Guía independiente del Reglamento (UE) 2024/2847 · Estado: en vigor
Esta página es una traducción automática (mediante IA) y no ha sido revisada por una persona.
Entender el CRA · Explicación

El Reglamento de Ciberresiliencia, explicado

Un recorrido en lenguaje sencillo por lo que exige el Reglamento, a quién abarca y cómo encajan las obligaciones entre sí; con referencias a los artículos.

Aprox. 12 min de lecturaRefleja el texto final (2024/2847)Última revisión: jun 2026

01Qué es el CRA

El Cyber Resilience Act (Reglamento (EU) 2024/2847) es la primera legislación de la UE que establece requisitos obligatorios de ciberseguridad para productos con elementos digitales; hardware y software; a lo largo de todo su ciclo de vida. Traslada la responsabilidad de la seguridad a las organizaciones que introducen estos productos en el mercado, en lugar de dejarla en manos de los usuarios. Art. 1

En la práctica, un producto solo puede comercializarse en el mercado de la UE si cumple los requisitos esenciales establecidos en el Anexo I y el fabricante ha cumplido las obligaciones asociadas a él. La conformidad se demuestra mediante una evaluación de la conformidad, una Declaración UE de conformidad y el Marcado CE. Puede leer la redacción vinculante en el texto íntegro del reglamento.

En una frase

Si su producto tiene elementos digitales y llega al mercado de la UE, debe diseñarse, fabricarse y mantenerse conforme a un estándar de ciberseguridad definido; y usted debe poder demostrarlo.

¿No sabe si algo de esto se aplica a su caso? La Comprobación Rápida del CRA determina el ámbito de aplicación y la clase probable antes de seguir leyendo.

02A quién se aplica

El Reglamento cubre los productos con elementos digitales cuyo uso previsto o razonablemente previsible incluya una conexión de datos directa o indirecta. Esta definición es deliberadamente amplia: los dispositivos de consumo conectados, el hardware empresarial, las aplicaciones móviles y de escritorio, los sistemas operativos, las bibliotecas y los componentes quedan incluidos salvo que se aplique una exclusión específica. Las obligaciones se distribuyen a lo largo de la cadena de suministro: Art. 13–28

  • Fabricantes; soportan las obligaciones primarias: diseño seguro, documentación técnica, evaluación de la conformidad y gestión de vulnerabilidades. El guía para fabricantes y el guía para desarrolladores de software establecen el recorrido completo.
  • Importadores; solo pueden comercializar productos conformes y deben verificar que se han cumplido las obligaciones del fabricante antes de hacerlo.
  • Distribuidores; deben actuar con la debida diligencia y verificar que el Marcado CE y la documentación están presentes. El guía para importadores y distribuidores cubre estas obligaciones.

El CRA se aplica independientemente del lugar de establecimiento del fabricante: una empresa fuera de la UE que venda en el mercado de la Unión está dentro del ámbito de aplicación y debe garantizar que un operador económico en la UE sea responsable de las obligaciones pertinentes. Soluciones de tratamiento de datos a distancia que sean necesarios para que un producto desempeñe sus funciones se consideran parte de dicho producto y también quedan cubiertos. Art. 2 · 3(2)

Fuera del ámbito de aplicación

Los productos ya cubiertos por normativas sectoriales específicas, como los dispositivos médicos, los vehículos de motor y la aviación civil, quedan excluidos. El software de código abierto no comercial desarrollado fuera de una actividad comercial queda en gran medida fuera del ámbito de aplicación, y los administradores de código abierto tienen un conjunto más ligero y adaptado de obligaciones.

03Clases de producto

La vía de conformidad requerida depende del nivel de criticidad del producto. La mayoría de los productos se autoevalúan; las categorías de mayor riesgo enumeradas en los anexos se someten a procedimientos más estrictos. La clasificación sigue la funcionalidad principal, no cada función que incluya. Art. 6–7 · Annex III–IV

ClaseEjemplosVía de conformidad
Por defectoLa mayoría de los productos con elementos digitalesAutoevaluación
Importante; IGestores de contraseñas, gestión de redes, VPNNormas o tercero
Importante; IISistemas operativos, cortafuegos, microprocesadoresEvaluación por terceros
CríticoContadores inteligentes, tarjetas inteligentes, elementos segurosCertificación obligatoria

Cuando pueda aplicarse más de una categoría, prevalece la clase más estricta. Para comparar su producto con las categorías de los Anexos III y IV, utilice el clasificador de clase de producto.

04Obligaciones clave

Los requisitos esenciales del Anexo I se dividen en dos grupos: las propiedades que debe tener el producto y los procesos que debe ejecutar el fabricante. El matriz de cumplimiento hace seguimiento de cada una de ellas con su referencia de artículo. Anexo I

  • Seguridad desde el diseño y por defecto; entregado con una configuración segura y una superficie de ataque reducida al mínimo.
  • Sin vulnerabilidades explotables conocidas; suministrado sin defectos explotables conocidos.
  • Tratamiento de vulnerabilidades; un proceso para identificar, documentar, subsanar y divulgar los problemas.
  • Actualizaciones de seguridad; actualizaciones gratuitas y oportunas durante el período de soporte; generalmente se espera que sea de al menos cinco años, salvo que el uso previsto del producto sea menor.
  • Lista de materiales de software (SBOM); mantenga un SBOM que cubra los componentes del producto en un formato de uso generalizado y legible por máquina.
  • Notificación; notifique las vulnerabilidades explotadas activamente y los incidentes graves a ENISA y al CSIRT competente, con un aviso temprano en las 24 horas siguientes (véase más adelante).

