|7 min de lectura|Yvann Lièvre

Cyber Resilience Act: el impacto en los fabricantes de productos conectados

Obligaciones de fabricantes, SBOM, actualizaciones de seguridad durante 5 a\u00f1os y marcado CE: todo lo que el CRA cambia para los productos conectados.

CRAIoT

El Cyber Resilience Act (CRA) es la normativa europea que transformará la seguridad de los productos digitales. Adoptado a finales de 2024, impone por primera vez requisitos vinculantes de ciberseguridad a todos los productos con elementos digitales comercializados en la UE. Los fabricantes de IoT se encuentran en primera línea.

Lo que el CRA exige a los fabricantes

Seguridad por diseño obligatoria

Se acabaron los firmwares con contraseñas predeterminadas y puertos abiertos por defecto. El CRA exige:

  • Sin vulnerabilidades conocidas en el momento de la comercialización

  • Configuración segura por defecto: sin credenciales predeterminadas, cifrado activado

  • Superficie de ataque minimizada: solo los puertos y servicios necesarios

  • Protección de la integridad de los datos almacenados y transmitidos

  • Registro de eventos de seguridad relevantes

El SBOM: pieza clave de la transparencia

Cada fabricante deberá proporcionar un Software Bill of Materials (SBOM) que liste todos los componentes de software de su producto, incluidas las bibliotecas de código abierto. El SBOM debe estar disponible para las autoridades de vigilancia del mercado y generarse en un formato legible por máquina (SPDX o CycloneDX).

Este es un cambio fundamental. Cuando se descubre una vulnerabilidad crítica en una biblioteca como Log4j, el SBOM permite identificar de inmediato todos los productos afectados. ThreatClaw integra la generación y el análisis de SBOM en su pipeline de monitoreo.

Actualizaciones de seguridad durante al menos 5 años

El CRA exige a los fabricantes proporcionar actualizaciones de seguridad gratuitas durante toda la vida útil prevista del producto, con un mínimo de 5 años. Los parches deben desplegarse sin demora excesiva y de forma automática cuando sea posible.

Notificación de vulnerabilidades: 24h a ENISA

Los fabricantes deben reportar cualquier vulnerabilidad activamente explotada a ENISA en un plazo de 24 horas, con un informe detallado en 72 horas. La notificación a los usuarios debe realizarse sin demora injustificada.

El marcado CE se extiende a la ciberseguridad

El marcado CE, hasta ahora asociado a la seguridad física y la compatibilidad electromagnética, incluirá ahora el cumplimiento en ciberseguridad. Un producto conectado que no cumpla con el CRA ya no podrá venderse en la UE.

Los productos se clasifican en categorías:

  • Por defecto: autoevaluación por el fabricante

  • Clase I (gestores de contraseñas, VPN, routers domésticos): autoevaluación con normas armonizadas o auditoría de terceros

  • Clase II (firewalls, HSM, sistemas operativos): auditoría de terceros obligatoria

  • Críticos (componentes de seguridad para infraestructuras esenciales): certificación europea

Calendario y sanciones

Las obligaciones de notificación de vulnerabilidades aplican desde septiembre de 2026. El conjunto de requisitos entra en vigor en diciembre de 2027. Las sanciones pueden alcanzar 15 millones de euros o el 2,5% de la facturación mundial.

Cómo prepararse desde ahora

  • Implementar un proceso automatizado de generación de SBOM

  • Auditar la postura de seguridad de sus productos conectados

  • Implementar un proceso de gestión de vulnerabilidades (descubrimiento, triaje, corrección)

  • Planificar un mecanismo de actualización seguro (OTA firmado)

  • Capacitar a sus equipos en el ciclo de vida de desarrollo seguro

Descubra nuestras competencias y nuestras ofertas para acompañar su cumplimiento del CRA.

FAQ

¿El CRA aplica al software de código abierto?

El software de código abierto no comercial está exento. Sin embargo, un producto comercial que integre código abierto está sujeto al CRA. Los "stewards" de código abierto tienen obligaciones de documentación reducidas.

¿Qué es un SBOM y por qué es importante?

Un Software Bill of Materials es la lista completa de los componentes de software de un producto. Permite identificar rápidamente los productos afectados por una vulnerabilidad en un componente de terceros.

¿Los productos que ya están en el mercado se ven afectados?

Sí, si el fabricante continúa vendiéndolos o proporcionando actualizaciones después de la entrada en vigor. Los productos al final de su vida útil deben estar claramente identificados.

¿Cómo interactúa el CRA con el RGPD?

El CRA complementa al RGPD. La protección de datos personales forma parte de los requisitos esenciales del CRA. Un producto que no cumpla con el CRA probablemente también infrinja el RGPD.

Artículos relacionados