EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

Cumplimiento de la Ley de Resiliencia Cibernética (CRA) de la UE: una guía completa

Los productos conectados se están integrando en casi todas las categorías de productos de consumo e industriales. Electrodomésticos inteligentes, cámaras de seguridad, dispositivos portátiles, equipos de red, aplicaciones móviles, software integrado y productos conectados a la nube pueden generar riesgos de ciberseguridad si no se diseñan, mantienen y actualizan de forma segura.

La Unión Europea ha respondido con la Ley de Resiliencia Cibernética, formalmente conocido como Reglamento (UE) 2024/2847.

La Ley de Resiliencia Cibernética (CRA, por sus siglas en inglés) introduce requisitos obligatorios de ciberseguridad para los productos de hardware y software comercializados en la Unión Europea. Transforma la ciberseguridad, que antes era una práctica técnica mayoritariamente voluntaria, en una obligación formal de cumplimiento normativo para los productos.

Los fabricantes deben evaluar los riesgos de ciberseguridad, incorporar la seguridad en el producto, documentar su cumplimiento, gestionar las vulnerabilidades, proporcionar actualizaciones de seguridad y, cuando sea necesario, informar sobre las vulnerabilidades que se estén explotando activamente y los incidentes de seguridad graves.

Para muchos productos, el cumplimiento de la normativa CRA también pasará a formar parte del proceso de marcado CE.

¿Necesita ayuda para cumplir con la Ley de Ciberresiliencia de la UE?

EaseCert ayuda a los fabricantes de productos conectados, software y otros productos con elementos digitales a prepararse de forma práctica para la Ley de Ciberresiliencia de la UE.

Nuestro servicio incluye:

  • Evaluación de la aplicabilidad y el alcance del producto según la CRA
  • Revisión de la clasificación y evaluación de la conformidad de los productos
  • Análisis de las deficiencias en el cumplimiento de la ciberseguridad
  • Revisión de la evaluación de riesgos de ciberseguridad
  • Revisión de la lista de materiales del software
  • Revisión de los procedimientos de gestión de vulnerabilidades y actualización de seguridad.
  • Revisión de la documentación técnica y la Declaración de Conformidad de la UE.
  • Revisión de la información del producto, las instrucciones y los requisitos de marcado CE.
  • Servicios de representante autorizado de la UE para fabricantes no pertenecientes a la UE que cumplan los requisitos.
  • Asistencia con las solicitudes de la autoridad de vigilancia del mercado de la UE.

Cuando se requieren pruebas especializadas de ciberseguridad, EaseCert puede ayudar a definir el alcance de las pruebas y coordinar con un laboratorio de ciberseguridad cualificado o un proveedor técnico.

Obtenga asistencia para el cumplimiento de las normas de la CRA y la representación en la UE.

¿Qué es la Ley de Resiliencia Cibernética de la UE?

La Ley de Resiliencia Cibernética es una normativa europea de ciberseguridad de productos de aplicación horizontal. Se aplica, en términos generales, a los productos de hardware y software con elementos digitales que se comercializan en el mercado de la Unión Europea.

Su propósito es garantizar que los productos se desarrollen de forma segura y que mantengan su seguridad durante todo su periodo de uso previsto. Asimismo, busca brindar a los usuarios información más clara sobre la seguridad del producto, las actualizaciones disponibles y la duración del soporte de ciberseguridad.

La CRA aborda dos problemas recurrentes en el mercado de productos digitales:

  1. Con frecuencia, los productos se comercializan con medidas de ciberseguridad inadecuadas o con vulnerabilidades conocidas.
  2. Es posible que los fabricantes no proporcionen suficientes actualizaciones de seguridad, información sobre vulnerabilidades o soporte posventa una vez que el producto se ha vendido.

Según la Ley de Derechos Civiles (CRA), los fabricantes deben considerar la ciberseguridad durante la planificación, el diseño, el desarrollo, la producción, la entrega y el mantenimiento de un producto. Por lo tanto, la ciberseguridad ya no se limita a una prueba de penetración final o a una revisión previa al lanzamiento. Debe integrarse en todo el ciclo de vida del producto.

Encontrará más información en el Resumen de la Ley de Resiliencia Cibernética de la Comisión Europea.

¿Cuándo se aplica la Ley de Resiliencia Cibernética?

La CRA entró en vigor el 10 de diciembre de 2024, pero sus requisitos se aplican por etapas.

  • 11 de junio de 2026: Entran en vigor las disposiciones relativas a la notificación de los organismos de evaluación de la conformidad.
  • 11 de septiembre de 2026: Comienzan a aplicarse las obligaciones de notificación de vulnerabilidades explotadas activamente e incidentes de seguridad graves.
  • 11 de diciembre de 2027: La mayoría de los requisitos restantes de la CRA (Agencia Tributaria Canadiense) se vuelven plenamente aplicables.

Los productos comercializados en la UE antes del 11 de diciembre de 2027 generalmente solo están sujetos a los requisitos principales de la CRA si sufren una modificación sustancial después de esa fecha. Sin embargo, las obligaciones de información que se aplican a partir del 11 de septiembre de 2026 también pueden afectar a productos que ya estaban disponibles en el mercado de la UE.

Los fabricantes no deberían esperar hasta diciembre de 2027 para comenzar a prepararse. Establecer un proceso de desarrollo seguro, elaborar una lista de materiales de software, completar las pruebas de ciberseguridad e implementar procedimientos para informar sobre vulnerabilidades puede llevar bastante tiempo.

¿Qué productos están cubiertos por la CRA?

La CRA generalmente se aplica a un producto con elementos digitales cuyo propósito previsto o uso razonablemente previsible incluye una conexión de datos lógica o física, directa o indirecta, a un dispositivo o red.

Un producto con elementos digitales puede incluir:

  • Un producto de hardware
  • Un producto de software
  • Los componentes de hardware o software se venden por separado.
  • Firmware integrado
  • Soluciones de procesamiento remoto de datos necesarias para que el producto realice una de sus funciones.

El procesamiento remoto de datos puede incluir un servicio en la nube controlado por el fabricante, cuya ausencia impediría que el producto realizara una de sus funciones previstas.

Ejemplos de productos potencialmente cubiertos

Dependiendo de sus funciones y de cómo se suministran, los productos cubiertos por la CRA pueden incluir:

  • Dispositivos del Internet de las Cosas
  • Productos para el hogar inteligente
  • Electrodomésticos conectados
  • Cámaras de seguridad inteligentes y sistemas de alarma
  • cerraduras inteligentes
  • Juguetes conectados
  • Dispositivos portátiles
  • Routers, módems y conmutadores de red
  • Ordenadores, teléfonos inteligentes y tabletas
  • Dispositivos de almacenamiento externo
  • Productos de interfaz de red
  • Productos de control industrial
  • Sensores conectados
  • Sistemas de control de acceso
  • Sistemas operativos
  • Aplicaciones móviles y de escritorio
  • gestores de contraseñas
  • software de red privada virtual
  • Cortafuegos
  • Software antivirus y de detección de malware
  • Software y firmware integrados
  • Bibliotecas de software y componentes de software comerciales
  • Videojuegos y otros programas independientes

La definición es deliberadamente amplia. Un producto no necesita necesariamente conectarse directamente a internet. Una conexión indirecta a otro dispositivo o red puede ser suficiente.

Por ejemplo, un producto con Bluetooth que se conecta a una aplicación para smartphone puede estar sujeto a la Ley de Reclamaciones por Agravios (CRA, por sus siglas en inglés) aunque el producto en sí no se conecte directamente a Internet.

¿Se aplica la Ley de Reinversión Comunitaria (CRA) al software independiente?

Sí. El software independiente disponible en el mercado de la UE puede estar sujeto a la normativa CRA.

