El marcado de Conformidad Europea (CE) siempre ha indicado que un producto cumple con las normas de seguridad de la UE. A partir de 2027, también certificará algo nuevo: que tu producto conectado se ha diseñado desde el principio con seguridad criptográfica. La Ley de Resiliencia Cibernética (CRA) convierte la ciberseguridad «segura desde el diseño» en un requisito legal para cualquier producto hardware o software con un componente digital que se comercialice en la Unión Europea.
Para los productos digitales (y todo lo que los rodea), esto lo cambia todo. A partir de la fecha de entrada en vigor, los productos comercializados sin una identidad única del dispositivo, sin actualizaciones de firmware firmadas o sin cifrado activado de forma predeterminada ya no podrán obtener el marcado CE. Sin el marcado CE, no habrá acceso al mercado de la UE.
Esta guía detalla cuáles son los requisitos de la CRA, a quiénes se aplican, las sanciones por incumplimiento y las medidas prácticas que puedes adoptar ahora mismo para estar preparado para una auditoría antes de la fecha límite de diciembre de 2027.
Lo que exige realmente la Ley de Resiliencia Cibernética
La Ley de Resiliencia Cibernética, conocida oficialmente como Reglamento (UE) 2024/2847, es la primera ley horizontal de la UE que exige que los productos que contengan un elemento digital incorporen medidas de ciberseguridad «seguras desde el diseño». Se aplica a cualquier producto con elementos digitales comercializado en el mercado de la UE: hardware, software, así como a cualquier solución de tratamiento de datos a distancia que forme parte del funcionamiento del producto. El reglamento vincula directamente el cumplimiento de la normativa al marcado CE.
La CRA divide las obligaciones en dos categorías. El anexo I, parte I, recoge los requisitos de diseño en materia de seguridad de los productos y especifica cómo deben fabricarse estos. El anexo I, parte II, recoge los requisitos relativos a la gestión de vulnerabilidades a lo largo del ciclo de vida y define cómo deben los proveedores dar soporte a los productos tras su venta.
A diferencia de los marcos normativos anteriores, que se basaban en un lenguaje impreciso sobre «medidas de seguridad adecuadas», la CRA entra en detalles. Los productos digitales deben comercializarse con protección criptográfica para la confidencialidad e integridad de los datos activada de forma predeterminada, actualizaciones de software software y firmware verificadas criptográficamente, y un mecanismo seguro de identidad y autenticación. Estos requisitos deben justificarse mediante una evaluación de riesgos de ciberseguridad específica para cada producto, en lugar de una lista de comprobación fija.
Los tres elementos imprescindibles de la criptografía
La CRA aborda la criptografía a través de varios requisitos esenciales recogidos en el anexo I. Hay tres ámbitos que requieren la atención inmediata de los equipos de seguridad de los productos.
Datos cifrados tanto en reposo como en tránsito. Los productos deben proteger los datos relevantes mediante mecanismos de cifrado de última generación. Esto se aplica tanto a los datos almacenados como a los datos transmitidos entre dispositivos. La infraestructura de clave pública (PKI) que emite los certificados de dispositivo y de sesión constituye la base de este requisito.
Actualizaciones de firmware y de « software » firmadas. Las actualizaciones de seguridad deben estar firmadas criptográficamente y distribuirse sin demora, de forma gratuita, durante todo el periodo de soporte obligatorio. La verificación debe realizarse antes de la instalación. Las actualizaciones automáticas deben estar activadas por defecto.
Identidad segura del dispositivo. Los productos deben suministrarse con una configuración predeterminada segura y un control de acceso basado en la identidad. En la práctica, esto significa una identidad criptográfica única asignada en el momento de la fabricación, y no credenciales compartidas ni predeterminadas.
Estas tres capacidades son interdependientes. Sin una identidad sólida del dispositivo, no es posible establecer canales autenticados y seguros. Sin actualizaciones firmadas, no es posible corregir vulnerabilidades sin introducir otras nuevas. Sin cifrado, la confidencialidad de los datos se ve comprometida en la primera interceptación.
