El Cyber Resilience Act fija requisitos horizontales de ciberseguridad para productos con elementos digitales vendidos en la UE: hardware y software, de consumo e industriales. Es un reglamento: directamente aplicable en cada Estado miembro, sin transposición, con el marcado CE como puerta.
Los fabricantes primero, estén donde estén, si el producto llega al mercado de la UE. Importadores y distribuidores tienen sus propios deberes. Quedan excluidos los sectores con regímenes equivalentes (productos sanitarios, vehículos homologados y algunos más).
A los asset owners el CRA les llega por compras: desde el 11 de diciembre de 2027, los componentes que compras deben ser conformes. Tu departamento de compras ya puede empezar a pedirlo.
Para componentes y sistemas industriales, las exigencias del CRA se leen como IEC 62443-4-1 y 4-2: un proceso de desarrollo seguro, capacidades de seguridad de los componentes. Si ya reúnes evidencia de 4-1 y 4-2, estás construyendo el expediente CRA.
El trabajo continúa. Hasta que lleguen las normas armonizadas, sigue los requisitos esenciales y documenta su cumplimiento.
Desde el 11 de diciembre de 2027, el CRA asume el ámbito que hoy cubre el reglamento delegado de la RED. Hasta entonces, RED 3.3 se aplica a los equipos radioeléctricos conectados.
Entonces el CRA te llega por compras: componentes conformes de tus proveedores. Ponlo en tu CRS y en tus evaluaciones de proveedores.
El tratamiento remoto de datos ligado a la función de un producto está dentro; los servicios puros, en general, no. Las preguntas de ámbito merecen un abogado, no una página de aterrizaje.
Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.