Qué es el CRA en una frase
El CRA es un reglamento de la Unión Europea que obliga a que muchos productos con elementos digitales se diseñen, fabriquen, documenten y mantengan con requisitos mínimos de ciberseguridad. No se limita al momento de vender el producto: cubre el ciclo de vida, desde el diseño hasta la gestión de vulnerabilidades durante el periodo de soporte.
La idea práctica es sencilla: si un producto conectado puede introducir riesgos para usuarios, empresas o redes, el fabricante debe poder demostrar que ha pensado en esos riesgos y que tiene procesos para corregirlos.
A quién afecta: fabricantes, importadores y distribuidores
El CRA mira principalmente al producto, no al tamaño de la empresa. Una pyme que vende sensores, cerraduras inteligentes o cámaras conectadas puede estar tan afectada como una gran marca si sus productos entran en ámbito.
Las obligaciones varían según el rol. El fabricante debe diseñar, documentar y mantener la seguridad del producto. Importadores y distribuidores también tienen responsabilidades, especialmente cuando introducen productos en el mercado de la UE o los venden bajo una marca propia.
Qué productos entran en ámbito
Entran muchos productos de hardware y software con conexión directa o indirecta a una red o a otro dispositivo. Por ejemplo: alarmas y cámaras de seguridad, sensores y gateways industriales, cerraduras inteligentes, drones y robótica, cargadores de vehículo eléctrico, routers, wearables e iluminación inteligente.
La conexión no tiene que ser necesariamente internet. Una conexión Bluetooth, una red local, un PLC, una pasarela o una app móvil pueden ser suficientes para que el producto deba analizarse.
Qué queda fuera
Algunos productos ya regulados por normativa sectorial específica pueden quedar fuera total o parcialmente, por ejemplo determinados dispositivos médicos, automoción, aviación o usos de defensa y seguridad nacional. Esta parte exige cuidado, porque una exclusión no debe darse por supuesta solo porque el producto pertenezca a un sector regulado.
Si no tienes claro si hay solapamiento sectorial, lo prudente es hacer una revisión inicial y dejar constancia de la lógica usada. El test CRA de 2 minutos puede ayudarte a ordenar las primeras preguntas.
Las categorías de productos: por defecto, importante y crítico
La mayoría de productos empezarán en la categoría general o por defecto. Otros pueden ser productos importantes, clase I o clase II, y un conjunto más reducido puede considerarse crítico. Cuanto más sensible sea la función o mayor sea el impacto potencial, más exigente puede ser la evaluación de conformidad.
Para una empresa pequeña, el primer paso no es memorizar categorías, sino identificar productos, funciones, conectividad, proveedores y riesgos. A partir de ahí se puede confirmar si hay requisitos adicionales.
Qué te exige el CRA
El CRA exige seguridad desde el diseño, comercializar sin vulnerabilidades conocidas que puedan corregirse razonablemente, configuración segura por defecto, gestión de vulnerabilidades, actualizaciones de seguridad, inventario de componentes o SBOM cuando sea necesario, documentación técnica y evidencia vinculada al marcado CE.
En la práctica, esto significa que ya no basta con vender el dispositivo y reaccionar si aparece un problema. Necesitas responsables, procesos, documentación y una forma de demostrar que se toman decisiones de seguridad durante el ciclo de vida del producto.
Sanciones por incumplimiento
El reglamento contempla sanciones relevantes, incluidas multas que pueden llegar a importes elevados, como hasta 15 millones de euros o un porcentaje del volumen de negocio anual mundial, según el tipo de incumplimiento. También puede haber restricciones de mercado si un producto no cumple los requisitos aplicables.
Para una pyme, el riesgo práctico no es solo la multa. También importan retrasos comerciales, problemas con distribuidores, presión de clientes grandes y pérdida de confianza cuando no hay respuesta clara ante una vulnerabilidad.
Por dónde empezar
Empieza por saber qué productos pueden estar en ámbito, qué software y proveedores intervienen, qué documentación existe y qué lagunas son más urgentes. No hace falta resolver todo en una semana; sí hace falta ordenar el mapa y priorizar.
Puedes empezar con el test CRA gratuito o reservar un check-up de producto con kromse para convertir la incertidumbre en un plan de acción de 90 días.
Recursos relacionados por tipo de producto
¿El Cyber Resilience Act (CRA) afecta a las alarmas y cámaras de seguridad?, Cyber Resilience Act (CRA) para IoT industrial: sensores, gateways y equipos conectados, ¿El Cyber Resilience Act (CRA) afecta a las cerraduras inteligentes y el control de accesos?, CRA drones: cómo afecta el Cyber Resilience Act a drones y robótica conectada, CRA cargadores vehículo eléctrico: cómo afecta a puntos de recarga conectados, CRA routers: cómo afecta el Cyber Resilience Act a routers y equipos de red, CRA wearables: cómo afecta el Cyber Resilience Act a dispositivos vestibles, CRA iluminación inteligente: cómo afecta a smart lighting, drivers y pasarelas.
Preguntas frecuentes
¿El CRA es una ley o un reglamento?
Es un reglamento europeo. En la práctica, eso significa que se aplica directamente en la Unión Europea según su calendario.
¿Afecta a empresas de fuera de la UE que venden en Europa?
Sí, puede afectar si sus productos se comercializan en la Unión Europea. Importadores y distribuidores europeos también pueden asumir obligaciones.
¿El software por sí solo está en ámbito?
Puede estarlo si cumple la definición de producto con elementos digitales y se comercializa en la UE. Conviene revisar el caso concreto.
Esta información es una orientación inicial, no asesoramiento legal.