Ciberresiliencia y CRA: empresas y productos afectados por las nuevas obligaciones de ciberseguridad (parte I)
Una empresa que fabrica productos con elementos digitales —un router, una aplicación empresarial o un sistema de gestión de red, por ejemplo— descubre que una vulnerabilidad en uno de esos productos es utilizada por un actor malicioso para acceder sin autorización a sistemas, ejecutar código o instalar software malicioso. Desde ese momento, aunque no haya concluido el análisis del problema, comienza a correr el plazo: la empresa dispone de un máximo de 24 horas para emitir una primera alerta.
Esta es una de las primeras consecuencias prácticas de la entrada en aplicación, desde el 11 de septiembre de 2026, de las obligaciones de notificación establecidas en el artículo 14 del Reglamento de Ciberresiliencia de la Unión Europea o Cyber Resilience Act (CRA). Desde esa fecha, para las empresas incluidas en el Reglamento, responder a una vulnerabilidad o a un incidente grave ya no se limita a corregir o mitigar los efectos de las anomalías detectadas.
Hay unas estrictas obligaciones de notificación que deben seguirse y el primer paso consiste en determinar qué productos están comprendidos en el Reglamento y qué empresas tienen la consideración de fabricante.
El artículo 14 no impone un procedimiento interno concreto. No obstante, como recomendación operativa para cumplir los plazos de notificación, conviene que la organización determine de antemano quién detecta y escala el problema, quién decide y presenta la notificación y cómo se coordinan los equipos técnicos, jurídicos, directivos y de comunicación.
La entrada en aplicación del artículo 14 anticipa la lógica que recorre todo el Reglamento: la ciberseguridad de un producto debe gestionarse durante su ciclo de vida y traducirse en procesos que puedan activarse y acreditarse.
Índice del contenido
¿Qué productos están incluidos en el CRA?
El Reglamento se aplica a los denominados productos con elementos digitales. El concepto comprende los productos de software o hardware, sus soluciones de tratamiento de datos a distancia y los componentes que se comercializan por separado.
Para quedar comprendidos en el ámbito general del CRA, la finalidad prevista del producto o su uso razonablemente previsible debe incluir una conexión de datos lógica o física, directa o indirecta, con un dispositivo o una red.
Entre los productos que pueden quedar afectados se encuentran:
- Aplicaciones y sistemas operativos, como programas de gestión empresarial, aplicaciones móviles o sistemas operativos para ordenadores y dispositivos.
- Dispositivos conectados, como cámaras de seguridad, sensores, termostatos inteligentes o equipos domésticos conectados.
- Sistemas de gestión de redes, como plataformas utilizadas para supervisar, configurar o controlar una red corporativa.
- Interfaces y routers, como los equipos que permiten conectar dispositivos, gestionar el tráfico o controlar el acceso a una red.
- Equipos industriales que incorporan software o conectividad, como maquinaria, controladores y sistemas de producción conectados.
- Componentes de software o hardware integrados en otros productos, como bibliotecas de software, módulos de comunicación o microprocesadores.
El CRA no se dirige, por tanto, únicamente a las grandes compañías tecnológicas ni a los fabricantes de dispositivos de consumo conectados. También puede alcanzar a empresas industriales y fabricantes de otros sectores cuando sus productos incorporan software o conectividad y cumplen las condiciones establecidas por el Reglamento.
Las obligaciones de notificación también afectan a los productos comprendidos en el CRA que se hayan introducido en el mercado antes de su aplicación plena, prevista para diciembre de 2027. Las empresas deben tener en cuenta que la preparación no puede limitarse a los nuevos desarrollos ni a los productos que se comercialicen a partir de 2027.
Quedan fuera del ámbito del CRA determinados productos sometidos a normativa sectorial específica, como los productos sanitarios y de diagnóstico in vitro, determinados vehículos y los productos aeronáuticos certificados, además de los desarrollados exclusivamente con fines militares o de seguridad nacional. Tampoco queda incluido un servicio independiente de software en la nube cuando no forma parte de la solución de tratamiento de datos a distancia de un producto.
El fabricante, principal responsable de la notificación
El principal sujeto obligado por el artículo 14 es el fabricante del producto con elementos digitales. El Reglamento define como fabricante a la persona física o jurídica que desarrolla o fabrica estos productos —o encarga su diseño, desarrollo o fabricación— y los comercializa bajo su nombre o marca. Esta consideración se mantiene con independencia de que el producto se ofrezca a cambio de una remuneración, mediante otras formas de monetización o gratuitamente.
En el caso del software gratuito, debe tenerse en cuenta una excepción: el CRA no se aplica al software libre y de código abierto desarrollado o suministrado fuera de una actividad comercial.
La definición obliga a mirar más allá de quien ha programado el software o ensamblado físicamente el dispositivo, por ejemplo, una impresora. Una empresa puede ser considerada fabricante, aunque haya encargado a un tercero el diseño o la fabricación, siempre que comercialice el producto bajo su propia identidad. Una empresa importadora o distribuidora también adquiere la condición de fabricante si comercializa el producto bajo su propio nombre o marca. También la adquiere si introduce una modificación sustancial en un producto ya comercializado.
Por ello, el análisis debe revisar el papel que desempeña la empresa en la cadena de valor y determinar qué productos comercializa bajo su responsabilidad.
¿Afecta el CRA a fabricantes de fuera de la Unión Europea?
Sí. El criterio determinante no es dónde tiene su sede la empresa, sino si comercializa en la Unión Europea un producto con elementos digitales. Un fabricante establecido en Estados Unidos, Reino Unido, China o cualquier otro tercer país debe cumplir las obligaciones de notificación cuando sus productos se ponen a disposición del mercado europeo. El fabricante extranjero mantiene sus responsabilidades, aunque opere mediante representantes, importadores o distribuidores establecidos en la Unión Europea.
El Reglamento implica así a toda la cadena de suministro: fabricante, representante autorizado, importador y distribuidor.
Un impacto empresarial difícil de cuantificar
No se dispone de un censo oficial de las empresas españolas obligadas por el CRA. Como referencia de la dimensión potencial del cambio, el Instituto Nacional de Estadística contabilizó 82.323 empresas en el sector de las tecnologías de la información y la comunicación (TIC) en España en 2024, último año disponible.
La cifra no equivale al número de empresas obligadas. Por un lado, no todas las compañías del sector TIC fabrican productos con elementos digitales, como sucede, por ejemplo, con muchas consultoras. Por otro lado, el CRA puede afectar a fabricantes de otros sectores cuyos productos incorporan software o conectividad.
En el ámbito europeo, la evaluación de impacto elaborada por la Comisión antes de la aprobación del Reglamento tomó como referencia un mercado formado por 365.759 empresas de software y 22.773 fabricantes de hardware TIC, con datos de 2019.
La inmensa mayoría eran pequeñas y medianas empresas: el 99,7 % en la muestra analizada del mercado del software y el 97,1 % entre los fabricantes de hardware. Estas cifras muestran que la adaptación al CRA no es un reto reservado a las grandes tecnológicas.
Para Saima Systems, como fabricante de tecnología propia de conectividad y ciberseguridad, el nuevo marco confirma una idea central: la seguridad de un producto exige supervisión, gestión de vulnerabilidades, capacidad de respuesta y una comunicación coordinada cuando aparece un problema.
La segunda parte, «Ciberresiliencia y CRA: guía para notificar vulnerabilidades e incidentes graves (parte II)», explicará cómo identificar las situaciones que deben notificarse y aborda los plazos y el procedimiento interno de respuesta.