CRA vs NIS2: diferencias, solapamientos y cómo gestionarlos juntos
Por el equipo de QuantumSec
Con la entrada en vigor del Cyber Resilience Act y la plena aplicación de NIS2 en 2024, muchas empresas se encuentran ante una pregunta lógica: ¿tengo que cumplir las dos? ¿Son redundantes? ¿Puedo reutilizar el trabajo que ya he hecho para NIS2 en mi adecuación al CRA? La respuesta a la primera pregunta es frecuentemente sí, sobre todo si fabricas software o hardware y además operas un servicio digital. La respuesta a la tercera es también sí, parcialmente. Esta guía te ayuda a entender los límites y las intersecciones.
Qué regula el CRA y a quién aplica
El Cyber Resilience Act (Reglamento UE 2024/2847) regula la seguridad de los productos con elementos digitales antes de que sean puestos en el mercado europeo. Su lógica es la de la regulación de producto: establece requisitos de ciberseguridad que el fabricante debe integrar en el diseño y desarrollo del producto antes de venderlo. Aplica a fabricantes, importadores y distribuidores de hardware y software con conectividad de red que se comercialice en la UE, independientemente de dónde esté la sede del fabricante. No aplica a la operación de servicios: no le importa cómo gestionas tu infraestructura en producción, sino cómo diseñas y mantienes el producto que vendes.
Qué regula NIS2 y a quién aplica
La Directiva NIS2 (Directiva UE 2022/2555) regula la ciberseguridad de los operadores de servicios esenciales e importantes: la seguridad de sus redes, sistemas e infraestructuras en operación. Obliga a las empresas que operan servicios críticos a implementar medidas de gestión de riesgos, notificar incidentes y garantizar la continuidad del servicio. Aplica a entidades medianas y grandes de 18 sectores regulados: energía, transporte, banca, salud, infraestructura digital, TIC, manufactura, alimentación y otros. No regula directamente la seguridad de los productos que esas empresas fabrican, sino la seguridad de su operación.
Las diferencias clave entre CRA y NIS2
Objeto de regulación: el CRA regula el producto (el software o hardware que vendes); NIS2 regula al operador (cómo gestionas tu infraestructura y servicios).
Instrumento legal: el CRA es un reglamento europeo, de aplicación directa en todos los Estados miembros sin transposición; NIS2 es una directiva, que requiere transposición a la ley nacional de cada Estado miembro.
Quién está obligado: el CRA obliga a los fabricantes de productos digitales de cualquier sector, tamaño y ubicación si venden en la UE; NIS2 obliga a operadores de servicios en sectores específicos que superen umbrales de tamaño.
Qué se evalúa: el CRA evalúa el producto antes de su comercialización (conformidad ex ante); NIS2 evalúa las medidas de gestión del riesgo del operador de forma continua.
Marcado y certificación: el CRA introduce el marcado CE de ciberseguridad; NIS2 no tiene un esquema de certificación de empresas equivalente.
Sanciones: CRA hasta 15M€ o 2,5% de facturación global; NIS2 hasta 10M€ o 2% para entidades esenciales.
¿A quién aplican las dos a la vez?
Las dos normativas pueden aplicar simultáneamente a la misma empresa en situaciones muy habituales. Ejemplos: una empresa que fabrica software de gestión de infraestructuras críticas (le aplica el CRA por fabricar software con elementos digitales) y que además opera ese software como servicio para clientes del sector energético (le aplica NIS2 como proveedor de servicios digitales). Un fabricante de dispositivos IoT industriales (CRA por fabricar hardware conectado) que además proporciona la plataforma cloud de gestión como servicio crítico para instalaciones industriales (NIS2). Un desarrollador de software de ciberseguridad —firewalls, sistemas de detección de intrusiones, gestores de contraseñas— (CRA Clase I o II) que además presta servicios gestionados de seguridad a operadores críticos (NIS2).
Qué puedes reutilizar entre CRA y NIS2
Muchos de los controles que NIS2 exige para la gestión del riesgo operacional son directamente reutilizables en el programa de adecuación al CRA. Los más directamente aplicables son el proceso de gestión de vulnerabilidades —NIS2 exige identificar y gestionar vulnerabilidades en tu infraestructura; el CRA exige lo mismo para tu producto; el proceso documenta en ambos casos— y la política de gestión de incidentes y notificación —tanto NIS2 (notificación al supervisor nacional) como el CRA (notificación a ENISA) exigen protocolos formalizados con plazos similares de 24/72 horas—. El análisis de riesgos para NIS2 es una fuente de información valiosa para identificar los requisitos técnicos prioritarios del Anexo I del CRA. Además, si ya tienes una certificación ISO/IEC 27001, el SGSI cubre una parte significativa de los controles de proceso exigidos por ambas normativas.
Cómo diseñar un plan integrado CRA + NIS2
La clave es no tratar CRA y NIS2 como dos proyectos paralelos independientes. Un plan integrado parte de un inventario de activos y productos único, donde cada elemento se etiqueta con las normativas que le aplican. El gap analysis cubre simultáneamente los requisitos del artículo 21 de NIS2 y los del Anexo I del CRA, identificando los controles comunes que solo hay que implementar una vez. Los entregables documentales —políticas de seguridad, procedimientos de incidentes, análisis de riesgos— se diseñan para dar cobertura a ambas normativas. Esto no solo ahorra tiempo y recursos, sino que produce un programa de ciberseguridad más coherente y sostenible.
FAQ
¿Si cumplo NIS2, estoy automáticamente cumpliendo el CRA?
No. NIS2 y el CRA regulan cosas distintas. NIS2 te obliga a gestionar la seguridad de tus operaciones; el CRA te obliga a garantizar la seguridad del producto que fabricas y vendes. Hay controles solapados que puedes reutilizar, pero son dos proyectos distintos con distinto objeto y diferentes mecanismos de evaluación.
¿Los proveedores de SaaS están obligados por el CRA?
Los servicios SaaS puros sin componentes instalables en el cliente están excluidos del CRA. Sin embargo, si tu SaaS incluye un agente de escritorio, un plugin que se instala en el navegador, un SDK que tus clientes integran en sus aplicaciones o cualquier componente que el usuario descarga y ejecuta en su entorno, ese componente sí entra en el ámbito del CRA.