La Ley de Resiliencia Cibernética (Cyber Resilience Act - CRA), correspondiente al Reglamento (UE) 2024/2847, es una normativa de la Unión Europea que establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales, como software, aplicaciones, dispositivos IoT, equipos conectados y otros productos comercializados en el mercado europeo.
Su principal objetivo es garantizar que los productos digitales sean más seguros desde su diseño y durante todo su ciclo de vida, reduciendo las vulnerabilidades y reforzando la protección de consumidores, empresas y administraciones públicas frente a las ciberamenazas.
¿Por qué es importante?
El uso de productos digitales forma parte de la vida cotidiana. Sin embargo, muchos dispositivos y aplicaciones presentan vulnerabilidades que pueden ser aprovechadas por ciberdelincuentes para comprometer la información, afectar la disponibilidad de los servicios o poner en riesgo la privacidad de los usuarios.
La CRA responde a esta situación estableciendo un marco común de ciberseguridad para toda la Unión Europea, con el fin de incrementar la confianza en los productos digitales y promover un ecosistema más seguro.
Principales requisitos de la CRA
Entre las obligaciones establecidas por la normativa destacan:
- Incorporar la ciberseguridad desde el diseño (Security by Design) y por defecto durante el desarrollo de los productos.
- Gestionar y corregir las vulnerabilidades durante todo el ciclo de vida del producto.
- Proporcionar actualizaciones de seguridad de forma oportuna.
- Realizar evaluaciones de riesgos antes de la comercialización de determinados productos.
- Cumplir con obligaciones de notificación de vulnerabilidades explotadas e incidentes graves a las autoridades competentes.
- Facilitar a los usuarios información clara sobre el soporte y las actualizaciones de seguridad disponibles.
Fechas de aplicación
La normativa establece un calendario de aplicación progresivo:
- 10 de diciembre de 2024: entrada en vigor del Reglamento (UE) 2024/2847.
- 11 de septiembre de 2026: comienzan a aplicarse las obligaciones relacionadas con la notificación de vulnerabilidades explotadas e incidentes graves.
- 11 de diciembre de 2027: las principales obligaciones de la CRA serán plenamente aplicables.
¿A quién afecta?
La Ley de Resiliencia Cibernética afecta principalmente a:
- Fabricantes de productos con elementos digitales.
- Desarrolladores de software.
- Importadores y distribuidores de productos digitales.
- Organizaciones que comercializan productos tecnológicos en el mercado de la Unión Europea.
Recomendación de CSIRT-CAN
Desde CSIRT-CAN recomendamos a las organizaciones mantenerse informadas sobre la evolución de esta normativa y comenzar a evaluar su impacto. La adopción de buenas prácticas de ciberseguridad, la gestión continua de vulnerabilidades y el desarrollo de productos seguros contribuyen a fortalecer la resiliencia digital y reducir los riesgos asociados a las amenazas cibernéticas.
Para más información
Página oficial de la Comisión Europea: https://digital-strategy.ec.europa.eu/es/policies/cyber-resilience-act
Reglamento (UE) 2024/2847: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32024R2847