KNOWLEDGE HUB
El Reglamento de Ciberresiliencia (CRA) de la UE
La primera ley horizontal de la UE que exige ciberseguridad por diseño en productos con elementos digitales — con una fecha clave a la vuelta de la esquina: 11 de septiembre de 2026.
Qué es
El Cyber Resilience Act (Reglamento (UE) 2024/2847) es la primera regulación horizontal de la Unión Europea que impone requisitos de ciberseguridad obligatorios a 'productos con elementos digitales' — es decir, prácticamente cualquier hardware o software que se conecte a una red, desde un PLC industrial hasta una librería de código abierto que se comercialice.
Entró en vigor el 10 de diciembre de 2024. No importa dónde se fabrique el producto: lo que activa la obligación es venderlo en el mercado de la UE, sin importar dónde tenga su sede el fabricante.
Por qué importa (y por qué ahora)
A diferencia de 62443 (voluntario) o CIP (sectorial), el CRA es ley directamente aplicable en los 27 países de la UE, con multas reales. Y hay una fecha que cualquiera que fabrique o integre productos industriales con destino a la UE debería tener marcada: el 11 de septiembre de 2026, cuando entran en vigor las obligaciones de reportar vulnerabilidades explotadas activamente e incidentes graves a ENISA y al CSIRT nacional correspondiente — con plazos de 24 horas para la alerta temprana, 72 horas para el informe de triage y 14 días para el informe final.
Para el mundo OT/ICS esto es directamente relevante: un PLC, una HMI o un switch industrial que se venda en la UE es, sin ambigüedad, un 'producto con elementos digitales'.
Cómo se estructura
- Obligaciones a lo largo de todo el ciclo de vida: seguridad desde el diseño, gestión continua de vulnerabilidades, y un período de soporte declarado (con documentación mínima 10 años).
- Reporte de incidentes (Artículo 14): vulnerabilidades explotadas activamente e incidentes graves, notificados a ENISA vía su plataforma única de reporte — aplica desde el 11 de septiembre de 2026, incluso a productos ya en el mercado.
- Evaluación de conformidad y marcado CE: los productos de mayor criticidad requieren evaluación por un organismo notificado antes de venderse.
- Aplicación plena: 11 de diciembre de 2027 — fecha límite para tener evaluaciones de conformidad, declaración UE de conformidad y documentación técnica completas.
Buenas prácticas
- No esperes a 2027: la obligación de reporte de vulnerabilidades ya aplica desde septiembre de 2026, incluso para productos existentes ('legacy') salvo que se retiren del mercado antes de esa fecha.
- Aprovecha lo que ya sabes de 62443 — se espera que los estándares armonizados del CRA (previstos para el tercer trimestre de 2026, vía CEN/CENELEC/ETSI) se apoyen en gran medida en IEC 62443-4-1 y 4-2 para la presunción de conformidad. Si ya trabajas con 62443, no partes de cero.
- Construye ya el proceso de monitoreo de vulnerabilidades y un inventario tipo SBOM — es la base tanto para el reporte de incidentes de 2026 como para la conformidad plena de 2027.
Errores comunes
- Pensar que el CRA 'no me toca' por no tener sede en la UE — lo que importa es vender ahí, no dónde está la fábrica.
- Tratar 2027 como la única fecha relevante e ignorar que el reporte de incidentes ya es obligatorio desde 2026.
- Asumir que un producto ya en el mercado queda exento para siempre — una modificación sustancial después de diciembre de 2027 puede volver a activar la obligación de conformidad.
Referencias
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- European Commission — Cyber Resilience Act (digital-strategy.ec.europa.eu)
- ENISA — Single Reporting Platform (Art. 16 CRA)