05Conformidad y Marcado CE

La demostración de la conformidad sigue una secuencia fija, y el recorrido está determinado por la clase del producto. Art. 28 · 32 · Annex V · VII

  • Compile la documentación técnica; el expediente de evidencias descrito en el Anexo VII, conservado durante diez años después de que el producto sea comercializado.
  • Realice la evaluación de la conformidad; los productos por defecto pueden autoevaluarse (Module A); los productos importantes utilizan normas armonizadas o un organismo notificado; los productos críticos requieren certificación.
  • Redacte la declaración UE de conformidad; una declaración firmada estructurada conforme al Anexo V. El generador de declaración de conformidad lo genera por usted.
  • Colocar el marcado CE; la señal visible de que lo anterior se ha completado.

La guía paso a paso de Guía del Marcado CE recorre detalladamente cada vía, y el calculadora de costes ofrece una cifra indicativa para alcanzar la conformidad para su clase.

06Obligaciones de notificación

Desde 11 de septiembre de 2026, los fabricantes deben notificar vulnerabilidades explotadas activamente y incidentes graves que afectan a la seguridad de sus productos a ENISA y al CSIRT nacional competente, a través de la plataforma única de notificación establecida en virtud del artículo 16. Esta es la primera de las principales obligaciones del CRA en entrar en vigor. Art. 14 · 16

  • 24 horasAviso temprano, desde el momento en que tenga conocimiento de una vulnerabilidad explotada activamente o de un incidente grave.
  • 72 horasNotificación más completa, incluidas las medidas correctoras o mitigadoras adoptadas.
  • 14 díasInforme final una vez corregida la vulnerabilidad o, en el caso de un incidente, una vez gestionado.

Cumplir estos plazos en la práctica implica conocer sus componentes y monitorizarlos de forma continua. El SBOM y analizador de vulnerabilidades coteja su lista de materiales con el NVD y la base de datos de vulnerabilidades de la UE para que pueda actuar dentro del plazo de 24 horas. Para un desglose completo de qué se considera notificable y quién recibe cada notificación, consulte la guía de notificación de incidentes y vulnerabilidades.

07Calendario y sanciones

El Reglamento ya está en vigor; sus obligaciones se introducen progresivamente a lo largo de los años siguientes. Art. 71

  • Dic 2024Entrada en vigor (10 de diciembre de 2024).
  • Sep 2026Las obligaciones de notificación son aplicables (11 de septiembre de 2026).
  • 2026Las fechas de las normas armonizadas básicas y de clasificación de productos vencen (30 de agosto / 30 de octubre de 2026).
  • Dic 2027Aplicación plena; la mayoría de las disposiciones son aplicables (11 de diciembre de 2027).
Sanciones

El incumplimiento de los requisitos esenciales o de las obligaciones del fabricante puede dar lugar a multas de hasta €15 million / 2.5% del volumen de negocios anual mundial total, prevaleciendo la cifra más elevada. Se aplican límites inferiores a otras infracciones y al suministro de información incorrecta.

08Preguntas frecuentes

¿Se aplica el Reglamento de Ciberresiliencia a mi producto?

Si su producto contiene software o firmware y se comercializa en el mercado de la UE con una conexión de datos directa o indirecta, es muy probable que esté dentro del ámbito de aplicación. Los productos sectoriales específicos (dispositivos médicos, vehículos, aviación) y el código abierto no comercial son las principales excepciones. El Fast Check lo confirma en dos minutos.

¿Cuándo se aplica realmente el CRA?

Entró en vigor el 10 de diciembre de 2024. Las obligaciones de notificación son aplicables desde el 11 de septiembre de 2026 y la mayor parte de las obligaciones son aplicables desde el 11 de diciembre de 2027.

¿Cuál es la diferencia entre productos por defecto, importantes y críticos?

Los productos por defecto se autoevalúan. Los productos importantes (Anexo III, Clase I o II) requieren normas armonizadas o un organismo notificado. Los productos críticos (Anexo IV) requieren certificación obligatoria. La clasificación sigue la función principal del producto; cuando se aplique más de una categoría, prevalece la clase más estricta.

¿Necesito un inventario de software (SBOM)?

Sí. Los fabricantes deben identificar y documentar los componentes del producto, incluso elaborando un SBOM en un formato de uso generalizado y legible por máquina. Anexo I · II(1)

¿Cuáles son las sanciones por incumplimiento?

Hasta €15 million o el 2.5% del volumen de negocios anual mundial total, prevaleciendo la cifra más elevada, por incumplimiento de los requisitos esenciales o de las obligaciones del fabricante.

Más respuestas, cada una con su referencia de artículo, se encuentran en la página completa de preguntas frecuentes.

09Qué hacer a continuación

Comience por confirmar si el Reglamento se aplica a su producto, luego siga la guía correspondiente a su función y lleve un seguimiento de los requisitos hasta su cumplimiento.