Un marco común para productos digitales

El Reglamento de Ciberresiliencia (CRA, por sus siglas en inglés) establece requisitos horizontales de ciberseguridad para productos con elementos digitales comercializados en la Unión Europea. Su objetivo es que la seguridad no dependa únicamente de medidas voluntarias o de la respuesta a incidentes después de que un producto llegue al mercado: el marco también fija obligaciones para el diseño, el soporte y la gestión de vulnerabilidades. La norma es el Reglamento (UE) 2024/2847, publicado en el Diario Oficial de la UE.

El alcance es amplio: puede incluir tanto hardware conectado como software, siempre que el producto encaje en la definición legal. Eso no significa que todo producto o servicio relacionado con tecnología quede automáticamente cubierto. La norma contempla exclusiones y reglas específicas, y la aplicación a un caso concreto depende de características como la función del producto, su relación con otros productos y las excepciones previstas en el texto. La categoría «producto digital» es un punto de partida, no una conclusión de cumplimiento.

Para fabricantes y empresas que introducen productos en el mercado europeo, la pregunta práctica no es solo si un dispositivo se conecta a Internet. Hay que identificar qué producto se comercializa, qué papel ocupa cada empresa en su cadena de suministro y qué obligaciones corresponden a ese papel. La evaluación jurídica debe hacerse con el texto del reglamento y, cuando proceda, con asesoramiento especializado; una guía general no sustituye el análisis del producto concreto.

El calendario tiene hitos distintos

A fecha de 10 de octubre de 2026, no todas las disposiciones del CRA tienen la misma fecha de aplicación. La Comisión Europea indica que el 11 de septiembre de 2026 comenzaron a aplicarse las obligaciones de notificación de vulnerabilidades explotadas activamente y de incidentes graves que afecten a productos con elementos digitales. Por tanto, esas obligaciones ya estaban vigentes en la fecha de referencia de esta guía.

En cambio, los requisitos generales del reglamento para productos no empiezan a aplicarse hasta el 11 de diciembre de 2027. La diferencia importa: que una parte de la norma ya esté operativa no significa que todos sus requisitos de diseño, documentación o conformidad rijan ya en octubre de 2026. A la inversa, que la aplicación general aún esté pendiente no elimina las obligaciones cuyo hito ya se ha cumplido.

Hito Fecha Alcance indicado por la UE
Aplicación de obligaciones de notificación 11 de septiembre de 2026 Vulnerabilidades explotadas activamente e incidentes graves
Aplicación general de los requisitos del CRA 11 de diciembre de 2027 Requisitos del reglamento para productos, con las disposiciones y excepciones aplicables

La tabla resume fechas de aplicación, no un calendario exhaustivo de cada artículo ni una evaluación de conformidad. Para planificar, conviene comprobar la disposición concreta del reglamento que afecta a la actividad y distinguir entre fecha de entrada en vigor, fecha de aplicación y periodos transitorios. En particular, no es correcto describir el conjunto de obligaciones como si hubiera entrado en vigor simultáneamente.

Qué exige la notificación ya aplicable

La obligación activa se refiere a fabricantes y a dos tipos de sucesos: vulnerabilidades explotadas activamente y incidentes graves con impacto en la seguridad del producto. Según la página oficial de la Comisión sobre notificación, el fabricante debe emitir un aviso inicial en un plazo de 24 horas desde que tenga conocimiento, seguido de una notificación dentro de 72 horas. La secuencia exige que las empresas sepan detectar, evaluar y escalar información relevante, no solo que dispongan de un canal de contacto.

La Comisión también describe un informe final: para vulnerabilidades explotadas activamente, debe presentarse como máximo 14 días después de que esté disponible una medida correctiva; para incidentes graves, dentro del mes siguiente a la notificación de 72 horas. Son plazos asociados a circunstancias distintas. No deben confundirse con el plazo inicial ni interpretarse como autorización para aplazar las primeras comunicaciones hasta que la investigación técnica esté cerrada.

El procedimiento se realiza a través de la plataforma única de notificación del CRA, de acuerdo con la información de la Comisión. En términos operativos, una empresa sujeta a la obligación necesita procesos que permitan registrar cuándo tuvo conocimiento, conservar evidencia del incidente, coordinar los equipos técnicos y regulatorios y preparar comunicaciones sucesivas. La fecha de conocimiento puede ser determinante para calcular los plazos, por lo que el registro y la escalada interna importan tanto como la respuesta técnica.

Responsabilidades en la cadena de suministro

El reglamento distribuye responsabilidades entre actores como fabricantes, importadores y distribuidores. El fabricante ocupa un lugar central en las obligaciones relativas al producto y su seguridad; quienes lo importan o distribuyen también tienen deberes dentro de su función en la cadena. El contenido exacto de cada deber depende del papel legal que desempeñe la empresa y de las circunstancias previstas en la norma: no basta con usar el nombre comercial habitual de una actividad para determinar quién es responsable.

La preparación debería empezar por un inventario de productos con elementos digitales destinados al mercado de la UE y por un mapa de las entidades que los fabrican, importan o distribuyen. Después, resulta útil vincular cada producto con su documentación, responsables internos, procesos de actualización y canales para recibir reportes de vulnerabilidades. Estas medidas son una recomendación de preparación basada en las obligaciones y fechas descritas; no constituyen por sí mismas una lista legal completa ni acreditan conformidad.

Una comprobación inicial puede plantearse así:

  • Delimitar el producto y comprobar si entra en el alcance o en una exclusión.
  • Identificar el papel de cada empresa implicada y quién ejerce la función de fabricante.
  • Verificar que existe un mecanismo para identificar y escalar vulnerabilidades e incidentes.
  • Revisar los plazos de notificación aplicables y mantener evidencia de las decisiones.
  • Preparar la evaluación de los requisitos generales antes de su fecha de aplicación.

La lista ayuda a organizar el trabajo, pero no resuelve cuestiones interpretativas sobre un producto particular. Tampoco permite concluir, sin documentación y análisis, si una empresa concreta ya cumple o incumple.

Qué puede afirmarse y qué queda por evaluar

La conclusión verificable a 10 de octubre de 2026 es acotada: las obligaciones de notificación señaladas por la Comisión ya se aplican desde el 11 de septiembre de 2026, mientras que la aplicación general de los requisitos del CRA está prevista para el 11 de diciembre de 2027. Esta separación de hitos es útil para evitar dos errores opuestos: tratar todas las obligaciones como futuras o presentar todo el régimen como plenamente aplicable desde septiembre de 2026.

El texto legal y la documentación institucional permiten describir el marco y sus fechas, pero no bastan para evaluar el cumplimiento de un fabricante concreto, la clasificación de un producto dudoso o el impacto económico de la norma. Tampoco puede inferirse que cada incidente de seguridad dé lugar automáticamente a una notificación CRA: la obligación citada está delimitada por las categorías de vulnerabilidad e incidente definidas en el marco. Los casos fronterizos requieren revisar el articulado y los hechos técnicos.

Para fabricantes y distribuidores, la decisión práctica es avanzar en dos líneas paralelas: tratar como actual la preparación para notificación cuando corresponda y planificar por separado la conformidad general antes de diciembre de 2027. Para usuarios, el CRA establece un marco regulatorio, pero no garantiza que un producto individual carezca de vulnerabilidades ni sustituye las actualizaciones y prácticas seguras. Esa distinción entre regla, preparación y resultado real es esencial para no atribuir a la norma más de lo que puede demostrar.