Reservar cita

El Cyber Resilience Act de la UE

Lo que el Reglamento (UE) 2024/2847 exige a fabricantes, importadores y distribuidores de productos con elementos digitales: desde la security by design y la SBOM hasta los plazos de notificación aplicables a partir del 11 de septiembre de 2026.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

24 hAlerta temprana al CSIRT y a ENISA desde el conocimiento
15 M€Multa máxima — o el 2,5 % de la facturación anual mundial
5 añosPeríodo de asistencia mínimo por regla general (art. 13)
22Principios de ENISA para secure by design & default

Con el Cyber Resilience Act (CRA, Reglamento (UE) 2024/2847), la UE regula por primera vez requisitos horizontales de ciberseguridad para productos con elementos digitales: desde dispositivos de consumo y sistemas operativos hasta componentes industriales. El reglamento entró en vigor el 10 de diciembre de 2024 y se aplica de forma escalonada: las obligaciones de notificación de vulnerabilidades explotadas activamente y de incidentes graves rigen a partir del 11 de septiembre de 2026, y el resto de obligaciones, incluido el marcado CE, a partir del 11 de diciembre de 2027. A diferencia de NIS2, que se dirige a las organizaciones, el CRA actúa directamente sobre el producto: quien comercialice hardware o software en el mercado de la UE debe demostrar la seguridad a lo largo de todo el ciclo de vida del producto. Para los fabricantes, esto supone nuevos procesos de desarrollo, gestión de vulnerabilidades y documentación, con plazos de preparación que ahora se vuelven muy concretos.

Los plazos del CRA de un vistazo

Cuatro fechas marcan la implementación — toque un hito para ver los detalles.

Lo esencial en resumen

Siete bloques temáticos — toque para desplegar.

¿Qué clase de producto le afecta?

El CRA clasifica los productos según el riesgo — cada uno con su propia vía de conformidad.

Autoevaluación (módulo A)
  • El fabricante evalúa la conformidad por sí mismo (control interno, módulo A) — sin organismo notificado.
  • Todos los requisitos del anexo I se aplican igualmente en su totalidad.
  • La funcionalidad principal del producto determina la clasificación.
Whitepaper de profundización

CRA Reality Check — Zero-Days, cadena de suministro e IA

Cómo implementan los fabricantes el Cyber Resilience Act de verdad: los nuevos playbooks de ENISA, el plazo de 24 horas, SBOM/cadena de suministro e IA — como hoja de ruta accionable.

Playbooks de ENISA como release gates

Los 22 principios Secure-by-Design, mapeados al anexo I del CRA.

Zero-days y el plazo de 24 horas

El artículo 14 (24/72/14), la Single Reporting Platform y la explotación a velocidad de máquina.

Cadena de suministro y SBOM

SBOM según el anexo I, diligencia sobre componentes (art. 13) y open-source stewards (art. 24).

IA bajo el CRA

La interfaz CRA–AI Act (art. 12) y la IA como acelerador de amenazas.

Descargar el whitepaper (gratis)

Whitepaper en inglés · descarga directa tras una breve solicitud.

Nuevo · desde el 11.09.2026

La notificación se activa: 24 horas, una plataforma — la SRP de ENISA

A partir del 11 de septiembre de 2026, los fabricantes notifican las vulnerabilidades explotadas activamente y los incidentes graves a través de la Single Reporting Platform (SRP) central de ENISA — notificar una vez en lugar de hasta 27. ENISA publicó el factsheet oficial, la FAQ y las guías de usuario el 31 de julio de 2026; las directrices de la Comisión Europea del 27 de julio de 2026 detallan las obligaciones de notificación.

24 halerta temprana tras el conocimiento
72 hnotificación completa
14 d / 1 mesinforme final
0 APIen el lanzamiento: formulario web
  • Por producto — incluye los productos que llevan tiempo en el mercado
  • Basta el intento: «explotada activamente» no exige un ataque con éxito
  • Acceso con EU Login; el CSIRT valida en paralelo a su primera notificación
  • Difusión aplazada solo por decisión del CSIRT (Reglamento Delegado (UE) 2026/881)

Fuentes: ENISA «CRA Single Reporting Platform Factsheet» v1.0 (31.07.2026); FAQ de la SRP de ENISA; directrices de la Comisión Europea C(2026) 5252 (27.07.2026).

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ENISA · 2026

CRA Single Reporting Platform Factsheet (v1.0)

Factsheet oficial del 31 de julio de 2026 sobre la SRP: obligados, las tres etapas de notificación y sus plazos, el uso de la plataforma y la difusión de las notificaciones a los CSIRT, ENISA y la vigilancia del mercado.

Comisión Europea / Diario Oficial de la UE · 2026

Reglamento Delegado (UE) 2026/881

Precisa las condiciones en las que la difusión de notificaciones puede aplazarse excepcionalmente por motivos de ciberseguridad (art. 16, apdo. 2 CRA).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Texto íntegro jurídicamente vinculante; base de la información sobre el anexo I, los anexos III/IV, las obligaciones de notificación (art. 14, 16), la evaluación de la conformidad (art. 32), las sanciones (art. 64) y las fechas de aplicación (art. 71).

Europäische Kommission / Amtsblatt der EU · 2025

Durchführungsverordnung (EU) 2025/2392

Descripciones técnicas de las categorías de productos importantes y críticos con elementos digitales; adoptado el 28 de noviembre de 2025.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Cyber Resilience Act (Themenseite)

Perspectiva alemana sobre las clases de productos, la SBOM, la vía de notificación a través de la plataforma central de ENISA y las exclusiones del ámbito de aplicación.

Europäische Kommission · 2026

Cyber Resilience Act – Shaping Europe's digital future

Página oficial de la Comisión con el calendario de fechas de aplicación y las directrices de aplicación publicadas en julio de 2026.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products

Directriz técnica en varias partes como ayuda para la aplicación del CRA, con requisitos concretos sobre la SBOM (parte 2) y sobre las notificaciones de vulnerabilidades (parte 3), entre otros.

Herbert Smith Freehills Kramer · 2026

Cyber Resilience Act: Commission clarifies “important” and “critical” product categories

Análisis jurídico de la clasificación de las categorías de productos conforme al Reglamento de Ejecución (UE) 2025/2392 y del papel de la funcionalidad principal.

ENISA · 2026

ENISA Secure by Design and Default Playbook

Ayuda práctica de implantación (v1.0, 30.07.2026): 22 principios secure by design/default con listas de verificación y release gates; el anexo C los asigna de forma indicativa a los requisitos del anexo I del CRA.

¿Preparado para los plazos del CRA en 2026 y 2027?

En una primera conversación sin compromiso aclaramos qué clases de productos y qué obligaciones afectan a su porfolio y cuál es su situación actual. Póngase en contacto con nosotros.