CRA por producto

CRA routers: cómo afecta el Cyber Resilience Act a routers y equipos de red

Los routers, puntos de acceso y equipos de red están entre los productos donde el CRA routers importa especialmente. Son dispositivos expuestos, con firmware, gestión remota, credenciales, actualizaciones y conexión directa a internet o a redes internas. Si vendes este tipo de equipos en la UE, conviene revisar cuanto antes tu preparación.

¿Por qué el CRA aplica a routers y equipos de red?

Un router es, por definición, un producto con elementos digitales conectado a redes. Su configuración afecta a la seguridad de otros dispositivos, y por eso cualquier vulnerabilidad conocida, contraseña genérica o fallo de actualización puede tener impacto mayor que en otros productos.

El foco regulatorio suele ser alto porque estos equipos son puerta de entrada a hogares, oficinas e instalaciones industriales. Aunque el reglamento no convierte todos los routers en la misma categoría, sí exige una gestión seria de seguridad durante el ciclo de vida.

Qué te va a exigir el CRA en routers

  • Comercializar sin vulnerabilidades conocidas que puedas corregir razonablemente antes de la venta.
  • Configuración segura por defecto: sin contraseñas genéricas compartidas ni servicios inseguros activados sin necesidad.
  • Actualizaciones de seguridad claras, verificables y disponibles durante el soporte definido.
  • Notificación rápida de vulnerabilidades explotadas e incidentes graves.
  • Documentación técnica y evidencia sobre firmware, componentes y decisiones de seguridad.

Señales de que tu empresa aún no está preparada

Si varios equipos salen con la misma contraseña, si el acceso remoto está activado por defecto, si no tienes un inventario de versiones de firmware, o si las vulnerabilidades se gestionan caso por caso sin proceso formal, el CRA te obligará a madurar rápido. También conviene saber qué librerías y componentes de terceros usa cada versión.

Plazos del CRA que te afectan

  • 11 de septiembre de 2026: empiezan las obligaciones de notificación rápida.
  • 11 de diciembre de 2027: aplicación plena del CRA para productos en ámbito.

Lee el detalle en la guía de plazos del CRA.

Cómo te ayuda kromse

kromse revisa tu catálogo de equipos de red, identifica lagunas en configuración por defecto, soporte, versiones, proveedores y respuesta a vulnerabilidades, y te entrega un plan accionable. La idea es saber qué arreglar primero sin perderse en un proyecto interminable.

También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.

Preguntas frecuentes

¿Un punto de acceso Wi-Fi entra en el CRA?

Probablemente sí si se vende en la UE y contiene firmware o conectividad gestionable.

¿Puedo vender equipos con contraseñas por defecto?

El CRA empuja hacia configuraciones seguras por defecto. Las credenciales genéricas compartidas son una señal clara de riesgo.

¿Tengo que notificar todas las vulnerabilidades?

El CRA se centra en vulnerabilidades explotadas e incidentes graves dentro de los plazos establecidos. Conviene preparar el proceso antes de septiembre de 2026.

Productos relacionados

Esta información es una orientación inicial, no asesoramiento legal.