Subir
header inicio
tec.nicum . españa
Header academy
academy . knowledge transfer
Header consulting
consulting . consulting services
Header engineering
engineering . technical planning
Header integration
integration . execution
Header digitalisation
digitalisation . software integration
Header outsourcing
outsourcing . serial solutions

Cyber Resilience Act (CRA): Reglamento (UE) 2024/2847

El Cyber Resilience Act, o Reglamento (UE) 2024/2847 de Ciberresiliencia, es la primera legislación europea que establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales, tanto hardware como software, durante todo su ciclo de vida. Afecta también a máquinas con software, comunicaciones o conectividad. Traslada la responsabilidad de la seguridad a quien introduce el producto en el mercado, no al usuario. Aunque su aplicación general llega el 11 de diciembre de 2027, la obligación de notificar vulnerabilidades explotadas e incidentes graves ya se aplica desde el 11 de septiembre de 2026.

Objetivo y finalidad del Cyber Resilience Act

El Reglamento de Ciberresiliencia responde a dos problemas: muchos productos conectados llegan al mercado con un nivel bajo de ciberseguridad, y los usuarios no tienen forma de saber qué productos son seguros ni durante cuánto tiempo recibirán actualizaciones.

El CRA exige que la ciberseguridad se tenga en cuenta desde el diseño (security by design), que los productos se entreguen con una configuración segura por defecto y que el fabricante gestione las vulnerabilidades durante todo el periodo de soporte. Un producto solo podrá comercializarse en la Unión si cumple los requisitos esenciales del Anexo I y lleva el marcado CE correspondiente.

Calendario de aplicación del CRA

Calendario de aplicación del Cyber Resilience Act

10 dic 2024

Entrada en vigor del Reglamento (UE) 2024/2847

11 jun 2026

Se aplica el capítulo de organismos de evaluación de la conformidad

YA APLICABLE11 sep 2026

Obligación de notificar vulnerabilidades explotadas e incidentes graves (art. 14)

11 dic 2027

Aplicación general: requisitos esenciales, marcado CE y evaluación de la conformidad

El Reglamento (UE) 2024/2847 se publicó en el Diario Oficial de la UE el 20 de noviembre de 2024 y entró en vigor el 10 de diciembre de 2024. Al ser un reglamento, se aplica directamente en todos los Estados miembros, sin transposición. Su aplicación es escalonada:

  • 11 de junio de 2026: se aplica el capítulo relativo a los organismos de evaluación de la conformidad.
  • 11 de septiembre de 2026: se aplican las obligaciones de notificación del artículo 14. Esta fecha ya ha pasado, por lo que los fabricantes afectados deben estar ya en condiciones de notificar.
  • 11 de diciembre de 2027: aplicación general, con los requisitos esenciales, la evaluación de la conformidad y el marcado CE.

Las obligaciones de notificación afectan también a productos que ya estaban en el mercado antes de diciembre de 2027. Un fabricante no debería limitar su análisis a los productos nuevos.

¿Qué es un producto con elementos digitales?

El CRA aplica a cualquier producto de software o hardware, y a sus soluciones de tratamiento remoto de datos, cuyo uso previsto incluya una conexión de datos, directa o indirecta, a un dispositivo o a una red. Esto incluye desde dispositivos de consumo hasta componentes industriales: PLC, HMI, pasarelas de comunicación, sensores conectados o software de configuración.

Para el sector de la maquinaria, la consecuencia es clara. Una máquina que incorpora elementos programables y comunicaciones es, además de una máquina, un producto con elementos digitales. El fabricante tendrá que considerar tanto el Reglamento de Máquinas como el CRA.

Quedan fuera del CRA algunos productos regulados por normativa sectorial propia, como los productos sanitarios, la aviación civil o los vehículos de motor, además del software libre desarrollado sin actividad comercial.

Categorías de producto y evaluación de la conformidad

El CRA clasifica los productos según su criticidad para la ciberseguridad. De esa clasificación depende quién evalúa la conformidad:

Categorías de producto en el Cyber Resilience Act

A mayor criticidad, más exigente es la evaluación de la conformidad

POR DEFECTO

Productos por defecto

La mayoría de productos con elementos digitales que no figuran en los anexos III y IV.

Evaluación: autoevaluación del fabricante

IMPORTANTE CLASE I

Productos importantes, clase I

Por ejemplo, gestores de contraseñas, sistemas de gestión de redes o sistemas operativos.

