Fechas del Cyber Resilience Act: qué se aplica en 2026 y 2027
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.

Desde el 1 de agosto de 2025, el Reglamento Delegado (UE) 2022/30, adoptado en virtud de la Directiva de Equipos Radioeléctricos (RED), exige a muchos productos radioeléctricos conectados a internet proteger la red, los datos personales y a los usuarios frente al fraude. Las normas armonizadas para estos requisitos son la serie EN 18031, pero sus citas en el Diario Oficial incluyen restricciones. Que pueda autodeclarar la conformidad con el módulo A o necesite un organismo notificado depende de cómo afecten esas restricciones a su producto.
La Directiva de Equipos Radioeléctricos, Directiva 2014/53/UE, siempre ha cubierto tres ámbitos: la seguridad, la compatibilidad electromagnética (EMC) y el uso eficiente del espectro radioeléctrico. El Reglamento Delegado (UE) 2022/30 añade un cuarto ámbito para muchos productos radioeléctricos conectados: la ciberseguridad. Lo hace a través de tres requisitos esenciales del artículo 3, apartado 3, de la directiva.
Estos requisitos se aplican desde el 1 de agosto de 2025. Se aplican a cada unidad introducida en el mercado a partir de esa fecha, porque la introducción en el mercado se produce unidad por unidad. Un modelo que lleva años vendiendo debe cumplirlos en cada nueva unidad que envíe hoy.
Para los productos afectados, la ciberseguridad forma ya parte de lo que declara el marcado CE. En la práctica, esto puede implicar ensayos de ciberseguridad, documentación técnica adicional y, en algunos casos, un organismo notificado.
Empiece por la propia RED. Cubre cualquier producto que emita o reciba intencionadamente ondas radioeléctricas con fines de comunicación o de radiodeterminación. Esto incluye wifi, Bluetooth, redes móviles, RFID y radar. Un producto que integra un módulo de radio se convierte en su conjunto en un equipo radioeléctrico. Una máquina de envasado o un controlador industrial con un módulo wifi integrado es, por tanto, un equipo radioeléctrico, y la RED se aplica al producto completo.
El reglamento delegado se dirige después a muchos productos radioeléctricos conectados a internet. Una primera comprobación práctica es sencilla: si su producto tiene wifi, Bluetooth o conexión móvil y se comunica con internet, evalúe primero el reglamento delegado. Después lea sus disposiciones sobre el ámbito de aplicación palabra por palabra, como haría con cualquier acto legislativo de productos de la UE, y registre su conclusión en su análisis de aplicabilidad.
Anote el motivo en ambos sentidos. Si decide que los requisitos se aplican, indique cuáles. Si decide que no se aplican, indique la disposición que respalda su decisión. Una autoridad o un organismo notificado pueden preguntarle por qué.
Los tres requisitos esenciales activados por el reglamento delegado figuran en el artículo 3, apartado 3, de la RED, letras d), e) y f). En palabras sencillas:
Haga su análisis de aplicabilidad letra por letra. Para cada una de las tres letras, registre si se aplica a su producto y por qué, con la disposición del reglamento delegado que respalda su respuesta. La misma estructura se traslada después a su lista de normas, sus informes de ensayo y su declaración.
Estos requisitos se suman a los requisitos básicos de la RED. La seguridad y la EMC, del artículo 3, apartado 1, siguen aplicándose íntegramente. También los requisitos de radio del artículo 3, apartado 2. En los equipos radioeléctricos, la seguridad y la EMC se cubren a través de la propia RED, por lo que no se aplican por separado la Directiva de Baja Tensión ni la Directiva EMC.
Las normas armonizadas para los requisitos de ciberseguridad son la serie EN 18031. Como con cualquier norma armonizada, una norma solo otorga presunción de conformidad una vez que su referencia se publica en el Diario Oficial de la Unión Europea, y solo para los requisitos que cubre.
Las normas EN 18031 se citaron con restricciones en su primera publicación. Una restricción significa que una parte de la norma no otorga presunción de conformidad. La nota que acompaña a la cita explica qué apartados están afectados. Sus citas incluyen actualmente restricciones y el marco sigue cambiando, por lo que debe comprobar la situación más reciente en el Diario Oficial antes de decidir nada.
En la práctica:
Nuestra guía sobre normas armonizadas y presunción de conformidad explica cómo leer las listas, las ediciones y las fechas de cese.
