OTRISK
Normativa · Reglamento (UE) 2024/2847

El CRA convierte la seguridad del producto en una cuestión de acceso al mercado.

El Cyber Resilience Act fija requisitos horizontales de ciberseguridad para productos con elementos digitales vendidos en la UE: hardware y software, de consumo e industriales. Es un reglamento: directamente aplicable en cada Estado miembro, sin transposición, con el marcado CE como puerta.

EN VIGOR
10 dic 2024
CAPÍTULO ORGANISMOS NOTIFICADOS
11 jun 2026
ART. 14 NOTIFICACIÓN
11 sep 2026
PLENAMENTE APLICABLE
11 dic 2027

Qué exige

Seguro por diseño
Antes del mercado
Una evaluación de riesgos de ciberseguridad antes de comercializar el producto, y requisitos esenciales aplicados en planificación, diseño, desarrollo y mantenimiento.
Gestión de vulnerabilidades
Durante el ciclo de vida
Identificar, documentar, remediar y actualizar durante el periodo de soporte. Las vulnerabilidades explotadas activamente y los incidentes graves se notifican desde el 11 de septiembre de 2026, también para productos ya en el mercado.
Conformidad y documentación
Después, CE
Documentación técnica y evaluación de conformidad: autoevaluada o mediante organismo notificado, según la clase de producto. Las multas alcanzan 15 millones de euros o el 2,5% de la facturación mundial.

A quién afecta

Los fabricantes primero, estén donde estén, si el producto llega al mercado de la UE. Importadores y distribuidores tienen sus propios deberes. Quedan excluidos los sectores con regímenes equivalentes (productos sanitarios, vehículos homologados y algunos más).

A los asset owners el CRA les llega por compras: desde el 11 de diciembre de 2027, los componentes que compras deben ser conformes. Tu departamento de compras ya puede empezar a pedirlo.

Dónde entra OT

Para componentes y sistemas industriales, las exigencias del CRA se leen como IEC 62443-4-1 y 4-2: un proceso de desarrollo seguro, capacidades de seguridad de los componentes. Si ya reúnes evidencia de 4-1 y 4-2, estás construyendo el expediente CRA.

CRARequisitos esencialesEvidencia IEC 62443-4-1 / 4-2Documentación técnicaMarcado CE
Trázalo en el mapa →

Cómo ayuda OTRISK

4-1 y 4-2 como evaluaciones. Requisitos asignados, evidencia, revisión independiente: el mismo motor que ejecuta tu evaluación de riesgos.
Un cuerpo de evidencia, tres audiencias. La documentación CRA, las licitaciones de clientes y las pruebas de certificación se nutren de la misma evidencia revisada.
Límite honesto. OTRISK no es un organismo notificado ni certifica conformidad. Organizamos la evidencia; los organismos de evaluación hacen su propio trabajo.

Preguntas que nos hacen

¿Están listas las normas armonizadas?

El trabajo continúa. Hasta que lleguen las normas armonizadas, sigue los requisitos esenciales y documenta su cumplimiento.

¿El CRA sustituye a RED 3.3?

Desde el 11 de diciembre de 2027, el CRA asume el ámbito que hoy cubre el reglamento delegado de la RED. Hasta entonces, RED 3.3 se aplica a los equipos radioeléctricos conectados.

Somos asset owner, no fabricante.

Entonces el CRA te llega por compras: componentes conformes de tus proveedores. Ponlo en tu CRS y en tus evaluaciones de proveedores.

¿Nuestro SaaS está en el ámbito?

El tratamiento remoto de datos ligado a la función de un producto está dentro; los servicios puros, en general, no. Las preguntas de ámbito merecen un abogado, no una página de aterrizaje.

FUENTES · DATOS VERIFICADOS 30 JUL 2026
EUR-Lex · Regulation (EU) 2024/2847European Commission · Cyber Resilience Act policy pageEuropean Commission · CRA legislative summary

De la norma al documento firmado.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.

Mira las evaluaciones de proveedores en modo de terceros →