Evaluación: autoevaluación con normas armonizadas, o intervención de terceros

IMPORTANTE CLASE II

Productos importantes, clase II

Por ejemplo, hipervisores o cortafuegos.

Evaluación: intervención de un organismo notificado

CRÍTICO

Productos críticos

Productos de máxima criticidad recogidos en el Anexo IV.

Evaluación: certificación europea de ciberseguridad o evaluación por terceros

La gran mayoría de productos entra en la categoría por defecto y puede autoevaluarse. Las descripciones técnicas de los productos importantes y críticos se han concretado en el Reglamento de Ejecución (UE) 2025/2392.

Requisitos esenciales de ciberseguridad (Anexo I)

El Anexo I del CRA se divide en dos bloques:

Requisitos del producto

  • Diseñarse, desarrollarse y fabricarse con un nivel de ciberseguridad adecuado a los riesgos.
  • Comercializarse sin vulnerabilidades explotables conocidas.
  • Entregarse con una configuración segura por defecto, con posibilidad de restablecerla.
  • Protegerse frente a accesos no autorizados mediante mecanismos de autenticación y gestión de identidades.
  • Proteger la confidencialidad e integridad de los datos, por ejemplo mediante cifrado.
  • Minimizar la superficie de ataque y el tratamiento de datos a lo estrictamente necesario.
  • Registrar y supervisar la actividad interna relevante para la seguridad.
  • Permitir que las vulnerabilidades se corrijan mediante actualizaciones de seguridad.

 

Requisitos de gestión de vulnerabilidades

  • Identificar y documentar los componentes del producto, incluida una lista de materiales de software (SBOM).
  • Corregir las vulnerabilidades sin demora, mediante actualizaciones de seguridad.
  • Realizar pruebas y revisiones de seguridad periódicas.
  • Disponer de una política de divulgación coordinada de vulnerabilidades y un punto de contacto para comunicarlas.
  • Distribuir las actualizaciones de forma segura y, cuando sea posible, gratuita.

 

Obligaciones del fabricante

Además de cumplir los requisitos esenciales, el fabricante debe:

  • realizar y documentar una evaluación de riesgos de ciberseguridad del producto;
  • elaborar la documentación técnica y la declaración UE de conformidad;
  • colocar el marcado CE;
  • definir un periodo de soporte, como regla general de al menos cinco años, durante el que gestionará las vulnerabilidades;
  • informar al usuario de forma clara sobre el uso seguro del producto y la duración del soporte.

Importadores y distribuidores también tienen obligaciones: verificar el marcado CE y la documentación antes de comercializar el producto.

Notificación de vulnerabilidades e incidentes: ya aplicable desde septiembre de 2026

El artículo 14 obliga al fabricante a notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de sus productos. La notificación se realiza a través de la plataforma única de notificación de ENISA, a la que accede simultáneamente el CSIRT coordinador del Estado, que en España es INCIBE-CERT.

Notificación de vulnerabilidades e incidentes según el CRA (art. 14)

Aplicable desde el 11 de septiembre de 2026, a través de la plataforma única de notificación de ENISA

24 h

Alerta temprana

Aviso inicial de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad del producto.

→
72 h

Notificación

Información general sobre el producto afectado, la naturaleza de la explotación o del incidente y las medidas correctoras.

→
14 días / 1 mes

Informe final

14 días tras disponer de una medida correctora para vulnerabilidades; 1 mes para incidentes graves.

En España, el CSIRT coordinador es INCIBE-CERT.

Es la primera obligación del CRA que ya se exige. Requiere que el fabricante tenga capacidad real para detectar, evaluar y comunicar un problema de seguridad en sus productos en menos de 24 horas.

Normas técnicas de referencia: EN 40000 e IEC 62443

Para demostrar el cumplimiento del CRA, se están desarrollando normas armonizadas que darán presunción de conformidad. Las dos referencias principales son:

  • Serie EN 40000: normas horizontales desarrolladas como soporte técnico específico del CRA, aplicables a todos los productos con elementos digitales.
  • Familia IEC 62443: referencia consolidada en ciberseguridad de sistemas de automatización y control industrial (IACS). Es especialmente relevante para fabricantes de máquinas y componentes industriales.

La IEC 62443 es también una de las dos vías de cumplimiento que contempla la futura EN 50742 para el Reglamento de Máquinas. Por eso, un fabricante que trabaje con IEC 62443 puede avanzar a la vez en el cumplimiento del CRA y del requisito 1.1.9.

