Artículos
Artículos de fondo sobre seguridad de producto conectado y sobre el Cyber Resilience Act. Uno cada dos o tres semanas. RSS.
Divulgación coordinada de vulnerabilidades: el canal que el CRA obliga a mantener abierto
Las obligaciones de notificación a las autoridades ya son aplicables, pero son la mitad del circuito. El anexo I, Parte II, exige la otra mitad: un canal público para recibir informes de vulnerabilidades, con política, punto de contacto y proceso detrás. Cuesta poco montarlo, y hay norma para casi todo.
CRA para quien hace software: el reglamento no es solo para quien suelda placas
El equívoco más común sobre el CRA es creer que se dirige a fabricantes de dispositivos. El software vendido como producto está dentro. El SaaS puro está fuera, con una excepción que atrapa a mucha gente. Y 'gratis' no significa 'no comercial'.
Lo que el automóvil ya aprendió, y el resto de la industria va a aprender hasta 2027
El sector del automóvil fue el primero obligado a tratar la ciberseguridad como propiedad del producto a lo largo del ciclo de vida, con la UNECE R155/R156 y la ISO/SAE 21434. Los vehículos quedan fuera del CRA precisamente por eso, y también por eso sirven de anticipo.
CRA y RED: el dispositivo con radio vive hoy bajo dos regímenes
Desde agosto de 2025, cualquier equipo radioeléctrico conectado a internet tiene que cumplir los requisitos de ciberseguridad de la RED. El CRA viene a sustituirlos, pero hasta diciembre de 2027 los dos regímenes coexisten, y el trabajo hecho en uno no vale automáticamente en el otro.
Período de soporte: la promesa más cara que el CRA obliga a hacer
El CRA obliga a cada fabricante a declarar durante cuánto tiempo da soporte al producto: como mínimo, por regla general, cinco años. Es una decisión de ingeniería, de contratos y de proveedores disfrazada de campo en un formulario.
Clasificación del producto en el CRA: la decisión que define el coste de todo lo demás
Por defecto, importante clase I, importante clase II o crítico. La categoría del producto determina si la conformidad es una autoevaluación o un organismo notificado, y la diferencia se mide en decenas de miles de euros y meses de calendario.
La notificación de 24h y 72h: cómo funciona la obligación que llega el 11 de septiembre
A partir del 11 de septiembre de 2026, un fabricante que sepa de una vulnerabilidad explotada activamente en su producto tiene 24 horas para el primer aviso. Qué se notifica, a quién, por dónde, y qué preparar antes.
SBOM para firmware embebido: lo que pide el CRA y cómo se genera sin mentir
La lista de materiales de software que exige el CRA no se escribe a mano. Para firmware, la única SBOM creíble sale del sistema de build, y el escaneo de binarios sirve para lo que no construimos nosotros.