Product Assurance Learning

Inicio / Guías

Guía

Fechas del Cyber Resilience Act: qué se aplica en 2026 y 2027

El Reglamento de Ciberresiliencia (Cyber Resilience Act), Reglamento (UE) 2024/2847, se aplica en dos etapas principales. Sus obligaciones de notificación de vulnerabilidades activamente explotadas y de incidentes graves se aplican desde el 11 de septiembre de 2026. Sus obligaciones principales de ciberseguridad se aplican a los productos con elementos digitales introducidos en el mercado de la UE a partir del 11 de diciembre de 2027, fecha en la que el marcado CE también los cubrirá.

7 min de lecturaActualizado el 3 de octubre de 2026Por el equipo editorial de VeridEx

Qué cubre el Cyber Resilience Act

El Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847, establece normas de ciberseguridad para los productos con elementos digitales. Se trata de productos de hardware y software que se conectan, directa o indirectamente, a un dispositivo o a una red. Una máquina industrial conectada, un controlador con acceso remoto o un dispositivo que se comunica con un panel en la nube pueden entrar en este grupo.

El CRA es un reglamento, por lo que se aplica directamente en todos los Estados miembros con el mismo texto. No es necesario buscar versiones nacionales. El texto publicado en el Diario Oficial de la Unión Europea es el texto aplicable.

Su objeto es la ciberseguridad como tal. Exige un diseño seguro, la gestión de vulnerabilidades y actualizaciones de seguridad. También abarca toda la vida del producto, y no solo el momento de la venta. Es un cambio para muchos fabricantes, acostumbrados a ver el cumplimiento como una comprobación que se hace una sola vez antes del envío.

Las fechas clave del Cyber Resilience Act

El CRA se aplica por etapas. Dos fechas son las más importantes para los fabricantes de fuera de la UE:

FechaQué se aplica
11 de septiembre de 2026Obligaciones de notificación: las vulnerabilidades activamente explotadas y los incidentes graves que afecten a la seguridad de sus productos deben notificarse a través de la plataforma única de notificación de ENISA
11 de diciembre de 2027Obligaciones principales: los productos con elementos digitales introducidos en el mercado a partir de esta fecha deben cumplir los requisitos de ciberseguridad del CRA, y el marcado CE declara también su cumplimiento

Ambas fechas figuran en el reglamento tal como está publicado actualmente. Las orientaciones sobre la aplicación práctica de las normas siguen evolucionando, así que compruebe la situación más reciente en el Diario Oficial y en las orientaciones de la Comisión antes de cerrar sus planes.

Obligaciones de notificación desde el 11 de septiembre de 2026

Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026. Los fabricantes deben notificar dos tipos de sucesos:

  • vulnerabilidades activamente explotadas en sus productos;
  • incidentes graves que afecten a la seguridad de sus productos.

Las notificaciones se presentan a través de una plataforma única de notificación gestionada por ENISA, la agencia de ciberseguridad de la UE. Los plazos son cortos. Empiezan con una alerta temprana en un plazo de 24 horas.

Como la obligación se refiere a sus productos presentes en el mercado de la UE, puede aplicarse a modelos que ya vende, y no solo a diseños nuevos. Un plazo tan corto no deja tiempo para definir el proceso cuando se produce el suceso. Necesita un procedimiento interno preparado de antemano:

  1. Designe un responsable de la gestión de vulnerabilidades, con un suplente.
  2. Defina cómo llega la información a esa persona: clientes, técnicos de servicio, su socio en la UE, investigadores o su propia vigilancia.
  3. Decida quién evalúa si una vulnerabilidad está siendo activamente explotada, y con qué rapidez.
  4. Prepare los pasos para la alerta temprana y las notificaciones de seguimiento a través de la plataforma única de notificación.
  5. Lleve un registro de cada caso: producto, versión, hallazgos, decisiones y fechas.

