EaseCert | GPSR Compliance
Representante autorizado y servicio de cumplimiento de la Ley de ciberresiliencia de la UE
Representante autorizado y servicio de cumplimiento de la Ley de ciberresiliencia de la UE
No se pudo cargar la disponibilidad de recogida
Cumplimiento de la normativa de ciberseguridad de la UE y representación autorizada
EaseCert ayuda a los fabricantes a cumplir con la Ley de Resiliencia Cibernética de la UE (CRA) y actúa como su representante autorizado en la UE para los productos con elementos digitales cubiertos por el alcance del servicio acordado.
La Ley de Resiliencia Cibernética introduce requisitos obligatorios de ciberseguridad para los productos con componentes digitales comercializados en la Unión Europea. Los fabricantes deben abordar la ciberseguridad durante todo el ciclo de vida del producto, mantener la documentación técnica, establecer procedimientos para la gestión de vulnerabilidades, proporcionar actualizaciones de seguridad y cumplir con las obligaciones de información y poscomercialización aplicables.
Este servicio está diseñado para fabricantes establecidos fuera de la Unión Europea que requieren tanto asistencia para el cumplimiento de la normativa CRA como un representante autorizado con sede en la UE.
Tras la finalización de la revisión de la documentación y la firma del mandato por escrito, EaseCert GmbH queda designada como representante autorizado del fabricante en la UE en virtud de la Ley de Resiliencia Cibernética.
Dentro del alcance del mandato, EaseCert:
- Actúa como contacto regulatorio con sede en la UE para los productos cubiertos.
- Mantiene la Declaración de Conformidad de la UE y la documentación técnica a disposición de las autoridades de vigilancia del mercado.
- Responde a solicitudes fundamentadas de información y documentación sobre el cumplimiento normativo.
- Coopera con las autoridades de vigilancia del mercado de la UE en lo que respecta a los productos cubiertos por el mandato.
- Brinda soporte en la comunicación regulatoria, las solicitudes de documentación y los controles de trazabilidad.
El fabricante sigue siendo responsable del diseño, desarrollo, producción, ciberseguridad, evaluación de la conformidad, gestión de vulnerabilidades, actualizaciones de seguridad, notificación de incidentes y cumplimiento continuo del producto.
Categorías de productos adecuadas
- Dispositivos inteligentes para el hogar
- Productos del Internet de las Cosas (IoT)
- electrónica de consumo
- Electrodomésticos conectados
- Dispositivos portátiles
- Productos de iluminación inteligente
- Equipos de red
- Cámaras de seguridad
- Juguetes conectados
- Equipos de IoT industrial
- Sensores inteligentes
- Dispositivos inalámbricos
- Productos conectados alimentados por batería
- Software suministrado con el hardware conectado
- Productos de software independientes
- Otros productos con elementos digitales
El proceso de cumplimiento de la Ley de Resiliencia Cibernética de la UE y las Regulaciones de Administración de Exportaciones (EAR) en cinco pasos.
-
Mapear el entorno de producto, software y digital.
Documentamos cómo se suministra, instala, accede, conecta, actualiza y mantiene el producto o software. La revisión abarca las versiones de software y firmware, los entornos operativos, las dependencias en la nube, las API, las interfaces de red, los roles de usuario, los métodos de autenticación, los flujos de datos, los modelos de implementación, las plataformas compatibles, los servicios externos y las conexiones con otros dispositivos o sistemas.
-
Revisar el ciclo de vida de la ciberseguridad y el alcance de la CRA.
Evaluamos el uso previsto del producto, sus funciones digitales, su arquitectura de ciberseguridad, el proceso de evaluación de la conformidad y las obligaciones aplicables en materia de CRA. Asimismo, revisamos el ciclo de vida de desarrollo seguro del fabricante, incluyendo los controles del código fuente, la gestión de dependencias, la aprobación de cambios, las pruebas de seguridad, los procedimientos de lanzamiento, el seguimiento de incidencias, el desarrollo de parches, los controles de acceso y las responsabilidades internas en materia de ciberseguridad.
