Qué establece el Reglamento de Ciberresiliencia

El Reglamento (UE) 2024/2847, conocido como Reglamento de Ciberresiliencia o CRA por sus siglas en inglés, establece requisitos horizontales de ciberseguridad para los productos con elementos digitales que se comercializan en el mercado de la Unión Europea. Abarca tanto productos finales como ciertos componentes digitales puestos en el mercado por separado. La norma fue adoptada el 23 de octubre de 2024 y publicada en el Diario Oficial de la UE el 20 de noviembre de ese año. Texto del Reglamento.

Su objetivo regulatorio es que la seguridad no se limite a una comprobación puntual antes de vender un dispositivo o programa. El texto contempla requisitos ligados al diseño, desarrollo, producción y mantenimiento, además de medidas para tratar vulnerabilidades durante la vida útil pertinente del producto. La Comisión resume el CRA como un marco obligatorio para los productos digitales, pero advierte que su explicación no sustituye la consulta del Reglamento. Resumen oficial de la Comisión.

La diferencia práctica frente a una declaración genérica de que un producto es “seguro” es que el fabricante debe responder por requisitos concretos y por procesos a lo largo del ciclo de vida. Esto no significa que el CRA garantice que no habrá fallos ni ataques: impone obligaciones regulatorias, no una promesa de riesgo cero. La conformidad de un modelo específico depende de sus características, su función y la evaluación que corresponda.

A qué productos y agentes alcanza

El criterio general es que se trate de un producto con elementos digitales comercializado en la UE y cuya utilización prevista o razonablemente previsible incluya una conexión directa o indirecta con otro dispositivo o una red. La definición comprende hardware y software; también puede incluir componentes comercializados separadamente. Por eso, una aplicación, un sistema operativo, un dispositivo conectado o un componente de software pueden requerir análisis, aunque no sean el producto final que usa el consumidor. La delimitación aplicable debe verificarse en el ámbito y las definiciones del Reglamento, no deducirse solo de que algo “tenga internet”. Texto legal, Reglamento (UE) 2024/2847.

La norma distribuye responsabilidades entre agentes económicos. Los fabricantes ocupan un lugar central porque deben cumplir los requisitos esenciales, documentar la conformidad y gestionar vulnerabilidades. Importadores y distribuidores tienen obligaciones relacionadas con la comercialización y con la comprobación de que se han atendido los requisitos que les corresponden. La Comisión describe el CRA como un marco que afecta a fabricantes, importadores y distribuidores, aunque las tareas concretas varían según el papel de cada agente. Resumen de la Comisión.

No basta con identificar un producto como “digital” para concluir automáticamente que está sujeto a todas las disposiciones. El Reglamento contiene exclusiones y reglas de interacción con otros marcos sectoriales; también trata de forma diferenciada ciertos supuestos relacionados con software libre y abierto. El encaje depende de la situación jurídica y comercial concreta. En el caso de una empresa o producto, conviene revisar las disposiciones de alcance y exclusiones del texto íntegro y, si procede, buscar asesoramiento especializado.

Seguridad desde el diseño y gestión de vulnerabilidades

Entre los requisitos esenciales figuran diseñar, desarrollar y producir los productos de modo que alcancen un nivel adecuado de ciberseguridad, limitar vulnerabilidades conocidas y ofrecer una configuración segura por defecto cuando resulte pertinente. El detalle no es una lista idéntica para cualquier producto: el Reglamento articula requisitos y obligaciones que deben aplicarse atendiendo al producto y a su uso previsto. El anexo I del Reglamento contiene los requisitos esenciales de ciberseguridad.

La gestión no termina al poner el producto a la venta. Los fabricantes deben tratar vulnerabilidades durante el periodo de soporte aplicable, adoptar medidas para corregirlas y proporcionar actualizaciones de seguridad en las condiciones previstas por la norma. También deben establecer políticas y procedimientos para gestionar vulnerabilidades, entre ellos mecanismos para recibir información y, cuando corresponda, divulgar problemas corregidos. La Comisión resume estas obligaciones como parte del enfoque de seguridad durante el ciclo de vida. Comisión Europea: CRA.

El Reglamento contempla además documentación técnica, información para el usuario y evaluación de conformidad. Entre los elementos documentales se encuentra una lista de componentes de software, que puede adoptar la forma de una software bill of materials (SBOM) en un formato común y legible por máquina, de acuerdo con los requisitos del texto. Eso no equivale a exigir una SBOM pública para todo producto: la obligación documental y las condiciones de acceso deben interpretarse conforme al Reglamento, incluida la protección de información sensible. Texto legal.