Esto se suma a sus otras obligaciones posteriores a la venta. Según la legislación de productos de la UE, ya debe investigar las reclamaciones, adoptar medidas correctoras e informar a las autoridades cuando un producto presenta un riesgo. El CRA añade un canal de notificación específico para los sucesos de seguridad. Los accidentes de consumo regulados por el Reglamento relativo a la seguridad general de los productos se notifican a través de otro portal, el Safety Business Gateway, así que no confunda ambos.

Obligaciones principales a partir del 11 de diciembre de 2027

Las obligaciones principales se aplican a partir del 11 de diciembre de 2027. Como otras normas de productos de la UE, el CRA se aplica a cada unidad introducida en el mercado. Una unidad introducida en el mercado el 10 de diciembre de 2027 no tiene que cumplir los requisitos principales del CRA. Una unidad idéntica introducida un día después, sí.

A partir de esa fecha, el marcado CE de un producto con elementos digitales declara también el cumplimiento de los requisitos de ciberseguridad del CRA. El compromiso abarca la vida del producto, incluidas las actualizaciones de seguridad. En la práctica, necesitará:

  • un proceso de diseño que tenga en cuenta la seguridad desde el principio;
  • un proceso de gestión de vulnerabilidades que funcione después de la venta;
  • un medio para proporcionar actualizaciones de seguridad a los productos en servicio;
  • documentación técnica que demuestre cómo se cumplen los requisitos;
  • una declaración UE de conformidad actualizada para las unidades introducidas a partir de esa fecha.

El CRA también exige un contacto electrónico en la información del producto, como un sitio web o una dirección de correo electrónico, junto a su dirección postal. Prevea con antelación el espacio en la etiqueta o en la placa de características.

El CRA permite a la Comisión adoptar especificaciones comunes cuando faltan normas armonizadas o no son suficientes. Las especificaciones comunes, al igual que las normas armonizadas, pueden otorgar presunción de conformidad. Compruebe qué normas armonizadas y especificaciones comunes existen para su producto a medida que se acerque la fecha, porque la situación está cambiando.

Relación del CRA con el marcado CE y otras normas de la UE

El CRA no sustituye a las demás normas de productos aplicables a su producto. Se añade a ellas.

Máquinas. El CRA y la legislación de máquinas se aplican conjuntamente. El Reglamento de Máquinas, Reglamento (UE) 2023/1230, se aplica a las máquinas introducidas en el mercado a partir del 20 de enero de 2027. Exige protección contra la corrupción del sistema de mando, como cuestión de seguridad. El CRA exige la ciberseguridad como tal. Una máquina conectada tendrá que cumplir ambos. Nuestra guía sobre los cambios del Reglamento de Máquinas 2023/1230 trata la parte de máquinas.

Equipos radioeléctricos. Desde el 1 de agosto de 2025, el Reglamento Delegado (UE) 2022/30, adoptado en virtud de la Directiva de Equipos Radioeléctricos, exige a muchos productos radioeléctricos conectados a internet proteger la red, los datos personales y frente al fraude. Se prevé que los requisitos de ciberseguridad de la RED cedan el paso al CRA cuando este se aplique plenamente, y actualmente está previsto que el Reglamento Delegado (UE) 2022/30 se derogue a partir del 11 de diciembre de 2027. Compruebe la situación más reciente. Hasta entonces se aplican las normas de la RED. Consulte nuestra guía sobre ciberseguridad RED y EN 18031.

Tome como ejemplo hipotético una máquina con wifi integrado, vendida a usuarios profesionales. El mismo modelo pasaría por tres regímenes. Las unidades introducidas ahora en el mercado siguen la Directiva de Máquinas, Directiva 2006/42/CE, más la RED con su acto delegado de ciberseguridad. Las unidades introducidas a partir del 20 de enero de 2027 siguen en su lugar el Reglamento de Máquinas. Las unidades introducidas a partir del 11 de diciembre de 2027 también deben cumplir el CRA. Cuenta la fecha de cada unidad.

