Reglamento de ciberresiliencia (CRA): qué es, a quién afecta y cómo prepararse
En un ecosistema digital donde la hiperconectividad es la norma, los ataques a la cadena de suministro y la explotación de vulnerabilidades en hardware y software se han convertido en amenazas críticas. Para hacer frente a este desafío, la Unión Europea ha impulsado el Reglamento europeo de ciberresiliencia (CRA) diseñado para garantizar que los productos con elementos digitales que se comercialicen en Europa sean seguros desde su concepción y durante todo su ciclo de vida.
A escasos días de que comiencen a aplicarse las primeras obligaciones de notificación (el 11 de septiembre de 2026), es fundamental comprender el alcance de este reglamento. En este artículo analizamos en qué consiste el reglamento CRA, a quién afecta y qué pasos debes seguir para cumplir con sus requisitos.
¿Qué es la ley EU Cyber Resilience Act (CRA)?
El Reglamento de Ciberresiliencia es un marco regulatorio europeo que establece requisitos obligatorios de ciberseguridad para el diseño, desarrollo, producción y comercialización de productos de hardware y software. Su objetivo principal es desplazar la responsabilidad de la ciberseguridad hacia los fabricantes, garantizando que cualquier producto con "elementos digitales" comercializado en la UE reduzca su superficie de ataque y cuente con garantías de soporte y actualización.
¿A quién afecta esta normativa?
La CRA tiene un alcance transversal y entre los sujetos obligados se encuentran los involucrados en la cadena de suministro de un producto digital, afectando principalmente a:
- Fabricantes, importadores y distribuidores que comercialicen productos con conexión de datos directa o indirecta a un dispositivo o red.
- Tipología de productos. Abarca desde dispositivos del Internet de las Cosas (IoT), routers, cámaras IP y sistemas de control industrial (ICS/OT), hasta software general: sistemas operativos, gestores de contraseñas y aplicaciones de escritorio.
¿Existen excepciones? Sí. La normativa contempla excepciones para el software de código abierto (Open Source) desarrollado fuera de una actividad comercial. Asimismo, los servicios puramente Cloud o SaaS (que se ejecutan íntegramente en la nube y no en el dispositivo del usuario) suelen regirse por otras directivas (como la NIS2, aun no traspuesta en España), salvo que formen parte del procesamiento remoto indispensable para que un producto con elementos digitales funcione. También excluye a otros productos certificados y bajo regulaciones específicas o sectoriales como pueden ser los dispositivos médicos, de motor, aviación, etc.
Obligaciones clave para los fabricantes
Para cumplir con la CRA, los productos deberán ser evaluados antes de ostentar el marcado CE, demostrando que cumplen con las siguientes exigencias:
- Seguridad desde el diseño y por defecto (secure by design / by default): los productos deben entregarse sin vulnerabilidades conocidas explotables, con una superficie de ataque minimizada y mecanismos para proteger la confidencialidad e integridad de los datos (como el cifrado).
- Gestión de vulnerabilidades y actualizaciones: los fabricantes están obligados a proporcionar actualizaciones de seguridad gratuitas y automáticas durante el ciclo de vida esperado del producto (o un mínimo de 5 años).
- Lista de Materiales de Software (SBOM): será obligatorio contar con un Software Bill of Materials detallado para identificar los componentes de terceros y facilitar el rastreo de vulnerabilidades en la cadena de suministro.
Qué, dónde y cuándo notificar: CRA vs. canales habituales de INCIBE
Es fundamental distinguir qué tipo de situaciones entran bajo el paraguas legal de la nueva normativa y cuáles deben seguir gestionándose a través de los servicios habituales de INCIBE-CERT.
Bajo el reglamento CRA, a través de la plataforma de notificación Single Reporting Platform, conocida como SRP, SOLO se deben reportar dos supuestos:
- Vulnerabilidades activamente explotadas en productos con elementos digitales.
- Incidentes severos que tengan un impacto significativo en la seguridad de dicho producto.
Los fabricantes y, cuando proceda, los administradores de software de código abierto deben cumplir con los siguientes plazos de notificación:
- Alerta temprana: sin demora injustificada y, en cualquier caso, en un plazo de 24 horas tras tener conocimiento de la vulnerabilidad activamente explotada o del incidente grave;
- Notificación de vulnerabilidad activamente explotada/incidente grave: sin demora injustificada y, en cualquier caso, en un plazo de 72 horas tras tener conocimiento, proporcionando información general y una evaluación inicial;
- Informe final:
- Para vulnerabilidades activamente explotadas: a más tardar 14 días después de que esté disponible una medida correctiva (p. ej., un parche).
- Para incidentes graves: en el plazo de 1 mes tras la notificación de 72 horas.
Consulta aquí las FAQ oficiales de ENISA sobre la CRA y la plataforma de reporte (SRP)
¿Qué ocurre con el resto de casos?
Para cualquier otra casuística que no cumpla estrictamente los criterios recogidos en el propio reglamento y mencionadas en el apartado anterior, en INCIBE seguimos a tu disposición a través de nuestros canales operativos estándar:
- Gestión de incidentes de ciberseguridad (estándar): Para reportar el resto de incidentes que afecten a tu organización, debes contactar con nuestro equipo de respuesta a incidentes en
. - Descubrimiento de vulnerabilidades (Servicio CNA). Si eres investigador o fabricante y has descubierto en un producto una vulnerabilidad no conocida (0-day) que requiere coordinación y asignación de un identificador CVE, debes dirigirte a nuestro servicio como Autoridad de Numeración de CVE en
.
Nota importante: En caso de duda sobre si tu situación cumple con los exigidos por el Reglamento CRA, te recomendamos notificarlo siempre a través de nuestros canales habituales. Si tras el análisis inicial de nuestro equipo comprobamos que el caso entra dentro del alcance de la CRA, te lo indicaremos para que procedas a registrarlo y enviarlo formalmente a través de la plataforma de notificación SRP.
Registro y notificación en la plataforma SRP
Para poder cumplir con las obligaciones de la CRA y notificar los incidentes severos o vulnerabilidades activamente explotadas descritos anteriormente, las entidades afectadas necesitan contar con un acceso autorizado a la Single Reporting Platform (SRP) de ENISA.
El proceso de alta y validación se coordina a través de INCIBE. Los pasos a seguir son los siguientes:
- Solicitud de acceso: Las entidades afectadas deben escribir un correo electrónico a
solicitando la creación de su usuario para la plataforma SRP. - Solicitud de datos y validación: Tras recibir este correo inicial, nuestro equipo te responderá indicando exactamente qué información y documentación necesitamos que nos envíes. Una vez nos facilites esos datos, los validaremos para garantizar que el acceso es legítimo y corresponde a un sujeto obligado por la normativa.
- Instrucciones de acceso: Superado el proceso de validación, te enviaremos las instrucciones definitivas y la forma exacta de proceder para completar tu registro en la plataforma, de modo que puedas comenzar a notificar.
Además, te ofrecemos tener acceso a todos nuestros servicios de INCIBE-CERT para que puedas reforzar la confianza digital y ayudar a prevenir, detectar y responder a incidentes.


