CRA por producto

CRA drones: cómo afecta el Cyber Resilience Act a drones y robótica conectada

Si vendes drones, robots móviles, controladores o estaciones de carga con app, GPS, conexión a la nube o actualizaciones OTA, el CRA drones es una búsqueda que tu equipo debería tomarse en serio. Estos productos combinan software embebido, mando remoto, servicios online y actualización continua, justo el tipo de superficie que el Cyber Resilience Act quiere cubrir.

¿Por qué el CRA drones aplica a robots y controladores conectados?

Un dron o robot conectado suele depender de firmware, una app de configuración, comunicaciones inalámbricas, GPS, telemetría, acceso remoto y servicios en la nube. Aunque el producto sea físico, su seguridad depende de software y de conexiones con otros sistemas. Por eso puede entrar en el ámbito de los productos con elementos digitales.

La pregunta relevante no es solo si vuela o se mueve, sino si recibe órdenes, datos o actualizaciones a través de una red o de otro dispositivo. Un mando, una estación base o una app móvil también forman parte del ecosistema que conviene revisar.

Qué te va a exigir el CRA en drones y robótica

  • Seguridad por defecto: configuración inicial protegida y sin credenciales genéricas.
  • Actualizaciones OTA seguras: proceso claro para publicar, validar y distribuir firmware sin introducir nuevos riesgos.
  • Gestión de vulnerabilidades: canal para recibir avisos, evaluarlos y corregirlos durante el periodo de soporte.
  • Control de acceso remoto: evitar que terceros puedan tomar control del equipo o de su consola.
  • Documentación técnica y evidencia para demostrar que el producto se ha preparado de forma razonable.

Señales de que tu empresa aún no está preparada

Presta atención si no tienes claro qué componentes de software lleva el controlador, si las actualizaciones OTA se hacen de forma manual y poco documentada, si no existe un responsable para reaccionar ante una vulnerabilidad, o si el acceso remoto depende de configuraciones heredadas. En robótica, una laguna de seguridad no es solo un problema digital: puede afectar a operaciones reales.

Plazos del CRA que te afectan

  • 11 de septiembre de 2026: arranca la obligación de notificación rápida para vulnerabilidades explotadas e incidentes graves.
  • 11 de diciembre de 2027: aplicación plena de los requisitos del CRA.

Consulta la guía de plazos del CRA para ordenar el trabajo por fechas.

Cómo te ayuda kromse

kromse revisa tu familia de drones o robots, identifica qué productos parecen entrar en ámbito, mapea firmware, apps, servicios online y proveedores, y convierte las lagunas en un plan de 90 días. Es una forma práctica de empezar sin crear un equipo de ciberseguridad desde cero.

También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.

Preguntas frecuentes

¿Un dron recreativo también puede estar afectado?

Sí, si se vende en la UE y tiene software, conectividad, app o actualizaciones, puede entrar en el ámbito del CRA.

¿El mando o controlador cuenta como parte del producto?

Conviene revisarlo como parte del ecosistema, sobre todo si se comunica con el dron, recibe actualizaciones o gestiona credenciales.

¿Las actualizaciones OTA son obligatorias?

El CRA exige gestionar vulnerabilidades y soporte de seguridad. Si tu producto usa OTA, ese proceso debe ser seguro y estar documentado.

Productos relacionados

Esta información es una orientación inicial, no asesoramiento legal.