Unión Europea
Reglamento de Ciberresiliencia de la UE: qué se aplica ya y cómo prepararse para 2027
Las obligaciones de notificación del CRA se aplican desde el 11 de septiembre de 2026. Consulte qué deben notificar ya los fabricantes y cómo prepararse para los requisitos principales del 11 de diciembre de 2027.
El Reglamento de Ciberresiliencia de la UE (CRA), Reglamento (UE) 2024/2847, ya exige a los fabricantes notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de los productos cubiertos. Estas obligaciones comenzaron el 11 de septiembre de 2026. Los requisitos principales relativos a los productos y su ciclo de vida se aplican a partir del 11 de diciembre de 2027. Empiece por comprobar el ámbito de aplicación de su producto y su proceso de notificación; después, planifique los cambios necesarios para los próximos lanzamientos.
Compruebe primero el producto y su función
El CRA abarca el hardware y el software comercializados en el mercado de la UE cuyo uso previsto o razonablemente previsible implique una conexión de datos directa o indirecta con un dispositivo o una red. Puede incluir componentes suministrados por separado y el tratamiento de datos a distancia necesario para una función del producto. Un desarrollador de software puede ser fabricante: compruebe quién desarrolla el producto, o encarga su desarrollo, y lo comercializa con su nombre o marca.
Revise las exclusiones antes de asignar obligaciones. Queda excluido el software libre y de código abierto suministrado fuera de una actividad comercial, y determinados productos regulados sectorialmente, incluidos los productos sanitarios, tienen exclusiones específicas. Los importadores, distribuidores y administradores de software de código abierto tienen funciones distintas. Esta lista se centra en los fabricantes.
Las obligaciones de notificación ya se aplican
Evalúe por separado dos supuestos: una vulnerabilidad explotada activamente en su producto y un incidente grave que afecte a su seguridad. Detectar un fallo no demuestra por sí solo una explotación activa; se necesitan pruebas fiables de una explotación maliciosa. Un incidente puede generar por sí mismo la obligación de notificar. Utilice los criterios de gravedad del artículo 14, apartado 5.
Notifique a través de la plataforma única de notificación de ENISA al CSIRT coordinador designado y a ENISA. Establezca los representantes adecuados y el canal de notificación antes de que ocurra un incidente. La plataforma ofrece instrucciones de registro y un manual de usuario.
Actúe sin demora indebida. La secuencia de notificación tiene distintos plazos:
- En las 24 horas siguientes a tener conocimiento: presente la alerta temprana. No espere a completar toda la investigación.
- En las 72 horas siguientes a tener conocimiento: presente la notificación de la vulnerabilidad o del incidente con los datos disponibles y las medidas correctoras o de mitigación, salvo que esa información ya se haya facilitado.
- Informe final: para una vulnerabilidad explotada activamente, a más tardar 14 días después de que esté disponible una medida correctora o de mitigación; para un incidente grave, en el plazo de un mes desde su notificación. Los plazos tienen puntos de partida distintos.
Incluya los productos existentes al revisar las notificaciones
El artículo 69, apartado 3, extiende las obligaciones de notificación a los productos cubiertos introducidos en el mercado antes del 11 de diciembre de 2027. Incluya las versiones anteriores en su evaluación. Los fabricantes también deben informar a los usuarios afectados y, cuando proceda, a todos los usuarios sobre la vulnerabilidad o el incidente y las medidas de protección necesarias.
Esto no adelanta todos los requisitos de 2027. Por regla general, los productos anteriores quedan sujetos al conjunto más amplio de requisitos si se modifican sustancialmente a partir del 11 de diciembre de 2027. Las nuevas unidades introducidas en el mercado desde esa fecha necesitan su propia evaluación, aunque el modelo se lanzara antes. Las obligaciones de notificación de los administradores de software de código abierto previstas en el artículo 24, apartado 3, también comienzan el 11 de diciembre de 2027.
Prepare sus productos para diciembre de 2027
Para los lanzamientos cubiertos, convierta los requisitos del CRA en un plan de trabajo por producto. Empiece con un producto representativo y asigne una persona responsable a cada carencia.
- Revise los riesgos de seguridad y el diseño. Identifique el producto, sus componentes y el tratamiento de datos a distancia que lo sustenta. Evalúe los riesgos de ciberseguridad y compruebe los requisitos aplicables del anexo I, incluidos los valores seguros por defecto, los controles de acceso y las actualizaciones seguras.
- Prepare la gestión de vulnerabilidades. Documente los componentes y las vulnerabilidades, incluida una lista de materiales de software legible por máquina que cubra al menos las dependencias de nivel superior. Establezca un contacto para la divulgación de vulnerabilidades, un proceso de corrección y la distribución segura de actualizaciones.
- Fije un período de soporte justificable. Tenga en cuenta la duración de uso prevista y las expectativas razonables de los usuarios. Cinco años es el mínimo habitual, no un límite automático; se permite un período más corto cuando el uso previsto sea menor. Documente su razonamiento y comunique la fecha de finalización del soporte.
- Confirme la vía de evaluación de la conformidad. Compruebe si el producto pertenece a la categoría general o a las categorías de productos importantes o críticos, incluidas las descripciones técnicas del Reglamento de Ejecución (UE) 2025/2392. Muchos productos permiten la autoevaluación; otros requieren un organismo notificado, con sujeción a las condiciones y excepciones aplicables.
- Reúna las pruebas para el lanzamiento. Agrupe la evaluación de riesgos, la documentación técnica, los resultados de verificación, las instrucciones para el usuario y la información de soporte. Complete la evaluación de la conformidad aplicable antes de elaborar la declaración UE de conformidad y colocar el marcado CE.
Dé un resultado concreto a la primera revisión
Elija un producto y registre la decisión sobre su ámbito de aplicación, la persona responsable de notificar, las hipótesis sobre el soporte y la vía de evaluación de la conformidad. Ensaye cómo llega una comunicación creíble de vulnerabilidad al equipo responsable y cómo se controlan los plazos de notificación. Mantenga juntas las pruebas y las cuestiones pendientes para que la revisión del próximo lanzamiento tenga un punto de partida claro.
Planifique su revisión del CRA con Regunow
Utilice Regunow para investigar el ámbito de aplicación, las notificaciones y los requisitos de producto del CRA, examinar las disposiciones originales y analizar su documentación. Reúna los resultados en un informe para que su equipo los revise.
Iniciar su revisión del CRAFuentes oficiales
- Reglamento de Ciberresiliencia (UE) 2024/2847 · consolidado a 20 de noviembre de 2024, con correcciones de errores en inglés hasta el 17 de octubre de 2025
- Comisión Europea · resumen del texto legislativo del CRA
- Servicios de la Comisión Europea · preguntas frecuentes sobre el CRA, versión 1.4, 4 de septiembre de 2026
- Comisión Europea · obligaciones de notificación del CRA
- ENISA · plataforma única de notificación del CRA y guía de usuario
- Comisión Europea · obligaciones del CRA para los fabricantes
- Comisión Europea · evaluación de la conformidad y categorías de productos del CRA



