¿Por qué el CRA aplica a los productos de seguridad conectados?
El CRA regula los "productos con elementos digitales": cualquier hardware o software que se conecte, directa o indirectamente, a otro dispositivo o a una red. Las alarmas, cámaras IP, videoporteros y centrales casi siempre cumplen esa definición, porque incorporan firmware, se gestionan desde una app, se conectan a la nube o reciben actualizaciones remotas. Que tu empresa sea pequeña o mediana no cambia la respuesta: el CRA mira al producto, no al tamaño de la compañía.
Qué te va a exigir el CRA si vendes alarmas o cámaras
- Seguridad desde el diseño: comercializar el producto sin vulnerabilidades conocidas y con una configuración segura por defecto, por ejemplo sin la misma contraseña de fábrica en todos los equipos.
- Gestión de vulnerabilidades durante toda la vida del producto, con actualizaciones de seguridad y un periodo de soporte definido.
- Notificación rápida de vulnerabilidades graves explotadas, dentro de los plazos que marca el reglamento.
- Documentación técnica y evidencia que demuestre que cumples, vinculada al marcado CE.
- Información clara al usuario sobre las características de seguridad del producto.
Señales de que tu empresa aún no está preparada
Reconoce cuántas de estas situaciones te suenan: tus cámaras o alarmas se entregan con contraseñas por defecto idénticas para todos los equipos; no tienes un proceso claro para publicar actualizaciones de seguridad; no sabes qué componentes de software de terceros incluyen tus dispositivos; no hay un responsable definido para reaccionar si aparece una vulnerabilidad; la documentación de seguridad está dispersa o no existe. Si reconoces dos o más, tienes trabajo por delante antes de las fechas clave.
Plazos del CRA que te afectan
- 11 de septiembre de 2026: empiezan las obligaciones de notificación rápida de vulnerabilidades e incidentes graves.
- 11 de diciembre de 2027: aplicación plena del reglamento; ningún producto en ámbito podrá venderse en la UE sin cumplir todos los requisitos.
Tienes el calendario completo en nuestra guía de plazos del CRA.
Cómo te ayuda kromse
kromse está pensado para empresas de seguridad que no tienen un equipo interno de ciberseguridad. Empezamos con un check-up de producto de 1-2 semanas: revisamos tus alarmas, cámaras o sensores, te decimos qué productos pueden estar afectados y por qué, qué documentación y procesos te faltan, y te entregamos un plan de acción de 90 días con responsables claros. Sin auditorías eternas y sin lenguaje legal.
También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.
Preguntas frecuentes
¿El CRA aplica a una cámara que solo se conecta por cable?
Sí, si tiene firmware o se conecta directa o indirectamente a una red o a otro dispositivo. La conexión no tiene que ser Wi-Fi.
Importo cámaras de un fabricante de fuera de la UE, ¿soy responsable?
Como importador o distribuidor también asumes obligaciones bajo el CRA. No basta con que el fabricante de origen se encargue.
¿Una alarma sin app, solo con sirena local, está afectada?
Si no tiene elementos digitales ni conectividad, probablemente quede fuera. El test de 2 minutos te ayuda a confirmarlo.
Productos relacionados
Esta información es una orientación inicial, no asesoramiento legal.