¿Qué es el Reglamento CRA?
El Reglamento (UE) 2024/2847 de Ciberresiliencia, también conocido como Ciber Resilience Act – CRA, es la primera legislación europea que establece obligaciones de ciberseguridad para productos que incluyen elementos digitales.
Ciber Resilience Act – CRA, fija medidas a seguir para el desarrollo de productos con elementos digitales a nivel de hardware y software, en todo el ciclo de vida.
Así garantizará la comercialización de estos sin vulnerabilidades y aportando mayor información en materia de seguridad a los consumidores.
En resumen, el propósito del Ciber Resilience Act – CRA es responsabilizar más a los vendedores y proveedores, obligándolos a brindar soporte de seguridad y actualizaciones de software para solucionar las vulnerabilidades identificadas a lo largo del ciclo de vida del producto y ofrecer más información a los consumidores sobre los productos en el mercado.
Primeras Obligaciones y Entrada en Vigor
Las empresas obligadas deben de cumplir plenamente con los requisitos de la EU Ciber Resilience Act – CRA antes del 11 de diciembre de 2027
Sin embargo, la primera obligación de CRA ya está aquí.
Desde el 11 de septiembre de 2026, las empresas afectadas deberán notificar en 24 horas cualquier vulnerabilidad activamente explotada o incidente grave. Además de hacer una notificación completa en 72 horas y un informe final en 14 días o un mes según el caso.
Desde Grupo Ingertec, recomendamos comenzar los preparativos lo antes posible para garantizar el cumplimiento oportuno, incluyendo:
- Revisión y actualización de diseños de productos para requisitos de ciberseguridad.
- Implementación de sistemas de gestión de vulnerabilidades e incidentes.
- Realizar iniciativas de formación y concienciación de empleados.
¿A quién afecta el Reglamento (UE) 2024/2847?
El Reglamento CRA afecta a todos los fabricantes de productos digitales, ya sea que tengan su sede dentro o fuera de la UE, siempre que sus productos se comercialicen en el mercado europeo.
Esto incluye a desarrolladores de software, fabricantes de hardware, distribuidores e importadores. Sin embargo, quedan excluidos aquellos sectores que ya están regulados por normativas específicas de ciberseguridad, como el sector automotriz o el de dispositivos médicos.
El incumplimiento de esta ley puede incurrir en multas de hasta el 2,5% de los ingresos anuales globales de la empresa o 15 millones de euros, dependiendo de cuál sea la cifra mayor. Asimismo, la retirada del mercado de productos que no sean seguros por parte de las autoridades.
CRA y otras normativas
Las empresas que ya cuentan con el certificado ISO 27001 ya cuentan con buena parte de la base que pide el CRA: gestión de incidentes, roles definidos, trazabilidad…
Además, sus especificaciones son compatibles con otros marcos regulatorios, como el Reglamento DORA (Ley de Resiliencia Operacional Digital), los Informes SOC y el Esquema Nacional de Seguridad (ENS), por lo que muchos de los procesos y controles se pueden ampliar o adaptar para cumplir con los requisitos de esta ley europea.
Puntos destacados por la Ley de Ciberresilencia

¿Qué podemos hacer por tu empresa?
Proceso Online
Consultores Expertos
Auditoría Interna
Certificación Asegurada
Precio Justo
Pide tu PRESUPUESTO
Completa el formulario y te contactaremos lo más pronto posible