Qué preparar ahora

Diciembre de 2027 puede parecer lejano, pero los ciclos de diseño de los productos industriales son largos. Un producto que diseña hoy puede seguir en producción entonces. Un plan práctico:

  • Haga una lista de sus productos con elementos digitales. Incluya los productos con cualquier conexión a una red o a un dispositivo, y el software que introduce en el mercado.
  • Establezca ya el procedimiento de notificación. Las obligaciones de notificación ya se aplican.
  • Relacione cada producto con las fechas. Registre qué unidades se introducirán en el mercado antes y después del 20 de enero de 2027 y del 11 de diciembre de 2027.
  • Revise su proceso de diseño y de actualización. Compruebe cómo gestiona las vulnerabilidades y cómo entrega las actualizaciones de seguridad a los productos en servicio.
  • Informe a su socio en la UE. Acuerde cómo le llegan las reclamaciones, las solicitudes de las autoridades y los avisos de seguridad, y con qué rapidez responderá.
  • Planifique las actualizaciones de la documentación y de la declaración para que cada unidad introducida después de la fecha correspondiente cumpla las nuevas normas.

El curso sobre el Reglamento de Ciberresiliencia trata los requisitos en profundidad.

Puntos clave

  • El CRA, Reglamento (UE) 2024/2847, cubre los productos con elementos digitales que se conectan a un dispositivo o a una red.
  • La notificación de vulnerabilidades activamente explotadas y de incidentes graves se aplica desde el 11 de septiembre de 2026, a través de la plataforma única de notificación de ENISA.
  • La notificación empieza con una alerta temprana en un plazo de 24 horas, por lo que el procedimiento debe estar listo de antemano.
  • Las obligaciones principales se aplican a las unidades introducidas en el mercado a partir del 11 de diciembre de 2027, y el marcado CE las cubrirá entonces.
  • El CRA se aplica junto con la legislación de máquinas y se prevé que asuma el papel de la RED en materia de ciberseguridad.

Para ver cómo encaja el CRA en el sistema CE en su conjunto, empiece por el primer módulo gratuito de Fundamentos del marcado CE.

Aprenda toda la ruta, paso a paso

Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.

Preguntas frecuentes

¿Cuándo se aplica el Cyber Resilience Act?

En dos etapas principales. Las obligaciones de notificación de vulnerabilidades activamente explotadas y de incidentes graves se aplican desde el 11 de septiembre de 2026. Las obligaciones principales se aplican a los productos con elementos digitales introducidos en el mercado a partir del 11 de diciembre de 2027. Compruebe la situación más reciente en el Diario Oficial, ya que las orientaciones siguen evolucionando.

¿Tengo que notificar vulnerabilidades de productos que ya vendo en la UE?

La obligación de notificación se refiere a sus productos presentes en el mercado de la UE, por lo que puede aplicarse a modelos que ya vende. Las notificaciones se presentan a través de la plataforma única de notificación de ENISA, empezando por una alerta temprana en un plazo de 24 horas. Prepare un procedimiento interno para poder cumplir estos plazos.

¿Sustituye el CRA al Reglamento de Máquinas para las máquinas conectadas?

No. Ambos se aplican conjuntamente. El Reglamento de Máquinas exige protección contra la corrupción del sistema de mando como cuestión de seguridad, mientras que el CRA exige la ciberseguridad como tal: diseño seguro, gestión de vulnerabilidades y actualizaciones.

¿Qué diferencia hay entre el CRA y la ciberseguridad de la RED?

La ciberseguridad de la RED procede del Reglamento Delegado (UE) 2022/30 y se aplica a muchos productos radioeléctricos conectados a internet desde el 1 de agosto de 2025. El CRA cubre de forma más amplia los productos con elementos digitales y añade obligaciones durante toda la vida del producto. Actualmente está previsto que los requisitos de ciberseguridad de la RED cedan el paso al CRA a partir del 11 de diciembre de 2027.

Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.

Guías relacionadas

Sea de los primeros

Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.