anexo III, divididos en clase I y II — gestores de contraseñas, VPN, cortafuegos, microprocesadores, entre otros) y los productos críticos (anexo IV — módulos de seguridad de hardware y tarjetas inteligentes, entre otros) exigen procedimientos más estrictos, hasta la intervención de un organismo notificado. Quedan excluidos, entre otros, los productos sanitarios (MDR/IVDR), la tecnología de automoción homologada por tipo, la aviación civil y los productos destinados exclusivamente a la seguridad nacional o la defensa.

Calendario

Fechas clave

10.12.2024En vigor

El CRA entra en vigor

Reglamento (UE) 2024/2847, publicado en el Diario Oficial el 20.11.2024. Entrada en vigor el vigésimo día siguiente; las obligaciones se aplican de forma escalonada.

11.06.2026Organismos notificados

El capítulo sobre organismos de evaluación de la conformidad pasa a ser aplicable

A partir de esta fecha pueden designarse organismos notificados — la infraestructura que más adelante deberá evaluar los productos importantes y críticos se crea en esta ventana.

11.09.2026Primer plazo real

Las obligaciones de notificación del art. 14 pasan a ser aplicables

Los fabricantes deben notificar vulnerabilidades explotadas activamente e incidentes de seguridad graves: alerta temprana en 24 horas, notificación en 72 horas, informe final en 14 días o un mes — a través de la plataforma única de notificación, al CSIRT competente y a ENISA. Este plazo llega 15 meses antes de la plena aplicación.

11.12.2027Plena aplicación

El resto de obligaciones pasan a ser aplicables

Requisitos esenciales del anexo I, evaluación de la conformidad y marcado CE, documentación técnica, lista de materiales de software (SBOM), gestión de vulnerabilidades y un periodo de soporte de al menos cinco años.

Obligaciones principales

Qué le exige el CRA.

Seguridad de fábrica (anexo I, parte I)

Los productos se entregan sin vulnerabilidades explotables conocidas, con configuración predeterminada segura, protección de acceso, cifrado de los datos en reposo y en tránsito y la posibilidad de borrar los datos de usuario de forma segura.

Gestión de vulnerabilidades durante el periodo de soporte (anexo I, parte II)

Documentar las vulnerabilidades, subsanarlas sin demora, entregar las actualizaciones de seguridad de forma gratuita y separada de las funcionales, mantener un punto de contacto para notificaciones y publicar una política de divulgación coordinada. El periodo de soporte es de al menos cinco años o la vida útil esperada del producto.

Obligaciones de notificación (art. 14) — desde el 11.09.2026

Notificar vulnerabilidades explotadas activamente e incidentes de seguridad graves: 24 horas de alerta temprana, 72 horas de notificación, informe final en 14 días o un mes. Los destinatarios son el CSIRT competente y ENISA a través de una plataforma común.

Lista de materiales de software y documentación técnica

Una SBOM en formato legible por máquina que cubra al menos las dependencias de primer nivel, además de documentación técnica conforme al anexo VII — ambas a conservar diez años o durante el periodo de soporte.

Evaluación de la conformidad y marcado CE

Para el caso general basta el control interno del fabricante. Los productos importantes del anexo III y los críticos del anexo IV exigen procedimientos más estrictos, con intervención de un organismo notificado en la clase II y el anexo IV. Al final: declaración UE de conformidad y marcado CE.

Obligaciones de importadores y distribuidores

Quien importe un producto de un tercer país a la UE o lo revenda debe comprobar que existen evaluación de la conformidad, marcado CE y documentación — y no puede comercializarlo si tiene motivos para creer que no es conforme. Quien venda un producto con su propio nombre o lo modifique sustancialmente se considera fabricante.

Cómo lo resuelve ReportAct

Registro de productos, contador y evidencias en un mismo lugar.

ReportAct mantiene un registro de productos en el que cada producto con elementos digitales lleva su clasificación CRA — caso general, importante según el anexo III o crítico según el anexo IV. De la clasificación se deriva qué procedimiento de evaluación aplica y qué evidencias debe mantener.

Para las obligaciones de notificación del art. 14 corre el mismo contador que para NIS2 y DORA: en cuanto se registra un incidente, los plazos de la alerta temprana de 24 horas y de la notificación de 72 horas arrancan de forma visible — incluidos CSIRT y ENISA como destinatarios. Quien ya trabaja con NIS2 o DORA no obtiene aquí un segundo proceso, sino el mismo.

El catálogo de controles CRA cuelga de la misma cadena de evidencias sellada que los otros seis marcos. Una evidencia que ya mantiene para ISO 27001 o NIS2 cuenta también aquí. Y a través del registro de proveedores un producto puede vincularse con sus suministradores de componentes — la base de todo lo que el CRA exige a lo largo de la cadena de suministro.

Afirmación de producto/posicionamiento, no asesoramiento jurídico. El módulo CRA cubre hoy el registro de productos, la clasificación, el contador y las evidencias de control; el tratamiento de la SBOM legible por máquina y el recorrido de conformidad CE están en curso.

Fuentes primarias

Léalo directamente

Reglamento (UE) 2024/2847 (Cyber Resilience Act), EUR-Lex — texto íntegro con los anexos I, III, IV y VII https://eur-lex.europa.eu/eli/reg/2024/2847/oj
Comisión Europea — Cyber Resilience Act, visión general y preguntas frecuentes https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
ENISA — plataforma de notificación y directrices sobre el art. 14 https://www.enisa.europa.eu/topics/cyber-resilience-act

ReportAct no es una consultora. Esta página no sustituye el asesoramiento jurídico ni pretende ser exhaustiva. Solo es vinculante el texto del reglamento en su versión aplicable. Se aplican nuestras Condiciones Generales.

Siguiente paso

El primer plazo del CRA es el 11 de septiembre de 2026.

Cree su registro de productos, clasifique según los anexos III y IV y tenga el contador listo antes de que el primer incidente lo ponga en marcha.