Reglamento de la UE
Cyber Resilience Act (Reglamento de Ciberresiliencia): qué exige y cuándo
El Cyber Resilience Act o Reglamento de Ciberresiliencia (Reglamento (UE) 2024/2847) fija requisitos obligatorios de ciberseguridad para los productos con elementos digitales, de hardware y de software, que se venden en la UE. Entró en vigor el 10 de diciembre de 2024; los fabricantes deben notificar las vulnerabilidades aprovechadas activamente desde el 11 de septiembre de 2026, y el conjunto completo de obligaciones se aplica desde el 11 de diciembre de 2027.
Plan gratuito, sin tarjeta.
¿Qué es el Cyber Resilience Act?
El Cyber Resilience Act, casi siempre abreviado como CRA y cuyo nombre oficial en español es Reglamento de Ciberresiliencia, es el reglamento europeo de ciberseguridad de productos: la primera ley de la UE que impone requisitos vinculantes de ciberseguridad a los propios productos, y no a las organizaciones que los utilizan. En palabras del Reglamento, un producto con elementos digitales es un producto de software o de hardware junto con sus soluciones de procesamiento de datos remoto. Eso abarca dispositivos conectados, equipos industriales, aplicaciones de escritorio y móviles, sistemas operativos y los componentes sobre los que construyen otros fabricantes.
El Reglamento tiene dos mitades. El anexo I, parte I, enumera las propiedades de seguridad que debe tener un producto cuando se introduce en el mercado, como una configuración segura por defecto, la protección frente al acceso no autorizado y una superficie de ataque reducida al mínimo. El anexo I, parte II, establece cómo debe gestionar el fabricante las vulnerabilidades mientras el producto tenga soporte. La mayor parte del trabajo diario está en esta segunda mitad.
¿Quién tiene que cumplirlo?
Las obligaciones principales recaen en el fabricante: quien desarrolla o fabrica un producto con elementos digitales, o encarga su desarrollo, y lo comercializa con su propio nombre o marca, ya sea de forma remunerada, monetizada o gratuita. Importadores y distribuidores tienen sus propias obligaciones, y una empresa que modifica sustancialmente un producto puede pasar a ser su fabricante. Estar establecido fuera de la UE no cambia nada: lo que cuenta es que el producto se comercialice en el mercado de la UE.
Algunos productos quedan excluidos porque ya los cubren normas sectoriales, entre ellos los productos sanitarios, los vehículos de motor y la aviación civil. El software que se ofrece únicamente como servicio queda bajo la Directiva NIS2 (SRI 2), salvo que sea la solución de procesamiento de datos remoto de un producto.
- Fabricantes: todas las obligaciones del artículo 13 y del anexo I.
- Importadores y distribuidores: comprobar que los productos llevan el marcado CE y la documentación exigida.
- Administradores de comunidad de programas informáticos de código abierto: un régimen más ligero y sin multas administrativas.
- Productos importantes y críticos (anexos III y IV): una evaluación de la conformidad más estricta.
Fechas clave del CRA
El artículo 71 escalona la aplicación del Reglamento. La notificación llega más de un año antes que todo lo demás y alcanza también a los productos introducidos en el mercado antes de diciembre de 2027.
| Fecha | Qué se aplica |
|---|---|
| 10 de diciembre de 2024 | Entrada en vigor |
| 11 de junio de 2026 | Capítulo IV: notificación de los organismos de evaluación de la conformidad |
| 11 de septiembre de 2026 | Artículo 14: notificación de vulnerabilidades aprovechadas activamente e incidentes graves |
| 11 de diciembre de 2027 | Todas las demás obligaciones, incluidos los requisitos esenciales y el marcado CE |
Qué debe poder demostrar el fabricante
Los requisitos de gestión de vulnerabilidades generan evidencias que una autoridad de vigilancia del mercado puede pedir. La documentación técnica debe describir cómo se gestionan las vulnerabilidades, incluidos el SBOM (la «nomenclatura de materiales de los programas informáticos», en la terminología del Reglamento), la política de divulgación coordinada de vulnerabilidades y una dirección de contacto.
El período de soporte debe reflejar el tiempo durante el que se prevé utilizar el producto y ser de al menos cinco años, salvo que se prevea un uso más corto. Cada actualización de seguridad debe seguir disponible durante al menos diez años o durante el resto del período de soporte, si este es más largo.
- Un SBOM en un formato de uso común y legible por máquina que cubra, como mínimo, las dependencias de máximo nivel.
- Vulnerabilidades identificadas, documentadas y subsanadas sin demora, también mediante actualizaciones de seguridad.
- Pruebas y revisiones periódicas de la seguridad del producto.
- Una política de divulgación coordinada de vulnerabilidades y una dirección de contacto para recibir notificaciones.
- Actualizaciones de seguridad distribuidas de forma segura, gratuita y sin demora, con mensajes de aviso.
- Documentación técnica, una evaluación de la conformidad, una declaración UE de conformidad y el marcado CE.