Esto puede incluir:

  • Aplicaciones móviles
  • Aplicaciones de escritorio
  • Sistemas operativos
  • Software de seguridad
  • Bibliotecas de software comerciales
  • Software de gestión de dispositivos
  • Herramientas de gestión de red
  • Software vendido a través de plataformas de descarga.
  • Software suministrado sin producto físico independiente.

La cobertura del software depende de cómo se suministre, de si se ponga a disposición como parte de una actividad comercial y de si se aplica alguna exclusión específica.

El software suministrado íntegramente como servicio puede requerir una evaluación más detallada. La Agencia Tributaria canadiense (CRA) no suele regular todos los acuerdos de software como servicio, pero la funcionalidad de procesamiento remoto de datos necesaria para que un producto cubierto cumpla una de sus funciones puede formar parte del producto con elementos digitales.

¿Qué productos están excluidos?

Determinadas categorías de productos están excluidas o reguladas por otra legislación sectorial específica de la UE.

Dependiendo de las circunstancias, pueden aplicarse exclusiones a los productos cubiertos por la legislación que rige:

  • Dispositivos médicos
  • Dispositivos médicos de diagnóstico in vitro
  • aviación civil
  • vehículos de motor
  • Ciertos equipos marinos
  • Productos desarrollados exclusivamente para fines de seguridad o defensa nacional.
  • Cierto software libre y de código abierto suministrado fuera de una actividad comercial.

El tratamiento del software de código abierto requiere especial atención. El software disponible fuera de una actividad comercial puede quedar excluido, mientras que los productos de código abierto suministrados comercialmente y ciertos gestores de software de código abierto pueden tener obligaciones ante la Agencia Tributaria canadiense (CRA).

Un producto no debe considerarse excluido simplemente porque esté sujeto a otra ley de la UE. Los fabricantes deben examinar si la otra legislación cubre específicamente los requisitos de ciberseguridad pertinentes y si la CRA establece una exclusión total o parcial.

¿Quién es el fabricante según la CRA?

El fabricante es la persona física o jurídica que desarrolla, fabrica o tiene diseñado, desarrollado o fabricado un producto con elementos digitales, y comercializa dicho producto bajo su propio nombre o marca comercial.

Por lo tanto, una empresa puede ser considerada fabricante incluso cuando:

  • El producto físico es fabricado por una fábrica externa.
  • El software es desarrollado por un contratista externo.
  • El firmware lo suministra otra empresa.
  • La empresa importa un producto terminado y lo vende bajo su propia marca.
  • El trabajo de desarrollo se subcontrata a ingenieros de software o proveedores de servicios técnicos.

La externalización del desarrollo no exime al fabricante de su responsabilidad legal.

La empresa que comercialice el producto bajo su nombre o marca registrada debe asegurarse de que el producto completo, incluidos los componentes de software y hardware de terceros, cumpla con los requisitos de la CRA (Ley de Reinversión Comunitaria).

¿Cuáles son las principales obligaciones del fabricante en materia de CRA?

Los fabricantes son los principales responsables del cumplimiento de la normativa.

Antes de lanzar un producto con elementos digitales al mercado de la UE, el fabricante generalmente debe:

  1. Determinar si el producto se encuentra dentro del alcance de la CRA.
  2. Determina si el producto es un producto predeterminado, importante o crítico.
  3. Realizar una evaluación de riesgos de ciberseguridad.
  4. Diseñar, desarrollar y producir el producto de acuerdo con los requisitos esenciales de ciberseguridad.
  5. Actúe con la debida diligencia al integrar componentes de terceros.
  6. Establecer procesos para el manejo de vulnerabilidades.
  7. Determinar y documentar el período de soporte del producto.
  8. Prepare la documentación técnica necesaria.
  9. Realizar la evaluación de conformidad correspondiente.
  10. Prepare y firme la Declaración de Conformidad de la UE.
  11. Coloque la marca CE.
  12. Proporcione la información del producto y las instrucciones de seguridad necesarias.
  13. Supervise las vulnerabilidades y los incidentes después de que el producto se lance al mercado.
  14. Proporcione actualizaciones de seguridad durante el período de soporte.
  15. Tome medidas correctivas cuando un producto no cumpla con la normativa o presente un riesgo para la ciberseguridad.
  16. Cumpla con los plazos aplicables para la notificación de vulnerabilidades e incidentes.

El fabricante debe poder demostrar el cumplimiento mediante registros, procedimientos y evidencia técnica. Una declaración general de que un producto es seguro no será suficiente.

Requisitos esenciales de ciberseguridad

El Anexo I de la CRA contiene los requisitos esenciales de ciberseguridad.

Estos requisitos se dividen en dos áreas principales:

  • Propiedades de ciberseguridad del producto
  • Requisitos para el manejo de vulnerabilidades

Seguridad por diseño y por defecto

Los productos deben diseñarse, desarrollarse y producirse de manera que garanticen un nivel adecuado de ciberseguridad en función de sus riesgos.

Dependiendo del producto, esto puede requerir medidas que aborden:

  • Configuraciones predeterminadas seguras
  • Autenticación
  • Control de acceso
  • Confidencialidad
  • Cifrado
  • Integridad de los datos
  • Disponibilidad del servicio y del sistema
  • Protección contra el acceso no autorizado
  • Protección contra la manipulación
  • Reducción de la superficie de ataque
  • Limitación de las interfaces expuestas
  • Comunicación segura
  • Resistencia frente a ataques de denegación de servicio
  • Registro y monitoreo de seguridad
  • Eliminación segura de datos
  • Reducción del procesamiento de datos innecesario
  • Protección contra técnicas de ataque conocidas
  • Mecanismos de actualización seguros
  • Recuperación tras incidentes de seguridad

Los controles adecuados dependen del producto, su uso previsto, el uso indebido razonablemente previsible, el entorno operativo y las posibles consecuencias de un ciberataque exitoso.

No se conocen vulnerabilidades explotables.

No se debe comercializar un producto con vulnerabilidades conocidas que puedan ser explotadas.

Esto requiere más que realizar una prueba única inmediatamente antes del lanzamiento. Los fabricantes necesitan un proceso para identificar, evaluar, priorizar y resolver las vulnerabilidades que afectan a:

  • Software propietario
  • Firmware
  • Sistemas operativos
  • Bibliotecas de código abierto
  • Componentes de software de terceros
  • protocolos de comunicación
  • Componentes de hardware
  • dependencias de la nube
  • Aplicaciones móviles
  • Interfaces de programación de aplicaciones

Actualizaciones seguras

Cuando se requieran actualizaciones de seguridad, los fabricantes deben ponerlas a disposición sin demora y, por lo general, de forma gratuita durante el período de soporte.

Para muchos productos, las actualizaciones de seguridad deberían instalarse automáticamente por defecto siempre que sea técnicamente factible. En general, los usuarios deberían poder posponer o desactivar la instalación automática mediante un mecanismo claro y accesible.

Siempre que sea posible, las actualizaciones de seguridad deben separarse de las actualizaciones de funciones. Esto ayuda a evitar que los usuarios se vean obligados a aceptar cambios funcionales no relacionados solo para recibir una corrección de seguridad esencial.

Evaluación de riesgos de ciberseguridad

La evaluación de riesgos de ciberseguridad es uno de los documentos centrales de la CRA.

No debe ser una lista de verificación genérica de seguridad informática. Debe estar relacionada con el producto específico, sus componentes, el uso previsto, el uso previsible, los usuarios, los datos, la conectividad y el entorno operativo.

