¿Por qué el CRA aplica a cargadores de vehículo eléctrico?
Un cargador conectado puede comunicarse con una plataforma de operador, recibir órdenes remotas, actualizar firmware, autenticar usuarios y procesar información de sesión o pago. Esa combinación de software, conectividad y servicios externos encaja con la lógica de producto con elementos digitales.
Además, el riesgo no vive solo en el hardware. El backend, la app de usuario, el proveedor de pagos o el integrador OCPP pueden formar parte de la cadena de suministro que necesitas entender para demostrar diligencia.
Qué te va a exigir el CRA en puntos de recarga
- Protección de datos y control de acceso: evitar accesos no autorizados a cuentas, sesiones y operaciones remotas.
- Gestión de vulnerabilidades: proceso para detectar, corregir y comunicar fallos relevantes.
- Diligencia con proveedores de backend: no basta con delegar la seguridad en la plataforma externa.
- Actualizaciones de seguridad: soporte definido y capacidad de corregir firmware o software afectado.
- Documentación técnica sobre configuración segura, dependencias y evidencias.
Señales de que tu empresa aún no está preparada
Puede que tengas trabajo pendiente si no sabes qué proveedor gestiona cada pieza del servicio, si no existe un responsable para fallos de seguridad, si el firmware no tiene un ciclo claro de actualización, o si el acceso remoto al cargador se configuró pensando más en operación que en ciberseguridad. El CRA te obligará a ordenar esas responsabilidades.
Plazos del CRA que te afectan
- 11 de septiembre de 2026: notificación rápida de vulnerabilidades explotadas e incidentes graves.
- 11 de diciembre de 2027: aplicación plena del reglamento.
Consulta el calendario en nuestra guía de plazos del CRA.
Cómo te ayuda kromse
kromse ayuda a mapear cargador, firmware, app, plataforma OCPP, proveedores y responsabilidades. Después convertimos las lagunas en una hoja de ruta de 90 días para que sepas qué documentar, qué pedir a proveedores y qué procesos crear antes de las fechas clave.
También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.
Preguntas frecuentes
¿Un cargador sin app pero con OCPP está afectado?
Es probable, porque existe conectividad y comunicación con una plataforma externa.
¿El proveedor del backend asume toda la responsabilidad?
No necesariamente. Fabricantes, importadores y distribuidores pueden tener obligaciones aunque usen un backend de terceros.
¿El CRA sustituye a otras normas de seguridad eléctrica?
No. El CRA se centra en ciberseguridad del producto y convive con otros requisitos técnicos aplicables.
Productos relacionados
Esta información es una orientación inicial, no asesoramiento legal.