El Cyber Resilience Act, o Reglamento (UE) 2024/2847 de Ciberresiliencia, es la primera legislación europea que establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales, tanto hardware como software, durante todo su ciclo de vida. Afecta también a máquinas con software, comunicaciones o conectividad. Traslada la responsabilidad de la seguridad a quien introduce el producto en el mercado, no al usuario. Aunque su aplicación general llega el 11 de diciembre de 2027, la obligación de notificar vulnerabilidades explotadas e incidentes graves ya se aplica desde el 11 de septiembre de 2026.
El Reglamento de Ciberresiliencia responde a dos problemas: muchos productos conectados llegan al mercado con un nivel bajo de ciberseguridad, y los usuarios no tienen forma de saber qué productos son seguros ni durante cuánto tiempo recibirán actualizaciones.
El CRA exige que la ciberseguridad se tenga en cuenta desde el diseño (security by design), que los productos se entreguen con una configuración segura por defecto y que el fabricante gestione las vulnerabilidades durante todo el periodo de soporte. Un producto solo podrá comercializarse en la Unión si cumple los requisitos esenciales del Anexo I y lleva el marcado CE correspondiente.
Calendario de aplicación del Cyber Resilience Act
Entrada en vigor del Reglamento (UE) 2024/2847
Se aplica el capítulo de organismos de evaluación de la conformidad
Obligación de notificar vulnerabilidades explotadas e incidentes graves (art. 14)
Aplicación general: requisitos esenciales, marcado CE y evaluación de la conformidad
El Reglamento (UE) 2024/2847 se publicó en el Diario Oficial de la UE el 20 de noviembre de 2024 y entró en vigor el 10 de diciembre de 2024. Al ser un reglamento, se aplica directamente en todos los Estados miembros, sin transposición. Su aplicación es escalonada:
Las obligaciones de notificación afectan también a productos que ya estaban en el mercado antes de diciembre de 2027. Un fabricante no debería limitar su análisis a los productos nuevos.
El CRA aplica a cualquier producto de software o hardware, y a sus soluciones de tratamiento remoto de datos, cuyo uso previsto incluya una conexión de datos, directa o indirecta, a un dispositivo o a una red. Esto incluye desde dispositivos de consumo hasta componentes industriales: PLC, HMI, pasarelas de comunicación, sensores conectados o software de configuración.
Para el sector de la maquinaria, la consecuencia es clara. Una máquina que incorpora elementos programables y comunicaciones es, además de una máquina, un producto con elementos digitales. El fabricante tendrá que considerar tanto el Reglamento de Máquinas como el CRA.
Quedan fuera del CRA algunos productos regulados por normativa sectorial propia, como los productos sanitarios, la aviación civil o los vehículos de motor, además del software libre desarrollado sin actividad comercial.
El CRA clasifica los productos según su criticidad para la ciberseguridad. De esa clasificación depende quién evalúa la conformidad:
Categorías de producto en el Cyber Resilience Act
A mayor criticidad, más exigente es la evaluación de la conformidad
La mayoría de productos con elementos digitales que no figuran en los anexos III y IV.
Evaluación: autoevaluación del fabricante
Por ejemplo, gestores de contraseñas, sistemas de gestión de redes o sistemas operativos.
Evaluación: autoevaluación con normas armonizadas, o intervención de terceros
Por ejemplo, hipervisores o cortafuegos.
Evaluación: intervención de un organismo notificado
Productos de máxima criticidad recogidos en el Anexo IV.
Evaluación: certificación europea de ciberseguridad o evaluación por terceros
La gran mayoría de productos entra en la categoría por defecto y puede autoevaluarse. Las descripciones técnicas de los productos importantes y críticos se han concretado en el Reglamento de Ejecución (UE) 2025/2392.
El Anexo I del CRA se divide en dos bloques:
Además de cumplir los requisitos esenciales, el fabricante debe:
Importadores y distribuidores también tienen obligaciones: verificar el marcado CE y la documentación antes de comercializar el producto.
El artículo 14 obliga al fabricante a notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de sus productos. La notificación se realiza a través de la plataforma única de notificación de ENISA, a la que accede simultáneamente el CSIRT coordinador del Estado, que en España es INCIBE-CERT.
Notificación de vulnerabilidades e incidentes según el CRA (art. 14)
Aplicable desde el 11 de septiembre de 2026, a través de la plataforma única de notificación de ENISA
Aviso inicial de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad del producto.
Información general sobre el producto afectado, la naturaleza de la explotación o del incidente y las medidas correctoras.