Qué debe abarcar la evaluación de riesgos

Una evaluación de riesgos adecuada puede considerar:

  • Arquitectura del producto
  • Componentes de hardware y software
  • Tecnologías de la comunicación
  • Interfaces de red
  • Servicios en la nube
  • Aplicaciones móviles
  • Roles y privilegios de usuario
  • Métodos de autenticación
  • Datos procesados ​​o almacenados
  • Cifrado y gestión de claves
  • Mecanismos de actualización
  • Dependencias de terceros
  • Actores que representan una amenaza potencial
  • Vectores de ataque
  • Debilidades conocidas
  • mal uso previsible
  • Consecuencias del compromiso
  • Controles de seguridad existentes
  • Riesgos residuales
  • Pruebas requeridas
  • Medidas para abordar las vulnerabilidades
  • Seguimiento posterior a la comercialización

¿Cuándo se debe actualizar la evaluación de riesgos?

La evaluación debe servir de base para el diseño y desarrollo del producto. También debe revisarse cuando se produzcan cambios significativos, como por ejemplo:

  • Una importante actualización de software
  • Una nueva función del producto
  • Un cambio en la arquitectura del producto
  • La integración de un nuevo componente de terceros
  • Una nueva amenaza significativa
  • Descubrimiento de una vulnerabilidad que está siendo explotada activamente.
  • Un cambio en el uso previsto del producto
  • Un cambio sustancial en la infraestructura de la nube o de la red.

La evaluación de riesgos forma parte de la documentación técnica y puede ser solicitada por las autoridades de vigilancia del mercado.

Lista de materiales del software

A Lista de materiales del software, Comúnmente llamado SBOM, es un inventario estructurado de los componentes de software que contiene un producto.

Información que se suele incluir en un SBOM (Boletín de Materiales de Construcción)

Un SBOM puede identificar:

  • Módulos de software propietarios
  • Bibliotecas de código abierto
  • Dependencias de terceros
  • Componentes del firmware
  • Nombres de los componentes
  • Versiones de componentes
  • Proveedores
  • Licencias
  • Relaciones de dependencia
  • Referencias de vulnerabilidades conocidas
  • Identificadores de paquetes

La SBOM ayuda al fabricante a determinar si sus productos se ven afectados cuando se descubre una vulnerabilidad en un componente de terceros.

Por qué es necesario mantener el SBOM

Por ejemplo, si se descubre que una biblioteca de software de uso generalizado contiene una vulnerabilidad crítica, el fabricante debería poder identificarla rápidamente:

  • ¿Qué productos utilizan la biblioteca afectada?
  • ¿Qué versiones del producto se ven afectadas?
  • Si la función vulnerable es accesible o explotable.
  • Si se requiere una actualización correctiva
  • ¿Qué clientes o autoridades deben ser informados?
  • Si se activan las obligaciones de declaración de la CRA

Una lista de materiales de software (SBOM) no sirve de nada si se crea una sola vez y nunca se actualiza. Los fabricantes necesitan control de versiones y un proceso para mantenerla actualizada a medida que el software evoluciona.

Requisitos para el manejo de vulnerabilidades

El cumplimiento de la normativa de la CRA (Agencia de Registro de Canadá) continúa incluso después de que el producto haya sido lanzado al mercado.

Los fabricantes deben establecer procesos para:

  • Identificar vulnerabilidades
  • Recibir informes de vulnerabilidad
  • Vulnerabilidades del documento
  • Evaluar su gravedad y su posibilidad de explotación.
  • Supervisar las vulnerabilidades que afectan a los componentes de terceros.
  • Prueba y revisa la seguridad del producto.
  • Corregir las vulnerabilidades sin demora
  • Distribuya las actualizaciones de seguridad de forma segura.
  • Informar a los usuarios sobre las correcciones disponibles.
  • Divulgar públicamente información sobre vulnerabilidades corregidas cuando sea necesario.
  • Mantenga la confidencialidad de la información sobre vulnerabilidades hasta que haya una corrección disponible.
  • Mantener una política coordinada de divulgación de vulnerabilidades.

Divulgación coordinada de vulnerabilidades

Los fabricantes deberían publicar un método claro y supervisado activamente mediante el cual los investigadores de seguridad, los clientes y otras partes interesadas puedan informar sobre las vulnerabilidades.

El proceso debe identificar:

  • El contacto para informar
  • La información que deben proporcionar los reporteros
  • El proceso de confirmación del fabricante
  • Tiempos de respuesta previstos
  • Expectativas de confidencialidad
  • Cómo el fabricante coordina la divulgación
  • Cómo se tratará a los investigadores de seguridad
  • Cómo se publicarán las correcciones y los avisos

Obligaciones de presentación de informes de la CRA a partir de septiembre de 2026

Las obligaciones de información en virtud del artículo 14 se aplican desde 11 de septiembre de 2026.

Los fabricantes deben notificar determinadas vulnerabilidades que se estén explotando activamente y los incidentes graves a través de la Plataforma Única de Notificación de CRA, gestionada por la Agencia de Ciberseguridad de la Unión Europea (ENISA).

Plazos de presentación de informes

El proceso de presentación de informes generalmente incluye:

  • Una notificación de alerta temprana en un plazo de 24 horas.
  • Recibirá una notificación más detallada en un plazo de 72 horas.
  • Un informe final dentro del plazo legal aplicable.

Vulnerabilidades explotadas activamente

En el caso de una vulnerabilidad que se esté explotando activamente, el informe final generalmente debe presentarse a más tardar 14 días después de que se disponga de una medida correctiva o de mitigación.

Incidentes de seguridad graves

En caso de un incidente de seguridad grave, el informe final generalmente debe presentarse dentro del plazo de un mes a partir de la notificación realizada con 72 horas de antelación.

El plazo para la notificación comienza cuando el fabricante tiene conocimiento de la vulnerabilidad o el incidente correspondiente. Por lo tanto, los fabricantes necesitan procedimientos internos de escalamiento que permitan que la información llegue rápidamente al personal responsable de cumplimiento y seguridad.

Una vulnerabilidad descubierta por un equipo de atención al cliente, un investigador externo, un distribuidor, un proveedor de software o una oficina de desarrollo en el extranjero puede desencadenar el mismo proceso de notificación legal que una vulnerabilidad descubierta por el equipo central de ciberseguridad del fabricante.

¿Qué es una vulnerabilidad que se está explotando activamente?

Una vulnerabilidad que se explota activamente no es simplemente una debilidad teórica ni cada entrada en una base de datos de vulnerabilidades.

En la práctica, el fabricante debe evaluar si existen pruebas fiables de que un agente malintencionado haya explotado la vulnerabilidad en un sistema sin el permiso del propietario del sistema.

Esta distinción es importante porque la obligación de informar de la CRA está vinculada a la explotación activa, no simplemente a la existencia de cada vulnerabilidad potencial.

Sin embargo, como parte de sus obligaciones generales de gestión de vulnerabilidades, los fabricantes deben seguir identificando, evaluando y corrigiendo las vulnerabilidades que no se explotan activamente.

Periodo de soporte y actualizaciones de seguridad

Los fabricantes deben determinar un período de soporte durante el cual se abordarán las vulnerabilidades y se proporcionarán las actualizaciones de seguridad.

Factores que afectan el período de apoyo

El período de apoyo debe reflejar factores como:

  • El período de uso previsto
  • La naturaleza y el propósito previsto del producto
  • Expectativas razonables del usuario
  • El entorno operativo
  • La duración durante la cual normalmente se ofrece soporte para productos similares.
  • La disponibilidad de repuestos o servicios relacionados
  • Los riesgos de ciberseguridad asociados con la interrupción del soporte

La fecha de finalización del período de soporte, incluyendo el mes y el año, debe comunicarse claramente a los usuarios en el momento de la compra.

Los fabricantes deben evitar considerar el período de soporte como una mera declaración de marketing sin fundamento operativo. Deben contar con la capacidad técnica y organizativa para supervisar las vulnerabilidades, desarrollar actualizaciones y distribuirlas durante todo el período declarado.

