Consultoría Cyber Resilience Act (CRA): adecuación para fabricantes y proveedores de software y hardware
El Reglamento (UE) 2024/2847 Cyber Resilience Act entró en vigor en octubre de 2024 y será plenamente aplicable en diciembre de 2027. Afecta a todos los fabricantes y distribuidores de productos con elementos digitales vendidos en la UE: desde aplicaciones de escritorio hasta dispositivos IoT, routers y software empresarial. Las sanciones alcanzan los 15 millones de euros o el 2,5% de la facturación global anual.
¿Tu empresa fabrica o distribuye productos digitales en la UE?
Si desarrollas software que incluye componentes instalables en el lado del cliente, fabricas dispositivos con conectividad de red —cámaras IP, routers, dispositivos IoT, wearables, sistemas industriales—, distribuyes en la UE productos digitales fabricados fuera de ella, o tus componentes se integran en los productos de otros fabricantes, el CRA te afecta directamente. El reglamento aplica a toda la cadena: fabricante, importador y distribuidor. Muchas empresas asumen erróneamente que solo aplica a los fabricantes de hardware, pero el CRA abarca también a los desarrolladores de software con componentes de red, aplicaciones de escritorio con conectividad remota y sistemas embebidos. El plazo de adecuación plena es diciembre de 2027, pero algunas obligaciones —como el reporte de incidentes activos a ENISA— entran en vigor en agosto de 2026.
En qué consiste nuestra consultoría CRA
- Análisis de aplicabilidad: determinamos si tus productos entran en el ámbito del CRA y en qué categoría (Default, Clase I, Clase II o IACS)
- Gap analysis técnico: evaluamos el ciclo de vida de desarrollo de seguridad (SDLC) frente a los requisitos del Anexo I del CRA
- Gap analysis de gestión de vulnerabilidades: procesos de divulgación, parcheado y notificación a ENISA
- Plan de adecuación priorizado: qué implementar antes de agosto de 2026 y qué puede esperar a 2027
- Preparación para la evaluación de conformidad: self-assessment para productos Default, apoyo en la auditoría de terceros para Clase I y II
- Documentación técnica: declaración de conformidad UE, marcado CE, instrucciones de seguridad para usuarios
- Política de divulgación coordinada de vulnerabilidades (CVD) y proceso de notificación a ENISA
Proceso de adecuación al CRA
- Clasificación de productos: Determinamos la categoría de cada producto (Default, Clase I, Clase II o IACS) en función del uso, la criticidad y los criterios del Anexo III del CRA. La categoría define el tipo de evaluación de conformidad exigible.
- Gap analysis técnico: Evaluamos el ciclo de vida de desarrollo frente a los requisitos esenciales de ciberseguridad del Anexo I: diseño seguro, superficie de ataque mínima, ausencia de credenciales por defecto, cifrado, gestión de actualizaciones y registro de eventos.
- Gap analysis de procesos: Analizamos los procesos de gestión de vulnerabilidades, los canales de divulgación responsable, los plazos de soporte de seguridad y la capacidad de notificación de incidentes activos a ENISA en las ventanas de 24 y 72 horas.
- Plan de adecuación: Elaboramos un plan de acción con dos horizontes: acciones urgentes antes de agosto de 2026 (reporte a ENISA) y el plan completo de adecuación para diciembre de 2027, con responsables y estimación de esfuerzo.
- Implementación y documentación: Apoyamos la implementación de controles técnicos en el SDLC y redactamos la documentación obligatoria: declaración de conformidad UE, ficha técnica de seguridad, instrucciones al usuario e historial de vulnerabilidades.
Entregables
- Informe de clasificación de productos con justificación en base al CRA y sus Anexos
- Gap analysis técnico frente a los requisitos esenciales del Anexo I (Parte I y II)
- Gap analysis de gestión de vulnerabilidades y proceso de notificación a ENISA
- Plan de adecuación priorizado con hitos a agosto de 2026 y diciembre de 2027
- Borrador de declaración de conformidad UE y documentación técnica de seguridad
- Política de divulgación coordinada de vulnerabilidades (CVD policy)
¿A quién afecta el CRA?
- Fabricantes de software con componentes instalables y conectividad de red (SaaS con agentes de escritorio, aplicaciones empresariales, firmware)
- Fabricantes de hardware con conectividad: dispositivos IoT, cámaras IP, routers domésticos y profesionales, wearables, dispositivos médicos conectados
- Proveedores de componentes de software que se integran en los productos de otros fabricantes (librerías, SDKs, módulos)
- Importadores y distribuidores en la UE de productos digitales fabricados fuera de la Unión Europea
- Empresas de automatización industrial y fabricantes de sistemas de control (OT/ICS/SCADA) con componentes en red
Preguntas frecuentes sobre el CRA
¿Cuándo entra en vigor el Cyber Resilience Act?
El CRA entró en vigor el 23 de octubre de 2024. La aplicación plena de los requisitos técnicos y de conformidad es el 11 de diciembre de 2027. Hay dos plazos intermedios críticos: los requisitos de notificación de incidentes activos a ENISA son exigibles desde el 11 de agosto de 2026, y los organismos notificados (para evaluación de terceros) deben estar designados desde el 11 de septiembre de 2026.
¿El CRA aplica a todo el software o solo al hardware conectado?
El CRA aplica a todos los "productos con elementos digitales": hardware y software con conectividad de red directa o indirecta. Están excluidos el software publicado como open source sin finalidad comercial, los servicios SaaS puros sin componentes instalables en el cliente, los productos médicos regulados por el MDR, los productos de aviación civil y el equipo de defensa. Si tu SaaS incluye un agente de escritorio o un plugin instalable, ese componente sí entra en el ámbito del CRA.
¿Cuáles son las sanciones por incumplimiento del CRA?
El CRA establece tres niveles de sanción: hasta 15 millones de euros o el 2,5% de la facturación anual global por incumplimiento de los requisitos esenciales de ciberseguridad; hasta 10 millones o el 2% por incumplimiento de otras obligaciones; y hasta 5 millones o el 1% por facilitar información incorrecta a las autoridades.
¿Qué diferencia hay entre los productos Clase I, Clase II y los productos Default?
Los productos Default son la mayoría y pueden hacer self-assessment. La Clase I incluye productos de mayor riesgo (sistemas de gestión de identidad, navegadores, gestores de contraseñas, software de seguridad, routers domésticos) y requieren evaluación de terceros salvo que apliquen íntegramente una norma armonizada. La Clase II incluye los más críticos (sistemas operativos de servidores, hipervisores, cortafuegos industriales, sistemas de control industrial, PKI, TPMs) y requieren obligatoriamente auditoría por un organismo notificado.
¿El CRA se solapa con NIS2 o con otras normativas?
Sí. NIS2 regula la ciberseguridad de los operadores de servicios esenciales, mientras que el CRA regula la seguridad de los productos digitales antes de ponerse en el mercado. Si eres fabricante de software y además operas un servicio esencial, te aplican ambas. También hay solapamientos con el MDR para dispositivos médicos conectados (el MDR prevalece) y con el esquema EUCS para productos de cloud crítica.
¿Cuánto tiempo lleva adecuarse al CRA?
Depende del punto de partida y de la categoría de productos. Empresas con un SDLC seguro ya implementado y procesos de gestión de vulnerabilidades maduros pueden completar el proceso en 6-9 meses. Organizaciones que parten de cero necesitarán 12-24 meses para una adecuación completa antes del plazo de 2027.