El Cyber Resilience Act para fabricantes
El Reglamento (UE) 2024/2847 impone requisitos de ciberseguridad a quien introduce en el mercado europeo productos con elementos digitales. Esta página es el punto de entrada: qué abarca el reglamento, qué decisiones técnicas obliga a tomar, y cuándo.
La lectura corriente es que el CRA se dirige a grandes fabricantes de hardware. No es el caso. El reglamento se aplica a productos con elementos digitales, lo que incluye software comercializado como producto, empresas que integran componentes digitales en productos físicos, y también importadores y distribuidores, con obligaciones propias.
La diferencia frente a regímenes anteriores es el eje temporal: las obligaciones no terminan con la introducción en el mercado. La gestión de vulnerabilidades, las actualizaciones de seguridad y la comunicación durante el período de soporte forman parte del producto.
Calendario del CRA
456 díashasta Aplicación plena para fabricantes (11 dic 2027)
- 10 dic 2024El Cyber Resilience Act entra en vigor. Las obligaciones para fabricantes solo pasan a ser aplicables más tarde, por fases. Reglamento (UE) 2024/2847
- 27 jul 2026La Comisión Europea publica orientaciones prácticas sobre la aplicación del CRA. Comisión Europea
- 11 sep 2026Pasan a ser aplicables las obligaciones de notificación: alerta temprana en 24 horas y notificación en 72 horas para vulnerabilidades explotadas activamente e incidentes graves. Reglamento (UE) 2024/2847, artículo 14
- 11 dic 2027El CRA pasa a ser plenamente aplicable. A partir de aquí, los productos con elementos digitales introducidos en el mercado deben cumplir los requisitos esenciales de ciberseguridad. Reglamento (UE) 2024/2847
Calendario completo, con contexto nacional
El calendario de arriba muestra los hitos del CRA. Esta tabla incluye también el contexto regulatorio portugués, que corre en paralelo y se aplica a entidades, no a fabricantes como tales.
| Fecha | Hito | Fuente |
|---|---|---|
| 10 dic 2024 | CRA en vigor El Cyber Resilience Act entra en vigor. Las obligaciones para fabricantes solo pasan a ser aplicables más tarde, por fases. | Reglamento (UE) 2024/2847 |
| 3 abr 2026 | DL 125/2025 (NIS2 PT) La transposición portuguesa de la directiva NIS2 surte efectos. Se aplica a entidades esenciales e importantes, no a fabricantes como tales. | Decreto-ley 125/2025 |
| 23 jun 2026 | Marco Nacional de Referencia El Reglamento 756/2026 del CNCS surte efectos y establece el Marco Nacional de Referencia de Ciberseguridad portugués. | Reglamento 756/2026 (CNCS) |
| 27 jul 2026 | Orientaciones de la Comisión La Comisión Europea publica orientaciones prácticas sobre la aplicación del CRA. | Comisión Europea |
| 11 sep 2026 | Notificación 24h / 72h Pasan a ser aplicables las obligaciones de notificación: alerta temprana en 24 horas y notificación en 72 horas para vulnerabilidades explotadas activamente e incidentes graves. | Reglamento (UE) 2024/2847, artículo 14 |
| 11 dic 2027 | Aplicación plena El CRA pasa a ser plenamente aplicable. A partir de aquí, los productos con elementos digitales introducidos en el mercado deben cumplir los requisitos esenciales de ciberseguridad. | Reglamento (UE) 2024/2847 |
Los siete puntos que deciden un proyecto
Cada uno de estos es un artículo de fondo, ya publicado. Salen artículos nuevos cada dos o tres semanas.
- 01
SBOM para firmware embebido: lo que pide el CRA y cómo se genera sin mentir
La lista de materiales de software que exige el CRA no se escribe a mano. Para firmware, la única SBOM creíble sale del sistema de build, y el escaneo de binarios sirve para lo que no construimos nosotros.
- 02
La notificación de 24h y 72h: cómo funciona la obligación que llega el 11 de septiembre
A partir del 11 de septiembre de 2026, un fabricante que sepa de una vulnerabilidad explotada activamente en su producto tiene 24 horas para el primer aviso. Qué se notifica, a quién, por dónde, y qué preparar antes.
- 03
Clasificación del producto en el CRA: la decisión que define el coste de todo lo demás
Por defecto, importante clase I, importante clase II o crítico. La categoría del producto determina si la conformidad es una autoevaluación o un organismo notificado, y la diferencia se mide en decenas de miles de euros y meses de calendario.
- 04
Período de soporte: la promesa más cara que el CRA obliga a hacer
El CRA obliga a cada fabricante a declarar durante cuánto tiempo da soporte al producto: como mínimo, por regla general, cinco años. Es una decisión de ingeniería, de contratos y de proveedores disfrazada de campo en un formulario.
- 05
CRA y RED: el dispositivo con radio vive hoy bajo dos regímenes
Desde agosto de 2025, cualquier equipo radioeléctrico conectado a internet tiene que cumplir los requisitos de ciberseguridad de la RED. El CRA viene a sustituirlos, pero hasta diciembre de 2027 los dos regímenes coexisten, y el trabajo hecho en uno no vale automáticamente en el otro.
- 06
Lo que el automóvil ya aprendió, y el resto de la industria va a aprender hasta 2027
El sector del automóvil fue el primero obligado a tratar la ciberseguridad como propiedad del producto a lo largo del ciclo de vida, con la UNECE R155/R156 y la ISO/SAE 21434. Los vehículos quedan fuera del CRA precisamente por eso, y también por eso sirven de anticipo.
- 07
CRA para quien hace software: el reglamento no es solo para quien suelda placas
El equívoco más común sobre el CRA es creer que se dirige a fabricantes de dispositivos. El software vendido como producto está dentro. El SaaS puro está fuera, con una excepción que atrapa a mucha gente. Y 'gratis' no significa 'no comercial'.
Dónde se convierte esto en trabajo
Preparar un producto para el CRA no es rellenar un dosier al final. Las decisiones que cuestan caro se toman pronto: qué componentes de terceros entran en el firmware y cómo se van a seguir, qué superficie de actualización expone el dispositivo, cuánto tiempo se compromete la empresa a soportar el producto, y quién recibe y responde a un informe de vulnerabilidad que llega de fuera.
Qué hacemos describe cómo entramos en ese proceso.
Sin promesas de conformidad. Ningún consultor puede garantizar la conformidad de un producto — quien la declara es el fabricante, bajo su responsabilidad. Trabajamos en la preparación y en la reducción del riesgo técnico.