Categorías de producto y evaluación de conformidad

La norma distingue categorías de productos según su función y relevancia para la ciberseguridad. La mayoría de productos seguirá una vía de evaluación menos exigente que la prevista para ciertas categorías especialmente sensibles; otros, identificados en los anexos III y IV, están sujetos a procedimientos específicos. Entre las categorías relevantes figuran productos importantes y productos críticos. La clasificación exacta se determina por la función del producto y los criterios legales, no por una etiqueta comercial elegida por el fabricante. Anexos III y IV del Reglamento.

Para algunos productos, el fabricante puede recurrir a una evaluación interna de conformidad; para otros, la norma prevé la intervención de un organismo notificado o vías asociadas a esquemas europeos de certificación, según la categoría y las condiciones aplicables. No es correcto resumirlo como “todos los dispositivos necesitan certificación externa”, ni asumir que todos pueden autoevaluarse del mismo modo. La decisión depende del anexo pertinente, de las normas armonizadas disponibles y del procedimiento legal aplicable.

En la práctica, quien evalúe un producto debería documentar primero su función principal, los componentes digitales incluidos, el modo en que se comercializa y la categoría del anexo que podría corresponderle. A partir de ahí puede determinar quién asume las obligaciones y qué procedimiento de conformidad procede. La denominación “importante” o “crítico” no se deduce simplemente de que un dispositivo parezca sensible: hay que contrastar sus características con la clasificación legal.

Calendario: entrada en vigor no significa aplicación total

El Reglamento entró en vigor el 10 de diciembre de 2024. Esa fecha no debe confundirse con el comienzo general de las obligaciones: la aplicación del grueso del régimen está fijada para el 11 de diciembre de 2027. La diferencia concede un periodo de transición para que fabricantes y otros agentes preparen procesos, documentación y productos conforme al marco. Artículo 71 del Reglamento.

Hay una fecha intermedia importante: las obligaciones de notificación de vulnerabilidades y de incidentes activamente explotados comienzan a aplicarse el 11 de septiembre de 2026. Presentar 2027 como la primera fecha relevante omite este hito. A la inversa, afirmar que el conjunto de requisitos ya se aplica plenamente desde 2024 también sería incorrecto. El calendario oficial de la Comisión distingue estas etapas. Comisión Europea: aplicación del CRA.

Hito Fecha Qué significa
Entrada en vigor 10 de diciembre de 2024 El Reglamento entra en vigor; no equivale a la aplicación general de todas las obligaciones.
Notificación de vulnerabilidades e incidentes 11 de septiembre de 2026 Comienzan a aplicarse las obligaciones de notificación previstas.
Aplicación general 11 de diciembre de 2027 Empieza a aplicarse la mayor parte de las disposiciones.

Las fechas derivan del calendario previsto en el propio Reglamento y de la página de implementación de la Comisión. Para un caso concreto, deben revisarse también las disposiciones transitorias y cualquier regla sectorial pertinente.

Cómo comprobar el impacto en un producto concreto

Para empresas, el CRA requiere convertir una norma horizontal en una evaluación específica del producto y de la cadena de suministro. Una revisión inicial útil puede seguir estos pasos:

  • Delimitar el producto: qué hardware, software y componentes se comercializan, y con qué función o conexión prevista.
  • Identificar el papel de la organización: fabricante, importador, distribuidor u otro agente contemplado por la norma.
  • Comprobar alcance y excepciones: revisar el texto legal, incluidas las interacciones con legislación sectorial y las disposiciones sobre software libre y abierto.
  • Determinar categoría y conformidad: contrastar la función con los anexos y documentar el procedimiento aplicable.
  • Preparar el ciclo de vida: asignar responsabilidades para actualizaciones, recepción de informes de vulnerabilidad, documentación y notificaciones en las fechas correspondientes.

Para consumidores, el reglamento busca reforzar los requisitos de seguridad y la información asociada a productos digitales, pero no constituye una certificación universal que permita comparar por sí sola todos los dispositivos. La marca CE y la documentación de conformidad tienen un contexto legal específico; tampoco sustituyen la consideración de prácticas como instalar actualizaciones o cambiar configuraciones inseguras. La Comisión presenta el CRA como una regulación de productos y obligaciones de la cadena de suministro, no como una garantía de invulnerabilidad. Información oficial de la Comisión.