¿A quién afecta y cuánto cuesta ignorarlo?
La CRA tiene un amplio alcance. Se aplica, en esencia, a cualquier producto conectado o « software » que se comercialice en la UE, independientemente de su origen. La mayoría de los productos se incluyen en la categoría por defecto, con obligaciones estándar. Los productos importantes (del anexo I, clases I y II) y los productos críticos se enfrentan a requisitos de evaluación de la conformidad más estrictos. Estas categorías incluyen sistemas de gestión de identidades, VPN software y pasarelas de contadores inteligentes. Además, los productos críticos del anexo IV, como las pasarelas de contadores inteligentes, las tarjetas inteligentes y los elementos seguros, así como los dispositivos hardware con cajas de seguridad, pueden quedar sujetos a una certificación europea obligatoria en materia de ciberseguridad mediante un acto delegado. El reglamento es vinculante para prácticamente cualquier actor de la cadena de suministro, empezando por los fabricantes. Los importadores deben verificar el cumplimiento por parte del fabricante antes de comercializar un producto en el mercado de la UE. Los distribuidores tienen obligaciones de verificación similares. Open-source Los gestores que distribuyan comercialmente software con elementos digitales también pueden estar sujetos a determinadas condiciones definidas en el reglamento.
Las sanciones son considerables. El incumplimiento puede acarrear multas de hasta unos 15 millones o el 2,5 % de la facturación anual global, lo que sea mayor. Más allá de las sanciones económicas, los productos que incumplan la normativa pierden el marcado CE, necesario para acceder al mercado de la UE. Esto convierte al CRA de una normativa de seguridad en un requisito de acceso al mercado.
Las fechas límite que importan: 2027 y el plazo más corto de 2026
El calendario de la CRA deja menos margen del que parece. Los requisitos esenciales deben aplicarse íntegramente a más tardar el 11 de diciembre de 2027. Sin embargo, las obligaciones de notificación de vulnerabilidades y de explotación activa comienzan antes, en septiembre de 2026.
Treinta y seis meses parecían un plazo holgado, pero ese tiempo se está agotando rápidamente para quienes necesitan renovar sus productos. Rediseñar productos que nunca se fabricaron con una identidad única de dispositivo requiere cambios en l hardware , actualizaciones de las líneas de producción y coordinación de la cadena de suministro. Implementar un proceso de firma para las actualizaciones de firmware implica establecer una infraestructura PKI, procedimientos de gestión de claves y canales de distribución seguros. Crear un inventario criptográfico para cada biblioteca y algoritmo integrado en todas las líneas de productos requiere un análisis sistemático y un mantenimiento continuo.
Las organizaciones que esperaron hasta 2026 para ponerse en marcha se ven ahora obligadas a buscar soluciones. La complejidad se agrava si se tiene en cuenta que los productos industriales, los sistemas de automoción y los dispositivos conectados suelen tener ciclos de desarrollo que se miden en años, no en meses. No es demasiado tarde, pero el tiempo apremia.
Correspondencia entre los requisitos de la CRA y los controles criptográficos
El CRA aborda la criptografía en seis áreas de control con implicaciones directas para la implementación.
| Área de control | Referencia de la CRA | Enfoque de ejecución |
| Confidencialidad de los datos almacenados y en tránsito | Anexo I, Parte I, apartado 2, letra e) | Cifrar los datos relevantes mediante mecanismos de última generación, respaldados por una infraestructura de clave pública (PKI) que emite certificados de dispositivo y de sesión. |
| Integridad de los datos, los comandos y la configuración | Anexo I, Parte I, apartado 2, letra f) | Proteger los comandos, los programas y la configuración frente a manipulaciones no autorizadas mediante una configuración firmada y canales autenticados |
| Configuración e identidad seguras de forma predeterminada | Anexo I, Parte I, apartados 2 b) y 2 d) | Entregar los productos con una configuración predeterminada segura y una identidad única del dispositivo asignada en fábrica. |
| Mecanismo de actualización seguro | Anexo I, Parte I, apartado 2, letra c); Anexo I, Parte II, apartado 7 | Firmar criptográficamente las actualizaciones de seguridad y distribuirlas sin demora durante todo el periodo de soporte |
| Visibilidad de los componentes criptográficos | Se da por supuesto en la evaluación de riesgos; se prevé en el anexo K | Identificar y realizar un seguimiento de las bibliotecas y los algoritmos criptográficos integrados en el producto y sus dependencias |
| Eliminación segura de datos | Anexo I, Parte I, apartado 2, letra m) | Permitir el borrado seguro y definitivo de datos y configuraciones, incluida la destrucción de claves criptográficas |
Cada área de control requiere tanto una implementación técnica como una documentación correspondiente. Las evaluaciones de conformidad comprobarán si las decisiones de diseño criptográfico están documentadas, justificadas en función del riesgo y se ha demostrado que se han implementado. En el caso de la Ley de Resiliencia Cibernética, la mera intención no es suficiente.
Prepararse para la auditoría antes de que el organismo notificado lo solicite
Las evaluaciones de conformidad de la CRA se centran en las pruebas de que se han aplicado los controles, y no solo en la documentación de las políticas. Tanto si tus productos se someten a una evaluación de conformidad autodeclarada como a una revisión por parte de un organismo notificado, los evaluadores analizarán áreas concretas. Responder a las siguientes preguntas te ayudará a prepararte con antelación.
- Inventario de componentes criptográficos. ¿Mantiene la organización un inventario de todas las bibliotecas y algoritmos criptográficos integrados en el producto, incluidas las dependencias heredadas? Si no puedes presentar este inventario, no podrás informar a las autoridades reguladoras de qué es lo que realmente queda expuesto cuando se produzca la próxima vulnerabilidad.
- Documentación sobre la evaluación de riesgos. ¿Ha llevado a cabo y documentado la organización una evaluación de riesgos de ciberseguridad específica para el producto que justifique sus decisiones de diseño criptográfico? Las políticas de seguridad genéricas no son suficientes.
- Asignación de identidad a los dispositivos. ¿Se asigna una identidad criptográfica única a cada dispositivo durante su fabricación? Las credenciales compartidas o predeterminadas no cumplen este requisito.
- Proceso de actualización firmado. ¿Puede la organización demostrar que las actualizaciones de firmware y de software están firmadas criptográficamente y se verifican antes de su instalación? Las actualizaciones automáticas deben estar activadas de forma predeterminada.
- Borrado seguro y destrucción de claves. ¿Permite el producto el borrado seguro de datos, incluida la destrucción de claves criptográficas, para la transferencia de titularidad o el desmantelamiento?
- Compromisos relativos al periodo de soporte. ¿Se ha documentado y comunicado a los usuarios el período obligatorio de soporte para las actualizaciones de seguridad? El mínimo es de cinco años o la vida útil prevista del producto, si esta es más corta.
Cómo puede ayudarteKeyfactor
Keyfactor ofrece la infraestructura de gestión del ciclo de vida de la PKI y de los certificados que los fabricantes necesitan para cumplir los requisitos criptográficos de la CRA. La plataforma aborda cada una de las seis áreas de control con funciones diseñadas específicamente para ello.
AgileSec detecta y cataloga los activos criptográficos en todos los productos y dependencias, lo que proporciona a los proveedores la visibilidad necesaria para evaluar el riesgo y planificar las medidas correctivas.
EJBCA ofrece una infraestructura de clave pública (PKI) de nivel empresarial que emite certificados para dispositivos, autentifica canales seguros y permite la destrucción de claves criptográficas para el borrado seguro de datos.
Keyfactor Command Ofrece visibilidad y automatización centralizadas para los ciclos de vida de los certificados en todos los dispositivos y productos. Garantiza el cumplimiento de las políticas de criptografía, realiza un seguimiento de la caducidad de los certificados y proporciona el registro de auditoría que necesitan los auditores.
SignServer y Signum habilitar la firma de código para las actualizaciones de firmware y de software , garantizando que cada actualización se verifique criptográficamente antes de su implementación.
Estas herramientas funcionan de forma conjunta para automatizar los controles criptográficos exigidos por la CRA, al tiempo que generan la documentación y las pruebas de auditoría que requieren las evaluaciones de conformidad.
Actuar antes de que se acabe el tiempo
La CRA supone un cambio fundamental en la forma en que la UE regula los productos digitales conectados. La ciberseguridad ya no es una buena práctica ni un factor diferenciador en materia de competitividad. Se trata de un requisito de acceso al mercado que se aplica a través del marcado CE.
Las organizaciones mejor preparadas para diciembre de 2027 son aquellas que están creando hoy mismo una infraestructura de gobernanza criptográfica. Empieza por la visibilidad: haz un inventario de los activos criptográficos, las bibliotecas y los algoritmos integrados en tus productos. Evalúa esos activos en función de los requisitos de la CRA. Implanta procesos automatizados para gestionar el ciclo de vida de los certificados y las claves antes de que las deficiencias se conviertan en incidentes.
Esperar es la estrategia más arriesgada. Los productos que se están desarrollando en estos momentos se comercializarán en un mercado regulado por la CRA. Las decisiones criptográficas que tomes hoy determinarán si esos productos obtienen el marcado CE o pierden el acceso a 450 millones de consumidores.
¿Tienes dudas sobre la Ley de Resiliencia Cibernética? Tenemos las respuestas.
¿Qué es la Ley de Resiliencia Cibernética?
El CRA (Reglamento (UE) 2024/2847) es la primera normativa horizontal de la UE que exige que cualquier producto con un componente digital comercializado en el mercado de la UE incorpore ciberseguridad desde el diseño. Vincula el cumplimiento de esta normativa al marcado CE, lo que convierte la ciberseguridad en un requisito para el acceso al mercado.
¿Cuándo entrará en vigor la Ley de Resiliencia Cibernética?
Los requisitos esenciales deberán aplicarse íntegramente a más tardar el 11 de diciembre de 2027. Las obligaciones de notificación de vulnerabilidades y de explotación activa entrarán en vigor antes, en septiembre de 2026.
¿A quiénes se aplica la CRA?
La CRA se aplica a todos los productos con elementos digitales comercializados en el mercado de la UE, independientemente de su origen concreto. Esto incluye hardware, software y cualquier solución de tratamiento de datos a distancia que sea esencial para el funcionamiento del producto.
¿Cuáles son las sanciones por incumplimiento de las normas de la CRA?
El incumplimiento puede acarrear multas de hasta 15 millones de euros o el 2,5 % de la facturación anual mundial, el importe que sea mayor. Los productos que incumplan la normativa pierden el marcado CE, necesario para acceder al mercado de la UE.
¿Qué requisitos criptográficos exige la CRA?
Los productos deben comercializarse con la protección de datos cifrados activada de forma predeterminada, actualizaciones de firmware firmadas y verificadas criptográficamente, y una identidad única del dispositivo asignada en el momento de la fabricación.
¿Necesito un inventario criptográfico para cumplir con la normativa de la CRA?
Sí. Las evaluaciones de conformidad exigen a los proveedores que mantengan un inventario de todas las bibliotecas y algoritmos criptográficos integrados en el producto, incluidas las dependencias. Este inventario es esencial para evaluar el riesgo cuando se detectan vulnerabilidades.
¿Cómo afecta la CRA a los productos ya existentes?
Los productos comercializados en la UE a partir de diciembre de 2027 deberán cumplir los requisitos de la CRA. Es posible que los productos que ya se encuentran en el mercado deban actualizarse para cumplir con las obligaciones relativas a la gestión de vulnerabilidades y al periodo de soporte.
¿Cuál es el primer paso para cumplir con la CRA?
Empieza por la visibilidad. Realiza un inventario de los activos criptográficos implementados en tus productos, evalúalos en función de los requisitos de la CRA y establece procesos automatizados para la gestión del ciclo de vida de los certificados y las claves antes de que las deficiencias se conviertan en incumplimientos normativos.