Seguridad

¿Cómo prepararse antes de 2027?

Se acabó el tiempo de la ciberseguridad injertada al final del ciclo. La CRA impulsa a los editores y fabricantes a industrializar la seguridad, la prueba de conformidad y la gestión de parches antes de que el marcado CE y el acceso al mercado europeo entren en juego con cada lanzamiento.

La Cyber ​​​​Resilience Act (CRA) se ha consolidado como una referencia imprescindible para todos los diseñadores y fabricantes de productos digitales destinados al mercado de la Unión Europea. Este nuevo marco legal introduce requisitos rigurosos para la ciberseguridad, la gestión de riesgos y el cumplimiento, que se aplican durante todo el ciclo de vida del producto. Se trata de una amplia gama de actores, desde editores de software hasta proveedores de hardware conectado. Por lo tanto, es imperativo comprender quién está interesado e identificar los pasos clave para anticipar su implementación.

¿Qué es la CRA y qué cubre?

En principio, la CRA se aplica a cualquier “producto que contenga elementos digitales”: equipos de hardware, software, firmware e incluso componentes de la nube esenciales para el funcionamiento de un producto. Esto se aplica a la mayoría de las aplicaciones y software independientes, dispositivos que incorporan firmware, servicios en la nube que admiten un producto físico, así como SDK y bibliotecas de software proporcionadas para la integración. Los productos que no están conectados directamente a Internet también pueden estar dentro del alcance de la CRA si están destinados a entornos conectados, como una memoria USB o un televisor que se conecta después de la configuración. Por el contrario, el software de código abierto no comercial, los archivos multimedia y, en general, los datos no ejecutables quedan fuera del ámbito de aplicación.

Clasificación del riesgo: default, ¿importante o crítico?

La CRA clasifica los productos en cuatro categorías según el riesgo de ciberseguridad:

* Por defecto (bajo riesgo)
* Importante Clase I
* Importante Clase II
* Crítica (alto riesgo)

La clasificación de estos productos es fundamental, ya que define el nivel de control necesario, que puede ir desde la autoevaluación hasta la evaluación por un tercero. Aunque los Anexos III y IV de la CRA contienen listas indicativas de tipos de productos, en última instancia es responsabilidad de los fabricantes determinar la clasificación de sus productos en función de su uso previsto y su posible impacto en la ciberseguridad.

¿Cuándo deben cumplir las empresas?

La CRA entró en vigor a finales de 2024. Su plena aplicación será obligatoria a partir del 11 de diciembre de 2027, fecha en la que se aplicará a los nuevos productos puestos en el mercado, así como a los productos existentes sujetos a actualizaciones o modificaciones significativas. Sin embargo, las obligaciones de informar sobre vulnerabilidades explotadas activamente entrarán en vigor antes, el 11 de septiembre de 2026.

¿Quién debe cumplir?

Las obligaciones de la Ley de Resiliencia Cibernética se aplican a una amplia gama de actores, incluidos fabricantes de hardware y software, representantes autorizados en la UE, importadores y distribuidores, así como desarrolladores de aplicaciones, SDK y sistemas operativos, y empresas emergentes que desarrollan dispositivos inteligentes o herramientas digitales. Este reglamento responsabiliza a todas estas partes interesadas del desarrollo seguro y la gestión del ciclo de vida de los productos digitales en cuestión.

¿Cuáles son los principales requisitos de la CRA?

Para cumplir con la CRA, los fabricantes deben completar un Análisis de Amenazas y Evaluación de Riesgos (TARA) y luego aplicar los principios de seguridad por diseño y seguridad por defecto. Se les exige que implementen un proceso estructurado de gestión de vulnerabilidades, que incluya una notificación rápida de las vulnerabilidades e incidentes explotados activamente a las autoridades competentes, seguida de informes adicionales dentro de los plazos especificados. También deben establecer y mantener documentación técnica que demuestre el cumplimiento y garantizar la entrega de actualizaciones de seguridad durante la vida útil esperada del producto. Esta documentación debe cubrir, en particular, el análisis de riesgos y sus justificaciones, la nomenclatura del software (SBOM), los planes de actualización, el historial de gestión de vulnerabilidades y la declaración de conformidad.

