Fechas del Cyber Resilience Act: qué se aplica en 2026 y 2027
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.

Según el Reglamento de Ciberresiliencia (Cyber Resilience Act), Reglamento (UE) 2024/2847, la mayoría de los productos con elementos digitales pertenecen a la categoría por defecto y pueden recurrir a la autoevaluación. Los productos cuya funcionalidad principal corresponde a una categoría del anexo III son productos importantes de clase I o de clase II, y los que corresponden al anexo IV son productos críticos. Los productos de clase II y los críticos necesitan un organismo notificado o una certificación europea de ciberseguridad, y los de clase I lo necesitan salvo que se apliquen íntegramente normas armonizadas, especificaciones comunes o una certificación.
El Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847, establece requisitos de ciberseguridad para los productos con elementos digitales. Los requisitos son los mismos para todos los productos. Lo que cambia con la categoría es el procedimiento de evaluación de la conformidad que puede utilizar y, por tanto, si debe intervenir un organismo notificado. Hay cuatro categorías:
La categoría influye en el procedimiento de evaluación de la conformidad a partir de la fecha en que se aplican las obligaciones principales, el 11 de diciembre de 2027. Para el calendario completo, incluidas las obligaciones de notificación que se aplican desde el 11 de septiembre de 2026, consulte nuestra guía sobre las fechas del Cyber Resilience Act.
El artículo 7 del CRA define los productos importantes. Las clases I y II reflejan el nivel de riesgo de ciberseguridad asociado a la función del producto. Las denominaciones siguientes proceden del anexo III. Algunas entradas se han abreviado aquí, así que lea el texto completo en el Diario Oficial.
El artículo 8 trata de los productos críticos. El anexo IV enumera actualmente tres categorías:
La Comisión puede modificar los anexos III y IV mediante actos delegados, añadiendo, trasladando o suprimiendo categorías, con un período transitorio. Consulte el texto consolidado antes de basarse en una lista que guardó hace tiempo.
Las denominaciones de los anexos III y IV son breves. El artículo 7, apartado 4, del CRA obligaba a la Comisión a adoptar, a más tardar el 11 de diciembre de 2025, un acto de ejecución con la descripción técnica de cada categoría. La Comisión lo hizo con el Reglamento de Ejecución (UE) 2025/2392 de la Comisión, de 28 de noviembre de 2025, relativo a la descripción técnica de las categorías de productos importantes y críticos con elementos digitales. Se publicó en el Diario Oficial el 1 de diciembre de 2025 y entró en vigor el 21 de diciembre de 2025.
Su anexo I describe las categorías de productos importantes, de clase I y de clase II. Su anexo II describe las categorías de productos críticos. Cuando la denominación de una categoría admite más de una lectura, la descripción técnica es el texto con el que debe comparar su producto. Lea la descripción de cada categoría que pueda estar próxima a su producto y conserve una copia de su razonamiento.
Un producto solo es importante o crítico si tiene la funcionalidad principal de una categoría del anexo III o del anexo IV. Así lo establece el artículo 7, apartado 1. Es la cuestión central de cualquier clasificación.
El artículo 7, apartado 1, dispone también que la integración de un producto importante en otro producto no somete, por sí sola, al producto que lo integra a los procedimientos más estrictos. Un componente puede ser importante mientras el producto que lo contiene permanece en la categoría por defecto. El producto que lo integra debe seguir cumpliendo todos los requisitos del CRA.
En la práctica, plantéese estas preguntas para cada producto:
Cuando la respuesta no esté clara, registre los argumentos en ambos sentidos. Consulte las orientaciones de la Comisión sobre el CRA, que la Comisión empezó a publicar en julio de 2026, para conocer su interpretación de los casos dudosos.
El artículo 32, apartado 1, enumera cuatro procedimientos, descritos en el anexo VIII:
Cuáles de ellos puede utilizar depende de la categoría:
| Categoría | Ejemplos (denominaciones de los anexos) | Procedimientos admitidos | ¿Organismo notificado? |
|---|---|---|---|
| Por defecto | Cualquier producto con elementos digitales que no figure en los anexos III o IV | A, B+C, H o un esquema europeo de certificación de la ciberseguridad | No, salvo que elija B+C o H |
| Importante, clase I | Gestores de contraseñas, productos VPN, routers, productos para hogares inteligentes con funciones de seguridad | A solo si se aplican normas armonizadas, especificaciones comunes o un esquema europeo de certificación de la ciberseguridad (al menos de nivel «sustancial»); en caso contrario, B+C o H | Sí, salvo que aplique íntegramente esas especificaciones o recurra a la certificación |
| Importante, clase II | Hipervisores, cortafuegos, microcontroladores resistentes a las manipulaciones | B+C, H o un esquema europeo de certificación de la ciberseguridad al menos de nivel «sustancial» | Sí, o certificación en el marco de un esquema |
| Crítico | Dispositivos de equipos informáticos con cajas de seguridad, tarjetas inteligentes, elementos seguros | Un certificado europeo de ciberseguridad si lo exige un acto delegado adoptado en virtud del artículo 8, apartado 1; en caso contrario, los procedimientos de la clase II | Sí, o certificación en el marco de un esquema |
En la clase I, el módulo A depende de la aplicación íntegra. Si solo aplica parcialmente una norma armonizada, o si no existe una norma adecuada, necesita B+C o H.
