Orientación CRA julio 2026: los casos prácticos explicados

La orientación de la Comisión sobre el CRA de julio de 2026: cinco casos sobre clasificación de productos, repuestos, períodos de soporte y quién es el fabricante.

Equipo CRA Evidence Publicado 27 de julio de 2026 Actualizado 28 de julio de 2026
Tarjeta de vista previa del blog titulada 'Los casos prácticos explicados' junto a una ilustración de un componente pequeño destacado dentro del contorno de un producto más grande
En este artículo

Tu máquina expendedora lleva una tarjeta SIM dentro. Ese módem celular pertenece a una categoría de producto que el CRA somete a una evaluación de conformidad más estricta. La máquina que la rodea se queda en la categoría por defecto.

Esa diferencia decide si puedes hacer tú mismo la evaluación o tienes que pagar a un organismo notificado para que la haga. Firmas la declaración en los dos casos. Depende de una sola frase que la mayoría de los fabricantes nunca ha leído.

La Comisión Europea publicó orientación sobre la aplicación del CRA el 27 de julio de 2026. Son 84 páginas con 67 ejemplos resueltos. Este artículo cubre cinco de ellos que cambian la respuesta en la práctica, con un caso desarrollado para cada uno.

Resumen

  • Meter una pieza regulada dentro de tu producto no lo traslada a la categoría de esa pieza. Una máquina con un módem dentro no es un módem.
  • Un producto tiene exactamente una funcionalidad principal a efectos de elegir la vía de conformidad, sin importar cuántas cosas haga.
  • Vender un módulo por separado lo convierte en un producto por derecho propio, clasificado según su propia funcionalidad principal. Una decisión sobre la lista de precios es una decisión de cumplimiento.
  • Una actualización importante no reinicia tu período de soporte, salvo que cambie lo que fijó la vida útil esperada del producto.
  • Una pieza de repuesto puede dejar de serlo cuando cambian sus características de seguridad, no cuando cambia su referencia.
  • Modificar un producto antiguo no obliga a actualizar todo lo demás que lleva dentro.
84
Páginas
de orientación de la Comisión
67
Ejemplos resueltos
pensados para fabricantes pequeños
0
Fuerza vinculante
es orientación, no ley

Fuente: orientación de la Comisión sobre la aplicación del Cyber Resilience Act, 27 de julio de 2026.

Una pieza regulada dentro no reclasifica la máquina

Tu vía de evaluación de conformidad depende de una sola cosa: la funcionalidad principal de tu producto. Si te equivocas, o pagas de más a un organismo notificado, o lanzas el producto sin una evaluación que la ley exigía.

El CRA nunca define qué es la funcionalidad principal. La guía sí.

La definición
Las características y capacidades técnicas principales del producto, sin las cuales no podría cumplir su finalidad prevista.
Cuántas tienes
Una. A efectos de elegir la vía de evaluación de conformidad, un producto no puede tener más de una. No una por módulo, no una por subsistema.
El ejemplo de la Comisión
Un router que incluye capacidad de cortafuegos. Los cortafuegos están en una categoría más estricta que los routers. El router sigue siendo un router.

Una máquina expendedora, un módem celular y 25.000 euros

Este escenario es hipotético.

Fabricas máquinas expendedoras. La tuya hace tres cosas:

  • Acepta pagos con tarjeta
  • Controla el stock con sensores de peso
  • Lleva un módem celular, para que la central descargue datos de ventas y actualice precios durante la noche

Los routers y módems pensados para la conexión a internet figuran como productos importantes bajo el CRA, en clase I. Tu máquina lleva uno.

La lectura cautelosa

Tu máquina expendedora ha heredado la clase I junto con el módem. Eso trae intervención de un tercero y una factura por encima de los 30.000 euros si ninguna norma armonizada te cubre.

Lo que dice el reglamento

Integrar un producto de una categoría listada no arrastra por sí solo al producto que lo aloja al régimen de esa categoría. La funcionalidad principal de tu máquina es la venta. Se queda en la categoría por defecto y puedes autoevaluarte.

