¿Por qué el CRA drones aplica a robots y controladores conectados?
Un dron o robot conectado suele depender de firmware, una app de configuración, comunicaciones inalámbricas, GPS, telemetría, acceso remoto y servicios en la nube. Aunque el producto sea físico, su seguridad depende de software y de conexiones con otros sistemas. Por eso puede entrar en el ámbito de los productos con elementos digitales.
La pregunta relevante no es solo si vuela o se mueve, sino si recibe órdenes, datos o actualizaciones a través de una red o de otro dispositivo. Un mando, una estación base o una app móvil también forman parte del ecosistema que conviene revisar.
Qué te va a exigir el CRA en drones y robótica
- Seguridad por defecto: configuración inicial protegida y sin credenciales genéricas.
- Actualizaciones OTA seguras: proceso claro para publicar, validar y distribuir firmware sin introducir nuevos riesgos.
- Gestión de vulnerabilidades: canal para recibir avisos, evaluarlos y corregirlos durante el periodo de soporte.
- Control de acceso remoto: evitar que terceros puedan tomar control del equipo o de su consola.
- Documentación técnica y evidencia para demostrar que el producto se ha preparado de forma razonable.
Señales de que tu empresa aún no está preparada
Presta atención si no tienes claro qué componentes de software lleva el controlador, si las actualizaciones OTA se hacen de forma manual y poco documentada, si no existe un responsable para reaccionar ante una vulnerabilidad, o si el acceso remoto depende de configuraciones heredadas. En robótica, una laguna de seguridad no es solo un problema digital: puede afectar a operaciones reales.
Plazos del CRA que te afectan
- 11 de septiembre de 2026: arranca la obligación de notificación rápida para vulnerabilidades explotadas e incidentes graves.
- 11 de diciembre de 2027: aplicación plena de los requisitos del CRA.
Consulta la guía de plazos del CRA para ordenar el trabajo por fechas.
Cómo te ayuda kromse
kromse revisa tu familia de drones o robots, identifica qué productos parecen entrar en ámbito, mapea firmware, apps, servicios online y proveedores, y convierte las lagunas en un plan de 90 días. Es una forma práctica de empezar sin crear un equipo de ciberseguridad desde cero.
También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.
Preguntas frecuentes
¿Un dron recreativo también puede estar afectado?
Sí, si se vende en la UE y tiene software, conectividad, app o actualizaciones, puede entrar en el ámbito del CRA.
¿El mando o controlador cuenta como parte del producto?
Conviene revisarlo como parte del ecosistema, sobre todo si se comunica con el dron, recibe actualizaciones o gestiona credenciales.
¿Las actualizaciones OTA son obligatorias?
El CRA exige gestionar vulnerabilidades y soporte de seguridad. Si tu producto usa OTA, ese proceso debe ser seguro y estar documentado.
Productos relacionados
Esta información es una orientación inicial, no asesoramiento legal.