CYBER RESILIENCE ACT · CRA
Prepara tu producto para cumplir con la CRA con un enfoque integral: desde el cumplimiento y la implementación hasta el testing, la certificación y la protección durante todo su ciclo de vida.
¿Está tu producto preparado para la CRA?







Ciberseguridad de producto: lo que ya debes tener en marcha
Cumplir con la CRA exige tener control sobre todo el ciclo de gestión de vulnerabilidades.
Alcance
¿Sabes qué productos y versiones entran en la CRA?
Detección
¿Detectas a tiempo las vulnerabilidades de tus productos?
Análisis
¿Puedes evaluar su impacto y determinar cómo actuar?
Respuesta
¿Puedes notificarlas, corregirlas y hacer seguimiento?
Ciberseguridad de producto: lo que ya debes tener en marcha
Cumplir con la CRA exige tener control sobre todo el ciclo de gestión de vulnerabilidades.
Alcance
¿Tienes identificados qué productos y versiones están sujetos a la CRA?
Detección
¿Puedes detectar a tiempo las vulnerabilidades que afectan a tus productos?
Análisis
¿Puedes evaluar su impacto y determinar cómo actuar?
Respuesta
¿Puedes notificarlas, corregirlas y hacer seguimiento?
El primer hito de la CRA ya ha llegado
Desde el 11 de septiembre de 2026, los fabricantes deben estar preparados para detectar, evaluar y notificar vulnerabilidades explotadas activamente e incidentes graves que afecten a la seguridad de sus productos.
Y no basta con detectarlos: la CRA establece plazos de notificación, con una alerta temprana en un máximo de 24 horas desde que se tenga conocimiento del caso.
¿Cómo te acompaña Orbik?
La ciberseguridad de tu producto, más fácil de abordar.
Conectamos cumplimiento, ingeniería, testing y operación para abordar la ciberseguridad de producto de principio a fin.
Nos hacemos cargo de todo el recorrido
Desde entender qué exige la normativa hasta implementar, testear, certificar y seguir asegurando el producto después.
Nos adaptamos a tu producto
Cada producto y punto de partida es distinto. Por eso, combinamos las capacidades que necesitas en cada momento, en lugar de aplicar una solución estándar.
Llevamos la ciberseguridad a la práctica
No se trata solo de saber qué requisitos hay que cumplir. Además, generamos las evidencias necesarias para demostrarlo.
Seguimos cuando el producto ya está en mercado
La ciberseguridad no termina con una certificación. Monitorizamos vulnerabilidades y acompañamos la evolución del producto durante todo su ciclo de vida.
La CRA ya está en marcha. ¿Y tu producto?
Revisa las dudas principales y evalúa qué necesita tu producto para estar preparado.
¿La CRA afecta a mi producto?
La Cyber Resilience Act (CRA) afecta a la mayoría de productos con elementos digitales que se comercializan en la Unión Europea. Incluye equipos conectados, software y componentes digitales. Si tu producto se conecta a una red, intercambia datos o integra software, conviene evaluar si entra en el ámbito de aplicación de la CRA.
¿Qué ocurre si detecto una vulnerabilidad en mi producto?
No todas las vulnerabilidades activan una notificación bajo la CRA. Sin embargo, si una vulnerabilidad está siendo explotada activamente o se produce un incidente grave que afecta a la seguridad de tu producto, debes poder evaluarlo y actuar dentro de plazos muy cortos. Desde el 11 de septiembre de 2026, la alerta temprana debe realizarse en un máximo de 24 horas desde que se tiene conocimiento del caso.
¿Cuándo tengo que notificar una vulnerabilidad o un incidente?
Debes notificar cuando tengas conocimiento de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad de un producto con elementos digitales comercializado en la Unión Europea. Esta obligación ya aplica desde el 11 de septiembre de 2026, también para productos que ya estaban en el mercado.
¿Qué es la Single Reporting Platform (SRP) de ENISA?
La Single Reporting Platform (SRP) es la plataforma operada por ENISA, la Agencia de la Unión Europea para la Ciberseguridad, para realizar las notificaciones exigidas por la CRA. Los fabricantes deben utilizarla para comunicar vulnerabilidades explotadas activamente e incidentes graves a las autoridades competentes cuando corresponda.
¿Qué necesita tener preparado un fabricante para cumplir con la CRA?
Necesitas poder identificar rápidamente qué productos, versiones y componentes pueden verse afectados; valorar el impacto de una vulnerabilidad; decidir qué medidas aplicar; y reunir la información necesaria para corregir y notificar dentro de plazo.
Si estos procesos, responsables y evidencias no están definidos antes de que ocurra un caso, cumplir con los plazos de la CRA se vuelve mucho más difícil.
La ciberseguridad de tu producto empieza aquí
Cuéntanos en qué punto está tu producto y te ayudaremos a definir cómo abordar los próximos requisitos.
