Fabricantes
Asumen requisitos del producto, evaluación de riesgos de ciberseguridad, documentación técnica, evaluación de conformidad, marcado CE y gestión de vulnerabilidades.
Cyber Resilience Act · Reglamento (UE) 2024/2847
El Cyber Resilience Act introduce requisitos obligatorios de ciberseguridad para los productos con elementos digitales durante todo su ciclo de vida. Prepare a los equipos de producto, desarrollo, vulnerabilidades, soporte y dirección.
El CRA afecta generalmente a productos de hardware y software con elementos digitales comercializados en la UE. Los productos finales y determinados componentes separados pueden estar incluidos.
Asumen requisitos del producto, evaluación de riesgos de ciberseguridad, documentación técnica, evaluación de conformidad, marcado CE y gestión de vulnerabilidades.
Deben verificar la información de conformidad pertinente y actuar cuando un producto pueda no ser conforme.
Desarrollo, PSIRT, soporte, compras, legal, compliance y dirección necesitan responsabilidades y evidencias coordinadas.
Desde el 11 de septiembre de 2026, los fabricantes deben notificar vulnerabilidades activamente explotadas e incidentes graves que afecten a la seguridad del producto mediante la plataforma única de notificación del CRA.
El proceso debe permitir la alerta temprana, la notificación principal y el informe final aplicable. Clasificación, escalado, conservación de evidencias y comunicación deben funcionar antes del incidente.
La implantación del CRA no es solo un proyecto de documentación técnica. Las personas deben conocer su función y aplicar los procesos acordados.
Formatos breves para producto, desarrollo, soporte, compras, ventas y dirección.
Escenarios guiados sobre recepción de vulnerabilidades, escalado, incidentes graves, comunicación con clientes y recuperación.
Plantillas prácticas para responsabilidades, evidencias de awareness y procesos internos que complementan el expediente técnico.
El apoyo de awareness y procesos de Paragamix no constituye asesoramiento jurídico, certificación de producto, evaluación por un organismo notificado ni confirmación de conformidad CRA. El alcance y las decisiones de conformidad deben validarlos los especialistas responsables.
Estado: 27 de julio de 2026. Las decisiones deben basarse en el texto oficial y las orientaciones actuales de la Comisión Europea.
No. La cuestión principal suele ser si un producto cubierto se comercializa en la UE, no solo dónde se desarrolló.
No necesariamente. El CRA se centra en productos con elementos digitales y determinadas soluciones de tratamiento remoto vinculadas al producto. Los servicios independientes y solapamientos regulatorios requieren un análisis específico.
No. Apoya la implantación. El fabricante también necesita controles de seguridad del producto, evaluación de riesgos, gestión de vulnerabilidades, documentación técnica y evaluación de conformidad aplicable.
Una sesión focalizada de preparación CRA identifica los equipos, productos y procesos que deben abordarse antes de septiembre de 2026 y diciembre de 2027.