El CRA abarca hardware y software cuyo uso previsto incluya una conexión de datos directa o indirecta con un dispositivo o una red, incluidos los componentes introducidos en el mercado por separado. Las obligaciones recaen en primer lugar sobre los fabricantes en cuanto un producto se comercializa en el mercado de la UE; a los importadores y distribuidores se les aplican obligaciones graduadas de verificación y cooperación. Quedan excluidos los ámbitos de productos con normativas sectoriales propias —como los productos sanitarios, los vehículos de motor, la aviación y el transporte marítimo—, así como el software libre y de código abierto fuera de una actividad comercial.
El Cyber Resilience Act de la UE
Lo que el Reglamento (UE) 2024/2847 exige a fabricantes, importadores y distribuidores de productos con elementos digitales: desde la security by design y la SBOM hasta los plazos de notificación aplicables a partir del 11 de septiembre de 2026.
24 hAlerta temprana al CSIRT y a ENISA desde el conocimiento
15 M€Multa máxima — o el 2,5 % de la facturación anual mundial
5 añosPeríodo de asistencia mínimo por regla general (art. 13)
22Principios de ENISA para secure by design & default
Con el Cyber Resilience Act (CRA, Reglamento (UE) 2024/2847), la UE regula por primera vez requisitos horizontales de ciberseguridad para productos con elementos digitales: desde dispositivos de consumo y sistemas operativos hasta componentes industriales. El reglamento entró en vigor el 10 de diciembre de 2024 y se aplica de forma escalonada: las obligaciones de notificación de vulnerabilidades explotadas activamente y de incidentes graves rigen a partir del 11 de septiembre de 2026, y el resto de obligaciones, incluido el marcado CE, a partir del 11 de diciembre de 2027. A diferencia de NIS2, que se dirige a las organizaciones, el CRA actúa directamente sobre el producto: quien comercialice hardware o software en el mercado de la UE debe demostrar la seguridad a lo largo de todo el ciclo de vida del producto. Para los fabricantes, esto supone nuevos procesos de desarrollo, gestión de vulnerabilidades y documentación, con plazos de preparación que ahora se vuelven muy concretos.
Los plazos del CRA de un vistazo
Cuatro fechas marcan la implementación — toque un hito para ver los detalles.
10 dic 2024
Entrada en vigor
El CRA (Reglamento (UE) 2024/2847) está en vigor. Las obligaciones se aplican de forma escalonada — el plazo de preparación corre desde esta fecha para fabricantes, importadores y distribuidores.
11 jun 2026
Capítulo IV: organismos notificados
Se aplican las normas de notificación de los organismos de evaluación de la conformidad. Se establece la infraestructura para el examen UE de tipo con posterior control de la producción (módulos B y C) y el aseguramiento de calidad completo (módulo H).
11 sep 2026
Obligaciones de notificación (art. 14)
Las vulnerabilidades explotadas activamente y los incidentes graves deben notificarse: alerta temprana en 24 horas, notificación detallada en 72 horas — al CSIRT y a ENISA a través de la Single Reporting Platform.
11 dic 2027
Obligaciones principales + CE
Se aplican todas las demás obligaciones: los productos con elementos digitales requieren el marcado CE, que entonces también acredita la conformidad con el CRA — mediante la declaración UE de conformidad y la documentación técnica.
Lo esencial en resumen
Siete bloques temáticos — toque para desplegar.
¿Qué clase de producto le afecta?
El CRA clasifica los productos según el riesgo — cada uno con su propia vía de conformidad.
- El fabricante evalúa la conformidad por sí mismo (control interno, módulo A) — sin organismo notificado.
- Todos los requisitos del anexo I se aplican igualmente en su totalidad.
- La funcionalidad principal del producto determina la clasificación.
- La autoevaluación solo se permite si las normas armonizadas o esquemas pertinentes se aplican en su totalidad — de lo contrario, evaluación por terceros.
- Las descripciones técnicas se precisan en el Reglamento de Ejecución (UE) 2025/2392.
Gestores de contraseñasNavegadoresProductos VPNSistemas operativosRoutersSistemas SIEM
- Debe intervenir un organismo notificado: examen UE de tipo con posterior control de la producción (módulos B y C) o aseguramiento de calidad completo (módulo H).
Hipervisores y runtimes de contenedoresCortafuegosSistemas de detección/prevención de intrusionesMicroprocesadores y microcontroladores resistentes a manipulación
- Para los productos críticos puede exigirse una certificación europea de ciberseguridad obligatoria (esquema del art. 32).
