Cyber Resilience Act
CRA vs NIS2: productos, organizaciones y dónde se cruzan
El Cyber Resilience Act regula los productos con elementos digitales y a sus fabricantes; la Directiva NIS2 (SRI 2) regula a las entidades esenciales e importantes y cómo gestionan el riesgo de ciberseguridad. Una empresa puede estar sujeta a ambas normas, y el CRA está pensado para facilitar el cumplimiento de la parte de NIS2 relativa a la cadena de suministro.
Plan gratuito, sin tarjeta.
La diferencia fundamental
El CRA es un reglamento sobre productos: se aplica directamente en todos los Estados miembros y acompaña al producto allí donde se venda en la UE. NIS2, la Directiva (UE) 2022/2555, trata de entidades: debía transponerse al Derecho nacional a más tardar el 17 de octubre de 2024 y se aplica a organizaciones medianas y grandes de 18 sectores, con algunas excepciones con independencia del tamaño.
La Comisión resume el reparto así: el CRA fija requisitos de ciberseguridad para los productos con elementos digitales, NIS2 los fija para las entidades esenciales e importantes, y el software prestado como servicio está cubierto por NIS2, no por el CRA.
Comparativa
Las dos normas usan plazos de notificación parecidos, pero distintos desencadenantes, destinatarios y sanciones.
| Cyber Resilience Act | Directiva NIS2 | |
|---|---|---|
| Forma jurídica | Reglamento (UE) 2024/2847, directamente aplicable | Directiva (UE) 2022/2555, transpuesta por cada Estado miembro |
| A quién se aplica | Fabricantes, importadores y distribuidores de productos con elementos digitales | Entidades esenciales e importantes de los sectores de los anexos I y II |
| Se aplica desde | Notificación: 11 de septiembre de 2026; todo lo demás: 11 de diciembre de 2027 | 18 de octubre de 2024 (leyes nacionales) |
| Qué obliga a notificar | Vulnerabilidad aprovechada activamente o incidente grave en un producto | Incidente significativo que afecta a los servicios de la entidad |
| Plazos | Alerta temprana en 24 h, notificación en 72 h, informe final | Alerta temprana en 24 h, notificación en 72 h, informe final en un mes |
| Multas | Hasta 15 millones de euros o el 2,5 % del volumen de negocio mundial | Topes de al menos 10 millones de euros o el 2 % (esenciales) y 7 millones de euros o el 1,4 % (importantes), fijados en cada Estado miembro |
Dónde se cruzan: la cadena de suministro
El artículo 21 de NIS2 exige a las entidades gestionar la seguridad de la cadena de suministro y gestionar y divulgar las vulnerabilidades cuando adquieren, desarrollan y mantienen sistemas. Las entidades deben tener en cuenta las vulnerabilidades de cada proveedor directo y la calidad de sus prácticas de desarrollo seguro.
Los considerandos del CRA dicen que pretende facilitarlo: si los productos que compra una entidad llegan con SBOM, actualizaciones de seguridad y un proceso de divulgación de vulnerabilidades, la entidad tiene buena parte de lo que necesita para evaluar a sus proveedores. Las dos normas comparten además infraestructura: los CSIRT designados como coordinadores en virtud de NIS2 reciben las notificaciones del CRA, y la base de datos europea de vulnerabilidades (EUVD) de ENISA se creó en virtud de NIS2.
¿Puede una empresa estar sujeta a las dos?
Sí, y es habitual. Un fabricante de equipos industriales que sea a su vez una empresa mediana de un sector NIS2 debe proteger sus propias operaciones conforme a la ley nacional de transposición de NIS2 y sus productos conforme al CRA. Una empresa de software que vende un producto para instalación local (on-premises) y además lo ofrece como servicio alojado puede encontrarse con ambos regímenes, cada uno para una oferta distinta.
En la práctica, las mismas evidencias sirven para ambos: un inventario de componentes, un registro de vulnerabilidades y decisiones, y un proceso de notificación probado. Mantener un único registro evita responder dos veces a la misma pregunta.
