Guía independiente del Reglamento (UE) 2024/2847 · Estado: en vigor
Esta página es una traducción automática (mediante IA) y no ha sido revisada por una persona.
Ayuda · Preguntas frecuentes

Preguntas frecuentes

Respuestas concisas a las preguntas que las partes interesadas formulan con mayor frecuencia sobre el Reglamento de Ciberresiliencia, con referencias al texto.

Preguntas y respuestas

El CRA se aplica a los productos con elementos digitales comercializados en el mercado de la UE cuyo uso previsto o razonablemente previsible incluya una conexión de datos directa o indirecta. Si su producto contiene software o firmware y llega al mercado de la UE, es muy probable que esté dentro del ámbito de aplicación. Art. 2 La forma más rápida de comprobarlo es la autoevaluación.

La clasificación se basa en la funcionalidad principal del producto, no en cada función que incluya. Si la función principal coincide con una categoría incluida en el Anexo III, el producto es «importante» (Clase I o II); si coincide con el Anexo IV, es «crítico»; en caso contrario, es «por defecto». Una capacidad como la gestión de identidades o una VPN, incluida únicamente como función, no convierte al producto en «importante» a menos que esa sea su finalidad principal. Cuando podría aplicarse más de una categoría, se aplica la clase más estricta. Art. 7

El software de código abierto no comercial desarrollado fuera de una actividad comercial queda en gran medida fuera del ámbito de aplicación. Los administradores de software de código abierto tienen un conjunto de obligaciones más ligero y adaptado. Los componentes de código abierto suministrados en el marco de una actividad comercial pueden quedar dentro del ámbito de aplicación.

Los servicios autónomos quedan, por lo general, fuera del CRA. No obstante, las soluciones de tratamiento de datos a distancia que son necesarias para que un producto desempeñe sus funciones se consideran parte de dicho producto y están dentro del ámbito de aplicación. Art. 3(2)

Sí. El CRA se aplica a los productos introducidos en el mercado de la UE con independencia del lugar en que esté establecido el fabricante. Los fabricantes establecidos fuera de la UE deben garantizar que un operador económico establecido en la Unión sea responsable de las obligaciones pertinentes.

Se reparten en dos partes del Anexo I: las propiedades de seguridad que debe tener el producto (seguro por defecto, confidencialidad, integridad, disponibilidad, superficie de ataque minimizada, actualizaciones de seguridad) y los procesos de tratamiento de vulnerabilidades que debe aplicar el fabricante (SBOM, subsanación, divulgación coordinada). Anexo I

Sí. Los fabricantes deben identificar y documentar los componentes contenidos en el producto, lo que incluye elaborar una lista de materiales de software (SBOM) en un formato de uso común y legible por máquina. Anexo I · II(1)

El período de soporte es el tiempo durante el cual el fabricante debe proporcionar actualizaciones de seguridad. Debe reflejar el período durante el cual se espera razonablemente que el producto esté en uso: cinco años por defecto, más corto cuando el uso previsto sea más corto y más largo cuando sea más largo. Art. 13(8)

Las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad del producto deben notificarse a ENISA y al CSIRT correspondiente. Debe enviarse una alerta temprana en un plazo de 24 horas desde que se tenga conocimiento, seguida de una notificación más completa y de un informe final. Art. 14

El Reglamento entró en vigor el 10 de diciembre de 2024. Las obligaciones de notificación son aplicables a partir de septiembre de 2026 (21 meses después) y la mayor parte de las obligaciones se aplican a partir de diciembre de 2027 (36 meses después). Art. 71

El incumplimiento de los requisitos esenciales o de las obligaciones del fabricante puede dar lugar a multas de hasta 15 millones de € o el 2,5 % del volumen de negocios anual mundial total, si esta cifra es superior. A otras infracciones y al suministro de información incorrecta se aplican límites máximos inferiores.

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the guía de notificación. Art. 14 · 16

La solicitud de normalización M/606 de la Comisión fue aceptada por CEN, CENELEC y ETSI en 2025, y abarca alrededor de 41 normas (horizontales y específicas de producto). Las dos normas horizontales principales (desarrollo seguro y tratamiento de vulnerabilidades) se esperan para el 30 de agosto de 2026, las normas verticales de producto para el 30 de octubre de 2026, y las restantes normas horizontales para el 30 de octubre de 2027, antes de la plena aplicación en diciembre de 2027. Seguir una norma armonizada citada otorga una presunción de conformidad. Anexo I

Lleve a cabo la vía de evaluación de la conformidad correspondiente a la clase de su producto, recopile la documentación técnica, redacte y firme la declaración UE de conformidad y, a continuación, coloque el marcado CE. Los productos por defecto pueden autoevaluarse; los productos importantes y críticos requieren vías más estrictas. Art. 28 · 32

Empiece con el CRA Fast Check para confirmar el ámbito de aplicación y la clase, siga la guía redactada para su función y utilice la matriz de conformidad para seguir hasta el final los requisitos esenciales.

Las obligaciones de notificación del artículo 14 se vuelven exigibles. A partir de esa fecha, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves a ENISA y al CSIRT competente a través de la plataforma única de notificación. Es la primera de las principales obligaciones del CRA en entrar en vigor, con bastante antelación a la aplicación plena el 11 de diciembre de 2027. Véase el guía de notificación. Art. 14 · 71

No. Solo las vulnerabilidades explotadas activamente y incidentes graves que afectan a la seguridad de su producto son notificables en virtud del artículo 14. Las vulnerabilidades que detecte y corrija antes de que sean explotadas se gestionan mediante su proceso ordinario de gestión de vulnerabilidades, no el canal de notificación. El guía de notificación establece la prueba y los plazos. Art. 14

A través de la plataforma única de notificación de ENISA, que dirige su notificación a ENISA y al CSIRT nacional competente. Envía un aviso temprano en las 24 horas siguientes a tener conocimiento, una notificación más completa en las 72 horas, y un informe final en los 14 días siguientes a que esté disponible una medida correctora. Véase la guía paso a paso del guía de notificación. Art. 14 · 16

En general, no por sí solo. La orientación de la Comisión aclara que el software que se ejecuta en el dispositivo del usuario (una aplicación descargada, una extensión de navegador, un cliente instalado localmente) es un producto con elementos digitales, mientras que una aplicación web utilizada únicamente a través de un navegador, o un sitio web que se limita a presentar información, no lo es. Un servicio remoto solo está cubierto cuando constituye un procesamiento remoto de datos necesario para que un producto realice sus funciones. Art. 3 Véase la Resumen de la orientación de la Comisión.

Solo cuando la actualización es una modificación sustancial: un cambio que altera el riesgo de ciberseguridad del producto de una manera que su evaluación de riesgos no cubría previamente. Las actualizaciones de seguridad ordinarias, por lo general, no son modificaciones sustanciales. Cuando una actualización es sustancial, el producto modificado se considera recién puesto en el mercado y se requiere una nueva evaluación de conformidad para las partes afectadas. Art. 3(30) El Orientación de la Comisión establece el criterio.

¿No ha encontrado su respuesta?

Confirme la situación de su producto con la autoevaluación gratuita, o lea la explicación en lenguaje sencillo.