Acuerdos a largo plazo con proveedores

Esto puede requerir acuerdos a largo plazo con:

  • desarrolladores de software
  • Proveedores de firmware
  • Proveedores de servicios en la nube
  • Fabricantes de componentes
  • desarrolladores de aplicaciones móviles
  • Servicios de monitoreo de ciberseguridad
  • Laboratorios de ensayo
  • Proveedores de alojamiento e infraestructura

Información del producto e instrucciones de uso

Los productos cubiertos por la CRA deben ir acompañados de información e instrucciones claras.

Dependiendo del producto, la información puede tener que incluir:

  • Nombre legal del fabricante
  • Nombre comercial o marca registrada
  • Dirección postal
  • Dirección de correo electrónico u otro contacto digital
  • Tipo de producto, lote, número de serie u otro identificador
  • Propósito previsto
  • Funciones esenciales del producto
  • Propiedades de ciberseguridad
  • Instrucciones de instalación segura
  • Instrucciones de configuración segura
  • Instrucciones para un funcionamiento seguro
  • Información sobre las actualizaciones de seguridad relevantes
  • Instrucciones para instalar las actualizaciones
  • Información sobre las actualizaciones automáticas
  • Instrucciones para desactivar las actualizaciones automáticas, cuando corresponda.
  • fecha de finalización del período de soporte
  • Contacto para informar sobre vulnerabilidades
  • Información coordinada sobre divulgación de vulnerabilidades
  • Instrucciones para eliminar de forma segura los datos del usuario.
  • Advertencias o limitaciones relevantes en materia de ciberseguridad

Las instrucciones deben ser claras, comprensibles, inteligibles y legibles. Deben proporcionarse en un idioma que los usuarios y las autoridades competentes puedan entender fácilmente en el Estado miembro donde se vende el producto.

Documentación técnica

Los fabricantes deben preparar la documentación técnica antes de comercializar un producto sujeto a esta normativa.

El expediente técnico debe demostrar cómo el producto cumple con la CRA y normalmente debe incluir:

  • Descripción general del producto
  • Identificación del producto
  • Propósito previsto
  • Usuarios previstos
  • Versiones del producto
  • Arquitectura de hardware
  • Arquitectura de software
  • Versiones de firmware y software
  • Interfaces de comunicación
  • Arquitectura de red
  • dependencias de procesamiento de datos remoto
  • Información sobre diseño y desarrollo
  • evaluación de riesgos de ciberseguridad
  • Evaluación de requisitos esenciales
  • Normas o especificaciones técnicas aplicadas
  • Descripciones de controles de seguridad
  • Planes de prueba e informes de prueba
  • Evaluaciones de vulnerabilidad
  • Informes de pruebas de penetración, cuando corresponda.
  • Lista de materiales del software
  • Registros de desarrollo seguro
  • Procedimientos de actualización y gestión de parches
  • procedimiento de gestión de vulnerabilidades
  • Política coordinada de divulgación de vulnerabilidades
  • Justificación del período de apoyo
  • Etiquetas de productos
  • Instrucciones de uso
  • Registros de evaluación de la conformidad
  • Declaración de conformidad de la UE
  • Datos del organismo notificado, cuando corresponda.

La documentación debe ser lo suficientemente específica como para permitir a las autoridades evaluar la conformidad del producto.

Por lo general, un conjunto de certificados sin una conexión clara con el producto, los riesgos y los requisitos de la CRA no constituirá un expediente técnico adecuado.

Clasificación de productos según la CRA

La CRA utiliza diferentes métodos de evaluación de la conformidad en función del tipo y el perfil de riesgo del producto.

Los productos generalmente se clasifican en uno de los siguientes grupos:

  • Productos predeterminados
  • Productos importantes, Clase I
  • Productos importantes, Clase II
  • Productos críticos

La clasificación depende de si el producto posee la funcionalidad básica de una categoría incluida en el Anexo III o el Anexo IV.

Productos predeterminados

Los productos que no se clasifican como importantes o críticos generalmente siguen la ruta predeterminada.

Los fabricantes de estos productos normalmente pueden utilizar el control interno, también conocido como Módulo A, para evaluar la conformidad.

Esto no significa que no se requiera ninguna evaluación o prueba. El fabricante aún debe:

  • Complete la evaluación de riesgos de ciberseguridad.
  • Cumplir con los requisitos esenciales de ciberseguridad
  • Preparar documentación técnica
  • Obtenga pruebas técnicas adecuadas
  • Realizar las pruebas necesarias
  • Establecer procedimientos de gestión de vulnerabilidades
  • Prepare la Declaración de Conformidad de la UE.
  • Coloque la marca CE.

La autoevaluación implica que el fabricante asume la responsabilidad de la evaluación de la conformidad. Esto no exime de las obligaciones técnicas subyacentes.

Productos importantes, Clase I

La Clase I incluye productos específicos con funciones de ciberseguridad importantes o cuya vulneración podría generar riesgos de seguridad más amplios.

Dependiendo de su funcionalidad principal, los ejemplos pueden incluir ciertos:

  • Sistemas de gestión de identidades
  • Productos de gestión de acceso privilegiado
  • Navegadores
  • gestores de contraseñas
  • Productos antivirus
  • productos de red privada virtual
  • Sistemas de gestión de redes
  • Sistemas de información y gestión de eventos de seguridad
  • gestores de botas
  • Productos de infraestructura de clave pública
  • Sistemas operativos
  • Routers, módems y conmutadores
  • Productos para el hogar inteligente con funciones de seguridad
  • Microprocesadores y microcontroladores con funcionalidad relacionada con la seguridad.

En el caso de los productos de Clase I, el control interno puede seguir siendo posible cuando el fabricante aplica íntegramente las normas armonizadas pertinentes, las especificaciones comunes o un esquema de certificación de ciberseguridad europeo aplicable.

Cuando dichas vías no estén disponibles o no se apliquen en su totalidad, puede ser necesaria una evaluación de la conformidad por parte de un organismo notificado externo.

Productos importantes, Clase II

La Clase II abarca productos importantes de mayor riesgo.

Dependiendo de su funcionalidad principal, los ejemplos pueden incluir ciertos:

  • Hipervisores
  • Sistemas de tiempo de ejecución de contenedores
  • Cortafuegos
  • Sistemas de detección de intrusiones
  • Sistemas de prevención de intrusiones
  • Microprocesadores a prueba de manipulaciones
  • Microcontroladores a prueba de manipulaciones

Por lo general, los productos de clase II requieren una evaluación de conformidad por parte de terceros a través de un organismo notificado o un esquema de certificación de ciberseguridad europeo aplicable.

Productos críticos

Los productos críticos figuran por separado en el Anexo IV y están sujetos a los requisitos de evaluación de la conformidad más estrictos.

Los fabricantes no deben clasificar un producto basándose únicamente en su nombre comercial. La clasificación depende de la funcionalidad principal del producto y de las descripciones técnicas adoptadas en virtud de la CRA.

Evaluación de la conformidad

Antes de comercializar el producto, el fabricante debe completar el procedimiento de evaluación de la conformidad correspondiente.

Según la clasificación, las opciones aplicables pueden incluir:

  • Control interno
  • Examen de tipo UE seguido de conformidad con el tipo
  • Garantía de calidad total
  • Evaluación por terceros realizada por un organismo notificado
  • Un esquema de certificación de ciberseguridad europeo aplicable

La disponibilidad de la autoevaluación depende de la categoría del producto y, para ciertos productos de Clase I, de si se han aplicado íntegramente las normas armonizadas pertinentes u otras vías de cumplimiento reconocidas.

Los fabricantes deben definir con antelación el procedimiento de evaluación de la conformidad. Descubrir tardíamente, durante el desarrollo del producto, que se requiere la intervención de un organismo notificado puede retrasar el acceso al mercado.

Normas armonizadas

Se espera que las normas europeas armonizadas desempeñen un papel importante en el cumplimiento de las normas de CRA (Agencia de Investigación Clínica).

