← Volver al blog

Normativa

Cyber Resilience Act: obligaciones para fabricantes industriales

Cyber Resilience Act: introduce obligaciones de ciberseguridad para fabricantes de productos con elementos digitales vendidos en la Unión Europea. Incluye hardware y software conectable y exige abordar la seguridad durante el diseño, comercialización, mantenimiento y gestión de vulnerabilidades.

Las obligaciones principales serán aplicables desde el 11 de diciembre de 2027, pero las obligaciones de notificación de vulnerabilidades explotadas activamente e incidentes graves comienzan el 11 de septiembre de 2026. Las empresas industriales que fabrican equipos conectados deben determinar si sus productos están incluidos y quién asume el papel de fabricante.

¿Qué exige el Cyber Resilience Act?

El concepto comprende productos de hardware o software y sus soluciones de procesamiento remoto cuando existe una conexión directa o indirecta, física o lógica, con un dispositivo o una red. Esto puede afectar a equipos industriales con controladores, aplicaciones de configuración, pasarelas, dispositivos IoT o servicios asociados.

La Comisión Europea ofrece un resumen oficial del Cyber Resilience Act y documentación de implementación.

¿A quién puede afectar en la industria?

  • Fabricantes de maquinaria conectada.
  • Empresas que comercializan dispositivos bajo su propia marca.
  • Desarrolladores de software incorporado al producto.
  • Importadores y distribuidores de productos digitales.
  • Fabricantes que realizan modificaciones sustanciales.

La posición exacta debe analizarse en la cadena de suministro. Una empresa que integra componentes de terceros puede necesitar documentación y compromisos de sus proveedores para cumplir sus propias responsabilidades.

¿Qué ocurre desde septiembre de 2026?

Los fabricantes deben informar de determinadas vulnerabilidades explotadas activamente y de incidentes graves que afecten a la seguridad de productos con elementos digitales. La Comisión mantiene una página específica sobre las obligaciones de notificación del CRA.

Para cumplir los plazos será necesario definir quién recibe una alerta, cómo se evalúa, quién decide si debe notificarse y dónde se conserva la evidencia. Improvisar después de un incidente puede provocar retrasos e información contradictoria.

Qué deberían preparar los fabricantes

Inventario de productos y versiones

La empresa debe saber qué productos digitales mantiene, qué versiones están instaladas, qué componentes incorporan y qué clientes pueden estar afectados por una vulnerabilidad.

Gestión de componentes y proveedores

Las dependencias de software y hardware deben documentarse. Cuando aparece una vulnerabilidad en un componente externo, el fabricante necesita determinar rápidamente qué productos la utilizan.

Canal para comunicar vulnerabilidades

Debe existir un procedimiento para que clientes o investigadores informen de problemas, así como responsables internos para analizarlos y responder.

Actualizaciones y soporte

La seguridad debe mantenerse durante el periodo aplicable. La empresa necesita controlar versiones, comunicar correcciones y evitar que equipos críticos permanezcan expuestos por falta de coordinación.

¿Cómo puede ayudar PRAX?

PRAX no sustituye las herramientas técnicas de análisis de vulnerabilidades ni la gestión de versiones de software, y no convierte un producto en conforme. Su función es aportar trazabilidad organizativa sobre qué componentes se utilizaron, en qué proyectos y para qué clientes.

PRAX registra el número de serie, la colada y el certificado de los materiales en los movimientos de stock y en las reservas para proyecto, y relaciona pedidos, proveedores, órdenes y clientes. Si un proveedor comunica una vulnerabilidad en un componente, esta información permite localizar los proyectos y clientes potencialmente afectados sin reconstruir manualmente cada entrega. Datos como la versión de firmware instalada pueden incorporarse mediante campos personalizados.

Las actuaciones pueden gestionarse en el módulo de No Conformidades, con causa, acción correctiva, responsables y fechas límite, y las comunicaciones y evidencias pueden conservarse como documentos adjuntos.

Preguntas frecuentes

¿El CRA afecta a cualquier programa utilizado internamente?

El reglamento se orienta a productos con elementos digitales puestos en el mercado de la Unión. El software puramente interno requiere un análisis diferente y puede estar sujeto a otras obligaciones de seguridad.

¿Cumplir el CRA consiste únicamente en añadir actualizaciones?

No. Incluye requisitos de diseño seguro, evaluación, documentación, gestión de vulnerabilidades, soporte y notificación.

Si fabricáis equipos conectados y necesitáis mejorar la trazabilidad de versiones, componentes y clientes, podéis consultar con Adeq Systems cómo estructurar esa información en PRAX.