Ve lo que importa
Reúne hallazgos, componentes afectados y gravedad en una vista clara.
TU PRODUCTO. BAJO LA SUPERFICIE.
Desde los componentes que distribuyes hasta los riesgos que debes revisar. Haz visibles las evidencias de tu software.
Repositorio / SBOM → Hallazgos → Evidencias
DE LA IMAGEN AL VALOR
Conecta un repositorio con acceso de solo lectura a un commit concreto o sube un SBOM. Cada hallazgo necesita un origen trazable.
Ver un análisis de ejemplopackage-lock.jsonproduct.cdx.json Origen fijado al commit a3f9c21
Un análisis, de principio a fin
KROMSE identifica los componentes y los contrasta con avisos de vulnerabilidad. Sigue el recorrido desde el archivo de origen hasta la versión afectada.
Análisis ilustrativo
kromse — análisis
commit a3f9c21
Evidencias trazables
Requiere revisión humana
Hallazgos
Hay atacantes explotando esta vulnerabilidad en otros sitios: explotación confirmada en algún lugar del mundo, no evidencia de nada en tu producto. Tu build incluye la versión afectada.
En este ejemplo hay una versión vulnerable. No se ha demostrado alcanzabilidad para este hallazgo. Revisa las evidencias y la exposición de tu producto antes de determinar el impacto.
Hay una actualización disponible. Este ejemplo no registra explotación.
Borrador del artículo 14 tras tu confirmación
Los campos que KROMSE no puede conocer quedan como huecos marcados para que los complete una persona. Nunca se inventan.
Secuencia ilustrativa. KROMSE lee el repositorio en modo solo lectura, fija un commit exacto y nunca escribe en él.
Un flujo ilustrativo con hallazgos de ejemplo, no resultados de tu producto. La duración depende de las entradas y la cobertura; los casos de respuesta y los borradores requieren decisiones de tu equipo.
Del hallazgo al siguiente paso
Una vista clara de lo que requiere atención
3hallazgos por revisar
Hay atacantes explotando esta vulnerabilidad en otros sitios: explotación confirmada en algún lugar del mundo, no evidencia de nada en tu producto. Tu build incluye la versión afectada.
Reúne hallazgos, componentes afectados y gravedad en una vista clara.
Distingue lo que el análisis ha establecido, lo que sigue siendo incierto y lo que debe decidir tu equipo.
Incorpora los hallazgos y las decisiones registradas a un borrador interno del CRA para su revisión.
Cómo funciona
Un espacio para tus productos, hallazgos y evidencias.
Crea un espacio para tus productos, evidencias y hallazgos. Tu equipo revisa su impacto y decide qué hallazgos necesitan un caso de respuesta.
Elige un repositorio con acceso de solo lectura o sube un SBOM CycloneDX o SPDX.
La aplicación de GitHub de KROMSE es de solo lectura y tú eliges qué repositorio puede ver. ¿No tienes repositorio a mano? Sube un SBOM en formato CycloneDX o SPDX y el análisis se ejecuta sobre él.
Revisa los hallazgos, verifica su impacto y decide el siguiente paso.
KROMSE contrasta los componentes del commit analizado, o los que enumera tu SBOM, con las fuentes de avisos compatibles. Registra hallazgos y límites de cobertura para que tu equipo los revise antes de actuar.
02 / SIGUE LAS EVIDENCIAS
Registra la decisión de tu equipo y sus evidencias. Incorpóralas a un borrador interno del informe CRA, con los datos pendientes visibles y la revisión humana aún necesaria.
Abrir tu espacioQué obtienes
KROMSE organiza los hallazgos en cinco partes para que tu equipo tenga un punto de partida al evaluar su impacto en el producto.
“Hay atacantes explotando esta vulnerabilidad en otros sitios: eso significa explotación confirmada en algún lugar del mundo, no evidencia de nada en tu producto.”
Que una vulnerabilidad se esté explotando en otros lugares no demuestra que se haya explotado en tu producto. KROMSE deja explícita esa distinción.
Relacionar un componente con un aviso no demuestra por sí solo que tu producto sea explotable. KROMSE solo muestra alcanzabilidad cuando un motor de análisis compatible ha aportado evidencia en ese análisis. En los demás casos queda sin verificar. Tu equipo revisa el impacto en el producto.
Cuando tu equipo confirma que un hallazgo afecta a un producto que comercializáis en la UE, KROMSE puede abrir un caso y registrar vuestra decisión. Vosotros elegís cuándo preparar un borrador interno del artículo 14. Los datos que faltan quedan marcados para revisión humana; las fechas registradas son una ayuda operativa, no una determinación jurídica.
Por qué ahora
El Reglamento de Ciberresiliencia se aplica a los productos con elementos digitales introducidos en el mercado de la UE. Su obligación de notificación no espera a la fecha general de aplicación: según el artículo 71(2), el artículo 14 se aplica desde el 11 de septiembre de 2026, el capítulo IV desde el 11 de junio de 2026 y el Reglamento en general desde el 11 de diciembre de 2027.
El artículo 14 da al fabricante 24 horas para enviar una alerta temprana desde que tiene conocimiento de una vulnerabilidad explotada activamente en su producto, y 72 horas para la notificación posterior. Veinticuatro horas no dan para averiguar qué contiene tu producto. Eso ya tiene que estar hecho.
Fuente: artículo 71(2), párrafo segundo, del Reglamento de Ciberresiliencia.
El Reglamento
El Reglamento (UE) 2024/2847 —el Reglamento de Ciberresiliencia— entró en vigor el 10 de diciembre de 2024. Es la primera norma de la UE que impone obligaciones vinculantes de ciberseguridad a los productos en sí, y no a las organizaciones que los utilizan, y alcanza a casi todo lo que se vende en la Unión con elementos digitales.
El CRA se aplica a los productos con elementos digitales: hardware o software cuya finalidad prevista incluye una conexión de datos, directa o indirecta, con un dispositivo o una red. Es deliberadamente amplio: equipos industriales conectados, dispositivos de consumo, aplicaciones móviles y de escritorio, sistemas operativos y las bibliotecas que hay debajo. Los productos ya cubiertos por normas sectoriales de la UE —productos sanitarios, vehículos de motor, aviación civil— quedan excluidos y siguen bajo esos regímenes.
Principalmente el fabricante: quien desarrolla un producto con elementos digitales y lo introduce en el mercado de la UE con su propio nombre o marca. Importadores y distribuidores tienen sus propios deberes, y un distribuidor que modifica sustancialmente un producto puede convertirse en fabricante a efectos del CRA. Vender desde fuera de la UE no lo evita: lo que cuenta es que el producto se introduzca en el mercado de la Unión.
El Reglamento no llega de golpe. El artículo 71(2) lo escalona, y la obligación de notificación aterriza más de un año antes que el resto.
Entrada en vigor
Publicado en el Diario Oficial el 20 de noviembre de 2024; en vigor veinte días después.
✓ En vigor
Capítulo IV — artículos 35 a 51
La maquinaria de evaluación de la conformidad: notificación de los organismos que evaluarán los productos.
✓ En vigor
Artículo 14 — obligaciones de notificación
Los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves. Es la primera obligación con un reloj asociado.
Aplicación general
El régimen completo: requisitos esenciales, evaluación de la conformidad, marcado CE. Desde esa fecha un producto no conforme no puede introducirse legalmente en el mercado de la UE.
Cuando un fabricante tiene conocimiento de una vulnerabilidad explotada activamente en su producto, el Reglamento fija plazos rígidos. Son cortos a propósito, y corren desde el conocimiento: no desde la confirmación, ni desde que exista una solución.
24 horas
Alerta temprana
Al CSIRT designado como coordinador y a ENISA, desde que se tiene conocimiento de la vulnerabilidad explotada activamente.
72 horas
Notificación de la vulnerabilidad
La notificación sustantiva, incluidas las medidas correctoras o mitigadoras disponibles y, en su caso, de qué manera está afectado el producto.
14 días
Informe final
Tras quedar disponible una medida correctora o mitigadora: qué ocurrió y qué se hizo.
Existe una vía paralela para los incidentes graves que afecten a la seguridad del producto: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en el plazo de un mes. Veinticuatro horas no dan para descubrir qué contiene tu producto: eso ya tiene que estar hecho cuando arranca el reloj.
El anexo I fija los requisitos esenciales. La mitad dedicada al tratamiento de vulnerabilidades es la que produce evidencias que alguien puede pedirte:
El artículo 64 fija los topes. Los Estados miembros establecen las sanciones concretas, y en cada tramo se aplica la mayor de las dos cifras.
Fuente: Reglamento (UE) 2024/2847, en particular los artículos 13, 14, 64 y 71 y el anexo I. Es un resumen orientativo, no asesoramiento jurídico: KROMSE no te dice si el Reglamento se aplica a tu producto.
Precios
Conoce tu primer producto en un espacio gratuito. Añade capacidad y soporte a medida que crece tu equipo.
0 €/ mes
Prueba KROMSE con un producto real, con uso acotado.
Sin tarjeta.
49 €/ mes
Para un equipo pequeño que lleva uno o dos productos al CRA.
Precio publicado. La facturación se abrirá al terminar la beta.
249 €/ mes
Para equipos con una cartera de productos y un reloj de notificación real.
Precio publicado. La facturación se abrirá al terminar la beta.
Hablar con ventas
Alcance y precio acordados para tu cartera de productos.
Disponibilidad y alcance del servicio confirmados en una propuesta escrita.
Precios por espacio y mes, sin IVA. Los planes de pago estarán disponibles tras la beta; aún no se puede pagar. Empieza gratis: KROMSE te avisará cuando alcances un límite del plan.
Ver la comparativa completa de planesCuéntanos qué fabricáis, cuántos productos tenéis y qué necesita vuestro equipo. También puedes escribir a info@kromse.com.
Alcance y límites
Un registro de cumplimiento solo sirve si aguanta que alguien lo discuta. Eso obliga a ser preciso sobre dónde termina el software y dónde empieza una persona.
No te certifica. Ningún software puede: la conformidad con el CRA es una declaración del fabricante, y un análisis es evidencia para llegar a ella, no un sustituto.
No presenta tu notificación del artículo 14. KROMSE redacta el documento y marca lo que no puede saber; una persona lo revisa, lo completa y lo presenta.
No afirma que una dependencia vulnerable sea explotable en tu producto. Te dice que el componente está presente y explica con claridad qué demuestra eso y qué no.
No inventa lo que no se le ha dado. La información que falta sigue siendo un hueco marcado, nunca una suposición con buena pinta.
Los análisis aportan evidencias de seguridad del producto. Los espacios separados de preparación para NIS2 y el Reglamento de IA organizan información para revisión humana; no convierten un resultado técnico en una determinación de cumplimiento.
Preguntas
No. Puedes conectar un repositorio de GitHub o subir un SBOM en formato CycloneDX o SPDX.
La aplicación de GitHub es de solo lectura y se limita a los repositorios que selecciones. KROMSE resuelve el árbol de dependencias en un commit concreto; no escribe en tu repositorio.
No. Está limitado por capacidad —un producto y dos análisis al mes—, no por una cuenta atrás. El producto te muestra tus propios límites y consumo en tiempo real.
Todavía no. La facturación no está activada: no hay pasarela de pago conectada y la API informa de que la facturación está desactivada. Publicamos los precios para que puedas planificar; si necesitas más capacidad ahora, habla con ventas.
Produce evidencias y redacta registros. La conformidad sigue siendo una declaración del fabricante, hecha por una persona que revisa lo que el producto ha montado.
Esta web se publica en español, inglés, francés y alemán. La interfaz del producto está hoy en inglés, y los hallazgos se redactan en lenguaje claro, no en jerga.
Analizar gratis
Un repositorio o un SBOM, un commit exacto y hallazgos escritos para quien tiene que responder por ellos. Gratis y sin ninguna pasarela de pago por medio.
Crea una cuenta y conecta un repositorio o sube un SBOM.