A partir del 11 de septiembre de 2026, la Ley de Ciberresiliencia de la UE ya no es un «problema futuro». Los fabricantes de productos con elementos digitales ahora deben informar de vulnerabilidades explotadas activamente e incidentes graves a las autoridades pertinentes, en un plazo medido en horas en lugar de semanas. Las obligaciones restantes, incluido el marcado CE y la documentación de conformidad, se aplican a partir del 11 de diciembre de 2027. Los importadores, distribuidores y revendedores también tienen obligaciones de «diligencia debida» en virtud del reglamento.
Para un reglamento que entró en vigor en diciembre de 2024, la CRA ha atraído sorprendentemente poca atención fuera de los equipos de cumplimiento. Eso está empezando a cambiar, y no siempre de forma cómoda.
Si vende hardware o software con elementos digitales en el mercado de la UE, ya sea un smartwatch de consumo o un dispositivo B2B de Backup, la CRA se le aplica (¡y a nosotros también!). Y si compra en lugar de vender, la CRA juega a su favor: su resiliencia depende de sus proveedores, y ahora tiene un estándar común para exigirles su cumplimiento.
Qué cambió realmente en septiembre
La obligación de notificación es la parte que requiere atención inmediata. Un fabricante que tenga conocimiento de una vulnerabilidad explotada activamente en su producto ahora tiene que notificarlo al Equipo Nacional pertinente de Respuesta a Incidentes de Seguridad Informática (CSIRT) y a ENISA, la agencia de ciberseguridad de la UE. Es un proceso de tres pasos: una alerta temprana, luego una evaluación más completa y, por último, un informe final. Lo mismo se aplica a incidentes graves que afecten a la Seguridad del producto.
Esto no es un ejercicio de documentación que pueda completar la semana anterior a una auditoría. Requiere un proceso para que las personas le informen de problemas, alguien que los evalúe, responsables designados y una regla acordada para decidir qué debe notificarse; todo ello funcionando antes de que ocurra lo que lo desencadene.
Si revende o distribuye en la UE, ya se espera que verifique que este proceso existe, independientemente de que el fabricante tenga o no una entidad jurídica en la UE.
Por qué podría pillarle desprevenido
Principalmente, tres cosas. La primera es el alcance. La CRA cubre productos con «elementos digitales», lo que supone una red mucho más amplia de lo que muchos proveedores asumieron cuando la consideraron por primera vez. El hardware conectado, el software independiente y los componentes vendidos para integrarse en otros productos cumplen los requisitos.
La segunda es sobre quién recae la obligación: importadores, distribuidores y revendedores también asumen obligaciones, incluida la verificación de que el fabricante ha hecho lo que debía hacer.
La tercera es el calendario. Diciembre de 2027 sonaba cómodamente lejano en 2024, por lo que es probable que las hojas de ruta de muchas organizaciones aplazaran el trabajo en favor de tareas más urgentes, por ejemplo, los reglamentos NIS2 o DORA. Pero el primer hito de la CRA, la fecha de notificación de septiembre de 2026, siempre fue más cercana y ahora ya está aquí, con obligaciones inmediatas.
El cumplimiento es el punto de partida, no el objetivo
Hay una pregunta más interesante por debajo de los plazos. La CRA está diseñada para elevar la línea base de Seguridad de los productos vendidos en Europa, y eso merece la pena. Pero casi todos sus requisitos tratan de reducir la probabilidad de compromiso: desarrollo Seguro, gestión de vulnerabilidades, actualizaciones oportunas, y no enviar contraseñas predeterminadas en la caja.
Nada de eso le dice a una organización qué ocurre el día en que la prevención falla, a pesar de esas precauciones. Incluso los programas de Seguridad maduros, bien financiados y con personal suficiente acabarán sufriendo una brecha inevitablemente.
La CRA ayuda a prevenir ataques. Almacenamiento de backup con Absolute Immutability ayuda a las organizaciones a recuperarse de ellos.
Aplaudimos cualquier esfuerzo por elevar el listón de Seguridad en toda la industria, y la CRA lo hace. Pero en Object First lo tratamos como un punto de paso, no como la meta. Cumplirlo es necesario, y lo estamos cumpliendo; sin embargo, el resultado que realmente importa a los clientes es si pueden recuperar sus datos cuando un atacante atraviesa sus defensas.
La postura de Object First
Como fabricantes, nuestros procesos de notificación de incidentes y vulnerabilidades están en vigor desde que entró en efecto la obligación de septiembre, alineados con los requisitos de notificación de ENISA, y estamos trabajando en los requisitos futuros aplicables de la CRA antes de diciembre de 2027, incluido el marcado CE y la documentación de conformidad.
Dos compromisos importan más allá del papeleo.
El primero es que la Seguridad se diseña en nuestros productos desde el inicio en lugar de añadirse después, por eso firmamos el Compromiso CISA Seguro por diseño antes de que cualquier normativa nos lo exigiera.
El segundo es que no esperamos que nadie acepte nuestras afirmaciones de Seguridad por confianza. La CRA permite la autoevaluación para productos como dispositivos de Backup; creemos que clientes y Partners merecen más que eso, por lo que nuestra arquitectura ha sido probada de forma independiente por NCC Group, con Absolute Immutability, autenticación multifactor y controles de acceso basados en roles puestos frente a personas que intentaban activamente vulnerarlos.
La evidencia que respalda todo esto ahora está en nuestro Trust Center, que es la vía más rápida hacia la documentación que su propio equipo de cumplimiento le pedirá.
Qué preguntar a sus proveedores
Si usted es importador, distribuidor, revendedor o comprador en lugar de fabricante, la CRA, en la práctica, le ha entregado una lista de verificación de diligencia debida. Tres preguntas le llevan gran parte del camino:
- ¿Tiene hoy un proceso de notificación de vulnerabilidades en vigor y puede mostrármelo?
- ¿Su arquitectura de Seguridad ha sido probada por alguien distinto de usted, y puedo leer el informe completo?
- Cuando la prevención falle en mi entorno y los atacantes entren, ¿su producto seguirá haciendo lo que se supone que debe hacer?
Un proveedor que responde a las dos primeras y no puede responder a la tercera ha construido para el cumplimiento, no para la resiliencia. Vea cómo las pruebas independientes de Seguridad de NCC validan el almacenamiento Seguro por diseño de Object First.