Con las cifras orientativas anteriores, y asumiendo que la vía de control interno no habría estado abierta para ti, esa única línea te vale unos 25.000 euros. El coste real varía según el producto y el organismo. Los productos de clase I aún pueden autoevaluarse cuando se aplica por completo una norma armonizada pertinente, aunque la guía añade una segunda condición a eso, que se cubre más adelante.

Lo que aún debes por ese módem

El módem sale de la pregunta de clasificación. No sale de tus obligaciones.

  • Evaluación de riesgos: el módem es un componente integrado y debe figurar en la evaluación de riesgos de tu producto, incluidas las interfaces que expone y los flujos de datos que transporta.
  • Diligencia debida: debes tomar las medidas adecuadas para confirmar que el componente no compromete la conformidad de tu producto. La documentación técnica y de seguridad del proveedor puede servir como esa evidencia.
  • La red no es tuya: la red celular a la que se conecta tu módem es un canal de comunicación, no parte de tu producto. No tienes que ejercer diligencia debida sobre el operador de telefonía móvil.

Aquí está la división completa, porque los equipos suelen acertar en una mitad y fallar en la otra.

Pregunta para la máquina expendedoraRespuesta
¿El módem cambia mi categoría de producto?No
¿Cambia mi vía de evaluación de conformidad?No
¿Debe figurar en mi evaluación de riesgos?
¿Tengo que ejercer diligencia debida sobre el proveedor del módem?
¿Tengo que ejercer diligencia debida sobre el operador de la red móvil?No
¿El módem necesita que yo le ponga el marcado CE?Se encarga su fabricante
¿Cambia esto si yo mismo escribí el firmware del módem?Puede, según los hechos

La última fila atrapa a los integradores. Comprar un módulo certificado y soldarlo es una cuestión de cadena de suministro. Escribir el firmware que corre en él puede convertirte en el fabricante de lo que introduces en el mercado, y que eso alcance también al propio módem depende de cómo te lo suministran y de qué cambiaste.

Para ver cómo funcionan las categorías en detalle, consulta nuestra guía de clasificación de productos. Para los módems como productos por derecho propio, consulta routers y módems.

Dos vacíos que asumes sin que nadie te avise

  • La funcionalidad principal solo está definida en la guía: el propio reglamento nunca define el término que decide tu vía de conformidad. La definición con la que trabajas es la lectura de la Comisión, y no obliga a nadie.
  • La puerta de la autoevaluación ha crecido en silencio una segunda condición: la ley exige una evaluación por un tercero para un producto importante de clase I cuando el fabricante no ha aplicado por completo las normas armonizadas pertinentes. Esa es una prueba. La guía añade otra: que el alcance de la norma también debe cubrir todos los riesgos de ciberseguridad ligados a tu funcionalidad principal. Esa segunda prueba no está escrita en esos términos en la ley. La Comisión la deriva de cómo encajan los requisitos aplicables y la presunción de conformidad, así que reduce quién puede autoevaluarse por interpretación y no por texto.
Lo que esto significa para tu expediente

Si autoevalúas un producto importante de clase I apoyándote en una norma armonizada, documenta por qué el alcance de esa norma cubre los riesgos de tu funcionalidad principal. La ley no pide ese razonamiento en esos términos, aunque tu expediente técnico ya tiene que llevar la evaluación de riesgos y decir qué normas aplicaste en su totalidad o en parte. Es lo que la Comisión ha dicho que espera, y es barato dejarlo por escrito ahora y caro reconstruirlo durante una inspección de vigilancia del mercado.

Vender un módulo por separado cambia lo que es

Cuando ofreces los módulos de una suite para compra, licencia o suscripción por separado, cada uno se convierte en un producto por derecho propio. Cada uno se clasifica entonces según su propia funcionalidad principal, no según la de la suite.

La Comisión lo desarrolla con una suite de seguridad dividida en partes, y las partes acaban en regímenes distintos.

Basta una línea en la lista de precios para reclasificar un módulo

Este escenario es hipotético.

Vendes software propietario a operadores industriales. Hace cuatro cosas:

  • Recoge datos de las líneas de producción
  • Muestra paneles
  • Lanza alertas
  • Incluye un módulo de detección de intrusiones para la red OT

Vendido como una sola plataforma, la funcionalidad principal es la supervisión de producción. Es un producto de categoría por defecto. Te autoevalúas, firmas la declaración y lanzas el producto.