- Determina qué productos entran en el CRA y qué servicios en NIS2.
- Usa un único registro de vulnerabilidades para los productos y para los sistemas internos.
- Alinea los procedimientos de incidentes para que un mismo suceso pueda alimentar las dos vías de notificación.
- Pide a tus proveedores, por contrato, SBOM y compromisos de actualizaciones de seguridad.
Nombres distintos en cada idioma
Las búsquedas suelen mezclar idiomas. En francés la Directiva se llama oficialmente directive SRI 2 y en español Directiva SRI 2, mientras que los textos alemanes e italianos usan NIS 2. Los nombres cortos oficiales del CRA son règlement sur la cyberrésilience, Cyberresilienz-Verordnung, Reglamento de Ciberresiliencia y regolamento sulla ciberresilienza; en inglés, Cyber Resilience Act.
Disponible hoy en KROMSE
KROMSE trabaja en el lado del producto, y sus registros ayudan con las preguntas sobre la cadena de suministro que plantea NIS2.
- SBOM en CycloneDX y SPDX de repositorios, imágenes de contenedor y firmware basado en Linux.
- Vulnerabilidades conocidas en tus componentes, con el contexto de KEV, EPSS, NVD y la EUVD de ENISA.
- Casos de respuesta CRA y, en los planes de pago, borradores internos del artículo 14 para que una persona los apruebe y los presente.
- Decisiones registradas y un paquete de evidencias que puedes compartir con los clientes que lo pidan.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T1 2027 (enero)Módulo NIS2. Un módulo NIS2 reunirá en un solo lugar del producto las medidas de gestión de riesgos, los plazos de los incidentes y las evidencias.
- Próximamente · T1 2027Evidencias para los controles de ISO/IEC 27001. Los resultados de los análisis y las decisiones registradas se vincularán a los controles de ISO/IEC 27001 como evidencia para tus auditorías.
Preguntas frecuentes
¿Cuál es la principal diferencia entre el CRA y NIS2?
El CRA fija requisitos para los productos con elementos digitales y se aplica a sus fabricantes, importadores y distribuidores. NIS2 fija obligaciones de gestión de riesgos de ciberseguridad y de notificación para las entidades esenciales e importantes de 18 sectores. Uno trata de lo que vendes; el otro, de cómo gestionas tu organización.
¿El SaaS está cubierto por el CRA o por NIS2?
El software prestado únicamente como servicio está cubierto por NIS2 cuando el proveedor entra en su ámbito, no por el CRA. El CRA puede aplicarse igualmente a las soluciones de procesamiento de datos remoto que forman parte de un producto con elementos digitales, como el backend en la nube que un dispositivo necesita para funcionar.
¿Tienen el CRA y NIS2 los mismos plazos de notificación?
Son parecidos: ambos empiezan con una alerta temprana en 24 horas y una notificación en 72 horas. Lo que cambia es el desencadenante: en el CRA, las vulnerabilidades aprovechadas activamente y los incidentes graves en productos; en NIS2, los incidentes significativos que afectan a los servicios de una entidad. Los informes finales siguen calendarios distintos.
¿Por cuál debería empezar un fabricante?
Para la mayoría de los fabricantes, el CRA marca la fecha límite más cercana para sus productos: la notificación del artículo 14 se aplica desde el 11 de septiembre de 2026, también a los productos que ya están en el mercado. Si la empresa es además una entidad esencial o importante, sus obligaciones nacionales de NIS2 ya se aplican, y los dos programas deberían compartir un mismo proceso de gestión de vulnerabilidades e incidentes.
¿Exige NIS2 un SBOM?
NIS2 no usa ese término. Exige seguridad de la cadena de suministro y gestión de vulnerabilidades como parte de la gestión de riesgos. El CRA obliga a los fabricantes a elaborar un SBOM, que es una de las formas en que las entidades pueden evaluar los componentes de los productos que compran.