Saltar al contenido
folhas.io
secure by design para productos conectados· Reglamento (UE) 2024/2847

El Cyber Resilience Act para fabricantes

El Reglamento (UE) 2024/2847 impone requisitos de ciberseguridad a quien introduce en el mercado europeo productos con elementos digitales. Esta página es el punto de entrada: qué abarca el reglamento, qué decisiones técnicas obliga a tomar, y cuándo.

La lectura corriente es que el CRA se dirige a grandes fabricantes de hardware. No es el caso. El reglamento se aplica a productos con elementos digitales, lo que incluye software comercializado como producto, empresas que integran componentes digitales en productos físicos, y también importadores y distribuidores, con obligaciones propias.

La diferencia frente a regímenes anteriores es el eje temporal: las obligaciones no terminan con la introducción en el mercado. La gestión de vulnerabilidades, las actualizaciones de seguridad y la comunicación durante el período de soporte forman parte del producto.

Calendario del CRA

2024-12CRA en vigor
2026-07Orientaciones de la Comisión
2026-09Notificación 24h / 72h
2027-12Aplicación plena
hoy

456 díashasta Aplicación plena para fabricantes (11 dic 2027)

  1. 10 dic 2024El Cyber Resilience Act entra en vigor. Las obligaciones para fabricantes solo pasan a ser aplicables más tarde, por fases. Reglamento (UE) 2024/2847
  2. 27 jul 2026La Comisión Europea publica orientaciones prácticas sobre la aplicación del CRA. Comisión Europea
  3. 11 sep 2026Pasan a ser aplicables las obligaciones de notificación: alerta temprana en 24 horas y notificación en 72 horas para vulnerabilidades explotadas activamente e incidentes graves. Reglamento (UE) 2024/2847, artículo 14
  4. 11 dic 2027El CRA pasa a ser plenamente aplicable. A partir de aquí, los productos con elementos digitales introducidos en el mercado deben cumplir los requisitos esenciales de ciberseguridad. Reglamento (UE) 2024/2847

Calendario completo, con contexto nacional

El calendario de arriba muestra los hitos del CRA. Esta tabla incluye también el contexto regulatorio portugués, que corre en paralelo y se aplica a entidades, no a fabricantes como tales.

FechaHitoFuente
10 dic 2024CRA en vigor
El Cyber Resilience Act entra en vigor. Las obligaciones para fabricantes solo pasan a ser aplicables más tarde, por fases.
Reglamento (UE) 2024/2847
3 abr 2026DL 125/2025 (NIS2 PT)
La transposición portuguesa de la directiva NIS2 surte efectos. Se aplica a entidades esenciales e importantes, no a fabricantes como tales.
Decreto-ley 125/2025
23 jun 2026Marco Nacional de Referencia
El Reglamento 756/2026 del CNCS surte efectos y establece el Marco Nacional de Referencia de Ciberseguridad portugués.
Reglamento 756/2026 (CNCS)
27 jul 2026Orientaciones de la Comisión
La Comisión Europea publica orientaciones prácticas sobre la aplicación del CRA.
Comisión Europea
11 sep 2026Notificación 24h / 72h
Pasan a ser aplicables las obligaciones de notificación: alerta temprana en 24 horas y notificación en 72 horas para vulnerabilidades explotadas activamente e incidentes graves.
Reglamento (UE) 2024/2847, artículo 14
11 dic 2027Aplicación plena
El CRA pasa a ser plenamente aplicable. A partir de aquí, los productos con elementos digitales introducidos en el mercado deben cumplir los requisitos esenciales de ciberseguridad.
Reglamento (UE) 2024/2847

Los siete puntos que deciden un proyecto

Cada uno de estos es un artículo de fondo, ya publicado. Salen artículos nuevos cada dos o tres semanas.

  1. 01

    SBOM para firmware embebido: lo que pide el CRA y cómo se genera sin mentir

    La lista de materiales de software que exige el CRA no se escribe a mano. Para firmware, la única SBOM creíble sale del sistema de build, y el escaneo de binarios sirve para lo que no construimos nosotros.

  2. 02

    La notificación de 24h y 72h: cómo funciona la obligación que llega el 11 de septiembre

    A partir del 11 de septiembre de 2026, un fabricante que sepa de una vulnerabilidad explotada activamente en su producto tiene 24 horas para el primer aviso. Qué se notifica, a quién, por dónde, y qué preparar antes.

  3. 03

    Clasificación del producto en el CRA: la decisión que define el coste de todo lo demás

    Por defecto, importante clase I, importante clase II o crítico. La categoría del producto determina si la conformidad es una autoevaluación o un organismo notificado, y la diferencia se mide en decenas de miles de euros y meses de calendario.

  4. 04

    Período de soporte: la promesa más cara que el CRA obliga a hacer

    El CRA obliga a cada fabricante a declarar durante cuánto tiempo da soporte al producto: como mínimo, por regla general, cinco años. Es una decisión de ingeniería, de contratos y de proveedores disfrazada de campo en un formulario.

  5. 05

    CRA y RED: el dispositivo con radio vive hoy bajo dos regímenes

    Desde agosto de 2025, cualquier equipo radioeléctrico conectado a internet tiene que cumplir los requisitos de ciberseguridad de la RED. El CRA viene a sustituirlos, pero hasta diciembre de 2027 los dos regímenes coexisten, y el trabajo hecho en uno no vale automáticamente en el otro.

  6. 06

    Lo que el automóvil ya aprendió, y el resto de la industria va a aprender hasta 2027

    El sector del automóvil fue el primero obligado a tratar la ciberseguridad como propiedad del producto a lo largo del ciclo de vida, con la UNECE R155/R156 y la ISO/SAE 21434. Los vehículos quedan fuera del CRA precisamente por eso, y también por eso sirven de anticipo.

  7. 07

    CRA para quien hace software: el reglamento no es solo para quien suelda placas

    El equívoco más común sobre el CRA es creer que se dirige a fabricantes de dispositivos. El software vendido como producto está dentro. El SaaS puro está fuera, con una excepción que atrapa a mucha gente. Y 'gratis' no significa 'no comercial'.

Dónde se convierte esto en trabajo

Preparar un producto para el CRA no es rellenar un dosier al final. Las decisiones que cuestan caro se toman pronto: qué componentes de terceros entran en el firmware y cómo se van a seguir, qué superficie de actualización expone el dispositivo, cuánto tiempo se compromete la empresa a soportar el producto, y quién recibe y responde a un informe de vulnerabilidad que llega de fuera.

Qué hacemos describe cómo entramos en ese proceso.

Sin promesas de conformidad. Ningún consultor puede garantizar la conformidad de un producto — quien la declara es el fabricante, bajo su responsabilidad. Trabajamos en la preparación y en la reducción del riesgo técnico.