Entonces comercial pide que el módulo de detección de intrusiones esté disponible por separado, porque tres clientes potenciales lo quieren sin el resto. Añades una línea a la lista de precios.

Ese módulo ya es un producto aparte. Su funcionalidad principal es la detección de intrusiones. Los sistemas de detección y prevención de intrusiones son una categoría importante de clase II.

La clase II exige evaluación de conformidad por un tercero. Ese requisito no es opcional ni depende de las normas. Los productos que califican como software libre y de código abierto tienen su propia vía.

Nada cambió en el código. Una decisión comercial movió un módulo a un régimen más estricto, y con cifras típicas eso supone un coste de evaluación bastante mayor y un camino más largo hasta el lanzamiento.

El mismo software clasificado de dos formas. Vendida como una sola plataforma, recoge datos de las líneas de producción, muestra paneles, lanza alertas e incluye un módulo de detección de intrusiones, y queda en la categoría por defecto donde te autoevalúas. Cuando el módulo de detección de intrusiones está disponible por separado, se convierte en un producto aparte de categoría importante de clase II, que exige evaluación de conformidad por un tercero, mientras el resto de la plataforma sigue en la categoría por defecto.
El módulo se clasifica según su propia funcionalidad principal, no según la de la suite.

Nadie ha definido qué significa "disponible por separado"

La guía nombra la compra por separado, la licencia y la suscripción, y excluye los módulos que solo se suministran como parte de un producto integrado. Eso deja un único caso realmente abierto. Cuatro situaciones, tres resueltas:

  • Una referencia (SKU) separada en la lista de precios. Resuelto. La compra por separado está nombrada de forma explícita, así que este caso queda cubierto.
  • Un interruptor de función que tu equipo comercial puede licenciar de forma independiente. Resuelto. La licencia y la suscripción están nombradas junto a la compra, así que no hace falta una SKU separada.
  • Un complemento que solo se vende a clientes que ya tienen la plataforma. Abierto. No puedes comprarlo solo, pero sí puedes comprarlo aparte del resto de la suite. La guía no llega a este caso.
  • Un módulo técnicamente separable pero nunca ofrecido solo. Resuelto. Los módulos que solo se suministran como parte de un producto integrado quedan excluidos, y la clasificación se mantiene a nivel del producto completo.

Así que la prueba sigue la realidad comercial y no las etiquetas de empaquetado, y un interruptor de función licenciable cuenta incluso sin SKU. El que sigue abierto es el complemento restringido a clientes existentes, y la respuesta ahí cambia lo que pagas.

Importa más de lo que parece. Los product managers cambian el empaquetado cada trimestre y nunca lo piensan como un hecho regulatorio. Añade una comprobación a esa decisión ahora, porque la alternativa es descubrirlo después de que ya se haya cotizado a un cliente.

Consulta las vías de evaluación de conformidad para ver qué implica cada módulo y cuánto cuesta.

Una actualización grande no reinicia tu período de soporte

Una modificación sustancial te obliga a reevaluar el período de soporte. No lo reinicia de forma automática. Tampoco lo alarga de forma automática.

La pregunta es más estrecha de lo que la mayoría de los equipos supone. ¿Cambió la modificación los factores que fijaron la vida útil esperada en un principio?

La Comisión da dos casos: un cambio de software que deja en pie la fecha de fin original, y un cambio de hardware que obliga a recalcular.

El mismo controlador, dos cambios, dos respuestas distintas

Este escenario es hipotético.

Introduces en el mercado un autómata programable (PLC) en 2028. La vida útil esperada es de doce años, según la durabilidad del hardware y lo que los clientes industriales esperan razonablemente de esa clase de equipo. Declaras un período de soporte que termina en 2040.

2031. Lanzas un firmware que añade diagnóstico remoto. Asume que las nuevas interfaces y los nuevos flujos de datos cambian cómo el producto cumple los requisitos esenciales, así que con estos datos cuenta como una modificación sustancial. Eso obliga a una nueva evaluación de conformidad y a un expediente técnico actualizado. Unas interfaces nuevas por sí solas no lo habrían decidido.

No mueve la fecha de soporte. La durabilidad del hardware no ha cambiado. Las expectativas del cliente no han cambiado. El soporte sigue terminando en 2040, y el hecho de que en algún momento posterior queden menos de cinco años no lo alarga.

2033. Sustituyes el módulo de cómputo por una generación más nueva diseñada para una vida operativa más larga, y comercializas la máquina con ese argumento. Ahora los factores han cambiado. Los clientes pueden esperar razonablemente más años de servicio. Recalculas el período de soporte al alza.

Cambio ¿Modificación sustancial? Período de soporte
El firmware añade diagnóstico remoto Sin cambios, sigue terminando en 2040
Módulo de cómputo sustituido por una generación de mayor vida útil Recalculado al alza
Parche de seguridad que cierra un fallo conocido Normalmente no Sin cambios

El acortamiento no tiene un caso resuelto propio

Los casos resueltos muestran el período quedándose igual y el período alargándose. Pero la propia regla dice que hay que recalcular frente a los criterios cuando cambian los factores determinantes, sin limitar el resultado a las subidas.

Si una modificación reduce la vida de servicio realista de un producto, por ejemplo al dejar de dar soporte a la plataforma de hardware sobre la que corre, ningún caso resuelto te dice si el período declarado puede bajar con ella. No acortaríamos un período ya comunicado a los clientes, pero la guía no lo zanja.

Más sobre cómo fijar el período desde el principio: fundamentos del período de soporte.

Una pieza de repuesto puede dejar de serlo cuando cambia su seguridad

Las piezas de repuesto que sustituyen componentes idénticos quedan fuera del CRA. La palabra que hace el trabajo es «idénticos», y la guía la define de forma más estrecha de lo que suponen la mayoría de los procesos de obsolescencia.

La identidad se juzga por el papel funcional de la pieza junto con sus características relevantes para la ciberseguridad, y la guía dice que siempre hace falta una evaluación caso por caso. La lista de la Comisión de características relevantes incluye algoritmos, protocolos, mecanismos criptográficos y funciones de control de acceso, y no la cierra.

La Comisión contrasta dos sustituciones de fin de vida. Una cambia la implementación criptográfica y el mecanismo de arranque seguro, y pierde la exención. Otra cambia el chipset pero mantiene los mismos protocolos y mecanismos de seguridad, y la conserva.

Dos módulos de repuesto, uno de ellos un producto nuevo

Este escenario es hipotético.

Instalaste paneles de control de acceso en toda una sede corporativa en 2029. En 2033 el módulo inalámbrico que llevan dentro llega a su fin de vida y tu proveedor te ofrece dos sustitutos.

Sustituto A. Chipset distinto, fabricante distinto, mismos protocolos de radio, mismo almacenamiento de claves, misma cadena de arranque seguro. Con estos datos, debería seguir contando como pieza de repuesto, fuera del CRA, y lo distribuyes por tu canal de servicio.

Sustituto B. Misma radio, pero un elemento seguro más nuevo con una jerarquía de claves distinta y una secuencia de verificación de arranque distinta. Esas diferencias afectan a las características de ciberseguridad, así que con estos datos no es idéntico. Se convierte en un producto con elementos digitales por derecho propio, que necesita su propia evaluación de conformidad, documentación técnica y marcado CE.

Misma referencia en tu lista de materiales. Mismo tamaño físico. Dos resultados de cumplimiento completamente distintos.

Comparación de dos módulos inalámbricos de repuesto. El sustituto A tiene un chipset distinto pero los mismos protocolos de radio, almacenamiento de claves y cadena de arranque seguro, así que sigue siendo una pieza de repuesto fuera del CRA. El sustituto B mantiene la misma radio pero cambia la jerarquía de claves y la secuencia de verificación de arranque, así que se convierte en un producto con elementos digitales que necesita su propia evaluación de conformidad.
El papel funcional y las características de ciberseguridad juntos, evaluados caso por caso.

