CRA por producto

CRA iluminación inteligente: cómo afecta a smart lighting, drivers y pasarelas

Si vendes luminarias, drivers, bombillas, pasarelas o sistemas de iluminación conectada con Wi-Fi, Zigbee, app o nube, el CRA iluminación inteligente puede entrar en juego. El smart lighting ya no es solo hardware eléctrico: incorpora firmware, componentes de terceros, conectividad y actualizaciones que deben gestionarse con criterios de ciberseguridad.

¿Por qué el CRA aplica a iluminación inteligente?

Una luminaria conectada o una pasarela Zigbee suele comunicarse con apps, nubes, asistentes o redes locales. Esa conexión, aunque parezca sencilla, convierte el producto en un elemento digital que puede afectar a la seguridad de otros dispositivos del entorno.

Además, muchos fabricantes integran módulos, chips, SDK o firmware de proveedores externos. El CRA te empuja a saber qué hay dentro del producto y cómo reaccionar si aparece una vulnerabilidad en uno de esos componentes.

Qué te va a exigir el CRA en iluminación conectada

  • Configuración segura por defecto: emparejamiento y acceso pensados para evitar usos no autorizados.
  • Actualizaciones de seguridad para firmware, app o pasarela durante el soporte definido.
  • Gestión de vulnerabilidades con proceso, responsables y evidencias.
  • Componentes de terceros y SBOM: saber qué software incluye cada producto.
  • Documentación técnica vinculada al marcado CE.

Señales de que tu empresa aún no está preparada

Si dependes de un módulo conectado sin conocer su ciclo de soporte, si no controlas versiones de firmware, si las actualizaciones no están documentadas o si no sabes qué librerías usa la app, tienes lagunas que conviene cerrar. La iluminación conectada suele parecer de bajo riesgo hasta que se integra en redes de edificios, hoteles o industrias.

Plazos del CRA que te afectan

  • 11 de septiembre de 2026: obligaciones de notificación rápida para vulnerabilidades explotadas e incidentes graves.
  • 11 de diciembre de 2027: aplicación plena del CRA.

Consulta la guía de plazos del CRA.

Cómo te ayuda kromse

kromse revisa productos, apps, pasarelas, módulos conectados y proveedores para saber qué está en ámbito y qué evidencia falta. El resultado es un plan de 90 días para preparar documentación, soporte, actualizaciones y respuesta a vulnerabilidades.

También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.

Preguntas frecuentes

¿Una bombilla Zigbee sin conexión directa a internet está afectada?

Puede estarlo, porque se conecta indirectamente a través de una pasarela u otro dispositivo.

¿Tengo que saber qué firmware lleva un módulo de terceros?

Sí, al menos necesitas suficiente información para gestionar vulnerabilidades y soporte de seguridad.

¿El CRA aplica solo a sistemas profesionales?

No necesariamente. También puede afectar a productos de consumo si tienen elementos digitales y se venden en la UE.

Productos relacionados

Esta información es una orientación inicial, no asesoramiento legal.