ISMS Copilot Docs

Ley de Ciberresiliencia de la UE (CRA)

La Ley de Ciberresiliencia de la UE (CRA) es una legislación europea próxima que establece requisitos obligatorios de ciberseguridad para productos con elementos digitales…

La Ley de Ciberresiliencia de la UE (CRA) es una legislación europea próxima que establece requisitos obligatorios de ciberseguridad para productos con elementos digitales (hardware y software) comercializados en el mercado de la UE. Se espera que entre en pleno vigor en 2027, y su objetivo es garantizar que los productos sean seguros por diseño, que los proveedores mantengan la seguridad durante todo el ciclo de vida del producto y que los consumidores tengan transparencia sobre la seguridad de los productos.

La CRA aún no está plenamente en vigor. Los plazos de aplicación varían según el tipo de requisito, y se espera el cumplimiento total para finales de 2027. Consulte las publicaciones oficiales de la UE para conocer el texto final y los plazos de implementación.

¿Quién necesita cumplir con la CRA?

La CRA se aplica a:

  • Fabricantes: Entidades que diseñan, desarrollan o fabrican productos con elementos digitales para su comercialización en el mercado de la UE
  • Importadores: Empresas que introducen productos con elementos digitales en la UE
  • Distribuidores: Entidades que ponen productos a disposición en el mercado de la UE
  • Responsables de código abierto: Organizaciones que ofrecen soporte comercial para productos de código abierto (bajo ciertas condiciones)

Los productos con elementos digitales incluyen:

  • Software (aplicaciones, sistemas operativos, firmware)
  • Hardware con software integrado (dispositivos IoT, routers, electrodomésticos inteligentes)
  • Productos conectados (wearables, sistemas de control industrial)

Alcance y exenciones

Dentro del alcance: Productos comerciales con elementos digitales comercializados en el mercado de la UE, incluyendo SaaS y servicios en la nube si contienen componentes de software descargables.

Exentos:

  • Dispositivos médicos, sistemas de aviación y componentes automotrices ya cubiertos por regulaciones sectoriales específicas
  • Software de código abierto puramente no comercial desarrollado o suministrado fuera de una actividad comercial
  • Productos destinados exclusivamente a seguridad nacional o defensa

Si distribuye software de código abierto sin monetización ni soporte comercial, es probable que esté exento. Si ofrece soporte de pago, SLA o características empresariales, la CRA podría aplicarse.

Clasificación de productos

La CRA categoriza los productos según el riesgo de ciberseguridad:

  • Predeterminado (Clase I): Requisitos estándar de ciberseguridad, se permite la autoevaluación
  • Importante (Clase II): Productos de mayor riesgo (gestión de identidad, VPN, gestión de redes) que requieren evaluación de conformidad por terceros
  • Crítico: Productos de mayor riesgo (elementos seguros, tarjetas inteligentes, sistemas PKI) que requieren certificación rigurosa por terceros

La mayoría de los productos de software comerciales entran en la categoría predeterminada.

Requisitos principales

Los fabricantes deben garantizar que los productos cumplan con los requisitos esenciales de ciberseguridad a lo largo de su ciclo de vida:

Seguro por diseño:

  • Ausencia de vulnerabilidades explotables conocidas en el momento de su comercialización
  • Seguridad integrada en la arquitectura y el proceso de desarrollo del producto
  • Superficie de ataque minimizada y configuraciones predeterminadas seguras
  • Protección de datos y cifrado cuando sea apropiado
  • Actualizaciones de seguridad entregadas automáticamente o con notificación al usuario

Gestión de vulnerabilidades:

  • Identificar, documentar y remediar vulnerabilidades durante el período de soporte
  • Informar sobre vulnerabilidades explotadas activamente a ENISA en un plazo de 24 horas desde su conocimiento
  • Proporcionar actualizaciones de seguridad durante la vida útil esperada del producto (mínimo 5 años para muchos productos)
  • Mantener una política pública de divulgación de vulnerabilidades

Documentación y transparencia:

  • Proporcionar documentación clara sobre seguridad a los usuarios
  • Publicar la Declaración de Conformidad de la UE
  • Colocar el marcado CE en los productos conformes
  • Mantener la documentación técnica durante 10 años

Notificación de incidentes:

  • Informar a ENISA sobre vulnerabilidades explotadas activamente e incidentes graves
  • Notificar a los usuarios afectados sobre problemas de seguridad y las mitigaciones disponibles

Evaluación de conformidad

Dependiendo de la clase de producto, los fabricantes deben demostrar la conformidad mediante:

  • Autoevaluación (Clase I): El fabricante realiza pruebas internas y documentación
  • Evaluación por terceros (Clase II/Crítico): Un organismo notificado evalúa el cumplimiento antes de la comercialización

Todos los fabricantes deben mantener documentación técnica que demuestre la conformidad, incluyendo evaluaciones de riesgos, resultados de pruebas de seguridad y registros del proceso de desarrollo.

Obligaciones de soporte

Los fabricantes deben proporcionar soporte de seguridad para:

  • La vida útil esperada del producto, O
  • Un mínimo de 5 años desde su comercialización (para la mayoría de los productos)

Esto incluye la aplicación de parches para vulnerabilidades, actualizaciones de seguridad y respuesta a incidentes. Los productos sin soporte continuo no pueden permanecer legalmente en el mercado de la UE.

Sanciones

La CRA establece sanciones económicas significativas:

  • Infracciones graves (productos no conformes, falta de marcado CE): Hasta 15 millones de euros o el 2,5 % de la facturación anual global
  • Otras infracciones (documentación incompleta, falta de cooperación): Hasta 10 millones de euros o el 2 % de la facturación anual global
  • Información falsa: Hasta 5 millones de euros o el 1 % de la facturación anual global

Cronograma de implementación

Fases esperadas de aplicación (sujeto a la publicación final del reglamento):

  1. 2024-2025: Publicación del reglamento, comienza el período de gracia
  2. 2026: Entran en vigor las obligaciones de notificación de vulnerabilidades
  3. 2027: Cumplimiento total requerido para nuevos productos comercializados
  4. Post-2027: Los productos existentes deben mantener las obligaciones de soporte

Comience a prepararse ahora implementando prácticas de desarrollo seguro, estableciendo procesos de gestión de vulnerabilidades y documentando su arquitectura de seguridad.

Cómo ayuda ISMS Copilot

ISMS Copilot puede apoyar en la preparación para el cumplimiento de la CRA:

  • Orientación general en ciberseguridad: Pregunte sobre prácticas de desarrollo seguro, gestión de vulnerabilidades y seguridad del ciclo de vida
  • Desarrollo de políticas: Cree políticas de ciclo de vida de desarrollo seguro (SDLC) y políticas de divulgación de vulnerabilidades
  • Evaluaciones de riesgo: Genere evaluaciones de riesgo de seguridad del producto alineadas con los requisitos esenciales
  • Plantillas de documentación: Desarrolle marcos de documentación de seguridad para la evaluación de conformidad
  • Análisis de brechas: Cargue políticas de desarrollo existentes para identificar brechas frente a los principios de la CRA

Aunque ISMS Copilot no tiene conocimiento dedicado sobre la CRA (la regulación aún se está finalizando), puede preguntar sobre controles de desarrollo seguro de ISO 27001 y las mejores prácticas generales de seguridad de productos que se alinean con los objetivos de la CRA.

Pruebe a preguntar: "Genere una política de divulgación de vulnerabilidades para un producto de software" o "¿Cuáles son los principios de diseño seguro para el desarrollo de productos?"

Primeros pasos

Para prepararse para el cumplimiento de la CRA:

  1. Evalúe si sus productos entran dentro del alcance de la CRA y determine su clasificación
  2. Implemente prácticas de ciclo de vida de desarrollo seguro (modelado de amenazas, pruebas de seguridad, revisión de código)
  3. Establezca procesos de gestión y divulgación de vulnerabilidades
  4. Planifique el soporte de seguridad a largo plazo (5+ años)
  5. Documente la arquitectura de seguridad y las evaluaciones de riesgo
  6. Supervise las publicaciones oficiales de ENISA y la UE para conocer los requisitos finales y las directrices

Recursos relacionados

  • Propuesta y actualizaciones de la CRA de la Comisión Europea
  • Marcos y directrices de certificación en ciberseguridad de ENISA
  • Autoridades nacionales de vigilancia del mercado en los estados miembros de la UE

En esta página