CRA, la Ley de Ciberresiliencia de la UE: todo lo que tu empresa debe saber a partir de 2026
El 10 de diciembre de 2024 entraba en vigor la Ley de Ciberresiliencia de la Unión Europea, conocida oficialmente como Cyber Resilience Act (CRA). Este reglamento establece exigencias de ciberseguridad obligatorias para los productos con elementos digitales en el mercado europeo y prevé una aplicación progresiva hasta diciembre de 2027.
El CRA representa un hito en la estrategia de la UE para reforzar su autonomía digital y proteger a consumidores y empresas frente a un entorno digital cada vez más expuesto a amenazas. El Reglamento alcanza también a tecnologías vinculadas a la conectividad y a la gestión de redes.
Aprobada por el Parlamento Europeo y el Consejo de la UE, la ley fue publicada como Reglamento (UE) 2024/2847 en el Diario Oficial de la Unión Europea. Modifica el Reglamento (UE) nº 168/2013, el Reglamento (UE) 2019/1020 y la Directiva (UE) 2020/1828. La norma afecta a los veintisiete Estados miembros de la Unión Europea, incluido España, que deberán dotar de recursos a las autoridades de vigilancia del mercado.
Algunas de sus disposiciones ya son aplicables. Desde el 11 de junio de 2026 se aplica el capítulo relativo a la notificación de los organismos de evaluación de la conformidad y, desde el 11 de septiembre de 2026, están en vigor las obligaciones de notificación de vulnerabilidades aprovechadas activamente e incidentes graves previstas en el artículo 14. La aplicación general del Reglamento llegará el 11 de diciembre de 2027.
Índice del contenido
Objetivo de la Ley de Ciberresiliencia
El Reglamento de Ciberresiliencia (CRA) instaura normas comunes de ciberseguridad para los productos con elementos digitales, ya sea de hardware o software, comercializados en la UE.
La ley impone estrictos requisitos de ciberseguridad para que los fabricantes, importadores y distribuidores garanticen una ciberresiliencia integral en todo el ciclo de vida de cada producto. Se abarcan desde dispositivos inteligentes para el hogar hasta sistemas operativos más complejos en infraestructuras críticas nacionales.
Su finalidad es mejorar el nivel general de ciberseguridad y conseguir que los productos se diseñen y desarrollen con un nivel de seguridad adecuado al riesgo, reduciendo las vulnerabilidades y evitando, cuando proceda, que lleguen al mercado con vulnerabilidades aprovechables conocidas.
Además, busca que los usuarios tengan una mejor comprensión de la ciberseguridad de los productos que utilizan a diario y reducir los riesgos tanto para las empresas como para sus clientes.
Ámbitos de aplicación
La Ley de Ciberresiliencia de la UE afecta a los productos con elementos digitales que se comercializan en el mercado europeo. Entre ellos figuran dispositivos conectados al Internet de las Cosas (IoT), como cámaras domésticas, neveras, televisores, juguetes, relojes inteligentes o monitores de actividad física. Asimismo, incluye programas antivirus, wearables y otros productos de hardware y software.
También puede abarcar determinadas soluciones de procesamiento remoto vinculadas al funcionamiento de un producto con elementos digitales. Los servicios de software como servicio (SaaS) o los servicios en la nube no quedan incluidos automáticamente por el mero hecho de ser servicios digitales.
Así, quedan excluidas ciertas categorías, como determinados productos sanitarios y vehículos, ya sometidos a otras regulaciones específicas de la UE.
El CRA establece además un tratamiento específico para el software libre y de código abierto. El software suministrado fuera de una actividad comercial no está sujeto a las mismas obligaciones que un producto comercializado.
Obligaciones para los actores del mercado
Los productos afectados deben cumplir con una serie de requisitos esenciales en materia de ciberseguridad. Por lo que los fabricantes, importadores y distribuidores deben tener en cuenta aspectos como:
- Diseñar y fabricar los productos para minimizar vulnerabilidades.
- Realizar una evaluación de riesgos.
- Mantener la documentación técnica.
- Gestionar las vulnerabilidades y proporcionar las actualizaciones de seguridad necesarias durante el período de soporte.
- Marcar el producto con el marcado CE (Conformidad Europea).
- Tener una política de gestión de vulnerabilidades.
- Informar del período de soporte de forma transparente.
- Implementar mecanismos de protección desde el diseño y por defecto.
- Asumir responsabilidades si el fabricante introduce productos modificados o comercializados bajo una marca distinta.
- Notificar las vulnerabilidades aprovechadas activamente y los incidentes graves en los supuestos previstos por el Reglamento.
Las obligaciones de notificación del artículo 14 se aplican también a los productos con elementos digitales incluidos en el ámbito del CRA que hayan sido introducidos en el mercado antes del 11 de diciembre de 2027.
Para el sector de la conectividad, el CRA es especialmente relevante. Entre los “productos importantes con elementos digitales” incluye categorías directamente relacionadas con las redes, como sistemas de gestión de redes, interfaces físicas y virtuales de red y routers, entre otras.
Plazos de implementación de la Ley de Ciberresiliencia
La aplicación del CRA se está realizando de forma progresiva:
10 de diciembre de 2024: entrada en vigor del Reglamento (UE) 2024/2847.
11 de junio de 2026: entrada en aplicación de las disposiciones del capítulo IV relativas a la notificación de los organismos de evaluación de la conformidad.
11 de septiembre de 2026: entrada en aplicación de las obligaciones de notificación previstas en el artículo 14.
11 de diciembre de 2027: aplicación general del Reglamento.
El período transitorio permite a los actores del mercado, especialmente a pequeñas y medianas empresas, adaptar progresivamente sus productos, procesos y sistemas de gestión de la ciberseguridad al nuevo marco regulatorio.
Más información: Diario Oficial de la Unión Europea y Ley de Ciberresiliencia.