-
Evaluar los riesgos, las dependencias, las vulnerabilidades y el SBOM.
Analizamos la evaluación de riesgos de ciberseguridad, los componentes de software, las bibliotecas de código abierto, los paquetes de terceros, los servicios en la nube y las dependencias externas.Cuando están disponibles, evaluamos la lista de materiales del software (SBOM), los registros de vulnerabilidades, el inventario de dependencias, el proceso de evaluación de la gravedad, el flujo de trabajo de remediación, el procedimiento coordinado de divulgación de vulnerabilidades, el proceso de actualización de seguridad y los compromisos del período de soporte.
-
Preparar y revisar la documentación de cumplimiento de la CRA (Agencia de Reinversión Comunitaria).
EaseCert prepara, revisa u organiza la documentación regulatoria acordada. Esto puede incluir la evaluación de riesgos de ciberseguridad, la descripción de la arquitectura del producto y del software, la documentación técnica, los registros SBOM, el procedimiento de gestión de vulnerabilidades, la política coordinada de divulgación de vulnerabilidades, el procedimiento de actualización de software, la declaración del período de soporte, la información de seguridad para los usuarios, el flujo de trabajo de notificación de incidentes, la información de trazabilidad y la Declaración de Conformidad de la UE.
-
Designar a EaseCert como representante autorizado en la UE.
Una vez finalizada la revisión de conformidad y firmado el mandato por escrito, EaseCert GmbH es designada como Representante Autorizado en la UE del fabricante para los productos cubiertos. EaseCert conserva la Declaración de Conformidad de la UE y la documentación técnica, responde a las solicitudes justificadas de las autoridades de vigilancia del mercado y coopera con las autoridades en relación con los riesgos de cumplimiento y las medidas correctivas. Esta designación está sujeta al mandato acordado, las condiciones de servicio y el cumplimiento continuo de los productos cubiertos.
Servicio de Representante Autorizado de la UE
El servicio de Representante Autorizado de la UE está incluido para los fabricantes establecidos fuera de la Unión Europea.
El nombramiento se formaliza mediante un mandato escrito que identifica al fabricante, los productos cubiertos y las tareas regulatorias asignadas a EaseCert.
Responsabilidades de EaseCert en materia de EAR
- Actuar como Representante Autorizado de la UE designado en virtud de la Ley de Resiliencia Cibernética
- Conserve una copia del mandato escrito firmado.
- Mantenga la Declaración de Conformidad de la UE a disposición de las autoridades de vigilancia del mercado.
- Mantenga la documentación técnica requerida a disposición de las autoridades de vigilancia del mercado.
- Proporcione información y documentación de cumplimiento tras una solicitud de autorización fundamentada.
- Cooperar con las autoridades en relación con los riesgos que presentan los productos cubiertos.
- Apoyo a las solicitudes de comunicación y documentación regulatoria
- Soporte para controles de trazabilidad relacionados con el fabricante y los productos cubiertos.
- Informe al fabricante de las consultas regulatorias pertinentes recibidas por EaseCert.
Responsabilidades del fabricante
El nombramiento de EaseCert no transfiere las obligaciones fundamentales del fabricante en virtud de la Ley de Resiliencia Cibernética.
El fabricante sigue siendo responsable de:
- Diseño y desarrollo de productos y software que cumplan con las normativas.
- Realizar y mantener la evaluación de riesgos de ciberseguridad.
- Cumplir con los requisitos esenciales de ciberseguridad
- Realizar la evaluación de conformidad correspondiente.
- Elaboración y mantenimiento de documentación técnica precisa.
- Firma de la Declaración de Conformidad de la UE
- Colocación del marcado CE donde sea necesario
- Supervisión y solución de vulnerabilidades
- Proporcionar actualizaciones de seguridad durante el período de soporte
- Informar sobre vulnerabilidades explotadas activamente e incidentes de seguridad graves.
- Tomar medidas correctivas cuando un producto no cumple con las normas o presenta un riesgo para la ciberseguridad.
- Informar a EaseCert sobre cambios relevantes en productos, software, propiedad o cumplimiento normativo.
Qué incluye
- Evaluación de la aplicabilidad de la Ley de Resiliencia Cibernética
- Revisión del alcance del producto y del software
- Revisión de la ruta de evaluación de la conformidad
- Revisión de la documentación técnica existente.
- Revisión de la documentación sobre ciberseguridad
- Análisis de las deficiencias en el cumplimiento de la ciberseguridad
- Revisión del ciclo de vida del desarrollo de software seguro
- Revisión de la identificación y trazabilidad del producto.
- Revisión de la información sobre el etiquetado del producto y el marcado CE.
- Revisión de la documentación del usuario y las instrucciones de seguridad.
- Revisión de los procedimientos de gestión de vulnerabilidades
- Revisión de los procedimientos de actualización y mantenimiento del software
- Revisión de la lista de materiales del software, si está disponible.
- Revisión de la documentación del período de apoyo
- Revisión de la Declaración de Conformidad de la UE
- Informe escrito de cumplimiento y recomendaciones
- Mandato escrito del Representante Autorizado de la UE
- Nombramiento de EaseCert GmbH como representante autorizado en la UE.
- Conservación de la Declaración de Conformidad de la UE y la documentación técnica.
- Punto de contacto regulatorio con sede en la UE
- Asistencia con las solicitudes de la autoridad de vigilancia del mercado
- Orientación normativa a lo largo de todo el proyecto.
Documentación requerida
Información del fabricante
- Nombre legal de la empresa
- Domicilio comercial registrado
- Número de registro de la empresa
- Persona de contacto
- Dirección de correo electrónico
- Número telefónico
- Sitio web
- Información del importador de la UE, si procede.
Información del producto
- Nombre del producto
- Nombre de la marca
- Número de modelo
- SKU o identificador de producto
- Especificaciones técnicas
- Fotografías de productos
- Finalidad prevista y usuarios previstos
- Tecnologías de la comunicación
- Manual de usuario
- Diseño del embalaje
- Etiquetas de productos
- Información sobre el marcado CE
Información sobre software y ciberseguridad
- Versiones de firmware y software
- Arquitectura de software y hardware
- protocolos de comunicación
- Interfaces de red
- Servicios en la nube y dependencias externas
- Métodos de autenticación y control de acceso
- Métodos de cifrado, cuando corresponda
- Mecanismo de actualización de software
- Proceso de actualización y aplicación de parches de seguridad
- procedimiento de gestión de vulnerabilidades
- Política coordinada de divulgación de vulnerabilidades
- Período de apoyo
- Lista de materiales del software, si está disponible.
- Documentación segura del ciclo de vida del desarrollo
- Procedimiento de notificación de incidentes
Documentación de cumplimiento existente
- Declaración de conformidad de la UE
- Documentación técnica
- evaluación de riesgos de ciberseguridad
- Informes de prueba CE aplicables
- Documentación de software y firmware
- Informes de pruebas de ciberseguridad existentes
- Informes de pruebas de penetración, si están disponibles.
- Informes de análisis de vulnerabilidades, si están disponibles.
- Informes de certificación, si están disponibles.
- Acuerdos de representación autorizada existentes, si corresponde.
Limitaciones del servicio
EaseCert proporciona servicios de consultoría regulatoria, evaluación del cumplimiento, apoyo en la documentación y representación autorizada en la UE dentro del ámbito del mandato firmado.
Salvo acuerdo expreso por escrito, el servicio no incluye:
- Pruebas de penetración
- Revisión del código fuente
- Escaneo de vulnerabilidades
- Hacking ético
- Pruebas de laboratorio
- Certificación en ciberseguridad
- Evaluación de conformidad del organismo notificado
- Desarrollo o modificación de software
- Corrección de vulnerabilidades o remediación de software
- Monitoreo continuo de vulnerabilidades técnicas
- Servicios del centro de operaciones de seguridad
- Respuesta a incidentes técnicos
- Rediseño de producto o software
- Presentación de informes del fabricante a menos que se incluyan expresamente en el mandato escrito y estén legalmente permitidos.
Cuando se requieren pruebas técnicas de ciberseguridad, EaseCert puede ayudar a definir el alcance de las pruebas y coordinar con un laboratorio de ciberseguridad o un proveedor técnico cualificado.
El nombramiento de EaseCert como Representante Autorizado de la UE no constituye una certificación, aprobación o confirmación del producto de que este esté libre de vulnerabilidades de ciberseguridad.
El fabricante sigue siendo legalmente responsable de la ciberseguridad, la conformidad, la exactitud de la documentación y el cumplimiento continuo de sus productos.
Tiempo de procesamiento
La mayoría de las revisiones iniciales de cumplimiento se completan en un plazo aproximado de 5 a 10 días hábiles después de la recepción de toda la documentación requerida.
El nombramiento del Representante Autorizado de la UE entrará en vigor una vez finalizada la revisión de la documentación, aceptados los productos cubiertos por EaseCert y firmado el mandato por escrito por ambas partes.
Los tiempos de procesamiento pueden variar según la complejidad del producto, el número de grupos de productos, la exhaustividad de la documentación presentada, la ruta de evaluación de la conformidad y si se requieren pruebas técnicas adicionales.
Preguntas frecuentes
¿Qué es la Ley de Resiliencia Cibernética de la UE?
La Ley de Resiliencia Cibernética de la UE establece requisitos obligatorios de ciberseguridad para los productos con componentes digitales comercializados en el mercado de la Unión Europea. Aborda la ciberseguridad a lo largo de todo el ciclo de vida del producto, incluyendo el diseño, el desarrollo, la gestión de vulnerabilidades, las actualizaciones de seguridad, la documentación técnica, la evaluación de la conformidad y la supervisión posterior a la comercialización.
¿Este servicio incluye un representante autorizado de la UE?
Sí. La designación de EaseCert GmbH como representante autorizado del fabricante en la UE, de conformidad con la Ley de Resiliencia Cibernética, está incluida para los productos aceptados dentro del alcance del servicio acordado.
El nombramiento entrará en vigor una vez finalizada la revisión de cumplimiento y firmado el mandato por escrito por el fabricante y EaseCert.
¿Qué funciones desempeña EaseCert como representante autorizado de la UE?
EaseCert mantiene la Declaración de Conformidad de la UE y la documentación técnica a disposición de las autoridades de vigilancia del mercado, responde a las solicitudes fundamentadas de información sobre el cumplimiento y coopera con las autoridades en relación con los productos cubiertos por el mandato escrito.
¿La designación de EaseCert transfiere las responsabilidades del fabricante?
No. El fabricante sigue siendo responsable del diseño del producto, el desarrollo del software, la gestión de riesgos de ciberseguridad, la evaluación de la conformidad, la documentación técnica, el manejo de vulnerabilidades, las actualizaciones de seguridad, la notificación de incidentes, las acciones correctivas y el cumplimiento continuo.
¿Es necesario documentar la cita?
Sí. El nombramiento se establece mediante un mandato escrito que identifica al fabricante, EaseCert GmbH, los productos cubiertos y las tareas regulatorias asignadas a EaseCert.
¿Qué productos están cubiertos por la Ley de Resiliencia Cibernética?
