CSIRT-CAN – Centro de Respuesta a Incidentes de Seguridad de Canarias

¿Qué es la Ley de Resiliencia Cibernética (Cyber Resilience Act - CRA)?

La Ley de Resiliencia Cibernética (Cyber Resilience Act - CRA), correspondiente al Reglamento (UE) 2024/2847, es una normativa de la Unión Europea que establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales, como software, aplicaciones, dispositivos IoT, equipos conectados y otros productos comercializados en el mercado europeo.

Su principal objetivo es garantizar que los productos digitales sean más seguros desde su diseño y durante todo su ciclo de vida, reduciendo las vulnerabilidades y reforzando la protección de consumidores, empresas y administraciones públicas frente a las ciberamenazas.

¿Por qué es importante?

El uso de productos digitales forma parte de la vida cotidiana. Sin embargo, muchos dispositivos y aplicaciones presentan vulnerabilidades que pueden ser aprovechadas por ciberdelincuentes para comprometer la información, afectar la disponibilidad de los servicios o poner en riesgo la privacidad de los usuarios.

La CRA responde a esta situación estableciendo un marco común de ciberseguridad para toda la Unión Europea, con el fin de incrementar la confianza en los productos digitales y promover un ecosistema más seguro.

Principales requisitos de la CRA

Entre las obligaciones establecidas por la normativa destacan:

  • Incorporar la ciberseguridad desde el diseño (Security by Design) y por defecto durante el desarrollo de los productos.
  • Gestionar y corregir las vulnerabilidades durante todo el ciclo de vida del producto.
  • Proporcionar actualizaciones de seguridad de forma oportuna.
  • Realizar evaluaciones de riesgos antes de la comercialización de determinados productos.
  • Cumplir con obligaciones de notificación de vulnerabilidades explotadas e incidentes graves a las autoridades competentes.
  • Facilitar a los usuarios información clara sobre el soporte y las actualizaciones de seguridad disponibles.

Fechas de aplicación

La normativa establece un calendario de aplicación progresivo:

  • 10 de diciembre de 2024: entrada en vigor del Reglamento (UE) 2024/2847.
  • 11 de septiembre de 2026: comienzan a aplicarse las obligaciones relacionadas con la notificación de vulnerabilidades explotadas e incidentes graves.
  • 11 de diciembre de 2027: las principales obligaciones de la CRA serán plenamente aplicables.

¿A quién afecta?

La Ley de Resiliencia Cibernética afecta principalmente a:

  • Fabricantes de productos con elementos digitales.
  • Desarrolladores de software.
  • Importadores y distribuidores de productos digitales.
  • Organizaciones que comercializan productos tecnológicos en el mercado de la Unión Europea.

Recomendación de CSIRT-CAN

Desde CSIRT-CAN recomendamos a las organizaciones mantenerse informadas sobre la evolución de esta normativa y comenzar a evaluar su impacto. La adopción de buenas prácticas de ciberseguridad, la gestión continua de vulnerabilidades y el desarrollo de productos seguros contribuyen a fortalecer la resiliencia digital y reducir los riesgos asociados a las amenazas cibernéticas.

Para más información

Página oficial de la Comisión Europea: https://digital-strategy.ec.europa.eu/es/policies/cyber-resilience-act

Reglamento (UE) 2024/2847: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32024R2847