Cuando una norma armonizada pertinente se cita en el Diario Oficial de la Unión Europea y se aplica correctamente, puede generar una presunción de conformidad con los requisitos legales correspondientes.

Hasta que se disponga de normas adecuadas, los fabricantes aún deben demostrar el cumplimiento mediante métodos técnicos y pruebas apropiadas.

Dependiendo del producto, las normas y marcos de ciberseguridad existentes pueden servir de apoyo en la preparación. Sin embargo, el uso de una norma reconocida no garantiza automáticamente el cumplimiento de todas las obligaciones de la CRA, a menos que cuente con la validez legal necesaria y cubra los requisitos pertinentes.

Documentación del uso de normas

Los fabricantes deben documentar lo siguiente:

  • ¿Qué norma o especificación se utilizó?
  • ¿Qué versión se aplicó?
  • Qué requisitos de la CRA cubre
  • Ya sea que se aplicara total o parcialmente
  • Cómo se abordaron los requisitos no detectados
  • ¿Qué pruebas o evaluaciones se realizaron?

Declaración de conformidad de la UE

Una vez demostrada la conformidad, el fabricante deberá preparar y firmar una Declaración de Conformidad de la UE.

La declaración confirma que el fabricante se responsabiliza de que el producto cumpla con los requisitos aplicables de la UE.

Debe incluir la información requerida por el Anexo V, como por ejemplo:

  • Nombre e identificación del producto
  • Nombre y dirección del fabricante
  • Declaración de responsabilidad
  • Objeto de la declaración
  • Legislación aplicable de la UE
  • Normas o especificaciones armonizadas pertinentes
  • Información del organismo notificado, cuando corresponda.
  • Información adicional sobre conformidad
  • Lugar y fecha de emisión
  • Nombre, cargo y firma de la persona autorizada

Cuando varias leyes de la UE se aplican al mismo producto, el fabricante normalmente puede preparar una única Declaración de Conformidad de la UE que abarque toda la legislación aplicable.

Por ejemplo, un dispositivo inalámbrico conectado también puede estar sujeto a la Directiva sobre equipos radioeléctricos, la Directiva RoHS, los requisitos de compatibilidad electromagnética y otra legislación específica del producto.

Obligaciones del importador

Un importador de la UE que comercialice un producto de un fabricante no perteneciente a la UE en el mercado de la Unión debe verificar que el fabricante haya cumplido con las obligaciones de la CRA aplicables.

Entre otras cosas, el importador debe comprobar que:

  • Se completó la evaluación de conformidad correspondiente.
  • Se preparó la documentación técnica.
  • La Declaración de Conformidad de la UE está disponible.
  • El producto lleva el marcado CE.
  • La identificación del producto está presente.
  • Se proporciona información del fabricante.
  • Las instrucciones necesarias acompañan al producto.
  • Se indica el período de soporte.
  • Se han implementado procesos para el manejo de vulnerabilidades.

Si el importador considera que el producto no cumple con la normativa o presenta un riesgo significativo para la ciberseguridad, no debe comercializarlo hasta que se haya resuelto el problema.

Los importadores también deben cooperar con las autoridades y pueden tener obligaciones cuando tengan conocimiento de vulnerabilidades que afecten al producto.

Obligaciones del distribuidor

Los distribuidores deben actuar con la debida diligencia al comercializar sus productos en el mercado de la UE.

Deben verificar los elementos de cumplimiento formal pertinentes, entre los que se incluyen:

  • Identificación del producto
  • Detalles del fabricante e importador
  • Información de usuario requerida
  • Instrucciones de seguridad
  • Información sobre el período de apoyo

Un distribuidor no debe seguir suministrando un producto si tiene motivos para creer que no cumple con la normativa. Asimismo, podría tener que informar al fabricante o importador y cooperar con las autoridades de vigilancia del mercado.

Representante autorizado de la UE

Un fabricante establecido fuera de la Unión Europea puede designar un Representante autorizado de la UE mediante un mandato escrito.

El Representante Autorizado podrá realizar determinadas tareas regulatorias en nombre del fabricante, tales como:

  • Mantener disponible la Declaración de Conformidad de la UE.
  • Mantener la documentación técnica a disposición de las autoridades.
  • Responder a las solicitudes de autoridad fundamentadas
  • Proporcionar información sobre el cumplimiento normativo.
  • Cooperar con las autoridades de vigilancia del mercado
  • Apoyar la trazabilidad y la comunicación regulatoria.
  • Informar al fabricante sobre las consultas de las autoridades.

Sin embargo, la designación de un representante autorizado no transfiere la responsabilidad principal del fabricante sobre el producto.

Responsabilidades que recaen sobre el fabricante

El fabricante sigue siendo responsable de:

  • Diseño y desarrollo de productos seguros
  • evaluación de riesgos de ciberseguridad
  • Cumplimiento de los requisitos esenciales
  • Documentación técnica
  • Evaluación de la conformidad
  • Gestión de vulnerabilidades
  • Actualizaciones de seguridad
  • Notificación de incidentes
  • Medidas correctivas
  • Cumplimiento continuo del producto

Modificaciones sustanciales

Una persona que realiza una modificación sustancial a un producto y luego lo comercializa puede asumir las responsabilidades del fabricante.

Una modificación puede ser sustancial cuando afecta al cumplimiento del producto con los requisitos esenciales de ciberseguridad o cambia su propósito previsto.

Ejemplos de modificaciones potencialmente sustanciales

  • Agregar funcionalidad conectada importante
  • Modificación de la arquitectura de autenticación
  • Sustitución del sistema operativo
  • Presentamos una nueva plataforma en la nube.
  • Agregar funcionalidad de control remoto
  • Habilitación de nuevas interfaces de red
  • Realizar cambios significativos en software crítico para la seguridad.
  • Modificar el grupo de usuarios previsto o el entorno operativo.

Las actualizaciones de seguridad rutinarias que restablecen o mantienen la conformidad no deben considerarse automáticamente modificaciones sustanciales. No obstante, los fabricantes y los operadores posteriores deben documentar los cambios significativos en los productos y evaluar su impacto regulatorio.

Seguimiento posterior a la comercialización y medidas correctivas

El cumplimiento de la normativa de la CRA es una obligación continua.

Tras lanzar el producto al mercado, el fabricante debe seguir supervisando la información relevante sobre ciberseguridad.

Fuentes potenciales de monitoreo

Las fuentes pueden incluir:

  • Pruebas de seguridad interna
  • quejas de los clientes
  • Informes de vulnerabilidad
  • Investigadores de seguridad
  • Proveedores de componentes
  • Avisos de seguridad de código abierto
  • bases de datos de vulnerabilidades
  • Servicios de inteligencia sobre amenazas
  • Importadores y distribuidores
  • Autoridades de vigilancia del mercado
  • Equipos de respuesta a incidentes de seguridad informática
  • Comunicaciones de ENISA

Posibles medidas correctivas

Cuando se determina que un producto no cumple con la normativa o presenta un riesgo para la ciberseguridad, el fabricante podría tener que:

  • Corrija el producto
  • Emitir una actualización de seguridad
  • Proporcione una solución alternativa.
  • Notificar a los usuarios afectados
  • Informar a los importadores y distribuidores.
  • Notificar a las autoridades pertinentes
  • Restringir la disponibilidad del producto
  • Retirar el producto
  • Retire el producto

La respuesta debe ser proporcional al riesgo, pero la inacción no es una estrategia de cumplimiento aceptable.

Retención de registros

Los fabricantes deben conservar la documentación técnica requerida y la Declaración de Conformidad de la UE durante el período aplicable según la CRA.

Un sistema de retención de registros adecuado debe preservar:

  • Versiones del producto
  • Versiones de software
  • versiones SBOM
  • Versiones de evaluación de riesgos
  • Informes de prueba
  • Decisiones sobre vulnerabilidad
  • Avisos de seguridad
  • Registros de medidas correctivas
  • Actualizar historiales
  • Informes de incidentes
  • Comunicaciones de la autoridad
  • Declaraciones de conformidad

El control de versiones es especialmente importante. Las autoridades pueden necesitar determinar qué software, componentes y pruebas de cumplimiento correspondían a una versión específica del producto en un momento determinado.

Sanciones por incumplimiento

La CRA prevé multas administrativas sustanciales.

Dependiendo de la infracción, las sanciones pueden llegar a:

  • Arriba a €15 millones o el 2,5% de la facturación anual total mundial, lo que sea mayor, para ciertas infracciones graves
  • Arriba a €10 millones o el 2% de la facturación anual mundial, la que sea mayor, para otras obligaciones
  • Arriba a €5 millones o el 1% de la facturación anual mundial, la cantidad que sea mayor, por suministrar información incorrecta, incompleta o engañosa a los organismos notificados o a las autoridades de vigilancia del mercado.

Las autoridades también pueden ordenar medidas correctivas, restringir o prohibir la venta de productos, exigir su retirada u ordenar su recuperación.

Por lo tanto, las consecuencias comerciales pueden ir más allá de la multa en sí. El incumplimiento puede afectar el acceso a distribuidores de la UE, plataformas de venta en línea, minoristas, clientes, programas de contratación pública y cobertura de seguros.

Una guía práctica para el cumplimiento de la normativa CRA

Paso 1: Confirmar el alcance del producto

Determinar si el producto contiene elementos digitales y si se aplica alguna exclusión.

Documento:

  • El producto
  • Software y firmware
  • Conectividad
  • funciones de procesamiento remoto de datos
  • Propósito previsto
  • Modelo de suministro comercial
  • Exclusiones aplicables

Paso 2: Clasificar el producto

Determina si el producto es:

  • Un producto predeterminado
  • Clase importante I
  • Clase II importante
  • Crítico

La clasificación determina la vía de evaluación de la conformidad.

Paso 3: Mapear la cadena de suministro y las responsabilidades.

Identificar:

  • Fabricante legal
  • desarrolladores de software
  • Fabricantes de hardware
  • Proveedores de componentes
  • Proveedores de servicios en la nube
  • Importador de la UE
  • Distribuidores
  • Representante autorizado de la UE
  • Proveedores de pruebas
  • Organismo notificado, cuando sea necesario

Las responsabilidades contractuales deben respaldar las obligaciones legales del fabricante.

Paso 4: Realizar la evaluación de riesgos de ciberseguridad.

Identificar las amenazas, vulnerabilidades, posibles impactos y controles necesarios en materia de ciberseguridad.

La evaluación debe abarcar todo el producto, incluidos los componentes externos y las dependencias en la nube.

Paso 5: Mapear los requisitos esenciales

Cree una matriz de cumplimiento que vincule cada requisito aplicable de la CRA con:

  • Control del producto
  • Especificación de diseño
  • Procedimiento
  • Resultado de la prueba
  • Documento técnico
  • Persona responsable
  • Acción excepcional

Paso 6: Establecer el ciclo de vida de desarrollo seguro

Documentar cómo se gestiona la ciberseguridad durante:

  • Definición de requisitos
  • Arquitectura
  • Desarrollo
  • Revisión de código
  • Selección de componentes
  • Pruebas
  • Liberar
  • Mantenimiento
  • Corrección de vulnerabilidades
  • Fin de vida

Paso 7: Preparar y mantener el SBOM

Identificar todos los componentes de software relevantes y establecer un proceso para supervisar las vulnerabilidades que los afectan.

Paso 8: Completar las pruebas técnicas

Dependiendo del producto y los riesgos, las pruebas pueden incluir:

  • Escaneo de vulnerabilidades
  • Pruebas de penetración
  • Análisis del código fuente
  • Análisis de composición de software
  • Pruebas de autenticación
  • Revisión del cifrado
  • Pruebas de interfaz
  • Pruebas del mecanismo de actualización
  • Pruebas de fuzz
  • Pruebas de seguridad de red
  • Pruebas de resiliencia
  • Revisión de configuración segura

Las pruebas deben basarse en la evaluación de riesgos y el proceso de conformidad.

Paso 9: Establecer procedimientos para la gestión de vulnerabilidades e incidentes.

Prepare procedimientos para:

  • Recepción de informes
  • Triaje
  • Evaluación de la gravedad
  • Escalada
  • Remediación
  • Divulgación
  • Comunicación con el usuario
  • Informes de ENISA
  • Comunicación de la autoridad
  • Medidas correctivas

Paso 10: Determinar el período de apoyo

Defina y justifique durante cuánto tiempo el fabricante proporcionará actualizaciones de seguridad y gestión de vulnerabilidades.

Asegúrese de que los proveedores técnicos y los recursos de desarrollo sigan estando disponibles durante ese período.

Paso 11: Preparar la información y el etiquetado para el usuario.

Revisar:

  • Identificación del producto
  • Información del fabricante
  • Información del importador
  • Marcado CE
  • Instrucciones de seguridad
  • Instrucciones de actualización
  • Contacto de vulnerabilidad
  • Fecha de finalización del soporte
  • Instrucciones para la eliminación segura de datos

Paso 12: Recopilar la documentación técnica

Organice la evidencia en un archivo técnico estructurado de la CRA (Agencia de Investigación de California).

Paso 13: Complete la evaluación de conformidad.

Utilice el control interno, un organismo notificado u otra vía permitida según la clasificación del producto.

Paso 14: Firmar la Declaración de Conformidad de la UE

El fabricante deberá firmar la declaración únicamente después de que se haya completado la evaluación correspondiente y se haya demostrado la conformidad.

Paso 15: Mantener el cumplimiento posterior a la comercialización

Supervisar las vulnerabilidades, proporcionar actualizaciones, informar sobre los eventos relevantes y actualizar la documentación cuando el producto cambie.

Errores comunes en el cumplimiento de las normas de la CRA

Tratar la CRA como una certificación única

La CRA exige una gestión continua de las vulnerabilidades, actualizaciones de seguridad, supervisión y medidas correctivas.

Suponiendo que todos los productos pueden autocertificarse

Los productos importantes de Clase II y los productos críticos generalmente requieren una evaluación por parte de terceros. Los productos de Clase I también pueden requerir la intervención de un organismo notificado cuando no se aplican íntegramente las especificaciones reconocidas pertinentes.

Confiar únicamente en las pruebas de penetración

Las pruebas de penetración pueden proporcionar evidencia útil, pero no reemplazan la evaluación de riesgos, el proceso de desarrollo seguro, los procedimientos de vulnerabilidad, la documentación técnica ni las obligaciones de soporte.

Ignorar componentes de terceros

El fabricante sigue siendo responsable de evaluar los riesgos que generan las bibliotecas integradas, el firmware, los conjuntos de chips, los sistemas operativos y los servicios en la nube.

Crear un SBOM sin monitorizarlo

Una lista de componentes obsoleta no proporciona un sistema eficaz de gestión de vulnerabilidades.

Declarar un período de manutención poco realista

El fabricante debe ser capaz de proporcionar actualizaciones de seguridad y solucionar las vulnerabilidades durante todo el período declarado.

No conectar a los equipos técnicos con los equipos regulatorios

El plazo de 24 horas para la presentación de informes exige una comunicación interna rápida. Los equipos de atención al cliente, ingeniería, legal, cumplimiento normativo y gestión deben comprender el procedimiento de escalamiento.

Esperar a que se armonicen las normas antes de actuar.

Los fabricantes siguen siendo responsables del cumplimiento de la normativa, incluso mientras se siguen desarrollando los estándares y las directrices de apoyo.

Cómo EaseCert ayuda a cumplir con la normativa CRA

EaseCert proporciona una Servicio de representación autorizada y cumplimiento de la Ley de Ciberresiliencia de la UE Para fabricantes de productos con elementos digitales.

Este servicio está diseñado especialmente para fabricantes establecidos fuera de la Unión Europea que requieren asistencia en materia de cumplimiento normativo y un representante autorizado con sede en la UE.

Servicios de cumplimiento de la CRA de EaseCert

Nuestro servicio incluye:

  • Evaluación de aplicabilidad de la CRA
  • Revisión del alcance del producto y del software
  • Revisión de la clasificación de productos
  • Revisión de la ruta de evaluación de la conformidad
  • Revisión de la documentación técnica existente.
  • Revisión de la documentación sobre ciberseguridad
  • Análisis de las deficiencias en el cumplimiento de la ciberseguridad
  • Revisión del ciclo de vida del desarrollo de software seguro
  • Revisión de la identificación y trazabilidad del producto.
  • Revisión de las etiquetas y la información sobre el marcado CE.
  • Revisión de la documentación del usuario y las instrucciones de seguridad.
  • Revisión de los procedimientos de gestión de vulnerabilidades
  • Revisión de los procedimientos de actualización y mantenimiento del software
  • Revisión de la lista de materiales del software
  • Revisión de la documentación del período de apoyo
  • Revisión de la Declaración de Conformidad de la UE
  • Informe escrito de cumplimiento y recomendaciones
  • Mandato escrito del Representante Autorizado de la UE
  • Nombramiento de EaseCert GmbH como representante autorizado en la UE.
  • Conservación de la Declaración de Conformidad de la UE y la documentación técnica.
  • Contacto regulatorio con sede en la UE
  • Asistencia con las solicitudes de la autoridad de vigilancia del mercado
  • Orientación normativa a lo largo de todo el proyecto.

Cuando se requieren pruebas técnicas de ciberseguridad, EaseCert puede ayudar a definir el alcance de las pruebas y a coordinar con un laboratorio de ciberseguridad cualificado o un proveedor técnico.

EaseCert no realiza pruebas de penetración, análisis de código fuente ni pruebas de ciberseguridad en laboratorio, y no actúa como organismo notificado. El fabricante sigue siendo responsable de la ciberseguridad del producto, la evaluación de la conformidad, la precisión técnica, la gestión de vulnerabilidades, las actualizaciones, la elaboración de informes y el cumplimiento continuo de la normativa.

Función de representante autorizado de EaseCert en la UE

Para productos aceptados fabricados fuera de la Unión Europea, EaseCert GmbH puede actuar como el Representante autorizado de la UE.

Dentro del mandato acordado, EaseCert puede:

  • Mantenga la Declaración de Conformidad de la UE disponible para las autoridades.
  • Mantenga disponible la documentación técnica necesaria.
  • Responder a las solicitudes razonadas de información sobre el cumplimiento normativo.
  • Cooperar con las autoridades de vigilancia del mercado.
  • Comprobaciones de trazabilidad compatibles
  • Apoyar las comunicaciones regulatorias
  • Informe al fabricante sobre las consultas pertinentes de las autoridades.

El nombramiento entrará en vigor una vez finalizada la revisión de la documentación, aceptados los productos por EaseCert y firmado el mandato por escrito por ambas partes.

Obtenga asistencia para el cumplimiento de las normas de la CRA y la representación en la UE.


Comience a prepararse para la CRA

La Ley de Resiliencia Cibernética crea un nuevo marco de cumplimiento para el hardware conectado, el software independiente, el software integrado y los componentes digitales.

Para los fabricantes, el mayor desafío no reside simplemente en preparar una Declaración de Conformidad. El cumplimiento normativo requiere coordinación entre el desarrollo de productos, la ciberseguridad, el control de calidad, los asuntos regulatorios, la atención al cliente, la gestión de la cadena de suministro y la alta dirección.

Cuatro preguntas que los fabricantes deberían responder

  1. ¿Se aplica la Ley de Reinversión Comunitaria (CRA) a nuestro producto?
  2. ¿Qué método de clasificación de productos y evaluación de la conformidad se aplica?
  3. ¿Contamos con pruebas y documentación técnica suficientes en materia de ciberseguridad?
  4. ¿Podemos supervisar, actualizar y brindar soporte al producto durante todo su período de soporte declarado?

Los fabricantes establecidos fuera de la Unión Europea también deben determinar si necesitan un representante autorizado de la UE y cómo gestionarán las solicitudes de las autoridades de vigilancia del mercado de la UE.

EaseCert presta apoyo a fabricantes internacionales con revisiones de aplicabilidad de CRA, evaluaciones de deficiencias de cumplimiento, revisiones de documentación técnica y servicios de Representante Autorizado en la UE.

Consulte el Servicio de Cumplimiento y Representante Autorizado de EaseCert en virtud de la Ley de Ciberresiliencia de la UE.

Preguntas frecuentes

¿Qué es la Ley de Resiliencia Cibernética de la UE?

La Ley de Resiliencia Cibernética de la UE, conocida formalmente como Reglamento (UE) 2024/2847, introduce requisitos obligatorios de ciberseguridad para los productos de hardware y software con componentes digitales comercializados en la Unión Europea. Exige a los fabricantes que aborden la ciberseguridad a lo largo de todo el ciclo de vida del producto, incluyendo el diseño, el desarrollo, la producción, la gestión de vulnerabilidades, las actualizaciones de seguridad y la monitorización posterior a la comercialización.

¿Cuándo se aplica la Ley de Resiliencia Cibernética?

La CRA entró en vigor el 10 de diciembre de 2024. Sus obligaciones de notificación sobre vulnerabilidades explotadas activamente e incidentes de seguridad graves se aplican a partir del 11 de septiembre de 2026. La mayoría de los requisitos restantes, incluida la evaluación de la conformidad, la documentación técnica, la Declaración de Conformidad de la UE y el marcado CE, se aplican a partir del 11 de diciembre de 2027.

¿Qué productos están cubiertos por la CRA?

La Ley de Derechos de Autorización de Uso (CRA, por sus siglas en inglés) se aplica generalmente a productos de hardware y software cuyo uso previsto o razonablemente previsible incluye una conexión directa o indirecta a otro dispositivo o red. Esto puede incluir dispositivos inteligentes, electrodomésticos conectados, cámaras de seguridad, enrutadores, productos portátiles, aplicaciones móviles, software de escritorio, sistemas operativos, firmware integrado y componentes de software comerciales.

¿Se aplica la CRA a los productos que no se conectan directamente a Internet?

Sí. No se requiere una conexión directa a internet. Un producto puede estar sujeto a la normativa CRA si se conecta indirectamente a otro dispositivo o red, por ejemplo, mediante Bluetooth, Wi-Fi, una aplicación para smartphone, una puerta de enlace u otro sistema conectado.

¿Se aplica la CRA al software independiente?

Sí. El software independiente comercializado en el mercado de la UE como parte de una actividad comercial puede estar sujeto a la normativa CRA. Esto puede incluir aplicaciones móviles, software de escritorio, sistemas operativos, software de seguridad, bibliotecas de software comerciales y herramientas de gestión de redes.

¿Se aplica la Ley de Reinversión Comunitaria (CRA) a los productos de software como servicio?

No todos los acuerdos de software como servicio (SaaS) están cubiertos automáticamente. Sin embargo, una solución de procesamiento remoto de datos puede formar parte de un producto cubierto cuando sea necesaria para que este cumpla una de sus funciones. Por lo tanto, cada producto y acuerdo de servicio debe evaluarse individualmente.

¿Los dispositivos médicos están cubiertos por la CRA?

Los dispositivos médicos y los dispositivos médicos de diagnóstico in vitro, cubiertos por sus respectivos marcos regulatorios de la UE, generalmente quedan excluidos de la CRA. Pueden aplicarse otras exclusiones específicas del sector a determinados productos de aviación, automoción, marítimos, de defensa y de seguridad nacional.