¿Cómo evaluar el cumplimiento?

Los requisitos de evaluación dependen de la clasificación del producto:

* Por defecto: autoevaluación interno.

* Importante Clase I: autoevaluación o validación opcional por un tercero.

* Importante Clase II / Crítico: la evaluación por parte de un tercero organismo notificado es obligatoria.

Incluso si un producto ya cuenta con certificaciones como EUCC o SESIP, estas no son suficientes para reemplazar las evaluaciones específicas requeridas por la CRA; sólo los complementan.

¿Qué ocurre en caso de incumplimiento?

El incumplimiento de la Ley de Resiliencia Cibernética conlleva sanciones especialmente severas. Las empresas se enfrentan a multas de hasta 15 millones de euros o el 2,5% de su facturación global, pero también a medidas que afectan directamente a sus productos, como retiradas del mercado o prohibiciones de comercializarlos en el mercado europeo. Estos fallos también dañan permanentemente la imagen de la empresa y la confianza de sus clientes.

Dado que el marcado CE certifica la conformidad con los requisitos de la CRA, un producto que no los cumpla no puede venderse legalmente en la Unión Europea ni llevar este marcado. Los fabricantes establecidos fuera de la UE también deben respetar este marco: deben, en particular, designar un representante autorizado en la Unión y cumplir todas las obligaciones de la CRA para acceder al mercado europeo.

¿Cómo prepararse hoy?

Para prepararse eficazmente para la CRA, se recomienda seguir cuatro pasos fundamentales, incluso si no existe una solución única.

1 – Clasificación y evaluación de riesgos : Las empresas pueden comenzar clasificando su producto en la categoría de riesgo adecuada y definiendo el perfil de amenaza correspondiente.

2 – Análisis de brechas : Luego pueden evaluar sus prácticas de desarrollo actuales frente a los requisitos de la CRA para identificar brechas.

3 – Hoja de ruta de cumplimiento : Luego deberán establecer una hoja de ruta de cumplimiento que se alinee con sus ciclos de desarrollo de productos.

4 – Optimización de herramientas : Se alienta a las organizaciones a aprovechar los kits de herramientas y plantillas existentes para los pilares de cumplimiento, como la lista de materiales de software (SBOM), el desarrollo seguro y la gestión de vulnerabilidades. ENISA y las autoridades nacionales proporcionarán orientación oficial, plantillas y listas de verificación para respaldar este enfoque.

La Cyber ​​​​Resilience Act introduce un cambio profundo en el ciclo de vida de los productos digitales dentro del mercado europeo. A partir de ahora, la ciberseguridad se convierte en una responsabilidad duradera y ya no en un simple control posventa. Debe integrarse en cada etapa: desde el diseño inicial hasta el desarrollo, la implementación y el mantenimiento continuo. Los fabricantes que planeen alinear sus procesos hoy se beneficiarán de una importante ventaja estratégica. Al integrar estos requisitos de forma nativa en sus ciclos de desarrollo, no solo podrán garantizar un cumplimiento fluido y eficiente, sino también reducir de forma proactiva sus riesgos operativos.
____________________________

Par Mafalda CortezGerente de Producto, Servicios chez Tecnologías Keysight

____________________________

Lea también:

Barómetro CESIN 2026: menos ataques, más impactos

Ciberseguridad: por qué la cultura del acceso debe sustituir a la del perímetro

“Invertir en ciberseguridad es una obligación, no un lujo”…

Cinco áreas para construir una ciberseguridad resiliente en la era de la IA…

Un “Índice de Resiliencia Digital” (DRI) para comprender y gestionar las dependencias tecnológicas

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *