Cyber Resilience Act: el impacto en los fabricantes de productos conectados
Obligaciones de fabricantes, SBOM, actualizaciones de seguridad durante 5 a\u00f1os y marcado CE: todo lo que el CRA cambia para los productos conectados.
El Cyber Resilience Act (CRA) es la normativa europea que transformará la seguridad de los productos digitales. Adoptado a finales de 2024, impone por primera vez requisitos vinculantes de ciberseguridad a todos los productos con elementos digitales comercializados en la UE. Los fabricantes de IoT se encuentran en primera línea.
Lo que el CRA exige a los fabricantes
Seguridad por diseño obligatoria
Se acabaron los firmwares con contraseñas predeterminadas y puertos abiertos por defecto. El CRA exige:
-
Sin vulnerabilidades conocidas en el momento de la comercialización
-
Configuración segura por defecto: sin credenciales predeterminadas, cifrado activado
-
Superficie de ataque minimizada: solo los puertos y servicios necesarios
-
Protección de la integridad de los datos almacenados y transmitidos
-
Registro de eventos de seguridad relevantes
El SBOM: pieza clave de la transparencia
Cada fabricante deberá proporcionar un Software Bill of Materials (SBOM) que liste todos los componentes de software de su producto, incluidas las bibliotecas de código abierto. El SBOM debe estar disponible para las autoridades de vigilancia del mercado y generarse en un formato legible por máquina (SPDX o CycloneDX).
Este es un cambio fundamental. Cuando se descubre una vulnerabilidad crítica en una biblioteca como Log4j, el SBOM permite identificar de inmediato todos los productos afectados. ThreatClaw integra la generación y el análisis de SBOM en su pipeline de monitoreo.
Actualizaciones de seguridad durante al menos 5 años
El CRA exige a los fabricantes proporcionar actualizaciones de seguridad gratuitas durante toda la vida útil prevista del producto, con un mínimo de 5 años. Los parches deben desplegarse sin demora excesiva y de forma automática cuando sea posible.
Notificación de vulnerabilidades: 24h a ENISA
Los fabricantes deben reportar cualquier vulnerabilidad activamente explotada a ENISA en un plazo de 24 horas, con un informe detallado en 72 horas. La notificación a los usuarios debe realizarse sin demora injustificada.
El marcado CE se extiende a la ciberseguridad
El marcado CE, hasta ahora asociado a la seguridad física y la compatibilidad electromagnética, incluirá ahora el cumplimiento en ciberseguridad. Un producto conectado que no cumpla con el CRA ya no podrá venderse en la UE.
Los productos se clasifican en categorías:
-
Por defecto: autoevaluación por el fabricante
-
Clase I (gestores de contraseñas, VPN, routers domésticos): autoevaluación con normas armonizadas o auditoría de terceros
-
Clase II (firewalls, HSM, sistemas operativos): auditoría de terceros obligatoria
-
Críticos (componentes de seguridad para infraestructuras esenciales): certificación europea
Calendario y sanciones
Las obligaciones de notificación de vulnerabilidades aplican desde septiembre de 2026. El conjunto de requisitos entra en vigor en diciembre de 2027. Las sanciones pueden alcanzar 15 millones de euros o el 2,5% de la facturación mundial.
Cómo prepararse desde ahora
-
Implementar un proceso automatizado de generación de SBOM
-
Auditar la postura de seguridad de sus productos conectados
-
Implementar un proceso de gestión de vulnerabilidades (descubrimiento, triaje, corrección)
-
Planificar un mecanismo de actualización seguro (OTA firmado)
-
Capacitar a sus equipos en el ciclo de vida de desarrollo seguro
Descubra nuestras competencias y nuestras ofertas para acompañar su cumplimiento del CRA.
FAQ
¿El CRA aplica al software de código abierto?
El software de código abierto no comercial está exento. Sin embargo, un producto comercial que integre código abierto está sujeto al CRA. Los "stewards" de código abierto tienen obligaciones de documentación reducidas.
¿Qué es un SBOM y por qué es importante?
Un Software Bill of Materials es la lista completa de los componentes de software de un producto. Permite identificar rápidamente los productos afectados por una vulnerabilidad en un componente de terceros.
¿Los productos que ya están en el mercado se ven afectados?
Sí, si el fabricante continúa vendiéndolos o proporcionando actualizaciones después de la entrada en vigor. Los productos al final de su vida útil deben estar claramente identificados.
¿Cómo interactúa el CRA con el RGPD?
El CRA complementa al RGPD. La protección de datos personales forma parte de los requisitos esenciales del CRA. Un producto que no cumpla con el CRA probablemente también infrinja el RGPD.
Artículos relacionados
Legado de Mirai, cámaras IP, routers, botnets DDoS récord 2025, firmware sin actualizar, Cyber Resilience Act, segmentación de red y defensas.
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.