<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>folhas.io (español)</title><description>Secure by design para fabricantes de productos conectados. Preparación para el Cyber Resilience Act, con base en seguridad ofensiva y en ciclo de vida de producto de automoción.</description><link>https://folhas.io</link><language>es</language><item><title>Divulgación coordinada de vulnerabilidades: el canal que el CRA obliga a mantener abierto</title><link>https://folhas.io/es/articulos/08-divulgacion-coordinada</link><guid isPermaLink="true">https://folhas.io/es/articulos/08-divulgacion-coordinada</guid><description>Las obligaciones de notificación a las autoridades ya son aplicables, pero son la mitad del circuito. El anexo I, Parte II, exige la otra mitad: un canal público para recibir informes de vulnerabilidades, con política, punto de contacto y proceso detrás. Cuesta poco montarlo, y hay norma para casi todo.</description><pubDate>Fri, 11 Sep 2026 00:00:00 GMT</pubDate></item><item><title>004 · El día en que la cuenta llegó a cero</title><link>https://folhas.io/es/diario/004-el-dia-en-que-la-cuenta-llego-a-cero</link><guid isPermaLink="true">https://folhas.io/es/diario/004-el-dia-en-que-la-cuenta-llego-a-cero</guid><description>Las obligaciones de notificación del artículo 14 se han vuelto aplicables hoy. Qué cambia para quien ya tiene productos en el mercado, qué hicimos con el preaviso, y por qué la entrada sobre OTA espera una vuelta más.</description><pubDate>Fri, 11 Sep 2026 00:00:00 GMT</pubDate></item><item><title>CRA para quien hace software: el reglamento no es solo para quien suelda placas</title><link>https://folhas.io/es/articulos/07-cra-para-quien-hace-software</link><guid isPermaLink="true">https://folhas.io/es/articulos/07-cra-para-quien-hace-software</guid><description>El equívoco más común sobre el CRA es creer que se dirige a fabricantes de dispositivos. El software vendido como producto está dentro. El SaaS puro está fuera, con una excepción que atrapa a mucha gente. Y &apos;gratis&apos; no significa &apos;no comercial&apos;.</description><pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate></item><item><title>003 · Del prototipo al producto: el plan, la secuencia y lo que cuesta</title><link>https://folhas.io/es/diario/003-del-prototipo-al-producto</link><guid isPermaLink="true">https://folhas.io/es/diario/003-del-prototipo-al-producto</guid><description>La auditoría de la entrada 002 transformada en plan de trabajo. Cuatro fases, qué entra en cada una, y dónde se gasta el dinero. Buena parte no es código.</description><pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate></item><item><title>Lo que el automóvil ya aprendió, y el resto de la industria va a aprender hasta 2027</title><link>https://folhas.io/es/articulos/06-lo-que-el-automovil-ya-aprendio</link><guid isPermaLink="true">https://folhas.io/es/articulos/06-lo-que-el-automovil-ya-aprendio</guid><description>El sector del automóvil fue el primero obligado a tratar la ciberseguridad como propiedad del producto a lo largo del ciclo de vida, con la UNECE R155/R156 y la ISO/SAE 21434. Los vehículos quedan fuera del CRA precisamente por eso, y también por eso sirven de anticipo.</description><pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate></item><item><title>002 · El prototipo se encuentra con el reglamento: auditamos nuestro propio firmware</title><link>https://folhas.io/es/diario/002-el-prototipo-se-encuentra-con-el-reglamento</link><guid isPermaLink="true">https://folhas.io/es/diario/002-el-prototipo-se-encuentra-con-el-reglamento</guid><description>Aplicamos al Aerodry, nuestro prototipo con dos años de operación real, el mismo análisis CRA que ofrecemos a los clientes. Describimos los nueve fallos con consecuencia directa. Este es el informe.</description><pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate></item><item><title>CRA y RED: el dispositivo con radio vive hoy bajo dos regímenes</title><link>https://folhas.io/es/articulos/05-cra-y-red</link><guid isPermaLink="true">https://folhas.io/es/articulos/05-cra-y-red</guid><description>Desde agosto de 2025, cualquier equipo radioeléctrico conectado a internet tiene que cumplir los requisitos de ciberseguridad de la RED. El CRA viene a sustituirlos, pero hasta diciembre de 2027 los dos regímenes coexisten, y el trabajo hecho en uno no vale automáticamente en el otro.</description><pubDate>Wed, 22 Jul 2026 00:00:00 GMT</pubDate></item><item><title>Período de soporte: la promesa más cara que el CRA obliga a hacer</title><link>https://folhas.io/es/articulos/04-periodo-de-soporte</link><guid isPermaLink="true">https://folhas.io/es/articulos/04-periodo-de-soporte</guid><description>El CRA obliga a cada fabricante a declarar durante cuánto tiempo da soporte al producto: como mínimo, por regla general, cinco años. Es una decisión de ingeniería, de contratos y de proveedores disfrazada de campo en un formulario.</description><pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate></item><item><title>001 · Punto de partida: las decisiones antes del producto</title><link>https://folhas.io/es/diario/001-punto-de-partida</link><guid isPermaLink="true">https://folhas.io/es/diario/001-punto-de-partida</guid><description>Primera entrada del diario de preparación de nuestro producto agro-IoT para el CRA. Dónde estamos, qué hemos decidido ya, qué no sabemos todavía.</description><pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate></item><item><title>Clasificación del producto en el CRA: la decisión que define el coste de todo lo demás</title><link>https://folhas.io/es/articulos/03-clasificacion-del-producto</link><guid isPermaLink="true">https://folhas.io/es/articulos/03-clasificacion-del-producto</guid><description>Por defecto, importante clase I, importante clase II o crítico. La categoría del producto determina si la conformidad es una autoevaluación o un organismo notificado, y la diferencia se mide en decenas de miles de euros y meses de calendario.</description><pubDate>Wed, 08 Jul 2026 00:00:00 GMT</pubDate></item><item><title>La notificación de 24h y 72h: cómo funciona la obligación que llega el 11 de septiembre</title><link>https://folhas.io/es/articulos/02-notificacion-24h-72h</link><guid isPermaLink="true">https://folhas.io/es/articulos/02-notificacion-24h-72h</guid><description>A partir del 11 de septiembre de 2026, un fabricante que sepa de una vulnerabilidad explotada activamente en su producto tiene 24 horas para el primer aviso. Qué se notifica, a quién, por dónde, y qué preparar antes.</description><pubDate>Wed, 01 Jul 2026 00:00:00 GMT</pubDate></item><item><title>SBOM para firmware embebido: lo que pide el CRA y cómo se genera sin mentir</title><link>https://folhas.io/es/articulos/01-sbom-para-firmware-embebido</link><guid isPermaLink="true">https://folhas.io/es/articulos/01-sbom-para-firmware-embebido</guid><description>La lista de materiales de software que exige el CRA no se escribe a mano. Para firmware, la única SBOM creíble sale del sistema de build, y el escaneo de binarios sirve para lo que no construimos nosotros.</description><pubDate>Wed, 24 Jun 2026 00:00:00 GMT</pubDate></item></channel></rss>