Product Assurance Learning

Inicio / Guías

Guía

Ciberseguridad RED después del CRA: la transición de 2027

El Reglamento Delegado (UE) 2022/30, que añadió requisitos de ciberseguridad a la Directiva de Equipos Radioeléctricos, queda derogado por el Reglamento Delegado (UE) 2026/339 con efectos a partir del 11 de diciembre de 2027. Desde esa fecha, la ciberseguridad de los productos radioeléctricos con elementos digitales queda cubierta por el Reglamento de Ciberresiliencia (Cyber Resilience Act), mientras que la RED sigue cubriendo la seguridad, la EMC y el espectro radioeléctrico. Hasta entonces, las normas de ciberseguridad de la RED y las normas EN 18031 siguen aplicándose a cada unidad que introduzca en el mercado.

8 min de lecturaActualizado el 7 de octubre de 2026Por el equipo editorial de VeridEx

Qué se aplica hoy a la ciberseguridad de los equipos radioeléctricos

Desde el 1 de agosto de 2025, el Reglamento Delegado (UE) 2022/30 activa tres requisitos esenciales de la Directiva de Equipos Radioeléctricos (RED), Directiva 2014/53/UE, para muchos productos radioeléctricos conectados a internet. Figuran en el artículo 3, apartado 3, letras d), e) y f): protección de la red, protección de los datos personales y de la privacidad, y protección frente al fraude.

Las normas armonizadas para estos requisitos son EN 18031-1, EN 18031-2 y EN 18031-3. Sus referencias se publicaron en el Diario Oficial de la Unión Europea mediante la Decisión de Ejecución (UE) 2025/138 de la Comisión, de 28 de enero de 2025, con restricciones. Una restricción significa que una parte de la norma no otorga presunción de conformidad. Lea la cita y sus notas, y compruebe la situación más reciente, porque las citas pueden modificarse.

Las restricciones deciden su procedimiento de evaluación de la conformidad para estos requisitos:

  • El módulo A (control interno de la producción) solo es posible si aplica íntegramente las normas EN 18031 citadas y ninguna restricción afecta a su producto.
  • Se necesita un organismo notificado si una restricción es pertinente para su producto, si aplica las normas solo en parte o si ninguna norma armonizada cubre el requisito. Los procedimientos son el módulo B más C (examen UE de tipo) o el módulo H (pleno aseguramiento de la calidad).

Nuestra guía sobre ciberseguridad RED y EN 18031 explica en detalle el ámbito, los tres requisitos y las restricciones. Esta guía trata de lo que ocurre a continuación.

Qué establece el Reglamento Delegado (UE) 2026/339

La Comisión adoptó el Reglamento Delegado (UE) 2026/339 el 16 de febrero de 2026. Se publicó en el Diario Oficial el 29 de abril de 2026. Su artículo dispositivo es breve: el Reglamento Delegado (UE) 2022/30 queda derogado con efectos a partir del 11 de diciembre de 2027.

Es la fecha en que se aplican las obligaciones principales del Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847. Los considerandos del acto de derogación explican el motivo. El CRA establece requisitos horizontales de ciberseguridad para los productos con elementos digitales, y estos incluyen los elementos de los requisitos de ciberseguridad de la RED. Sin la derogación, un mismo producto radioeléctrico estaría sujeto a dos conjuntos de normas de ciberseguridad.

Los considerandos indican también que la derogación no afecta a los controles de las autoridades de vigilancia del mercado sobre los equipos radioeléctricos introducidos en el mercado entre el 1 de agosto de 2025 y el 10 de diciembre de 2027. Las unidades que introduzca en ese período deben cumplir el Reglamento Delegado (UE) 2022/30, y las autoridades pueden seguir controlándolas con arreglo a él después de la derogación.

Qué cambia para los productos radioeléctricos el 11 de diciembre de 2027

A partir del 11 de diciembre de 2027, la ciberseguridad de un producto radioeléctrico con elementos digitales se evalúa con arreglo al CRA. Los requisitos esenciales figuran en el anexo I del Reglamento (UE) 2024/2847. La parte I trata de las propiedades de seguridad del producto. La parte II trata de la gestión de vulnerabilidades por parte del fabricante.

La RED no desaparece. Sigue cubriendo la seguridad y la compatibilidad electromagnética (EMC) en virtud del artículo 3, apartado 1, y el uso eficiente del espectro radioeléctrico en virtud del artículo 3, apartado 2. Un producto wifi introducido en el mercado en 2028 necesita, por tanto, ambos: la RED para la seguridad, la EMC y la radio, y el CRA para la ciberseguridad.

AspectoHoy (hasta el 10 de diciembre de 2027)A partir del 11 de diciembre de 2027
Base jurídica de la ciberseguridadArtículo 3, apartado 3, letras d), e) y f), de la RED, mediante el Reglamento Delegado (UE) 2022/30CRA, anexo I del Reglamento (UE) 2024/2847
Seguridad, EMC, espectro radioeléctricoArtículo 3, apartados 1 y 2, de la REDArtículo 3, apartados 1 y 2, de la RED, sin cambios
Normas armonizadas de ciberseguridadEN 18031-1, -2 y -3, citadas con restriccionesNormas citadas en virtud del CRA (consulte el Diario Oficial)
Organismo notificado para la ciberseguridadDepende de las restricciones de las EN 18031 y de cómo aplique las normasDepende de la categoría de producto del CRA y del procedimiento que elija
Obligaciones posteriores a la ventaObligaciones generales de la RED y de vigilancia del mercado; notificación del CRA desde el 11 de septiembre de 2026Todas las obligaciones del CRA, incluidas la gestión de vulnerabilidades y las actualizaciones de seguridad
Declaración de conformidadDirectiva 2014/53/UE con el Reglamento Delegado (UE) 2022/30Directiva 2014/53/UE y Reglamento (UE) 2024/2847

Con el CRA, la necesidad de un organismo notificado depende de si su producto entra en las categorías de productos importantes o críticos enumeradas en sus anexos, y de las normas que aplique. Muchos productos siguen pudiendo recurrir a la autoevaluación, pero revise las listas con atención. Nuestra guía sobre las fechas del Cyber Resilience Act trata las fechas y las obligaciones principales.

Unidades introducidas antes y después del 11 de diciembre de 2027

La introducción en el mercado se produce unidad por unidad. La fecha que cuenta es aquella en que cada unidad concreta se comercializa por primera vez en el mercado de la UE. La fecha de lanzamiento del modelo no es la que decide.

  • Una unidad introducida en el mercado hasta el 10 de diciembre de 2027 debe cumplir el Reglamento Delegado (UE) 2022/30, junto con el resto de la RED.
  • Una unidad introducida en el mercado a partir del 11 de diciembre de 2027 debe cumplir el CRA en materia de ciberseguridad, y la RED en materia de seguridad, EMC y radio.

El artículo 69 del CRA establece las disposiciones transitorias. Tres aspectos son importantes para los productos radioeléctricos:

  1. Certificados existentes. Los certificados de examen UE de tipo y las decisiones de aprobación expedidos para los requisitos de ciberseguridad de productos con elementos digitales en virtud de otros actos de la legislación de armonización de la Unión siguen siendo válidos hasta el 11 de junio de 2028, salvo que expiren antes. Un certificado expedido en virtud de la RED para el artículo 3, apartado 3, letras d), e) o f), entra en esta categoría. Acuerde con su organismo notificado cómo se utilizará en su evaluación según el CRA, y planifique una nueva evaluación antes de esa fecha.
  2. Productos ya introducidos en el mercado. Los productos introducidos en el mercado antes del 11 de diciembre de 2027 solo están sujetos a los requisitos del CRA si se someten a una modificación sustancial a partir de esa fecha.
  3. Notificación. Las obligaciones de notificación del artículo 14 se aplican también a todos los productos con elementos digitales incluidos en el ámbito que se introdujeron en el mercado antes del 11 de diciembre de 2027. Se aplican desde el 11 de septiembre de 2026.

Los distribuidores pueden seguir vendiendo después de esa fecha las unidades ya introducidas en el mercado antes del 11 de diciembre de 2027. Por eso importa la planificación de existencias. Acuerde con su importador cuándo se introduce en el mercado cada lote, y conserve registros que muestren la fecha de cada número de serie.

¿Puede reutilizar el trabajo de EN 18031 para el CRA?

En parte, y con cuidado. El considerando 3 del Reglamento Delegado (UE) 2026/339 indica que los requisitos del CRA incluyen todos los elementos de los requisitos de ciberseguridad de la RED. El propio CRA, en su considerando 30, reconoce el vínculo con el acto delegado de la RED y pide coordinación en la normalización y en las orientaciones durante la transición.

CEN, CENELEC y ETSI están elaborando las normas armonizadas del CRA en respuesta a una petición de normalización de la Comisión, que aceptaron en 2025. Hasta que esas normas se citen en el Diario Oficial, no puede saber con exactitud qué pruebas de EN 18031 encajarán con ellas. Compruebe la situación más reciente antes de planificar su campaña de ensayos.

Lo que puede trasladar razonablemente:

  • su inventario de interfaces, servicios de red y datos almacenados;
  • su evaluación de riesgos, actualizada para el ámbito más amplio del CRA;
  • las medidas de diseño seguro ya implantadas, como la autenticación, las actualizaciones seguras y la protección de los datos almacenados;
  • los informes de ensayo, como pruebas complementarias, cuando sigan siendo pertinentes para la versión del producto que suministra.

Lo que añade el CRA va más allá de EN 18031. La parte II del anexo I exige la gestión de vulnerabilidades durante el período de soporte, incluidas las actualizaciones de seguridad y la divulgación coordinada de vulnerabilidades. También necesita un período de soporte definido, información de seguridad para el usuario y una documentación técnica organizada en torno a los requisitos del CRA. Cuente con reescribir parte de su expediente, aunque las medidas técnicas sigan siendo las mismas. El curso sobre el Reglamento de Ciberresiliencia trata estos requisitos uno por uno.

Un plan práctico para fabricantes de productos radioeléctricos, de 2026 a 2028

De ahora a mediados de 2027: mantenga la conformidad con la RED.

  • Mantenga cada unidad conforme con el Reglamento Delegado (UE) 2022/30 y con las normas EN 18031 tal como están citadas.
  • Ponga en práctica su procedimiento de notificación del CRA. La notificación a través de la plataforma única de notificación de ENISA se aplica desde el 11 de septiembre de 2026.
  • No retrase una evaluación necesaria por un organismo notificado según la RED con la esperanza de evitarla. Las normas de la RED se aplican a cada unidad hasta el 10 de diciembre de 2027.

Durante 2027: prepare el cambio.

  • Haga una lista de sus productos radioeléctricos y decida cuáles seguirán introduciéndose en el mercado después del 11 de diciembre de 2027.
  • Clasifique cada uno según el CRA y decida si será necesario un organismo notificado.
  • Realice un análisis de carencias entre su expediente EN 18031 y las partes I y II del anexo I del CRA.
  • Fije el período de soporte y el proceso de actualización de cada producto.
  • Prepare la nueva documentación técnica y un borrador de declaración UE de conformidad.

A partir del 11 de diciembre de 2027: cambie unidad por unidad.

  • Suministre las unidades con la declaración actualizada, que enumera la RED y el CRA.
  • Registre qué números de serie se introdujeron antes y después de la fecha.
  • Si tiene un certificado de examen UE de tipo de ciberseguridad según la RED, planifique su sustitución antes del 11 de junio de 2028.

Siga el Diario Oficial durante todo el proceso. Las normas del CRA, las orientaciones de la Comisión y los actos de ejecución se siguen publicando. El curso sobre ciberseguridad RED trata en profundidad el régimen actual de la RED.

Puntos clave

  • El Reglamento Delegado (UE) 2026/339 deroga el Reglamento Delegado (UE) 2022/30 con efectos a partir del 11 de diciembre de 2027.
  • Hasta el 10 de diciembre de 2027, cada unidad debe cumplir los requisitos de ciberseguridad de la RED y se trabaja con las EN 18031 tal como están citadas, restricciones incluidas.
  • A partir del 11 de diciembre de 2027, la ciberseguridad sigue el anexo I del CRA, mientras que la RED sigue cubriendo la seguridad, la EMC y el espectro radioeléctrico.
  • Según el artículo 69 del CRA, los certificados de ciberseguridad expedidos en virtud de otros actos de la UE siguen siendo válidos, como máximo, hasta el 11 de junio de 2028.
  • El trabajo con EN 18031 es un buen punto de partida, pero el CRA añade la gestión de vulnerabilidades, los períodos de soporte y las actualizaciones.

Para el marco que sustenta todo esto, empiece por el primer módulo gratuito de Fundamentos del marcado CE: agentes económicos, introducción en el mercado y marcado CE.

Aprenda toda la ruta, paso a paso

Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.

Preguntas frecuentes

¿Sigue en vigor el Reglamento Delegado (UE) 2022/30?

Sí. Se aplica desde el 1 de agosto de 2025 y sigue siendo aplicable hasta el 10 de diciembre de 2027. El Reglamento Delegado (UE) 2026/339 lo deroga con efectos a partir del 11 de diciembre de 2027. Cada unidad introducida en el mercado antes de esa fecha debe cumplirlo.

¿Tengo que volver a ensayar mi producto radioeléctrico para el CRA?

Depende de cómo encajen sus pruebas de EN 18031 con los requisitos del CRA y con las normas armonizadas del CRA una vez citadas. Algunas pruebas pueden reutilizarse, pero el CRA añade requisitos como la gestión de vulnerabilidades y las actualizaciones de seguridad. Planifique un análisis de carencias en 2027 y compruebe la situación más reciente de las normas.

¿Qué ocurre con mi certificado de examen UE de tipo de ciberseguridad según la RED?

El artículo 69 del CRA establece que los certificados de examen UE de tipo y las decisiones de aprobación relativos a requisitos de ciberseguridad expedidos en virtud de otros actos de la legislación de armonización de la Unión siguen siendo válidos hasta el 11 de junio de 2028, salvo que expiren antes. Acuerde con su organismo notificado cómo encaja en su evaluación según el CRA y planifique el siguiente paso antes de esa fecha.

¿Qué diferencia hay entre la ciberseguridad RED y el CRA para un producto wifi?

La ciberseguridad RED añade tres requisitos a la RED: protección de la red, protección de los datos personales y de la privacidad, y protección frente al fraude. El CRA cubre la ciberseguridad durante toda la vida del producto, incluidas la gestión de vulnerabilidades, un período de soporte y las actualizaciones de seguridad. A partir del 11 de diciembre de 2027, el CRA asume la parte de ciberseguridad, y la RED conserva la seguridad, la EMC y el espectro radioeléctrico.

Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.

Guías relacionadas

Sea de los primeros

Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.