🟢 ACTIVO PRODUCTOS
CRA

Reglamento sobre Ciberresiliencia

Reg. (UE) 2024/2847

Establece requisitos de ciberseguridad por diseño para todo producto con elementos digitales comercializado en la UE: gestión de vulnerabilidades, lista de componentes (SBOM), actualizaciones de seguridad. Notificación de incidentes desde 09/2026; aplicación plena 12/2027.

Estado en ÆGIS: activo. Flujo completo: evaluación guiada que detecta tus obligaciones, plantillas de documento listas para producir, y el agente razonando con citación literal verificada. Disponible desde el plan Pro.

Datos clave

A QUIÉN OBLIGA
Fabricantes, importadores y distribuidores de productos con elementos digitales (hardware o software conectable). Categorías: por defecto, importante (Anexo III) y crítico (Anexo IV).
SANCIÓN MÁXIMA
15 M€ o 2,5 % de la facturación anual mundial
EN VIGOR DESDE
10/12/2024
AUTORIDAD
Autoridades nacionales de vigilancia del mercado
FUENTE OFICIAL
https://eur-lex.europa.eu/eli/reg/2024/2847/oj

Fechas clave

  • Obligaciones de notificación · 11/09/2026
  • Aplicación plena · 11/12/2027

Obligaciones y artículos clave

El agente razona y cita literalmente sobre estos puntos. 7 referencias cargadas en el motor — muestra de 4.

CRA Art. 1 y 71 · Objeto y fechas de aplicación
Ciberseguridad por diseño para todo producto con elementos digitales

El Reglamento (UE) 2024/2847 se aplica a los productos con elementos digitales —hardware y software— cuyo uso previsto incluye una conexión de datos directa o indirecta a un dispositivo o red. Entró en vigor el 10 de diciembre de 2024. Las obligaciones de notificación de vulnerabilidades e incidentes son exigibles desde el 11 de septiembre de 2026, y el conjunto principal de obligaciones (requisitos esenciales, evaluación de conformidad, marcado CE) desde el 11 de diciembre de 2027. Quedan excluidos los productos ya cubiertos por regímenes sectoriales equivalentes (p. ej., dispositivos médicos, automoción, aviación).

CRA Anexo I · Requisitos esenciales de ciberseguridad
Seguridad por diseño, sin vulnerabilidades conocidas y soporte durante el ciclo de vida

El Anexo I exige que los productos se diseñen, desarrollen y produzcan de modo que garanticen un nivel de ciberseguridad adecuado al riesgo: comercializarse sin vulnerabilidades explotables conocidas, con una configuración segura por defecto, protección de la confidencialidad e integridad de los datos, minimización de superficie de ataque y capacidad de aplicar actualizaciones de seguridad. El fabricante debe gestionar las vulnerabilidades durante todo el periodo de soporte (que debe declarar y que, por defecto, se espera de al menos cinco años salvo vida útil menor), proporcionando actualizaciones de seguridad gratuitas y un boletín de vulnerabilidades.

CRA Art. 14 · Notificación de vulnerabilidades e incidentes
Alerta a ENISA/CSIRT: 24 h de alerta temprana, 72 h de notificación

Desde el 11 de septiembre de 2026, el fabricante debe notificar las vulnerabilidades activamente explotadas y los incidentes graves que afecten a la seguridad del producto, a través de una plataforma única, a la ENISA y al CSIRT designado como coordinador. Los plazos son escalonados: una alerta temprana en un máximo de 24 horas desde que se tiene conocimiento, una notificación más completa en 72 horas y un informe final posterior. Es un régimen análogo al de notificación de incidentes de NIS2, con el que conviene coordinar los procedimientos internos.

CRA · Sujetos, conformidad y sanciones
Fabricante, importador, distribuidor, marcado CE y multas de hasta 15 M€

La obligación principal recae en el fabricante, con deberes derivados para importadores y distribuidores. Los productos se clasifican en categorías por criticidad: la mayoría se autoevalúan, pero los productos 'importantes' y 'críticos' (p. ej., gestores de contraseñas, cortafuegos, sistemas operativos) requieren evaluación de conformidad reforzada. Superada la conformidad, el producto lleva el marcado CE. El incumplimiento de los requisitos esenciales puede sancionarse con hasta 15 millones de euros o el 2,5 % del volumen de negocio anual mundial (la cuantía mayor).

Qué puedes hacer con este marco en ÆGIS

EVALUACIÓN INTERACTIVA
Árbol de decisión guiado

Un cuestionario adaptativo determina qué obligaciones de CRA aplican a cada cliente y detecta sus brechas. El resultado alimenta los documentos y el universo de controles.

Iniciar evaluación →
DOCUMENTOS QUE GENERA · 1
Plantillas legales listas para producir
  • Política de Gestión de Vulnerabilidades y Notificación de Incidentes (CRA)

Cruces con otros marcos

Estos marcos comparten obligaciones convergentes con CRA. El agente las razona como un sistema, no como silos.

ACTIVO
NIS2
ACTIVO
EUCC / EUCS
ACTIVO
Data Act
ACTIVO
PLD nueva
ACTIVO
Right to Repair
ACTIVO
ESPR
ACTIVO
MDR / IVDR
Empieza a usar este marco · Pro

29 €/mes · garantía 60 días · sin tarjeta para probar