La normativa se aplica generalmente a productos de hardware y software con elementos digitales que se conectan directa o indirectamente a otro dispositivo o red. Esto puede incluir productos de consumo conectados, dispositivos IoT, equipos de red, productos digitales industriales, software integrado y software independiente.
¿Se aplica la Ley de Resiliencia Cibernética al software independiente?
En muchos casos, sí. El software independiente comercializado en el mercado de la UE puede estar sujeto a la Ley de Resiliencia Cibernética, dependiendo de cómo se suministre, su finalidad y si se aplica alguna excepción.
¿Cuándo se aplican los requisitos de la Ley de Resiliencia Cibernética?
La Ley de Resiliencia Cibernética entró en vigor el 10 de diciembre de 2024. Los requisitos principales se aplican a partir del 11 de diciembre de 2027. Las obligaciones de notificación de vulnerabilidades e incidentes graves se aplican a partir del 11 de septiembre de 2026.
¿Qué es una lista de materiales de software?
Una lista de materiales de software (SBOM, por sus siglas en inglés) es un inventario estructurado de componentes de software, bibliotecas, dependencias y elementos de terceros utilizados en un producto. Ayuda a los fabricantes a determinar si un producto se ve afectado cuando se identifica una vulnerabilidad.
¿Necesito realizar una prueba de ciberseguridad?
Los requisitos de las pruebas dependen del producto, los riesgos de ciberseguridad, las normas aplicables, la clasificación del producto y el método de evaluación de la conformidad. EaseCert revisa la evidencia disponible e identifica si se requieren pruebas adicionales o una evaluación por parte de terceros.
¿EaseCert realiza pruebas de penetración?
No. Las pruebas de penetración, el análisis del código fuente, el escaneo de vulnerabilidades y las pruebas especializadas de ciberseguridad deben ser realizadas por un proveedor técnico cualificado. EaseCert puede ayudarle a definir y coordinar el alcance de las pruebas necesarias.
¿EaseCert certifica el producto?
No. EaseCert ofrece asistencia para el cumplimiento normativo y actúa como representante autorizado de la UE. EaseCert no emite certificados de ciberseguridad, no realiza pruebas de laboratorio ni actúa como organismo notificado.
¿Puede EaseCert preparar la documentación necesaria?
Sí. Dependiendo del alcance acordado, EaseCert puede preparar, revisar u organizar la documentación de la CRA, incluyendo la evaluación de riesgos de ciberseguridad, la documentación técnica, el procedimiento de gestión de vulnerabilidades, el proceso de actualización de software, la documentación del período de soporte, la información de seguridad del usuario y la Declaración de Conformidad de la UE.
¿Se pueden cubrir varios modelos con una sola cita?
En ocasiones, los modelos que comparten la misma plataforma de software, firmware, arquitectura de hardware, conectividad, mecanismo de actualización, propósito previsto y controles de ciberseguridad pueden agruparse. EaseCert revisa la gama de productos antes de confirmar el alcance.
¿El servicio incluye monitorización continua de vulnerabilidades?
No. El servicio estándar no incluye la monitorización técnica continua, las operaciones de seguridad, el mantenimiento del software ni la respuesta a incidentes. El fabricante debe mantener procesos de ciberseguridad adecuados tras la comercialización durante todo el periodo de soporte aplicable.
¿Cuánto tiempo tarda el servicio?
La mayoría de las revisiones iniciales se completan en un plazo aproximado de 5 a 10 días hábiles después de haber recibido toda la documentación requerida. La cita con el EAR comienza una vez finalizada la revisión y firmado el mandato por escrito.
Inicie su proyecto de cumplimiento de ciberseguridad de la UE y EAR.
Realice su pedido y EaseCert se pondrá en contacto con usted por correo electrónico para facilitarle la lista de documentación necesaria, el mandato por escrito y los próximos pasos para la revisión de cumplimiento de la Ley de Resiliencia Cibernética y la designación de un representante autorizado de la UE.
Compartir
