Multas y sanciones del Cyber Resilience Act: cuánto puede costar el incumplimiento

Por el equipo de QuantumSec

El Cyber Resilience Act no es una recomendación ni un marco voluntario. Es un reglamento europeo con un régimen sancionador específico que puede alcanzar los 15 millones de euros o el 2,5% de la facturación global anual de la empresa, la cifra que sea mayor. Y no afecta únicamente a los fabricantes: importadores y distribuidores también pueden ser sancionados. Esta guía detalla los tres niveles de sanción, qué infracciones los activan, quién puede ser sancionado y cómo mitigar el riesgo.

Los tres niveles de sanción del CRA

El CRA establece tres niveles de sanción máxima según la gravedad de la infracción.

Nivel 1 — Infracción de los requisitos esenciales: hasta 15.000.000 € o el 2,5% de la facturación anual mundial total del ejercicio anterior, aplicándose la cantidad mayor. Se activa por incumplir los requisitos del Anexo I (requisitos técnicos de ciberseguridad del producto y requisitos de gestión de vulnerabilidades), por poner en el mercado un producto que no ha superado el procedimiento de evaluación de conformidad aplicable, o por falsificar la documentación técnica.

Nivel 2 — Infracción de otras obligaciones del reglamento: hasta 10.000.000 € o el 2% de la facturación anual mundial total. Se activa por no notificar a ENISA las vulnerabilidades activamente explotadas en los plazos establecidos (24/72 horas), no establecer una política de divulgación coordinada de vulnerabilidades, no proporcionar las instrucciones de seguridad a los usuarios, o no cooperar con las autoridades de vigilancia del mercado.

Nivel 3 — Información incorrecta: hasta 5.000.000 € o el 1% de la facturación anual mundial total. Se activa cuando el fabricante, importador o distribuidor proporciona información incorrecta, incompleta o engañosa a las autoridades de vigilancia del mercado o a los usuarios en relación con el cumplimiento del CRA.

Quién puede ser sancionado: fabricantes, importadores y distribuidores

El régimen sancionador del CRA no afecta únicamente al fabricante. La cadena de responsabilidad incluye tres actores.

Fabricante: es el responsable principal. Debe diseñar el producto con los requisitos del Anexo I, realizar la evaluación de conformidad, emitir la declaración de conformidad UE y gestionar las vulnerabilidades durante el ciclo de vida. La mayor parte de las infracciones y las sanciones más graves recaen sobre el fabricante.

Importador: la empresa que introduce en el mercado europeo productos fabricados fuera de la UE debe verificar que el fabricante ha completado el procedimiento de evaluación de conformidad, que el producto lleva el marcado CE, y que la declaración de conformidad está disponible. El importador puede ser sancionado si pone en el mercado productos no conformes.

Distribuidor: empresas que comercializan el producto en el mercado europeo sin ser el fabricante ni el importador. El distribuidor también tiene la obligación de verificar que el producto lleva el marcado CE y que la documentación está en orden antes de distribuirlo.

Las infracciones más probables en la práctica

Las infracciones que con mayor probabilidad generarán sanciones en los primeros años de aplicación son:

Contraseñas por defecto idénticas: tener el mismo usuario y contraseña de fábrica en todos los dispositivos de un modelo es una infracción directa del requisito de configuración segura por defecto. Es la vulnerabilidad más frecuente en dispositivos IoT y routers de consumo.

Falta de proceso de actualización de seguridad: productos que no tienen mecanismo de actualización de software, que cobran por las actualizaciones de seguridad, o cuyo ciclo de soporte de seguridad es inferior a cinco años sin justificación.

Incumplimiento del plazo de notificación a ENISA: no notificar en 24 horas una vulnerabilidad activamente explotada es una de las infracciones de Nivel 2 más fácilmente verificables por las autoridades.

Ausencia de política de divulgación de vulnerabilidades: no tener publicada una política de CVD ni un canal para que investigadores de seguridad reporten vulnerabilidades es una infracción fácilmente verificable.

Comercializar productos con vulnerabilidades conocidas y documentadas: si un producto lleva meses en el mercado con una vulnerabilidad conocida en NVD o ENISA sin que el fabricante haya publicado un parche, la autoridad de vigilancia del mercado tiene base para abrir un expediente sancionador.

Las autoridades que pueden imponer las sanciones

El CRA es un reglamento europeo, pero su aplicación y la imposición de sanciones es competencia de las autoridades nacionales de vigilancia del mercado de cada Estado miembro. En España, la autoridad principal de vigilancia del mercado para productos con elementos digitales será designada por el Gobierno (con probabilidad INCIBE o la Secretaría de Estado de Digitalización). Las autoridades tienen competencias para requerir información a fabricantes, importadores y distribuidores; ordenar la retirada de productos del mercado que representen un riesgo de ciberseguridad significativo; imponer medidas correctoras; y proponer e imponer sanciones administrativas. Los productos considerados de riesgo significativo pueden ser objeto de una notificación RAPEX (el sistema europeo de alerta rápida), lo que puede suponer la retirada del producto de todos los mercados de la UE simultáneamente.

Cómo mitigar el riesgo sancionador

La mejor protección frente al régimen sancionador del CRA es la adecuación anticipada y documentada. Las medidas que reducen más el riesgo sancionador son: completar el procedimiento de evaluación de conformidad antes del 11 de diciembre de 2027; tener operativo un proceso de notificación a ENISA antes del 11 de agosto de 2026; publicar una política de CVD y un canal de reporte de vulnerabilidades; mantener el SBOM actualizado para poder responder en horas ante la publicación de una nueva CVE que afecte a tus dependencias; y conservar durante 10 años la documentación técnica completa que acredite el proceso de evaluación de conformidad.

FAQ

¿Las sanciones del CRA son acumulables con las de NIS2 o el RGPD?

Sí. El CRA, NIS2 y el RGPD son normativas distintas con regímenes sancionadores independientes. Un incidente de seguridad que involucre una vulnerabilidad en un producto puede activar simultáneamente sanciones del CRA (por no haber notificado a ENISA en plazo), del RGPD (por la brecha de datos personales resultante) y de NIS2 (si el afectado es un operador de servicios esenciales).

¿El CRA puede generar responsabilidad civil frente a los usuarios afectados?

El CRA establece sanciones administrativas, no responsabilidad civil directa. Sin embargo, en muchos Estados miembros el incumplimiento de requisitos regulatorios de seguridad puede ser relevante en procedimientos de responsabilidad civil extracontractual: si un fabricante comercializa un producto sabiendo que no cumple los requisitos del CRA y ese producto es explotado causando daños a un usuario, la no conformidad con el CRA puede usarse como evidencia de negligencia.

¿Puede una startup con pocos recursos asumir el coste de la adecuación al CRA?

El CRA está diseñado para ser proporcionado al tamaño de la empresa: los procedimientos de evaluación de conformidad más exigentes (con organismos notificados) solo aplican a los productos de Clase II. Para la mayoría de los productos de empresas pequeñas la autoevaluación es suficiente y el coste principal es el del tiempo de los equipos técnicos para implementar los controles del Anexo I, más las herramientas de SBOM y análisis de vulnerabilidades de dependencias, que en muchos casos tienen planes gratuitos para proyectos pequeños.