Triplicate

Ley de Ciberresiliencia de la UE (CRA): notificación desde sept. 2026, CE en 2027

El Reglamento de Ciberresiliencia (Cyber Resilience Act, CRA) abarca los productos de hardware y software con elementos digitales que se venden en la UE. Los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves desde el 11 de septiembre de 2026 y, a partir del 11 de diciembre de 2027, los productos deberán cumplir los requisitos esenciales de ciberseguridad, llevar el marcado CE e ir acompañados de un período de soporte declarado. Los importadores y distribuidores deben comprobarlo antes de vender.

Verificado con fuentes oficiales: 2026-10

De un vistazo

LegislaciónReglamento (UE) 2024/2847, el Cyber Resilience Act (Reglamento de Ciberresiliencia, CRA)
ÁmbitoProductos de hardware y software con elementos digitales que tienen una conexión de datos directa o indirecta y se comercializan en el mercado de la UE
Entrada en vigor10 de diciembre de 2024
Organismos notificadosEl capítulo IV se aplica desde el 11 de junio de 2026
NotificaciónDesde el 11 de septiembre de 2026: alerta temprana en 24 horas, notificación en 72 horas e informe final en 14 días tras una corrección, en el caso de las vulnerabilidades
Plena aplicación11 de diciembre de 2027
CategoríasProductos por defecto; productos importantes, clase I y clase II (anexo III); productos críticos (anexo IV)
Canal de notificaciónCRA Single Reporting Platform (plataforma única de notificación) gestionada por ENISA, dirigida al CSIRT del establecimiento principal del fabricante

Ámbito de aplicación y evaluación de la conformidad

El CRA se aplica a los productos de hardware y software con elementos digitales comercializados en el mercado de la UE, incluidas las soluciones de tratamiento de datos a distancia y los componentes introducidos en el mercado por separado, cuando su uso previsto o razonablemente previsible incluye una conexión de datos directa o indirecta. Los productos que no se suministran en el marco de una actividad comercial no están cubiertos, y algunos productos regulados por otra legislación de la UE quedan excluidos.

La mayoría de los productos pueden recurrir a la autoevaluación (control interno, módulo A). Los productos importantes de clase I solo pueden autoevaluarse si se aplicaron normas armonizadas, especificaciones comunes o un esquema europeo de certificación de ciberseguridad; de lo contrario, se necesita un organismo notificado. Los productos importantes de clase II y los productos críticos requieren una evaluación de terceros o un esquema de certificación. El uso de normas armonizadas da presunción de conformidad.

Obligaciones del fabricante

Importadores, distribuidores y calendario

Los importadores deben comprobar que el fabricante ha realizado la evaluación de la conformidad, que existe la documentación técnica y que el producto lleva el marcado CE, y no deben introducir en el mercado productos que no sean conformes. Los distribuidores deben comprobar el marcado CE y la información del fabricante y del importador, incluido el período de soporte. Unos y otros deben informar al fabricante de las vulnerabilidades y cooperar con las autoridades. El fabricante puede designar a un representante autorizado mediante mandato escrito.

Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026, también a los productos que ya están en el mercado. Las disposiciones principales se aplican desde el 11 de diciembre de 2027; los productos que ya están en el mercado solo quedan cubiertos si se modifican sustancialmente después de esa fecha. Los certificados de examen UE de tipo vigentes en materia de ciberseguridad expiran el 11 de junio de 2028, salvo que caduquen antes. Las sanciones las fija cada Estado miembro, y las microempresas y pequeñas empresas no pueden ser sancionadas con multas por incumplir el plazo de 24 horas.

Paso a paso

  1. Comprueba si tu hardware o software es un producto con elementos digitales con una conexión de datos, y si entra en el anexo III (importante) o en el anexo IV (crítico).
  2. Establece el tratamiento de vulnerabilidades y la notificación a través de la CRA Single Reporting Platform, ya que la notificación se aplica desde el 11 de septiembre de 2026.
  3. Realiza la evaluación de riesgos de ciberseguridad y diseña el producto para cumplir los requisitos esenciales del anexo I antes del 11 de diciembre de 2027.
  4. Elige la vía de evaluación de la conformidad: autoevaluación, normas armonizadas u organismo notificado, según la categoría.
  5. Prepara la documentación técnica, la información para los usuarios con el período de soporte, la declaración de conformidad de la UE y el marcado CE.
  6. Entrega a tu importador de la UE y a tus distribuidores la información que deben comprobar.

Documentos que normalmente necesitas

Problemas comunes y cómo evitarlos

Un fabricante espera hasta diciembre de 2027 para establecer la notificación de vulnerabilidades.

Qué hacer: La notificación de vulnerabilidades explotadas activamente e incidentes graves se aplica desde el 11 de septiembre de 2026, también a los productos que ya están en el mercado.

Un producto importante de clase I se autoevalúa sin normas armonizadas.

Qué hacer: Sin normas armonizadas, especificaciones comunes ni esquema de certificación, se necesita la evaluación de un organismo notificado.

El embalaje y el manual no indican durante cuánto tiempo se ofrecerán actualizaciones de seguridad.

Qué hacer: La fecha de fin del período de soporte (mes y año) debe indicarse en el momento de la compra.

Un importador se fía únicamente de la palabra del proveedor.

Qué hacer: Los importadores deben comprobar la evaluación de la conformidad, la documentación técnica y el marcado CE antes de introducir el producto en el mercado.

Fuentes

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

Las reglas cambian con frecuencia. Esta nota es una guía práctica basada en las fuentes anteriores, no asesoría legal. Confirma los requisitos vigentes con la autoridad correspondiente, tu importador o un agente aduanal autorizado antes de embarcar.

Compartir con un colegaWhatsAppLinkedInX

Notas de comercio exterior

¿Tuviste este problema? Cuéntanos cómo lo resolviste

Cuéntanos qué pasó y qué funcionó. Leemos cada mensaje. Con tu permiso, podemos agregar tu caso a esta nota, sin tu nombre ni el de tu empresa.

Preguntas frecuentes

¿Qué es el Reglamento de Ciberresiliencia (Cyber Resilience Act)?

El Reglamento (UE) 2024/2847, que establece requisitos de ciberseguridad para los productos de hardware y software con elementos digitales que se venden en la UE.

¿Cuándo se aplica el CRA?

Entró en vigor el 10 de diciembre de 2024. Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026 y las disposiciones principales desde el 11 de diciembre de 2027.

¿Qué hay que notificar y con qué rapidez?

Las vulnerabilidades explotadas activamente y los incidentes graves: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final posterior, a través de la CRA Single Reporting Platform de ENISA.

¿Todos los productos necesitan un organismo notificado?

No. La mayoría de los productos pueden autoevaluarse. Los productos importantes de clase I necesitan normas armonizadas o un organismo notificado, y los de clase II y los críticos requieren evaluación de terceros o certificación.

¿Se aplica el CRA a los productos que ya están en el mercado?

Las obligaciones de notificación, sí. Los demás requisitos solo se les aplican si se modifican sustancialmente después del 11 de diciembre de 2027.

Más herramientas gratuitas

Triplicate es gratis y sigue mejorando. ¿Te resultó útil? Apoya a Triplicate ♥