GlosarioOperaciones de cumplimiento

Cyber Resilience Act (CRA)

Respuesta corta

El Cyber Resilience Act (CRA), o Reglamento de Ciberresiliencia, es el reglamento europeo que fija requisitos de ciberseguridad para los productos con elementos digitales, hardware y software, que se venden en la UE, durante todo su ciclo de vida. Sus obligaciones de notificación se aplican desde el 11 de septiembre de 2026 y el resto del reglamento, desde el 11 de diciembre de 2027.

A quién se aplica

El CRA se aplica sobre todo a los fabricantes de productos con elementos digitales, como dispositivos conectados, software vendido como producto y sus componentes, y también impone obligaciones a importadores y distribuidores. Los productos ya cubiertos por normas específicas, como los productos sanitarios, los vehículos y la aviación, quedan en gran parte excluidos. El SaaS puro queda en general fuera de su alcance, salvo que sea la parte de tratamiento remoto de datos de un producto.

Qué exige

Los productos deben diseñarse teniendo en cuenta la seguridad, comercializarse sin vulnerabilidades explotables conocidas, tener una configuración segura por defecto, recibir actualizaciones de seguridad durante un periodo de soporte definido y documentarse con una lista de materiales de software (SBOM). Los productos considerados importantes o críticos requieren una evaluación de la conformidad más estricta, y los productos conformes llevan el marcado CE.

Notificación desde septiembre de 2026

Desde el 11 de septiembre de 2026, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a sus productos a través de la plataforma única de notificación de ENISA: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final posterior. Esto se aplica también a los productos que ya están en el mercado.

Sanciones y plazos

Las multas pueden llegar a 15 millones de euros o al 2,5% de la facturación anual global. El texto completo está en EUR-Lex. Las prácticas de desarrollo seguro, como las pruebas SAST y DAST, y un proceso claro de gestión de vulnerabilidades son la base para prepararse.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema