Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

Ley de resiliencia cibernética para el sector manufacturero:

Criptografía e infraestructura de clave pública (PKI) para productos
con Digital Elements

Actualizado: Agosto 24, 2026
Región A nivel mundial (se aplica a cualquier producto comercializado en el mercado de la UE, independientemente de la ubicación del fabricante) 
Ámbito de aplicación Fabricantes:hardware y software : productos con elementos digitales, incluidos los dispositivos integrados y IoT , comercializados en la UE. Importadores y distribuidores: debenverificar el cumplimiento de los requisitos por parte del fabricante antes de poner un producto a la venta en el mercado de la UE Open-Source . Entidades gestoras: organizacionesque distribuyen comercialmente software con elementos digitales, bajo determinadas condiciones definidas en el reglamento. 
Apartados pertinentes Anexo I, Parte I:Requisitos esenciales de ciberseguridad (diseño y configuración por defecto)Anexo I, Parte II:Requisitos relativos a la gestión de vulnerabilidades a lo largo del periodo de soporteAnexos III y IV:Categorías de productos importantes y críticas sujetas a una evaluación de conformidad más estricta 

Visión general

La Ley de Resiliencia Cibernética (CRA), Reglamento (UE) 2024/2847, es la primera normativa horizontal de la UE que exige la ciberseguridad «segura desde el diseño» para los productos que sean o contengan un elemento digital (es decir, conectados hardware, software , o que impliquen el tratamiento remoto de datos) comercializados en el mercado de la UE, vinculando su cumplimiento directamente al marcado CE. Divide las obligaciones en requisitos de diseño de seguridad del producto (Anexo I, Parte I) y requisitos de gestión de vulnerabilidades a lo largo del ciclo de vida (Anexo I, Parte II). 

En la práctica, los fabricantes deben comercializar productos con protección criptográfica para la confidencialidad e integridad de los datos activada de forma predeterminada, actualizaciones de software software y firmware verificadas criptográficamente, y un mecanismo seguro de identidad y autenticación, todo ello justificado mediante una evaluación de riesgos de ciberseguridad específica para cada producto, en lugar de una lista de comprobación fija. 

Por qué es importante 

La CRA se aplica, en esencia, a cualquier producto conectado o « software » que se comercialice en la UE: la mayoría de los productos se incluyen en la categoría por defecto, mientras que las categorías de productos «importantes» (clases I y II) y «críticos» —como los sistemas de gestión de identidades, las VPN software y las pasarelas de contadores inteligentes— están sujetas a obligaciones más estrictas. 

Los requisitos esenciales deberán aplicarse íntegramente a más tardar el 11 de diciembre de 2027, mientras que las obligaciones de notificación de vulnerabilidades y de explotación activa entrarán en vigor en un plazo más breve, a partir de septiembre de 2026. Las sanciones pueden alcanzar los 15 millones de euros o el 2,5 % de la facturación total mundial, lo que sea mayor, y los productos que incumplan la normativa perderán el marcado CE, necesario para acceder al mercado de la UE, lo que convierte esta cuestión en un problema de acceso al mercado tanto como de seguridad. 

Cómo se aplica esto a la criptografía 

La CRA aborda la criptografía a través de varios de los requisitos esenciales del anexo I, que abarcan la confidencialidad, la integridad, los ajustes predeterminados seguros y la autenticidad de las actualizaciones. Las principales áreas de control con implicaciones criptográficas directas son: 

SecciónFunciónLo que dice Productos complementarios
Anexo I, Parte I, apartado 2, letra e) Confidencialidad de los datos en reposo y en tránsito Cifrado de los datos relevantes, tanto en reposo como en tránsito, mediante mecanismos de última generación, con el respaldo de la infraestructura de clave pública (PKI) que emite certificados de dispositivo y de sesión. Command / EJBCA 
Anexo I, Parte I, apartado 2, letra f) Integridad de los datos, los comandos y la configuración Proteger los comandos, los programas y la configuración frente a manipulaciones no autorizadas, normalmente mediante una configuración firmada y canales autenticados EJBCA 
Anexo I, Parte I, apartados 2 b) y 2 d) Configuración e identidad «seguras por defecto» Los productos se envían con una configuración predeterminada segura y un control de acceso basado en la identidad, lo que significa que se asigna una identidad única al dispositivo en el momento de su fabricación. Keyfactor Command 
Anexo I, Parte I, apartado 2, letra c); Anexo I, Parte II, apartado 7 Mecanismo de actualización segura Las actualizaciones de seguridad deben estar firmadas criptográficamente y distribuirse sin demora, de forma gratuita, durante todo el período de soporte obligatorio. SignServer Signum 
Se deduce de la evaluación de riesgos exigida Visibilidad de los componentes criptográficos Permitir a los fabricantes identificar y realizar un seguimiento de las bibliotecas y algoritmos criptográficos integrados en el producto y sus dependencias, con el fin de evaluar los riesgos y facilitar la corrección de los mismos. Command  AgileSec 
Anexo I, Parte I, apartado 2, letra m) Eliminación segura de datos Capacidad para eliminar de forma segura y definitiva datos y configuraciones, incluida la destrucción de claves criptográficas EJBCA 

Preparación para la auditoría 

Las evaluaciones de conformidad con la CRA, ya sean autodeclaradas o revisadas por un organismo notificado, se centran en comprobar si las decisiones de diseño criptográfico están documentadas, justificadas en función del riesgo y se han implementado de forma demostrable. Áreas clave que examinan los evaluadores y las autoridades de vigilancia del mercado: 

  • Documentación sobre la evaluación de riesgos: ¿Hallevado a cabo y documentado la organización una evaluación de riesgos de ciberseguridad específica para el producto que justifique sus decisiones de diseño criptográfico? 
  • Asignación de identidad a los dispositivos: ¿Seasigna a cada dispositivo una identidad criptográfica única durante su fabricación, en lugar de recurrir a credenciales compartidas o predeterminadas? 
  • Proceso de actualización con firma: ¿Puedela organización demostrar que las actualizaciones de firmware y software están firmadas criptográficamente y se verifican antes de su instalación, con las actualizaciones automáticas activadas de forma predeterminada? 
  • Inventario de componentes criptográficos: ¿Mantienela organización un inventario de todas las bibliotecas y algoritmos criptográficos integrados en el producto, incluidas las dependencias heredadas? 
  • Borrado seguro y destrucción de claves: ¿Admiteel producto el borrado seguro de datos, incluida la destrucción de claves criptográficas, en caso de transferencia de propiedad o retirada del servicio? 
  • Compromisos relativos al periodo de soporte: ¿Se hadocumentado y comunicado a los usuarios el periodo obligatorio de soporte para las actualizaciones de seguridad, que esde un mínimo de cinco años o, si es inferior, la vida útil prevista del producto?