14 días tras disponer de una medida correctora para vulnerabilidades; 1 mes para incidentes graves.
En España, el CSIRT coordinador es INCIBE-CERT.
Es la primera obligación del CRA que ya se exige. Requiere que el fabricante tenga capacidad real para detectar, evaluar y comunicar un problema de seguridad en sus productos en menos de 24 horas.
Para demostrar el cumplimiento del CRA, se están desarrollando normas armonizadas que darán presunción de conformidad. Las dos referencias principales son:
La IEC 62443 es también una de las dos vías de cumplimiento que contempla la futura EN 50742 para el Reglamento de Máquinas. Por eso, un fabricante que trabaje con IEC 62443 puede avanzar a la vez en el cumplimiento del CRA y del requisito 1.1.9.
El incumplimiento de los requisitos esenciales o de las obligaciones del fabricante puede sancionarse con multas de hasta 15 millones de euros o el 2,5 % de la facturación mundial anual, la cifra que sea mayor. Otras infracciones, como el incumplimiento de obligaciones de importadores y distribuidores o el suministro de información incorrecta, tienen límites inferiores. Las autoridades de vigilancia del mercado pueden además exigir la retirada del producto.
El CRA y el Reglamento (UE) 2023/1230 tratan la ciberseguridad de una máquina desde ángulos distintos:
Para esta segunda parte, la metodología de la EN 50742 permite determinar el Safety-Related Security Level (SRSL) de cada función de seguridad. Las medidas que exige, como la segmentación de redes, el control de accesos o el registro de cambios, coinciden en buena parte con las que pide el CRA. Abordar ambos requisitos de forma conjunta evita duplicar trabajo.
NIS2, Cyber Resilience Act y Reglamento de Máquinas: comparativa
| Aspecto | Directiva NIS2 | Cyber Resilience Act | Reglamento (UE) 2023/1230 |
|---|---|---|---|
| Instrumento | Directiva (UE) 2022/2555 | Reglamento (UE) 2024/2847 | Reglamento (UE) 2023/1230 |
| Qué protege | La organización y sus redes y sistemas | El producto con elementos digitales | Las funciones de seguridad de la máquina |
| A quién obliga | Entidades esenciales e importantes | Fabricantes, importadores y distribuidores | Fabricantes de máquinas |
| Aplicación | Requiere transposición nacional (pendiente en España) | Directa; general desde 11 dic 2027, notificaciones desde 11 sep 2026 | Directa desde 20 ene 2027 |
| Referencia técnica | ISO/IEC 27001 | Serie EN 40000 e IEC 62443 | EN 50742 (en desarrollo) |
| Multa máxima | 10 M€ o 2 % de la facturación | 15 M€ o 2,5 % de la facturación | Régimen sancionador nacional |
Para un fabricante de maquinaria, el CRA supone incorporar la ciberseguridad al mismo expediente técnico en el que ya documenta la seguridad funcional y el marcado CE. La decisión de arquitectura tomada en fase de diseño condiciona el esfuerzo de cumplimiento de las dos regulaciones a la vez. Esa decisión incluye qué puertos quedan abiertos, si hay acceso remoto y cómo se actualiza el software.
tec.nicum integra la parte de seguridad de la máquina, el requisito 1.1.9 y la metodología de la EN 50742, dentro de sus proyectos de expediente técnico marcado CE (MCE), auditoría de marcado CE (AMCE) y validación de sistemas de mando (VAL). Para quien quiera dominar el marco del nuevo Reglamento de Máquinas, la certificación MCEexpert® está actualizada a sus exigencias.
La aplicación general es el 11 de diciembre de 2027, pero la obligación de notificar vulnerabilidades explotadas activamente e incidentes graves se aplica desde el 11 de septiembre de 2026.
Sí, cuando la máquina incorpora elementos digitales con conexión de datos, como PLC, HMI o comunicaciones de red. En ese caso es también un producto con elementos digitales.
No. El CRA cubre la ciberseguridad del producto digital; el requisito 1.1.9 cubre la protección de las funciones de seguridad de la máquina frente a manipulaciones. Son complementarios.
No. La mayoría de productos, los de la categoría por defecto, se autoevalúan. Solo los productos importantes de clase II y los críticos requieren intervención de terceros o certificación. Los de clase I pueden autoevaluarse si aplican normas armonizadas.
A través de la plataforma única de notificación de ENISA, con acceso simultáneo del CSIRT coordinador español, INCIBE-CERT.