ECP — European Compliance Platform European Compliance Platform
Guía de cumplimiento de ciberseguridad

Guía de la Ley de Resiliencia Cibernética: Cumplimiento para Productos Conectados

La Ley de Resiliencia Cibernética es la primera ley horizontal de ciberseguridad de productos de la UE y se aplica mucho más allá de la TI tradicional. Si su producto se conecta a una red de alguna manera, es probable que esté dentro del alcance. Esto es lo que los fabricantes necesitan saber.

¿Qué es la Ley de Resiliencia Cibernética?

El Ley de Resiliencia Cibernética (Reglamento (UE) 2024/2847), o CRA, es la primera ley intersectorial de la UE que establece requisitos obligatorios de ciberseguridad para productos con elementos digitales (PDE) — una categoría definida en términos generales como cualquier producto de hardware o software cuyo uso previsto o razonablemente previsible incluye una conexión de datos directa o indirecta a un dispositivo o red.

En la práctica, esto cubre productos electrónicos de consumo conectados, dispositivos IoT, equipos de red, componentes de control industrial, aplicaciones de software independientes, firmware y sistemas operativos; esencialmente cualquier producto que se conecte, sea configurable de forma remota o intercambie datos.

Fechas clave

FechaHito
10 de diciembre de 2024CRA entró en vigor
11 de septiembre de 2026Se aplican obligaciones de notificación de incidentes y vulnerabilidades
11 de diciembre de 2027Aplicación completa: requisitos esenciales, evaluación de la conformidad, obligaciones de marcado CE

¿Qué está excluido?

  • Productos que ya están cubiertos por normas sectoriales específicas con requisitos de ciberseguridad equivalentes, p. dispositivos médicos bajo MDR/IVDR, vehículos de motor, equipos de aviación civil, equipos marinos y para vehículos
  • Software como servicio (SaaS) a menos que cumpla con la definición de una solución de procesamiento de datos remoto que sea esencial para que funcione un producto de hardware/software
  • Software gratuito y de código abierto desarrollado o suministrado fuera del curso de una actividad comercial
  • Productos desarrollados exclusivamente para fines militares o de seguridad nacional
💡 Superposición con el Reglamento de Maquinaria y RED Es posible que la maquinaria conectada deba satisfacer tanto la CRA como el requisito esencial de ciberseguridad en el nuevoReglamento sobre máquinas (UE) 2023/1230. Los equipos de radio anteriormente cubiertos por los requisitos de ciberseguridad del Reglamento Delegado RED 2022/30 generalmente se regirán por la CRA una vez que se aplique, para evitar la doble regulación, pero los fabricantes deben confirmar qué régimen se aplica a su producto específico durante la transición.

Clasificación de productos

CategoríaEjemplosEvaluación de la conformidad
Predeterminado (≈90% de los productos)Productos de consumo y empresariales más conectadosAutoevaluación del fabricante
Importante — Clase IAdministradores de contraseñas, clientes VPN, software de administración de redes, navegadores, software de seguridad para endpointsAutoevaluación según estándares armonizados, o evaluación de terceros si no se aplican estándares
Importante — Clase IIFirewalls, sistemas de detección/prevención de intrusiones, microprocesadores resistentes a manipulaciones, lectores de tarjetas inteligentesGeneralmente se requiere evaluación de un tercero (organismo notificado)
CríticoMódulos de seguridad de hardware, gateways de medidores inteligentes, otros productos designados por la ComisiónEsquema de certificación de ciberseguridad de la UE o evaluación de terceros

Requisitos esenciales básicos

  • Seguro por diseño y por defecto — los productos deben enviarse con una configuración predeterminada segura y minimizar la superficie de ataque
  • No se conocen vulnerabilidades explotables en el momento de la comercialización
  • Lista de materiales del software (SBOM) — los fabricantes deben documentar los componentes utilizados en el producto, al menos en la dependencia de nivel superior
  • Proceso de manejo de vulnerabilidades cubre todo el período de soporte, incluida una política coordinada de divulgación de vulnerabilidades
  • Actualizaciones de seguridad gratuitas durante el período de soporte definido, entregado automáticamente cuando sea posible
  • Marcado CE — la CRA se convierte en un reglamento de marcado CE; Los productos de elementos digitales deben llevar la marca CE y una Declaración de conformidad de la UE que cubra el cumplimiento de CRA, junto con cualquier otra directiva aplicable (RED, Maquinaria, LVD, etc.)

Informe de vulnerabilidades e incidentes

Desde 11 de septiembre de 2026, los fabricantes deben notificar a ENISA y al CSIRT nacional correspondiente:

  • Vulnerabilidades explotadas activamente — alerta temprana dentro 24 horas de tomar conciencia, notificación completa dentro 72 horas y un informe final dentro de los 14 días posteriores a la disponibilidad de una medida correctiva
  • Incidentes graves impactando la seguridad del producto, en un cronograma comparable

Esto refleja la cadencia de informes utilizada en NIS2 y está diseñado para brindar a las autoridades de la UE una visibilidad temprana de las vulnerabilidades a escala de la cadena de suministro.

