Saltar al contenido
folhas.io
secure by design para productos conectados

Secure by design para quien fabrica productos conectados.

El Cyber Resilience Act traslada al fabricante la responsabilidad por la seguridad del producto durante todo su ciclo de vida, y no solo en el momento en que sale de fábrica. Tratarla como un problema de ingeniería, y no de papeleo, es lo que marca la diferencia.

Consultoría independiente, portuguesa y técnica, dirigida a fabricantes pequeños y medianos de hardware conectado y de software comercializado como producto.

Guía del CRA para fabricantesQué hacemos

¿Fabrica un producto conectado y quiere saber dónde está frente al CRA? Pida una primera lectura, sin coste

Calendario del CRA

2024-12CRA en vigor
2026-07Orientaciones de la Comisión
2026-09Notificación 24h / 72h
2027-12Aplicación plena
hoy

456 díashasta Aplicación plena para fabricantes (11 dic 2027)

  1. 10 dic 2024El Cyber Resilience Act entra en vigor. Las obligaciones para fabricantes solo pasan a ser aplicables más tarde, por fases. Reglamento (UE) 2024/2847
  2. 27 jul 2026La Comisión Europea publica orientaciones prácticas sobre la aplicación del CRA. Comisión Europea
  3. 11 sep 2026Pasan a ser aplicables las obligaciones de notificación: alerta temprana en 24 horas y notificación en 72 horas para vulnerabilidades explotadas activamente e incidentes graves. Reglamento (UE) 2024/2847, artículo 14
  4. 11 dic 2027El CRA pasa a ser plenamente aplicable. A partir de aquí, los productos con elementos digitales introducidos en el mercado deben cumplir los requisitos esenciales de ciberseguridad. Reglamento (UE) 2024/2847

De dónde venimos

Venimos de la seguridad ofensiva: pentest, red team, certificaciones OffSec. Ese es el ángulo con el que miramos un producto. Seguimos el camino que tomaría un atacante, en lugar de recorrer una lista de requisitos que tachar. En un mercado donde el CRA se vende como auditoría, la diferencia se nota en el informe.

El sector de la automoción ya pasó por esta transición, con la UNECE R155/R156 y la ISO/SAE 21434. En la práctica, esas normas son un ciclo de desarrollo seguro aplicado a un producto físico conectado. Los vehículos están excluidos del ámbito del CRA precisamente por tener ya un régimen propio, y por eso sirven de anticipo de lo que viene para todos los demás.

SectorRégimen al que se enfrentan
Automoción
Fabricante de automóviles alemán
UNECE R155/R156 · ISO/SAE 21434
Telecomunicaciones
Operador tier-1
NIS2 · DL 125/2025
Banca
Banco minorista portugués
DORA
Fintech
Pagos B2B
DORA
Integración
Consultora internacional (colaboración)
Varios, según el cliente final

Clientes identificados por descriptor genérico. No se publican ámbitos de trabajo, hallazgos ni arquitecturas.

Y también desde el otro lado de la mesa

Estamos desarrollando un producto propio de IoT para agricultura. Cuando llegue al mercado, estará sujeto al mismo reglamento sobre el que asesoramos.

Eso nos obliga a recorrer el proceso en primera persona: SBOM, definición del período de soporte, proceso de divulgación coordinada de vulnerabilidades, evaluación de la conformidad. El diario de a bordo documenta esa preparación en abierto, incluidas las decisiones que salgan mal.

Nota de rigor. Folhas Etéreas aún no introduce productos en el mercado, por lo que no está sujeta a ningún plazo propio del CRA. Las fechas de esta página son el calendario del reglamento, no una obligación nuestra.

Últimos artículos

Todos los artículos · RSS