CRA por producto

Cyber Resilience Act (CRA) para IoT industrial: sensores, gateways y equipos conectados

Si tu empresa fabrica o integra sensores, gateways, pasarelas industriales, controladores o equipos con software embebido que se conectan a una red o a la nube, el Cyber Resilience Act te afecta casi con total seguridad. El IoT industrial es uno de los focos del reglamento, porque estos equipos suelen tener vidas útiles largas, conectividad permanente y muchos componentes de terceros. Aquí te explicamos, en lenguaje claro, qué cambia para ti.

¿Por qué el CRA aplica al IoT industrial?

El CRA cubre cualquier producto con elementos digitales que tenga conexión de datos directa o indirecta. Un sensor que envía datos por Modbus o MQTT, un gateway que sube información a la nube, o un equipo que recibe mantenimiento remoto cumplen esa definición. Algunos equipos industriales, por su función, pueden además clasificarse como productos importantes, con requisitos más exigentes de evaluación de conformidad.

Qué te va a exigir el CRA en equipos industriales

  • Inventario de componentes (SBOM): saber qué software y librerías de terceros lleva cada equipo, para poder reaccionar cuando aparezca una vulnerabilidad en uno de ellos.
  • Diligencia con proveedores: la responsabilidad no desaparece porque un componente venga de fuera; debes revisar la cadena de suministro.
  • Soporte de seguridad durante toda la vida del producto: un punto crítico en industria, donde los equipos siguen en uso 10 o 15 años.
  • Gestión y notificación de vulnerabilidades dentro de los plazos del reglamento.
  • Configuración segura por defecto, control de acceso y documentación técnica vinculada al marcado CE.

Señales de que tu empresa aún no está preparada

¿Te suena alguno de estos casos? No tienes un inventario de los componentes de software de tus equipos; los dispositivos llevan años en campo sin un plan de actualizaciones; dependes de firmware de un proveedor externo del que no controlas el ciclo de seguridad; no hay un proceso para recibir y tratar avisos de vulnerabilidad; el periodo de soporte que ofreces no está definido por escrito. Cada uno de estos puntos es una laguna que el CRA te pedirá cerrar.

Plazos del CRA que te afectan

  • 11 de septiembre de 2026: comienzan las obligaciones de notificación rápida de vulnerabilidades e incidentes graves.
  • 11 de diciembre de 2027: aplicación plena.

Consulta el detalle en la guía de plazos del CRA.

Cómo te ayuda kromse

Empezamos con un check-up de 1-2 semanas centrado en tus equipos: identificamos qué productos pueden caer en ámbito, mapeamos software, firmware, proveedores y versiones, revisamos riesgos conocidos en tus componentes y te entregamos un plan de 90 días con responsables. Está pensado para empresas industriales y de hardware sin un equipo de ciberseguridad dedicado.

También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.

Preguntas frecuentes

¿Un sensor que no se conecta a internet, solo a un PLC local, está en ámbito?

Probablemente sí: el CRA contempla la conexión indirecta a otro dispositivo, no solo a internet.

¿Qué es un SBOM y por qué me lo van a pedir?

Es la lista de componentes de software de un producto. Permite saber a qué equipos afecta una vulnerabilidad y es una pieza central de la gestión de riesgos del CRA.

Integramos equipos de terceros, ¿somos fabricantes a efectos del CRA?

Si los comercializas bajo tu marca o los modificas sustancialmente, es muy posible que asumas obligaciones de fabricante. Conviene confirmarlo.

Productos relacionados

Esta información es una orientación inicial, no asesoramiento legal.