¿Te afecta el Cyber Resilience Act (CRA)?
El CRA impone obligaciones de ciberseguridad a los productos con elementos digitales, con multas de hasta 15.000.000 € o el 2,5 % de la facturación. Responde unas preguntas y descubre en 1 minuto si te afecta y tus obligaciones concretas — gratis y sin registro.
Obligaciones de notificación a ENISA exigibles desde el 11 de septiembre de 2026.
Aplicación plena (requisitos esenciales y marcado CE) el 11 de diciembre de 2027.
Multas de hasta 15.000.000 € o el 2,5 % de la facturación mundial anual total.
1. ¿Desarrollas o comercializas software (apps, SaaS empaquetado, firmware, librerías) que se conecta a una red o a otro dispositivo?
El CRA cubre el software cuyo uso previsto incluye una conexión de datos directa o indirecta.
2. ¿Vendes hardware conectado a internet o a otra red (IoT, routers, cámaras, wearables, electrodomésticos inteligentes, juguetes conectados)?
3. ¿Tus productos reciben actualizaciones de software o procesan datos de forma remota?
El procesamiento remoto de datos necesario para una función del producto también queda dentro del ámbito.
4. ¿Pones el producto en el mercado de la UE bajo tu propia marca, lo fabricas o lo modificas de forma sustancial?
Comercializar bajo marca propia o modificar sustancialmente un producto te convierte en fabricante a efectos del CRA.
5. ¿Tu producto es de ciberseguridad o de red sensible (gestores de contraseñas, antivirus, VPN, firewalls, routers, microcontroladores seguros, sistemas operativos)?
Estos productos son "importantes" (Anexo III) o "críticos" (Anexo IV) y exigen una evaluación de conformidad más estricta.
Prepara tu producto para el Cyber Resilience Act antes de 2027.
La sala de cumplimiento de TRESAAA centraliza el CRA, el RGPD, NIS2 y el resto de obligaciones de tu empresa, con plantillas (SBOM, gestión de vulnerabilidades, documentación técnica) y seguimiento. Habla con nosotros.
Preguntas frecuentes sobre el Cyber Resilience Act
¿Qué es el Cyber Resilience Act y a quién aplica?
El Cyber Resilience Act (CRA) es el Reglamento (UE) 2024/2847, la primera norma europea que impone requisitos de ciberseguridad a los "productos con elementos digitales": cualquier software o hardware cuyo uso previsto incluya una conexión de datos, directa o indirecta, a un dispositivo o red. Aplica a fabricantes, importadores y distribuidores que pongan estos productos en el mercado de la UE: desde apps, SaaS y firmware hasta routers, cámaras IoT, wearables o juguetes conectados. No es solo para grandes fabricantes: una pyme que vende una app o un dispositivo conectado también está dentro.
¿Cuándo entra en vigor y cuáles son las fechas clave del CRA?
El CRA entró en vigor el 10 de diciembre de 2024, con aplicación escalonada. Las obligaciones de notificación de vulnerabilidades activamente explotadas e incidentes graves a ENISA empiezan a aplicarse el 11 de septiembre de 2026. El grueso de las obligaciones (requisitos esenciales de ciberseguridad, evaluación de conformidad y marcado CE) es plenamente exigible el 11 de diciembre de 2027. Conviene empezar a preparar la documentación técnica y los procesos de gestión de vulnerabilidades mucho antes de esas fechas.
¿Cuáles son las multas por incumplir el CRA?
Las sanciones llegan hasta 15.000.000 € o el 2,5 % de la facturación mundial anual total del ejercicio anterior (lo que sea mayor) por incumplir los requisitos esenciales de ciberseguridad o las obligaciones de los fabricantes. El incumplimiento de otras obligaciones puede sancionarse con hasta 10.000.000 € o el 2 %, y facilitar información incorrecta o engañosa a las autoridades, con hasta 5.000.000 € o el 1 %. Las autoridades de vigilancia del mercado también pueden ordenar retirar o prohibir el producto.
¿Qué obligaciones concretas impone el CRA a un fabricante?
Las principales son: aplicar seguridad por diseño y por defecto; entregar el producto sin vulnerabilidades explotables conocidas; gestionar las vulnerabilidades durante todo el período de soporte (mínimo 5 años, salvo vida útil más corta) con actualizaciones de seguridad gratuitas; elaborar documentación técnica y una declaración UE de conformidad; aplicar el marcado CE; y notificar a ENISA y al CSIRT las vulnerabilidades activamente explotadas y los incidentes graves (alerta temprana en 24 h y notificación en 72 h).
¿Mi SaaS o mi app están afectados por el CRA?
Probablemente sí. El CRA cubre el software cuyo uso incluye una conexión de datos, lo que abarca aplicaciones, firmware y componentes de software comercializados de forma independiente. Hay matices: el software ofrecido puramente como servicio (SaaS) solo entra en el ámbito cuando forma parte de un producto con elementos digitales o de su procesamiento remoto de datos; y el software libre y de código abierto desarrollado sin ánimo de lucro tiene un régimen específico. Esta autoevaluación te ayuda a situarte; para una calificación formal del alcance conviene apoyo técnico-jurídico.
Importo o revendo productos conectados de terceros, ¿tengo obligaciones?
Sí. El CRA impone obligaciones propias a importadores y distribuidores: verificar que el fabricante ha realizado la evaluación de conformidad, que el producto lleva el marcado CE y la documentación exigida, y abstenerse de comercializarlo si saben o deberían saber que no cumple. Además, si comercializas un producto bajo tu propia marca o lo modificas sustancialmente, pasas a ser considerado fabricante y asumes todas sus obligaciones.