Para los productos críticos, el artículo 8, apartado 1, permite a la Comisión exigir un certificado europeo de ciberseguridad de nivel de garantía al menos «sustancial» para algunas categorías del anexo IV. Mientras no se aplique un acto de este tipo a su categoría, el artículo 8, apartado 2, le remite a los procedimientos de la clase II. Compruebe si se ha adoptado un acto delegado para su producto.
Otros dos aspectos del artículo 32. Los programas informáticos libres y de código abierto de una categoría del anexo III pueden utilizar cualquier procedimiento del artículo 32, apartado 1, siempre que la documentación técnica se haga pública. El artículo 32, apartado 6, exige además que las tasas de evaluación de la conformidad tengan en cuenta las necesidades de las microempresas y de las pequeñas y medianas empresas (pymes) y se reduzcan proporcionalmente.
Las disposiciones del CRA sobre la notificación de los organismos de evaluación de la conformidad se aplican desde el 11 de junio de 2026. Busque los organismos notificados en virtud del CRA en NANDO, la base de datos de la Comisión, y compruebe que su alcance cubre su módulo y su categoría de producto. Nuestra guía ¿Necesito un organismo notificado? explica los módulos y cómo elegir un organismo.
Para los productos de clase I, las normas armonizadas deciden si es posible el módulo A. La Comisión adoptó la petición de normalización M/606, que abarca 41 normas, tanto horizontales como específicas de producto. Según la Comisión, esta primera petición da prioridad a las normas para las categorías de productos importantes y críticos de los anexos III y IV.
El calendario de aplicación de la Comisión prevé actualmente los primeros resultados de normalización para el tercer trimestre de 2026, y otros a más tardar el 30 de octubre de 2027. Una norma solo otorga presunción de conformidad cuando su referencia se publica en el Diario Oficial. Compruebe la situación más reciente antes de planificar un procedimiento con el módulo A, y lea cualquier restricción que figure en la cita. Nuestra guía sobre normas armonizadas y presunción de conformidad explica cómo funcionan las citas.
Los productos radioeléctricos tienen un marco de ciberseguridad propio y ya vigente en virtud de la Directiva de Equipos Radioeléctricos, con la serie EN 18031. Consulte nuestra guía sobre la ciberseguridad RED.
El curso sobre el Reglamento de Ciberresiliencia desarrolla estos pasos en detalle.
Para ver cómo encaja el CRA en el sistema CE en su conjunto, empiece por el primer módulo gratuito de Fundamentos del marcado CE.
Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.
Sí, si el enrutamiento es su funcionalidad principal. La clase I del anexo III incluye los enrutadores, los módems destinados a la conexión a internet y los conmutadores. Compruebe la descripción técnica del Reglamento de Ejecución (UE) 2025/2392 para confirmar que su producto corresponde a ella.
Solo si no aplica íntegramente normas armonizadas, especificaciones comunes o un esquema europeo de certificación de la ciberseguridad de nivel «sustancial» o superior. Si los aplica, se admite el módulo A. En caso contrario, debe utilizar el examen UE de tipo (B+C) o el pleno aseguramiento de la calidad (H), ambos con un organismo notificado.
Los productos importantes figuran en el anexo III, divididos en clase I y clase II. Los productos críticos figuran en el anexo IV y un acto delegado puede obligarles a obtener un certificado europeo de ciberseguridad. A falta de dicho acto, los productos críticos siguen los procedimientos de la clase II.
No por sí solo. El artículo 7, apartado 1, dispone que la integración de un producto con la funcionalidad principal de una categoría del anexo III no somete, por sí sola, al producto que lo integra a los procedimientos más estrictos. El producto que lo integra se clasifica según su propia funcionalidad principal.
Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.
Cuándo exige la UE un organismo notificado: módulos A a H, reglas para LVD, EMC, RED, ATEX, PED y máquinas, cómo consultar NANDO y qué emite el organismo.
Ciberseguridad RED desde agosto de 2025: Reglamento Delegado 2022/30, art. 3.3 d), e) y f), restricciones EN 18031 y cuándo hace falta organismo notificado.
Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.
Gracias, ya está en la lista. Nos pondremos en contacto con usted antes del lanzamiento.