Cyber Resilience Act (Reglamento CRA)

Reglamento (UE) 2024/2847 de Ciberresiliencia Europea

Cumple con el Reglamento Europeo para el desarrollo de productos con elementos digitales seguros

  • Te ayudamos a cumplir el el Reglamento (UE) 2024/2847

  • Primeras obligaciones a partir del 11 de septiembre de 2026

¿Qué es el Reglamento CRA?

El Reglamento (UE) 2024/2847 de Ciberresiliencia, también conocido como Ciber Resilience Act – CRA, es la primera legislación europea que establece obligaciones de ciberseguridad para productos que incluyen elementos digitales.

Ciber Resilience Act – CRA, fija medidas a seguir para el desarrollo de productos con elementos digitales a nivel de hardware y software, en todo el ciclo de vida.

Así garantizará la comercialización de estos sin vulnerabilidades y aportando mayor información en materia de seguridad a los consumidores.

En resumen, el propósito del Ciber Resilience Act – CRA es responsabilizar más a los vendedores y proveedores, obligándolos a brindar soporte de seguridad y actualizaciones de software para solucionar las vulnerabilidades identificadas a lo largo del ciclo de vida del producto y ofrecer más información a los consumidores sobre los productos en el mercado.

Primeras Obligaciones y Entrada en Vigor

Las empresas obligadas deben de cumplir plenamente con los requisitos de la EU Ciber Resilience Act – CRA antes del 11 de diciembre de 2027

Sin embargo, la primera obligación de CRA ya está aquí.

Desde el 11 de septiembre de 2026, las empresas afectadas deberán notificar en 24 horas cualquier vulnerabilidad activamente explotada o incidente grave. Además de hacer una notificación completa en 72 horas y un informe final en 14 días o un mes según el caso.

Desde Grupo Ingertec, recomendamos comenzar los preparativos lo antes posible para garantizar el cumplimiento oportuno, incluyendo:

  • Revisión y actualización de diseños de productos para requisitos de ciberseguridad.
  • Implementación de sistemas de gestión de vulnerabilidades e incidentes.
  • Realizar iniciativas de formación y concienciación de empleados.

¿A quién afecta el Reglamento (UE) 2024/2847?

El Reglamento CRA afecta a todos los fabricantes de productos digitales, ya sea que tengan su sede dentro o fuera de la UE, siempre que sus productos se comercialicen en el mercado europeo

Esto incluye a desarrolladores de software, fabricantes de hardware, distribuidores e importadores. Sin embargo, quedan excluidos aquellos sectores que ya están regulados por normativas específicas de ciberseguridad, como el sector automotriz o el de dispositivos médicos.

El incumplimiento de esta ley puede incurrir en multas de hasta el 2,5% de los ingresos anuales globales de la empresa o 15 millones de euros, dependiendo de cuál sea la cifra mayor. Asimismo, la retirada del mercado de productos que no sean seguros por parte de las autoridades.

CRA y otras normativas

Las empresas que ya cuentan con el certificado ISO 27001 ya cuentan con buena parte de la base que pide el CRA: gestión de incidentes, roles definidos, trazabilidad…

Además, sus especificaciones son compatibles con otros marcos regulatorios, como el Reglamento DORA (Ley de Resiliencia Operacional Digital), los Informes SOC y el Esquema Nacional de Seguridad (ENS), por lo que muchos de los procesos y controles se pueden ampliar o adaptar para cumplir con los requisitos de esta ley europea.

Puntos destacados por la Ley de Ciberresilencia

  • Se establecen requisitos de ciberseguridad obligatorios para los procesos de diseño, desarrollo y producción de productos que incorporen elementos digitales, junto con las obligaciones específicas de los fabricantes.

  • Los fabricantes deben garantizar la mejora continua de la seguridad de estos productos desde su concepción y durante todo su ciclo de vida. Esto incluye la gestión efectiva de vulnerabilidades y el reporte de incidentes y vulnerabilidades activamente explotadas. Además, se exige soporte para las vulnerabilidades del software durante todo su ciclo de vida o, al menos, por un período de 5 años.

  • Los fabricantes deben notificar obligatoriamente cualquier vulnerabilidad a las autoridades competentes con un máximo de 24 horas posteriores a su detección.

  • Se crean normas que regulan la comercialización de productos con elementos digitales, asegurando que cumplan con estándares de ciberseguridad para proteger tanto a empresas como a consumidores.

  • Se proporciona un marco de ciberseguridad que permite a los fabricantes de hardware y software cumplir con sus obligaciones de manera coherente con otras normativas, como el Reglamento General de Protección de Datos (GDPR).

  • Se fomenta un mercado seguro, facilitando que los productos digitales puedan ser utilizados por empresas y consumidores sin comprometer su seguridad.

  • Se ofrece apoyo específico a pymes y medianas empresas mediante guías y directrices prácticas, para simplificar su adaptación y cumplimiento con estos requisitos.

¿Qué podemos hacer por tu empresa?

Proceso Online

Consultores Expertos

Auditoría Interna

Certificación Asegurada

Precio Justo

Pide tu PRESUPUESTO

Completa el formulario y te contactaremos lo más pronto posible