Guía CRA

Plazos del Cyber Resilience Act: calendario de cumplimiento 2026-2027

El Cyber Resilience Act no entra en vigor de golpe: tiene un calendario escalonado con varias fechas que conviene tener marcadas. Esta es la línea temporal del CRA, con lo que cambia en cada momento y qué deberías tener listo antes de cada hito.

10 de diciembre de 2024

Entrada en vigor. Se aprueba el reglamento y empieza el periodo de preparación.

11 de junio de 2026

Marco de organismos de evaluación de la conformidad. Empiezan a aplicarse las disposiciones sobre los organismos notificados.

11 de septiembre de 2026

Obligaciones de notificación. Los fabricantes deben empezar a notificar las vulnerabilidades explotadas y los incidentes graves a las autoridades competentes dentro de los plazos establecidos.

11 de diciembre de 2027

Aplicación plena. Todos los requisitos del CRA son aplicables; ningún producto en ámbito puede venderse en la UE sin cumplirlos, incluido el marcado CE.

Qué significa cada fecha para tu empresa

La entrada en vigor de 2024 no significa que todo sea obligatorio desde ese día, pero sí marca el inicio real de la preparación. Desde ahí, las empresas deberían empezar a identificar productos afectados, responsables internos, proveedores críticos y documentación disponible.

Junio de 2026 es relevante para el ecosistema de evaluación de conformidad. Septiembre de 2026 cambia la urgencia porque activa la parte de notificación. Diciembre de 2027 es la fecha grande: aplicación plena del CRA para los productos en ámbito.

Por qué septiembre de 2026 importa aunque la aplicación plena sea en 2027

Muchas empresas miran solo diciembre de 2027, pero septiembre de 2026 llega antes y exige tener algo operativo: un proceso para detectar, evaluar y notificar vulnerabilidades explotadas e incidentes graves. Si descubres un problema y no sabes quién decide, a quién avisar o qué información recopilar, ya vas tarde.

Por eso conviene preparar la respuesta a vulnerabilidades antes de completar toda la documentación de conformidad. Es una pieza más pequeña, pero tiene plazos más inmediatos.

Qué deberías tener listo a 90 días de cada hito

A 90 días de septiembre de 2026 deberías tener responsables, canal de recepción de vulnerabilidades, criterios de severidad, contactos internos, proveedores identificados y una plantilla de notificación. No hace falta que el sistema sea perfecto, pero sí que exista y pueda ejecutarse.

A 90 días de diciembre de 2027, el foco pasa a la evidencia completa: producto en ámbito, documentación técnica, configuración segura por defecto, soporte de actualizaciones, SBOM cuando aplique, marcado CE y trazabilidad de decisiones.

Quién supervisa el CRA en España

La aplicación práctica en España dependerá de la organización institucional y de cómo se coordinen las autoridades competentes. Con lenguaje prudente, lo más probable es que el Ministerio para la Transformación Digital y de la Función Pública tenga un papel relevante como referencia de autoridad de mercado, con coordinación técnica de organismos como CCN e INCIBE en determinados aspectos.

Como el detalle operativo puede evolucionar, conviene contrastar siempre los canales oficiales antes de hacer una notificación o tomar una decisión formal.

Recursos relacionados por tipo de producto

¿El Cyber Resilience Act (CRA) afecta a las alarmas y cámaras de seguridad?, Cyber Resilience Act (CRA) para IoT industrial: sensores, gateways y equipos conectados, ¿El Cyber Resilience Act (CRA) afecta a las cerraduras inteligentes y el control de accesos?, CRA drones: cómo afecta el Cyber Resilience Act a drones y robótica conectada, CRA cargadores vehículo eléctrico: cómo afecta a puntos de recarga conectados, CRA routers: cómo afecta el Cyber Resilience Act a routers y equipos de red, CRA wearables: cómo afecta el Cyber Resilience Act a dispositivos vestibles, CRA iluminación inteligente: cómo afecta a smart lighting, drivers y pasarelas.

Preguntas frecuentes

¿Desde cuándo es obligatorio el marcado CE por el CRA?

La aplicación plena de los requisitos del CRA llega el 11 de diciembre de 2027 para los productos en ámbito.

¿Qué pasa si no estoy listo en septiembre de 2026?

La obligación de notificación rápida empieza entonces, así que deberías tener al menos un proceso de respuesta y responsables definidos antes de esa fecha.

¿El calendario puede cambiar?

El calendario está definido en el reglamento. Aun así, pueden aclararse detalles prácticos de aplicación, por lo que conviene seguir fuentes oficiales.

Esta información es una orientación inicial, no asesoramiento legal.