Sanciones del Cyber Resilience Act

El incumplimiento de los requisitos esenciales o de las obligaciones del fabricante puede sancionarse con multas de hasta 15 millones de euros o el 2,5 % de la facturación mundial anual, la cifra que sea mayor. Otras infracciones, como el incumplimiento de obligaciones de importadores y distribuidores o el suministro de información incorrecta, tienen límites inferiores. Las autoridades de vigilancia del mercado pueden además exigir la retirada del producto.

CRA y Reglamento de Máquinas: dos enfoques de la ciberseguridad de una máquina

El CRA y el Reglamento (UE) 2023/1230 tratan la ciberseguridad de una máquina desde ángulos distintos:

  • El CRA protege el producto digital en sí: su software, sus comunicaciones, sus datos y la gestión de sus vulnerabilidades.
  • El Reglamento de Máquinas, con su requisito 1.1.9 de protección contra la corrupción, protege específicamente las funciones de seguridad, para que ninguna manipulación pueda poner en riesgo a las personas.

Para esta segunda parte, la metodología de la EN 50742 permite determinar el Safety-Related Security Level (SRSL) de cada función de seguridad. Las medidas que exige, como la segmentación de redes, el control de accesos o el registro de cambios, coinciden en buena parte con las que pide el CRA. Abordar ambos requisitos de forma conjunta evita duplicar trabajo.

NIS2, Cyber Resilience Act y Reglamento de Máquinas: comparativa

AspectoDirectiva NIS2Cyber Resilience ActReglamento (UE) 2023/1230
InstrumentoDirectiva (UE) 2022/2555Reglamento (UE) 2024/2847Reglamento (UE) 2023/1230
Qué protegeLa organización y sus redes y sistemasEl producto con elementos digitalesLas funciones de seguridad de la máquina
A quién obligaEntidades esenciales e importantesFabricantes, importadores y distribuidoresFabricantes de máquinas
AplicaciónRequiere transposición nacional (pendiente en España)Directa; general desde 11 dic 2027, notificaciones desde 11 sep 2026Directa desde 20 ene 2027
Referencia técnicaISO/IEC 27001Serie EN 40000 e IEC 62443EN 50742 (en desarrollo)
Multa máxima10 M€ o 2 % de la facturación15 M€ o 2,5 % de la facturaciónRégimen sancionador nacional

Importancia para la práctica

Para un fabricante de maquinaria, el CRA supone incorporar la ciberseguridad al mismo expediente técnico en el que ya documenta la seguridad funcional y el marcado CE. La decisión de arquitectura tomada en fase de diseño condiciona el esfuerzo de cumplimiento de las dos regulaciones a la vez. Esa decisión incluye qué puertos quedan abiertos, si hay acceso remoto y cómo se actualiza el software.

tec.nicum integra la parte de seguridad de la máquina, el requisito 1.1.9 y la metodología de la EN 50742, dentro de sus proyectos de expediente técnico marcado CE (MCE), auditoría de marcado CE (AMCE) y validación de sistemas de mando (VAL). Para quien quiera dominar el marco del nuevo Reglamento de Máquinas, la certificación MCEexpert® está actualizada a sus exigencias.


Preguntas frecuentes sobre el Cyber Resilience Act

La aplicación general es el 11 de diciembre de 2027, pero la obligación de notificar vulnerabilidades explotadas activamente e incidentes graves se aplica desde el 11 de septiembre de 2026.

Sí, cuando la máquina incorpora elementos digitales con conexión de datos, como PLC, HMI o comunicaciones de red. En ese caso es también un producto con elementos digitales.

No. El CRA cubre la ciberseguridad del producto digital; el requisito 1.1.9 cubre la protección de las funciones de seguridad de la máquina frente a manipulaciones. Son complementarios.

No. La mayoría de productos, los de la categoría por defecto, se autoevalúan. Solo los productos importantes de clase II y los críticos requieren intervención de terceros o certificación. Los de clase I pueden autoevaluarse si aplican normas armonizadas.

A través de la plataforma única de notificación de ENISA, con acceso simultáneo del CSIRT coordinador español, INCIBE-CERT.

Cookies / Política de privacidad
Respetamos su privacidad
Este sitio web utiliza cookies. Encontrará más información sobre las cookies utilizadas en nuestra declaración de protección de datos. Al hacer clic en el botón «Aceptar todas», acepta el uso de todas estas cookies. Al hacer clic en el botón «Aceptar las seleccionadas», solo consiente el uso de cookies para los fines que haya seleccionado.
Su decisión: