Cumplir con la CRA exige tener control sobre todo el ciclo de gestión de vulnerabilidades.
¿Sabes qué productos y versiones entran en la CRA?
¿Detectas a tiempo las vulnerabilidades de tus productos?
¿Puedes evaluar su impacto y determinar cómo actuar?
¿Puedes notificarlas, corregirlas y hacer seguimiento?
Cumplir con la CRA exige tener control sobre todo el ciclo de gestión de vulnerabilidades.
¿Tienes identificados qué productos y versiones están sujetos a la CRA?
¿Puedes detectar a tiempo las vulnerabilidades que afectan a tus productos?
¿Puedes evaluar su impacto y determinar cómo actuar?
¿Puedes notificarlas, corregirlas y hacer seguimiento?
Desde el 11 de septiembre de 2026, los fabricantes deben estar preparados para detectar, evaluar y notificar vulnerabilidades explotadas activamente e incidentes graves que afecten a la seguridad de sus productos.
Y no basta con detectarlos: la CRA establece plazos de notificación, con una alerta temprana en un máximo de 24 horas desde que se tenga conocimiento del caso.
La ciberseguridad de tu producto, más fácil de abordar.
Conectamos cumplimiento, ingeniería, testing y operación para abordar la ciberseguridad de producto de principio a fin.
Desde entender qué exige la normativa hasta implementar, testear, certificar y seguir asegurando el producto después.
Cada producto y punto de partida es distinto. Por eso, combinamos las capacidades que necesitas en cada momento, en lugar de aplicar una solución estándar.
No se trata solo de saber qué requisitos hay que cumplir. Además, generamos las evidencias necesarias para demostrarlo.
La ciberseguridad no termina con una certificación. Monitorizamos vulnerabilidades y acompañamos la evolución del producto durante todo su ciclo de vida.
Revisa las dudas principales y evalúa qué necesita tu producto para estar preparado.
La Cyber Resilience Act (CRA) afecta a la mayoría de productos con elementos digitales que se comercializan en la Unión Europea. Incluye equipos conectados, software y componentes digitales. Si tu producto se conecta a una red, intercambia datos o integra software, conviene evaluar si entra en el ámbito de aplicación de la CRA.
No todas las vulnerabilidades activan una notificación bajo la CRA. Sin embargo, si una vulnerabilidad está siendo explotada activamente o se produce un incidente grave que afecta a la seguridad de tu producto, debes poder evaluarlo y actuar dentro de plazos muy cortos. Desde el 11 de septiembre de 2026, la alerta temprana debe realizarse en un máximo de 24 horas desde que se tiene conocimiento del caso.
Debes notificar cuando tengas conocimiento de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad de un producto con elementos digitales comercializado en la Unión Europea. Esta obligación ya aplica desde el 11 de septiembre de 2026, también para productos que ya estaban en el mercado.
La Single Reporting Platform (SRP) es la plataforma operada por ENISA, la Agencia de la Unión Europea para la Ciberseguridad, para realizar las notificaciones exigidas por la CRA. Los fabricantes deben utilizarla para comunicar vulnerabilidades explotadas activamente e incidentes graves a las autoridades competentes cuando corresponda.
Necesitas poder identificar rápidamente qué productos, versiones y componentes pueden verse afectados; valorar el impacto de una vulnerabilidad; decidir qué medidas aplicar; y reunir la información necesaria para corregir y notificar dentro de plazo.
Si estos procesos, responsables y evidencias no están definidos antes de que ocurra un caso, cumplir con los plazos de la CRA se vuelve mucho más difícil.
Cuéntanos en qué punto está tu producto y te ayudaremos a definir cómo abordar los próximos requisitos.