La notificación del artículo 14
Desde el 11 de septiembre de 2026, un fabricante que tenga conocimiento de una vulnerabilidad aprovechada activamente en su producto debe enviar una alerta temprana en un plazo de 24 horas, una notificación de la vulnerabilidad en 72 horas y un informe final a más tardar 14 días después de que se disponga de una medida correctora o paliativa. Los incidentes graves siguen una vía paralela, con un informe final en el plazo de un mes. Las notificaciones llegan simultáneamente al CSIRT designado como coordinador y a ENISA a través de la plataforma única de notificación, que ENISA puso en marcha el 11 de septiembre de 2026.
Multas según el artículo 64
Los Estados miembros fijan las sanciones dentro de los topes siguientes; en cada tramo se aplica la mayor de las dos cuantías. A las microempresas y pequeñas empresas no se las puede multar por incumplir el plazo de 24 horas de la alerta temprana, y a los administradores de comunidad de código abierto no se les puede multar en ningún caso.
| Infracción | Hasta |
|---|---|
| Requisitos esenciales del anexo I u obligaciones de los artículos 13 y 14 | 15 millones de euros o el 2,5 % del volumen de negocio total anual mundial |
| Otras obligaciones de los operadores económicos enumeradas en el artículo 64, apartado 3 | 10 millones de euros o el 2 % del volumen de negocio total anual mundial |
| Información incorrecta, incompleta o engañosa facilitada a las autoridades | 5 millones de euros o el 1 % del volumen de negocio total anual mundial |
Disponible hoy en KROMSE
KROMSE aporta al fabricante la parte de evidencias del CRA; las decisiones siguen en manos de tu equipo.
- Análisis de repositorios, imágenes de contenedor e imágenes de firmware basadas en Linux en busca de vulnerabilidades conocidas, secretos y errores de configuración.
- Un SBOM CycloneDX y otro SPDX por cada análisis, listos para descargar.
- Cada hallazgo explicado en lenguaje claro, con el contexto de CISA KEV, EPSS, NVD y la EUVD de ENISA.
- Casos de respuesta CRA con plazos y decisiones humanas registradas.
- En los planes de pago, borradores internos del artículo 14 para las seis fases de notificación, que una persona completa, aprueba y presenta.
- Un paquete de evidencias CRA y una exportación firmada del registro de auditoría.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T4 2026Evaluación de la conformidad CRA. Un flujo de trabajo guiado relacionará tus evidencias con los requisitos del anexo I, para que una persona lo revise y lo complete.
- Próximamente · T4 2026Generador de la declaración UE de conformidad. KROMSE redactará la declaración UE de conformidad a partir de la ficha de tu producto, para que la persona firmante la revise y la firme.
- Próximamente · T1 2027Envío a la plataforma única de notificación de ENISA. Cuando una persona apruebe una notificación del artículo 14, KROMSE la enviará a la plataforma única de notificación de ENISA.
- Próximamente · T1 2027Evidencias para el Reglamento de Máquinas. KROMSE reunirá evidencias para los requisitos relacionados con la ciberseguridad del Reglamento (UE) 2023/1230 relativo a las máquinas, junto a tu expediente CRA.
Preguntas frecuentes
¿Se aplica el Cyber Resilience Act al software?
Sí. Un producto con elementos digitales puede ser solo software, como una aplicación de escritorio o móvil, un sistema operativo o un componente de software introducido en el mercado por separado. El software que se ofrece únicamente como servicio está cubierto por la Directiva NIS2 (SRI 2) y no por el CRA, salvo que sea la solución de procesamiento de datos remoto de un producto.
¿Se aplica el CRA a los productos que ya están en el mercado?
En parte. Los productos introducidos en el mercado de la UE antes del 11 de diciembre de 2027 solo quedan sujetos al Reglamento si se someten a una modificación sustancial a partir de esa fecha. La excepción son las obligaciones de notificación del artículo 14: se aplican a todos los productos incluidos en su ámbito, también a los introducidos en el mercado antes de diciembre de 2027.
¿Cuándo empiezan las obligaciones de notificación del CRA?
El 11 de septiembre de 2026. Desde esa fecha, el fabricante debe notificar a través de la plataforma única de notificación de ENISA las vulnerabilidades aprovechadas activamente y los incidentes graves que afecten a sus productos: una alerta temprana en 24 horas, una notificación en 72 horas y, más adelante, un informe final.
¿Qué multas prevé el Cyber Resilience Act?
Hasta 15 millones de euros o el 2,5 % del volumen de negocio total anual mundial, si esta cuantía es superior, por incumplir los requisitos esenciales o las obligaciones de los artículos 13 y 14. Para otras infracciones y para la información engañosa facilitada a las autoridades rigen topes menores: 10 millones de euros o el 2 %, y 5 millones de euros o el 1 %.
¿KROMSE hace que mi producto cumpla el CRA?
Ninguna herramienta puede conseguirlo por sí sola, y KROMSE no certifica el cumplimiento. Detecta vulnerabilidades conocidas en lo que pones en el mercado, genera SBOM y conserva las evidencias y las decisiones que necesita un expediente CRA. Si el Reglamento se aplica, y si el producto es conforme, lo decide tu organización.