Ley de Ciberresiliencia de la UE (CRA): notificación desde sept. 2026, CE en 2027
El Reglamento de Ciberresiliencia (Cyber Resilience Act, CRA) abarca los productos de hardware y software con elementos digitales que se venden en la UE. Los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves desde el 11 de septiembre de 2026 y, a partir del 11 de diciembre de 2027, los productos deberán cumplir los requisitos esenciales de ciberseguridad, llevar el marcado CE e ir acompañados de un período de soporte declarado. Los importadores y distribuidores deben comprobarlo antes de vender.
Verificado con fuentes oficiales: 2026-10
De un vistazo
Ámbito de aplicación y evaluación de la conformidad
El CRA se aplica a los productos de hardware y software con elementos digitales comercializados en el mercado de la UE, incluidas las soluciones de tratamiento de datos a distancia y los componentes introducidos en el mercado por separado, cuando su uso previsto o razonablemente previsible incluye una conexión de datos directa o indirecta. Los productos que no se suministran en el marco de una actividad comercial no están cubiertos, y algunos productos regulados por otra legislación de la UE quedan excluidos.
La mayoría de los productos pueden recurrir a la autoevaluación (control interno, módulo A). Los productos importantes de clase I solo pueden autoevaluarse si se aplicaron normas armonizadas, especificaciones comunes o un esquema europeo de certificación de ciberseguridad; de lo contrario, se necesita un organismo notificado. Los productos importantes de clase II y los productos críticos requieren una evaluación de terceros o un esquema de certificación. El uso de normas armonizadas da presunción de conformidad.
Obligaciones del fabricante
- Realizar una evaluación de riesgos de ciberseguridad y cumplir los requisitos esenciales del anexo I, incluido el tratamiento de vulnerabilidades durante el período de soporte.
- Ejercer la diligencia debida con respecto a los componentes de terceros integrados.
- Mantener la documentación técnica a disposición de las autoridades de vigilancia del mercado.
- Facilitar los datos de identificación y de contacto y la información para los usuarios conforme al anexo II, incluida la fecha de fin del período de soporte (mes y año) en el momento de la compra.
- Elaborar la declaración de conformidad de la UE y colocar el marcado CE antes de introducir el producto en el mercado.
- Notificar las vulnerabilidades explotadas activamente y los incidentes graves: alerta temprana en 24 horas, notificación en 72 horas e informe final en 14 días desde que haya una corrección disponible (vulnerabilidades) o en un mes (incidentes graves).
Importadores, distribuidores y calendario
Los importadores deben comprobar que el fabricante ha realizado la evaluación de la conformidad, que existe la documentación técnica y que el producto lleva el marcado CE, y no deben introducir en el mercado productos que no sean conformes. Los distribuidores deben comprobar el marcado CE y la información del fabricante y del importador, incluido el período de soporte. Unos y otros deben informar al fabricante de las vulnerabilidades y cooperar con las autoridades. El fabricante puede designar a un representante autorizado mediante mandato escrito.
Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026, también a los productos que ya están en el mercado. Las disposiciones principales se aplican desde el 11 de diciembre de 2027; los productos que ya están en el mercado solo quedan cubiertos si se modifican sustancialmente después de esa fecha. Los certificados de examen UE de tipo vigentes en materia de ciberseguridad expiran el 11 de junio de 2028, salvo que caduquen antes. Las sanciones las fija cada Estado miembro, y las microempresas y pequeñas empresas no pueden ser sancionadas con multas por incumplir el plazo de 24 horas.
Paso a paso
- Comprueba si tu hardware o software es un producto con elementos digitales con una conexión de datos, y si entra en el anexo III (importante) o en el anexo IV (crítico).
- Establece el tratamiento de vulnerabilidades y la notificación a través de la CRA Single Reporting Platform, ya que la notificación se aplica desde el 11 de septiembre de 2026.
- Realiza la evaluación de riesgos de ciberseguridad y diseña el producto para cumplir los requisitos esenciales del anexo I antes del 11 de diciembre de 2027.
- Elige la vía de evaluación de la conformidad: autoevaluación, normas armonizadas u organismo notificado, según la categoría.
- Prepara la documentación técnica, la información para los usuarios con el período de soporte, la declaración de conformidad de la UE y el marcado CE.
- Entrega a tu importador de la UE y a tus distribuidores la información que deben comprobar.
Documentos que normalmente necesitas
- Evaluación de riesgos de ciberseguridad
- Documentación técnica
- Información e instrucciones para los usuarios (anexo II), incluida la fecha de fin del período de soporte
- Declaración de conformidad de la UE
- Certificado del organismo notificado para productos importantes de clase II y productos críticos, o de clase I sin normas
- Informes de vulnerabilidades e incidentes a través de la CRA Single Reporting Platform
Problemas comunes y cómo evitarlos
Qué hacer: La notificación de vulnerabilidades explotadas activamente e incidentes graves se aplica desde el 11 de septiembre de 2026, también a los productos que ya están en el mercado.
Qué hacer: Sin normas armonizadas, especificaciones comunes ni esquema de certificación, se necesita la evaluación de un organismo notificado.
Qué hacer: La fecha de fin del período de soporte (mes y año) debe indicarse en el momento de la compra.
Qué hacer: Los importadores deben comprobar la evaluación de la conformidad, la documentación técnica y el marcado CE antes de introducir el producto en el mercado.
Fuentes
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
Las reglas cambian con frecuencia. Esta nota es una guía práctica basada en las fuentes anteriores, no asesoría legal. Confirma los requisitos vigentes con la autoridad correspondiente, tu importador o un agente aduanal autorizado antes de embarcar.
Notas de comercio exterior
Preguntas frecuentes
¿Qué es el Reglamento de Ciberresiliencia (Cyber Resilience Act)?
El Reglamento (UE) 2024/2847, que establece requisitos de ciberseguridad para los productos de hardware y software con elementos digitales que se venden en la UE.
¿Cuándo se aplica el CRA?
Entró en vigor el 10 de diciembre de 2024. Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026 y las disposiciones principales desde el 11 de diciembre de 2027.
¿Qué hay que notificar y con qué rapidez?
Las vulnerabilidades explotadas activamente y los incidentes graves: una alerta temprana en 24 horas, una notificación en 72 horas y un informe final posterior, a través de la CRA Single Reporting Platform de ENISA.
¿Todos los productos necesitan un organismo notificado?
No. La mayoría de los productos pueden autoevaluarse. Los productos importantes de clase I necesitan normas armonizadas o un organismo notificado, y los de clase II y los críticos requieren evaluación de terceros o certificación.
¿Se aplica el CRA a los productos que ya están en el mercado?
Las obligaciones de notificación, sí. Los demás requisitos solo se les aplican si se modifican sustancialmente después del 11 de diciembre de 2027.
Más herramientas gratuitas
Triplicate es gratis y sigue mejorando. ¿Te resultó útil? Apoya a Triplicate ♥
¿Prefiere sin anuncios? Pro quita todos los anuncios · 1 $/mes