A quién se aplica
El CRA se aplica sobre todo a los fabricantes de productos con elementos digitales, como dispositivos conectados, software vendido como producto y sus componentes, y también impone obligaciones a importadores y distribuidores. Los productos ya cubiertos por normas específicas, como los productos sanitarios, los vehículos y la aviación, quedan en gran parte excluidos. El SaaS puro queda en general fuera de su alcance, salvo que sea la parte de tratamiento remoto de datos de un producto.
Qué exige
Los productos deben diseñarse teniendo en cuenta la seguridad, comercializarse sin vulnerabilidades explotables conocidas, tener una configuración segura por defecto, recibir actualizaciones de seguridad durante un periodo de soporte definido y documentarse con una lista de materiales de software (SBOM). Los productos considerados importantes o críticos requieren una evaluación de la conformidad más estricta, y los productos conformes llevan el marcado CE.
Notificación desde septiembre de 2026
Desde el 11 de septiembre de 2026, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a sus productos a través de la plataforma única de notificación de ENISA: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final posterior. Esto se aplica también a los productos que ya están en el mercado.
Sanciones y plazos
Las multas pueden llegar a 15 millones de euros o al 2,5% de la facturación anual global. El texto completo está en EUR-Lex. Las prácticas de desarrollo seguro, como las pruebas SAST y DAST, y un proceso claro de gestión de vulnerabilidades son la base para prepararse.