Aquí es donde las restricciones tienen un coste directo. Con la RED, la elección del procedimiento de evaluación de la conformidad depende de las normas armonizadas:
| Requisitos | Módulo A (control interno de la producción) | En caso contrario |
|---|---|---|
| Artículo 3, apartado 1: seguridad y EMC | Siempre posible | No es necesario |
| Artículo 3, apartados 2 y 3: radio y ciberseguridad | Solo si se aplican íntegramente normas armonizadas que los cubran y ninguna restricción de su cita afecta a su producto | Módulo B más C, o módulo H, con un organismo notificado |
Por tanto, el módulo A deja de ser posible para los requisitos de ciberseguridad en tres situaciones: una restricción de la cita de la EN 18031 afecta a su producto, aplica las normas solo en parte o ninguna norma armonizada cubre el requisito. En cada caso, debe intervenir un organismo notificado para esos requisitos.
Con el módulo B más C, el organismo notificado examina el diseño y emite un certificado de examen UE de tipo, y usted controla la producción. Como el organismo solo actúa en la fase de diseño, su número de cuatro cifras no sigue al marcado CE. Con el módulo H, el organismo aprueba y supervisa su sistema de calidad, y su número aparece junto al marcado CE, representado como CE xxxx.
Antes de firmar un contrato, compruebe en NANDO, la base de datos de organismos notificados de la Comisión, que el organismo está notificado en virtud de la RED para su módulo y su producto. Encontrará más detalles sobre los procedimientos de los distintos actos en nuestra guía ¿necesito un organismo notificado?.
La documentación técnica debe demostrar cómo se cumple cada requisito de ciberseguridad aplicable. Su contenido típico incluye:
Tenga cuidado con los módulos de radio integrados. Un módulo con sus propios informes es un buen comienzo, pero no hace conforme todo el producto. Evalúe el producto en su conjunto y mantenga cada informe trazable a la revisión de hardware y software ensayada.
La declaración UE de conformidad enumera la Directiva 2014/53/UE junto con el Reglamento Delegado (UE) 2022/30, además de la RoHS y cualquier otro acto aplicable, como la legislación de máquinas. Con la RED, cada unidad va acompañada de una copia de la declaración completa o de una declaración simplificada con una dirección de internet.
Por último, prevea los cambios. El Reglamento de Ciberresiliencia (Cyber Resilience Act), Reglamento (UE) 2024/2847, aplica sus obligaciones principales a partir del 11 de diciembre de 2027. Para los productos radioeléctricos, se prevé que los requisitos de ciberseguridad del acto delegado de la RED cedan el paso al Cyber Resilience Act cuando este se aplique plenamente, y actualmente está previsto que el Reglamento Delegado (UE) 2022/30 se derogue a partir de esa fecha. Compruebe la situación más reciente en el Diario Oficial. Nuestra guía sobre las fechas del Cyber Resilience Act expone qué se aplica y cuándo, y el curso de ciberseguridad RED trata los requisitos en profundidad.
El primer módulo gratuito de nuestro curso Fundamentos del marcado CE explica el marco en el que se basan estas normas: operadores económicos, introducción en el mercado y marcado CE.
Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.
No siempre. Puede utilizar el módulo A para el artículo 3, apartado 3, letras d), e) y f), si aplica íntegramente normas EN 18031 citadas en el Diario Oficial y ninguna restricción de la cita afecta a su producto. Si una restricción afecta a su producto, o aplica las normas solo en parte, necesita un organismo notificado con el módulo B más C o el módulo H.
No. Un producto que integra un módulo de radio se convierte en su conjunto en un equipo radioeléctrico, y debe evaluar el producto completo. Los informes del módulo son pruebas útiles, pero la integración puede cambiar el resultado, por lo que la evaluación y los posibles ensayos deben cubrir su producto.
El Reglamento Delegado (UE) 2022/30 añade tres requisitos de ciberseguridad a la RED para muchos productos radioeléctricos conectados a internet, y se aplica desde el 1 de agosto de 2025. El Cyber Resilience Act cubre de forma más amplia los productos con elementos digitales, con obligaciones principales a partir del 11 de diciembre de 2027. Actualmente está previsto que los requisitos de ciberseguridad de la RED cedan el paso al CRA a partir de esa fecha, así que compruebe la situación más reciente.
En la cita de las normas en el Diario Oficial de la Unión Europea, en las notas que acompañan a la referencia. La lista resumida de la Comisión para la RED reúne las citas, pero la fuente jurídica es el Diario Oficial. Lea la propia nota, y no solo el título de la norma.
Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.
Cuándo exige la UE un organismo notificado: módulos A a H, reglas para LVD, EMC, RED, ATEX, PED y máquinas, cómo consultar NANDO y qué emite el organismo.
Cómo dan presunción de conformidad las normas armonizadas: cita en el Diario Oficial, anexo Z, ediciones y fechas de cese, restricciones y EN frente a ISO/IEC.
Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.
Gracias, ya está en la lista. Nos pondremos en contacto con usted antes del lanzamiento.