Que cambia para los productos conectados
El Cyber Resilience Act regula la ciberseguridad de numerosos productos con elementos digitales disponibles en la Union Europea. Tambien afecta a fabricantes de fuera de la UE cuando sus productos se venden en Europa.
Ciertas obligaciones de reporte de vulnerabilidades aplican desde el 11 de septiembre de 2026 y la mayor parte de los requisitos desde el 11 de diciembre de 2027. El alcance exacto depende del producto, su uso y la cadena de distribucion.
Por que vender puede resultar mas dificil
Un producto funcional que no puede demostrar como se construye, actualiza, mantiene y protege crea riesgo para marcas, importadores, distribuidores y compradores profesionales. Las peticiones de evidencias llegan antes: arquitectura, versiones, parches, soporte, vulnerabilidades y documentacion.
La ausencia de procesos de seguridad puede ralentizar validaciones, debilitar una relacion de distribucion o encarecer una conformidad tardia. El objetivo es evitar que la seguridad bloquee la entrada al mercado europeo.
Producto destinado al mercado europeo?
Comprobar las evidencias tecnicas antes del proximo hito comercial
Un encuadre tecnico identifica brechas de firmware, SBOM, actualizaciones, vulnerabilidades y documentacion antes de que bloqueen a un cliente, distribuidor o importador.ContactoCapacidades tecnicas que construir
Inventario de producto, cadena de construccion controlada, actualizaciones firmadas, control de accesos y logs utilizables son bases utiles para routers, gateways IoT, equipos industriales, camaras y appliances.
Tambien hay que seguir componentes y vulnerabilidades, mantener una SBOM util, recibir reportes, evaluar impacto, coordinar correcciones y conservar evidencias de cada version entregada.
Como empezar sin frenar al equipo producto
Empezar por productos y versiones, roles de fabricante-importador-distribuidor, componentes, actualizaciones, soporte y evidencias disponibles permite separar urgencias de trabajos de fondo.
Priorizar accesos de administracion, interfaces expuestas, secretos, firma, parches, CVE, SBOM, divulgacion y documentacion. El fabricante conserva la responsabilidad legal; el trabajo tecnico permite demostrarla.
FAQ
Afecta el CRA a un fabricante chino o estadounidense?
Si, cuando un producto con elementos digitales se pone a disposicion en el mercado de la UE. El alcance exacto debe confirmarse para el producto.
Hay que esperar hasta 2027?
No. La seguridad de firmware, actualizaciones, componentes y documentacion se construyen durante el ciclo de vida del producto.
Una auditoria tecnica sustituye asesoramiento juridico?
No. Aporta evidencias y un plan tecnico; responsabilidades y via de conformidad deben confirmarse con asesores competentes.
Fuentes oficiales
Esta pagina es informativa y no sustituye un analisis juridico del producto ni de su via de acceso al mercado.