La obligación del período de soporte

Los fabricantes deben definir la vida útil prevista del producto y proporcionar actualizaciones de seguridad gratuitas durante un período de soporte — generalmente un mínimo de 5 años, a menos que la vida útil esperada realista del producto sea más corta. Esto debe comunicarse a los usuarios en el punto de venta y tenerse en cuenta en la ingeniería y la planificación de la cadena de suministro, ya que la capacidad de actualización de firmware/software debe existir durante todo el período de soporte, no solo durante el período de garantía inicial.

Sanciones

Tipo de infracciónMulta máxima
Requisitos esenciales de ciberseguridad15.000.000 € o el 2,5% de la facturación anual mundial, lo que sea mayor
Otras obligaciones de la CRA (informes, documentación)10.000.000 € o el 2% de la facturación anual mundial, lo que sea mayor
Información incorrecta, incompleta o engañosa a las autoridades5.000.000 € o el 1% de la facturación anual mundial, lo que sea mayor

Preparándose ahora

  1. Inventario de productos conectados y comparar cada uno con la clasificación predeterminada/importante/crítica
  2. Construya u obtenga un proceso SBOM para su cadena de suministro de software
  3. Implementar un proceso de divulgación y presentación de informes de vulnerabilidades antes de la fecha límite de septiembre de 2026
  4. Definir períodos de soporte por línea de productos y confirme que su infraestructura de actualizaciones pueda entregarse durante ese período
  5. Involucrar temprano a un organismo notificado si tiene productos Clase II "importantes" o "críticos", dada la demanda esperada antes de la fecha límite de 2027

¿Creando un producto conectado?

Envíe una solicitud en ECP que describa la conectividad y las funciones de procesamiento de datos de su producto. Lo enviamos a organismos notificados, laboratorios de pruebas de ciberseguridad y consultores de cumplimiento de la CRA que pueden confirmar su clasificación y el alcance del trabajo.

Vea cómo ECP puede ayudarle

Preguntas frecuentes

¿Qué productos cubre la Ley de Resiliencia Cibernética?
Cualquier producto de hardware o software cuyo uso previsto o razonablemente previsible incluya una conexión de datos directa o indirecta a un dispositivo o red: una categoría amplia que abarca IoT, equipos de red, software independiente y firmware. Se excluyen los productos que ya están cubiertos por normas equivalentes de ciberseguridad específicas del sector (por ejemplo, dispositivos médicos MDR/IVDR, vehículos, aviación).
¿Cuándo entran en vigor las obligaciones de la Ley de Resiliencia Cibernética?
Entró en vigor el 10 de diciembre de 2024. Las obligaciones de presentación de informes se aplican a partir del 11 de septiembre de 2026. Los requisitos esenciales completos y la evaluación de la conformidad se aplican a partir del 11 de diciembre de 2027.
¿Cómo se clasifican los productos según la CRA?
Los productos predeterminados (~90%) utilizan la autoevaluación. Los productos "importantes" de Clase I (por ejemplo, administradores de contraseñas, VPN) a menudo pueden autoevaluarse con respecto a estándares armonizados; La clase II (por ejemplo, cortafuegos, IDS) generalmente necesita una evaluación de terceros. Los productos "críticos" necesitan certificación según un esquema de la UE o evaluación de terceros.
¿Cuál es el cronograma de informes de vulnerabilidad según la CRA?
Alerta temprana de 24 horas para vulnerabilidades explotadas activamente, notificación completa de 72 horas y un informe final dentro de los 14 días posteriores a la disponibilidad de una solución. Los incidentes graves siguen una línea de tiempo similar.
¿Cuáles son las sanciones por incumplimiento de la CRA?
Hasta 15 millones de euros o el 2,5% de la facturación global por incumplimiento de requisitos esenciales, 10 millones de euros/2% para otras obligaciones y 5 millones de euros/1% por información engañosa a las autoridades.

Encuentre el proveedor adecuado

Organismo notificado

Requerido para productos Clase II "importantes" y "críticos" con elementos digitales.

Buscar un organismo notificado →

Laboratorio de pruebas

Pruebas de ciberseguridad, EMC y RED para productos conectados.

Encuentre un laboratorio de pruebas →

Representante autorizado en la UE

Obligatorio para los fabricantes de fuera de la UE que colocan productos de elementos digitales en el mercado de la UE.

Encuentre un representante de la UE →

¿No estás seguro de cuál necesitas?Vea cómo ECP puede ayudarley lo conectaremos con el experto adecuado.