Ciberseguridad RED y EN 18031: qué deben hacer los fabricantes de equipos radio
Ciberseguridad RED desde agosto de 2025: Reglamento Delegado 2022/30, art. 3.3 d), e) y f), restricciones EN 18031 y cuándo hace falta organismo notificado.

El Reglamento de Ciberresiliencia (Cyber Resilience Act), Reglamento (UE) 2024/2847, se aplica en dos etapas principales. Sus obligaciones de notificación de vulnerabilidades activamente explotadas y de incidentes graves se aplican desde el 11 de septiembre de 2026. Sus obligaciones principales de ciberseguridad se aplican a los productos con elementos digitales introducidos en el mercado de la UE a partir del 11 de diciembre de 2027, fecha en la que el marcado CE también los cubrirá.
El Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847, establece normas de ciberseguridad para los productos con elementos digitales. Se trata de productos de hardware y software que se conectan, directa o indirectamente, a un dispositivo o a una red. Una máquina industrial conectada, un controlador con acceso remoto o un dispositivo que se comunica con un panel en la nube pueden entrar en este grupo.
El CRA es un reglamento, por lo que se aplica directamente en todos los Estados miembros con el mismo texto. No es necesario buscar versiones nacionales. El texto publicado en el Diario Oficial de la Unión Europea es el texto aplicable.
Su objeto es la ciberseguridad como tal. Exige un diseño seguro, la gestión de vulnerabilidades y actualizaciones de seguridad. También abarca toda la vida del producto, y no solo el momento de la venta. Es un cambio para muchos fabricantes, acostumbrados a ver el cumplimiento como una comprobación que se hace una sola vez antes del envío.
El CRA se aplica por etapas. Dos fechas son las más importantes para los fabricantes de fuera de la UE:
| Fecha | Qué se aplica |
|---|---|
| 11 de septiembre de 2026 | Obligaciones de notificación: las vulnerabilidades activamente explotadas y los incidentes graves que afecten a la seguridad de sus productos deben notificarse a través de la plataforma única de notificación de ENISA |
| 11 de diciembre de 2027 | Obligaciones principales: los productos con elementos digitales introducidos en el mercado a partir de esta fecha deben cumplir los requisitos de ciberseguridad del CRA, y el marcado CE declara también su cumplimiento |
Ambas fechas figuran en el reglamento tal como está publicado actualmente. Las orientaciones sobre la aplicación práctica de las normas siguen evolucionando, así que compruebe la situación más reciente en el Diario Oficial y en las orientaciones de la Comisión antes de cerrar sus planes.
Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026. Los fabricantes deben notificar dos tipos de sucesos:
Las notificaciones se presentan a través de una plataforma única de notificación gestionada por ENISA, la agencia de ciberseguridad de la UE. Los plazos son cortos. Empiezan con una alerta temprana en un plazo de 24 horas.
Como la obligación se refiere a sus productos presentes en el mercado de la UE, puede aplicarse a modelos que ya vende, y no solo a diseños nuevos. Un plazo tan corto no deja tiempo para definir el proceso cuando se produce el suceso. Necesita un procedimiento interno preparado de antemano:
Esto se suma a sus otras obligaciones posteriores a la venta. Según la legislación de productos de la UE, ya debe investigar las reclamaciones, adoptar medidas correctoras e informar a las autoridades cuando un producto presenta un riesgo. El CRA añade un canal de notificación específico para los sucesos de seguridad. Los accidentes de consumo regulados por el Reglamento relativo a la seguridad general de los productos se notifican a través de otro portal, el Safety Business Gateway, así que no confunda ambos.
Las obligaciones principales se aplican a partir del 11 de diciembre de 2027. Como otras normas de productos de la UE, el CRA se aplica a cada unidad introducida en el mercado. Una unidad introducida en el mercado el 10 de diciembre de 2027 no tiene que cumplir los requisitos principales del CRA. Una unidad idéntica introducida un día después, sí.
A partir de esa fecha, el marcado CE de un producto con elementos digitales declara también el cumplimiento de los requisitos de ciberseguridad del CRA. El compromiso abarca la vida del producto, incluidas las actualizaciones de seguridad. En la práctica, necesitará:
El CRA también exige un contacto electrónico en la información del producto, como un sitio web o una dirección de correo electrónico, junto a su dirección postal. Prevea con antelación el espacio en la etiqueta o en la placa de características.