¿Cuáles son las principales obligaciones de los fabricantes?

Los fabricantes deben evaluar si se aplica la CRA, clasificar el producto, completar una evaluación de riesgos de ciberseguridad, cumplir con los requisitos esenciales de ciberseguridad, preparar la documentación técnica, establecer procedimientos para el manejo de vulnerabilidades, proporcionar actualizaciones de seguridad, completar la evaluación de conformidad aplicable, emitir una Declaración de Conformidad de la UE y colocar el marcado CE.

¿Qué es una evaluación de riesgos de ciberseguridad?

Una evaluación de riesgos de ciberseguridad identifica las amenazas, vulnerabilidades, vías de ataque y posibles consecuencias asociadas a un producto específico. Debe considerar la arquitectura del producto, los componentes de software y hardware, las interfaces de red, los servicios en la nube, la autenticación, el cifrado, los mecanismos de actualización, las dependencias de terceros, el uso indebido previsible y la eficacia de los controles de seguridad existentes.

¿Qué es una lista de materiales de software?

Una lista de materiales de software, comúnmente llamada SBOM, es un inventario estructurado de los componentes de software que contiene un producto. Puede incluir software propietario, bibliotecas de código abierto, dependencias de terceros, firmware, versiones de componentes, proveedores, licencias e identificadores de paquetes. Los fabricantes utilizan la SBOM para identificar los productos afectados por vulnerabilidades recién descubiertas.

¿Son obligatorias las pruebas de penetración según la Ley de Reinversión Comunitaria (CRA)?

La CRA no exige el mismo tipo de prueba de penetración para todos los productos. Las pruebas deben ser adecuadas al producto, a sus riesgos de ciberseguridad y al proceso de evaluación de la conformidad aplicable. Según el producto, las pruebas pertinentes pueden incluir escaneo de vulnerabilidades, pruebas de penetración, análisis de código fuente, análisis de composición de software, pruebas de autenticación, revisión de cifrado y pruebas de mecanismos de actualización.

¿Cuál es el período de respaldo requerido por la CRA?

El fabricante debe determinar un período de soporte durante el cual se abordarán las vulnerabilidades y se proporcionarán actualizaciones de seguridad. Este período debe reflejar el uso previsto del producto, su propósito, el entorno operativo, las expectativas del usuario y los riesgos de ciberseguridad. La fecha de finalización del soporte debe comunicarse claramente a los usuarios.

¿Deben proporcionarse las actualizaciones de seguridad de forma gratuita?

Las actualizaciones de seguridad necesarias para corregir vulnerabilidades deben estar disponibles sin demora y de forma gratuita durante el período de soporte. Los fabricantes también deben garantizar que las actualizaciones se distribuyan de forma segura y que los usuarios reciban la información adecuada sobre su instalación.

¿Qué vulnerabilidades e incidentes deben ser reportados?

A partir del 11 de septiembre de 2026, los fabricantes deberán notificar determinadas vulnerabilidades explotadas activamente e incidentes de seguridad graves a través de la Plataforma Única de Notificación de la CRA. El proceso de notificación generalmente incluye una alerta temprana en un plazo de 24 horas, una notificación más detallada en un plazo de 72 horas y un informe final dentro del plazo legal aplicable.

¿Qué es una vulnerabilidad que se está explotando activamente?

Una vulnerabilidad explotada activamente es una debilidad de la que existen pruebas fiables de que un agente malintencionado la ha utilizado en un sistema sin el permiso del propietario del mismo. La mera existencia de una vulnerabilidad no implica necesariamente que se haya activado la obligación de informar a la CRA, aunque el fabricante debe evaluarla y solucionarla.

¿Todos los productos de CRA requieren un organismo notificado?

No. Muchos productos estándar pueden utilizar un procedimiento interno de evaluación de la conformidad. Los productos importantes de Clase I pueden requerir una evaluación por parte de terceros cuando no se aplican completamente las normas reconocidas, las especificaciones comunes o los esquemas de certificación.Los productos importantes de Clase II y los productos críticos suelen estar sujetos a requisitos más estrictos de evaluación de la conformidad por parte de terceros.

¿Exige la CRA el marcado CE?

Sí. La evaluación de conformidad forma parte del marco de marcado CE de la UE. Una vez completada la evaluación de conformidad aplicable y demostrado el cumplimiento, el fabricante debe emitir la Declaración de Conformidad de la UE y colocar el marcado CE en el producto.

¿Puede una única Declaración de Conformidad de la UE abarcar la CRA y demás legislación de la UE?

Sí. Cuando un producto está sujeto a varias leyes de la UE que requieren una Declaración de Conformidad de la UE, el fabricante normalmente puede preparar una declaración combinada que abarque toda la legislación aplicable, como la CRA, la Directiva de Equipos Radioeléctricos, la Directiva RoHS o la Directiva de Compatibilidad Electromagnética.

¿Necesita un fabricante no perteneciente a la UE un representante autorizado en la UE?

Un fabricante establecido fuera de la Unión Europea puede designar un Representante Autorizado de la UE mediante un mandato escrito. El representante puede mantener disponible la documentación de cumplimiento, responder a las solicitudes de las autoridades y brindar apoyo en la comunicación regulatoria. El fabricante sigue siendo responsable de la ciberseguridad del producto, la documentación técnica, la evaluación de la conformidad, las actualizaciones de seguridad y las obligaciones de presentación de informes.

¿Puede EaseCert actuar como representante autorizado de la UE en virtud de la CRA?

Sí. Para los productos homologados, EaseCert GmbH puede actuar como representante autorizado en la UE para fabricantes establecidos fuera de la Unión Europea. El nombramiento está sujeto a una revisión de conformidad, la aceptación del producto y la formalización de un mandato por escrito.

¿Qué incluye el servicio de cumplimiento de la CRA de EaseCert?

El servicio puede incluir una evaluación de aplicabilidad de la CRA, revisión de la clasificación del producto, revisión de la evaluación de conformidad, análisis de brechas de cumplimiento de ciberseguridad, revisión de la evaluación de riesgos, lista de materiales del software, procedimientos de gestión de vulnerabilidades, documentación del período de soporte, instrucciones de usuario, expediente técnico y declaración de conformidad de la UE. También puede incluir el nombramiento de EaseCert GmbH como representante autorizado de la UE.

¿EaseCert realiza pruebas de ciberseguridad?

EaseCert no realiza pruebas de penetración, análisis de código fuente ni pruebas de ciberseguridad en laboratorio. En caso de que se requieran pruebas, EaseCert puede ayudar a definir el alcance adecuado y coordinar con un laboratorio de ciberseguridad o un proveedor técnico cualificado.

¿Cuándo deberían los fabricantes empezar a prepararse para la CRA?

Los fabricantes deben comenzar a prepararse cuanto antes. Realizar una evaluación de riesgos de ciberseguridad, establecer un proceso de desarrollo seguro, preparar una lista de materiales de base de datos (SBOM), implementar procedimientos de notificación de vulnerabilidades y organizar las pruebas puede llevar bastante tiempo. Las empresas no deben esperar hasta el 11 de diciembre de 2027, fecha en que se aplicarán los requisitos principales.

Para obtener asistencia en materia de cumplimiento normativo de CRA y servicios de Representante Autorizado de la UE, visite el sitio web. Servicio de cumplimiento de la Ley de Ciberresiliencia de la UE de EaseCert.

Fuentes oficiales y lecturas adicionales

Las siguientes fuentes oficiales de la Unión Europea proporcionan el texto legal, las directrices de implementación y la información complementaria relativa a la Ley de Resiliencia Cibernética de la UE:

Este artículo proporciona información normativa general y no constituye asesoramiento legal. El alcance del producto, su clasificación, la evaluación de la conformidad y los requisitos de documentación deben evaluarse individualmente para cada producto.

Muestra más ideas

Póngase en contacto con EaseCert