Pasarelas de contadores inteligentesTarjetas inteligentes y elementos seguros
Whitepaper de profundización
CRA Reality Check — Zero-Days, cadena de suministro e IA
Cómo implementan los fabricantes el Cyber Resilience Act de verdad: los nuevos playbooks de ENISA, el plazo de 24 horas, SBOM/cadena de suministro e IA — como hoja de ruta accionable.
Playbooks de ENISA como release gates
Los 22 principios Secure-by-Design, mapeados al anexo I del CRA.
Zero-days y el plazo de 24 horas
El artículo 14 (24/72/14), la Single Reporting Platform y la explotación a velocidad de máquina.
Cadena de suministro y SBOM
SBOM según el anexo I, diligencia sobre componentes (art. 13) y open-source stewards (art. 24).
IA bajo el CRA
La interfaz CRA–AI Act (art. 12) y la IA como acelerador de amenazas.
Descargar el whitepaper (gratis)
Whitepaper en inglés · descarga directa tras una breve solicitud.
Nuevo · desde el 11.09.2026
La notificación se activa: 24 horas, una plataforma — la SRP de ENISA
A partir del 11 de septiembre de 2026, los fabricantes notifican las vulnerabilidades explotadas activamente y los incidentes graves a través de la Single Reporting Platform (SRP) central de ENISA — notificar una vez en lugar de hasta 27. ENISA publicó el factsheet oficial, la FAQ y las guías de usuario el 31 de julio de 2026; las directrices de la Comisión Europea del 27 de julio de 2026 detallan las obligaciones de notificación.
24 halerta temprana tras el conocimiento
72 hnotificación completa
14 d / 1 mesinforme final
0 APIen el lanzamiento: formulario web
- Por producto — incluye los productos que llevan tiempo en el mercado
- Basta el intento: «explotada activamente» no exige un ataque con éxito
- Acceso con EU Login; el CSIRT valida en paralelo a su primera notificación
- Difusión aplazada solo por decisión del CSIRT (Reglamento Delegado (UE) 2026/881)
Fuentes: ENISA «CRA Single Reporting Platform Factsheet» v1.0 (31.07.2026); FAQ de la SRP de ENISA; directrices de la Comisión Europea C(2026) 5252 (27.07.2026).
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
CRA Single Reporting Platform Factsheet (v1.0)
Factsheet oficial del 31 de julio de 2026 sobre la SRP: obligados, las tres etapas de notificación y sus plazos, el uso de la plataforma y la difusión de las notificaciones a los CSIRT, ENISA y la vigilancia del mercado.
Reglamento Delegado (UE) 2026/881
Precisa las condiciones en las que la difusión de notificaciones puede aplazarse excepcionalmente por motivos de ciberseguridad (art. 16, apdo. 2 CRA).
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Texto íntegro jurídicamente vinculante; base de la información sobre el anexo I, los anexos III/IV, las obligaciones de notificación (art. 14, 16), la evaluación de la conformidad (art. 32), las sanciones (art. 64) y las fechas de aplicación (art. 71).
Durchführungsverordnung (EU) 2025/2392
Descripciones técnicas de las categorías de productos importantes y críticos con elementos digitales; adoptado el 28 de noviembre de 2025.
Cyber Resilience Act (Themenseite)
Perspectiva alemana sobre las clases de productos, la SBOM, la vía de notificación a través de la plataforma central de ENISA y las exclusiones del ámbito de aplicación.
Cyber Resilience Act – Shaping Europe's digital future
Página oficial de la Comisión con el calendario de fechas de aplicación y las directrices de aplicación publicadas en julio de 2026.
BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products
Directriz técnica en varias partes como ayuda para la aplicación del CRA, con requisitos concretos sobre la SBOM (parte 2) y sobre las notificaciones de vulnerabilidades (parte 3), entre otros.
Cyber Resilience Act: Commission clarifies “important” and “critical” product categories
Análisis jurídico de la clasificación de las categorías de productos conforme al Reglamento de Ejecución (UE) 2025/2392 y del papel de la funcionalidad principal.
ENISA Secure by Design and Default Playbook
Ayuda práctica de implantación (v1.0, 30.07.2026): 22 principios secure by design/default con listas de verificación y release gates; el anexo C los asigna de forma indicativa a los requisitos del anexo I del CRA.
Servicios relacionados
¿Preparado para los plazos del CRA en 2026 y 2027?
En una primera conversación sin compromiso aclaramos qué clases de productos y qué obligaciones afectan a su porfolio y cuál es su situación actual. Póngase en contacto con nosotros.