El CRA permite a la Comisión adoptar especificaciones comunes cuando faltan normas armonizadas o no son suficientes. Las especificaciones comunes, al igual que las normas armonizadas, pueden otorgar presunción de conformidad. Compruebe qué normas armonizadas y especificaciones comunes existen para su producto a medida que se acerque la fecha, porque la situación está cambiando.
El CRA no sustituye a las demás normas de productos aplicables a su producto. Se añade a ellas.
Máquinas. El CRA y la legislación de máquinas se aplican conjuntamente. El Reglamento de Máquinas, Reglamento (UE) 2023/1230, se aplica a las máquinas introducidas en el mercado a partir del 20 de enero de 2027. Exige protección contra la corrupción del sistema de mando, como cuestión de seguridad. El CRA exige la ciberseguridad como tal. Una máquina conectada tendrá que cumplir ambos. Nuestra guía sobre los cambios del Reglamento de Máquinas 2023/1230 trata la parte de máquinas.
Equipos radioeléctricos. Desde el 1 de agosto de 2025, el Reglamento Delegado (UE) 2022/30, adoptado en virtud de la Directiva de Equipos Radioeléctricos, exige a muchos productos radioeléctricos conectados a internet proteger la red, los datos personales y frente al fraude. Se prevé que los requisitos de ciberseguridad de la RED cedan el paso al CRA cuando este se aplique plenamente, y actualmente está previsto que el Reglamento Delegado (UE) 2022/30 se derogue a partir del 11 de diciembre de 2027. Compruebe la situación más reciente. Hasta entonces se aplican las normas de la RED. Consulte nuestra guía sobre ciberseguridad RED y EN 18031.
Tome como ejemplo hipotético una máquina con wifi integrado, vendida a usuarios profesionales. El mismo modelo pasaría por tres regímenes. Las unidades introducidas ahora en el mercado siguen la Directiva de Máquinas, Directiva 2006/42/CE, más la RED con su acto delegado de ciberseguridad. Las unidades introducidas a partir del 20 de enero de 2027 siguen en su lugar el Reglamento de Máquinas. Las unidades introducidas a partir del 11 de diciembre de 2027 también deben cumplir el CRA. Cuenta la fecha de cada unidad.
Diciembre de 2027 puede parecer lejano, pero los ciclos de diseño de los productos industriales son largos. Un producto que diseña hoy puede seguir en producción entonces. Un plan práctico:
El curso sobre el Reglamento de Ciberresiliencia trata los requisitos en profundidad.
Para ver cómo encaja el CRA en el sistema CE en su conjunto, empiece por el primer módulo gratuito de Fundamentos del marcado CE.
Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.
En dos etapas principales. Las obligaciones de notificación de vulnerabilidades activamente explotadas y de incidentes graves se aplican desde el 11 de septiembre de 2026. Las obligaciones principales se aplican a los productos con elementos digitales introducidos en el mercado a partir del 11 de diciembre de 2027. Compruebe la situación más reciente en el Diario Oficial, ya que las orientaciones siguen evolucionando.
La obligación de notificación se refiere a sus productos presentes en el mercado de la UE, por lo que puede aplicarse a modelos que ya vende. Las notificaciones se presentan a través de la plataforma única de notificación de ENISA, empezando por una alerta temprana en un plazo de 24 horas. Prepare un procedimiento interno para poder cumplir estos plazos.
No. Ambos se aplican conjuntamente. El Reglamento de Máquinas exige protección contra la corrupción del sistema de mando como cuestión de seguridad, mientras que el CRA exige la ciberseguridad como tal: diseño seguro, gestión de vulnerabilidades y actualizaciones.
La ciberseguridad de la RED procede del Reglamento Delegado (UE) 2022/30 y se aplica a muchos productos radioeléctricos conectados a internet desde el 1 de agosto de 2025. El CRA cubre de forma más amplia los productos con elementos digitales y añade obligaciones durante toda la vida del producto. Actualmente está previsto que los requisitos de ciberseguridad de la RED cedan el paso al CRA a partir del 11 de diciembre de 2027.
Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.
Ciberseguridad RED desde agosto de 2025: Reglamento Delegado 2022/30, art. 3.3 d), e) y f), restricciones EN 18031 y cuándo hace falta organismo notificado.
Cambios del Reglamento de Máquinas 2023/1230 desde el 20/01/2027: transición por unidad, anexo I partes A y B, cuasi máquinas e instrucciones digitales.
Requisitos del marcado CE para fabricantes de fuera de la UE: legislación aplicable, normas armonizadas, evaluación, documentación técnica, DoC y etiquetado.
Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.
Gracias, ya está en la lista. Nos pondremos en contacto con usted antes del lanzamiento.