CRA por producto

CRA wearables: cómo afecta el Cyber Resilience Act a dispositivos vestibles

Si vendes pulseras, relojes inteligentes, wearables de salud, deporte o bienestar con app, Bluetooth y datos personales, el CRA wearables es relevante para tu empresa. Estos productos combinan software, conectividad y datos sensibles, a veces biométricos, por lo que la seguridad del producto debe estar pensada desde el diseño.

¿Por qué el CRA aplica a wearables y dispositivos vestibles?

Un wearable típico incluye firmware, sensores, conexión Bluetooth, app móvil, sincronización en la nube y actualizaciones. Aunque parezca un accesorio de consumo, sigue siendo un producto con elementos digitales vendido en la UE.

La presencia de datos personales, hábitos, salud o biometría hace que el impacto de una mala configuración sea mayor. El CRA no sustituye a la normativa de protección de datos, pero obliga a que el producto se comercialice con requisitos de ciberseguridad razonables.

Qué te va a exigir el CRA en wearables

  • Protección de datos personales integrada en las decisiones de producto y configuración.
  • Configuración segura por defecto en app, cuenta, emparejamiento y sincronización.
  • Actualizaciones de seguridad durante el periodo de soporte comunicado.
  • Gestión de vulnerabilidades con responsables, canal y evidencias.
  • Documentación técnica sobre componentes, riesgos y medidas de seguridad.

Señales de que tu empresa aún no está preparada

Puede haber lagunas si no sabes cómo se protegen los datos entre dispositivo, app y nube; si no hay política clara de soporte; si las actualizaciones dependen de decisiones improvisadas; o si no tienes inventario de librerías y SDK usados por la app. El CRA te pedirá que esas piezas estén ordenadas.

Plazos del CRA que te afectan

  • 11 de septiembre de 2026: notificación rápida de vulnerabilidades explotadas e incidentes graves.
  • 11 de diciembre de 2027: aplicación plena.

Ordena las fechas con la guía de plazos del CRA.

Cómo te ayuda kromse

kromse revisa tu wearable, app, sincronización, proveedores y ciclo de actualizaciones para identificar lagunas. Después recibes un plan de 90 días para priorizar seguridad por defecto, documentación, soporte y gestión de vulnerabilidades.

También puedes leer la guía básica del Cyber Resilience Act y el calendario de plazos del CRA.

Preguntas frecuentes

¿Un wearable solo con Bluetooth entra en el CRA?

Sí, Bluetooth es conectividad y el dispositivo contiene elementos digitales.

¿El CRA se aplica si ya cumplimos protección de datos?

Puede aplicarse igualmente. La protección de datos y la ciberseguridad del producto son obligaciones distintas aunque relacionadas.

¿La app móvil forma parte de la revisión?

Sí, si la app configura, sincroniza o controla el producto, conviene revisarla junto al dispositivo.

Productos relacionados

Esta información es una orientación inicial, no asesoramiento legal.