La consecuencia para la que nadie está preparado

Tu proceso de obsolescencia casi seguro compara hojas de datos. Compatibilidad de pines, voltaje, tamaño, rango de temperatura, rendimiento de radiofrecuencia.

Nada de eso responde a la pregunta que hace el CRA. Necesitas una comparación de características de seguridad junto a la eléctrica. Estos son los campos que tiene que llevar.

Característica Por qué decide la respuesta
Algoritmos criptográficos y tamaños de clave La guía los nombra directamente como una característica que puede romper la identidad
Almacenamiento de claves y jerarquía de claves Dónde viven las claves y cómo se derivan cambia la superficie de ataque aunque la radio no cambie
Cadena de arranque seguro y secuencia de verificación El propio ejemplo de la Comisión que pierde la exención gira exactamente sobre esto
Funciones de control de acceso La guía las nombra directamente
Versiones de protocolo y conjuntos de cifrado Un valor por defecto de TLS más nuevo puede cambiar la postura de seguridad, así que compruébalo en lugar de asumir que es solo una corrección de errores
Versión del firmware y qué cambió en ella Sin resolver en la guía, así que regístralo y decide caso por caso
Interfaces de depuración y aprovisionamiento Un punto de prueba expuesto en el sustituto es una interfaz nueva en un producto ya distribuido

Conviene comprobar pronto el arranque seguro y el almacenamiento de claves, porque un cambio en cualquiera de los dos es fácil de pasar por alto en una comparación de hojas de datos. La guía no establece un orden de importancia entre las características, así que ninguna se puede saltar.

La mayoría de los equipos no tiene este documento. Construirlo es un trabajo modesto ahora, frente a un envío bloqueado y una evaluación de conformidad de urgencia más adelante.

Una condición más que atrapa a la gente: ser intercambiable a nivel técnico no basta por sí solo. El propósito de reparación tiene que ser evidente en cómo se suministra la pieza, ya sea por la identificación del producto en el pedido o en la oferta comercial, ya sea por el suministro a través de canales de posventa. Un componente vendido como producto independiente de propósito general no obtiene la exención solo porque encaje.

Los lectores de control de acceso y los terminales biométricos son un ejemplo típico de esta categoría.

La lista de características de seguridad queda abierta

La lista de características relevantes para la seguridad está abierta. Si un cambio de versión de firmware dentro de un módulo por lo demás idéntico cuenta, no se aborda en ningún sitio.

Modificar un producto antiguo no arrastra todo lo demás al ámbito de aplicación

El CRA se aplica en su totalidad desde el 11 de diciembre de 2027. Desde el 11 de septiembre de 2026 el deber de notificación también cubrirá los productos introducidos en el mercado antes de esa fecha, pero esos productos solo asumen el resto del régimen si se modifican sustancialmente después.

El miedo que esto genera es razonable: tocas una vez una máquina de quince años y toda ella necesita cumplir un estándar que no existía cuando la diseñaste.

No es eso lo que ocurre. Cuando el fabricante original hace la modificación, las obligaciones recaen sobre la parte modificada. El producto entero solo se ve arrastrado cuando el cambio daña la seguridad del producto en su conjunto.

Lo que debes por una máquina de 2026 que modificaste en 2029

Este escenario es hipotético.

Lanzaste una línea de envasado industrial en 2026 con una vida de servicio de veinte años. En 2029 publicas un cambio de firmware en el subsistema de etiquetado que añade una interfaz de red para gestionar trabajos de impresión. Eso es una modificación sustancial.

Lo que debes: conformidad para el subsistema de etiquetado, una evaluación de riesgos actual que lo cubra y documentación técnica actualizada sobre lo que cambió.

Lo que no debes: actualizar los controladores de movimiento, los enclavamientos de seguridad ni el terminal del operador. Y no tienes que reconstruir registros de diseño y pruebas de 2025 que nunca existieron en esta forma. La guía es directa en esto. Los productos diseñados antes de que se aplicara el CRA no necesitan rediseño cuando una evaluación de riesgos actual demuestra que las medidas existentes cubren los riesgos, y recrear documentación histórica no haría el producto más seguro.

La asimetría que nadie menciona

El alcance estrecho se aplica al fabricante original, y a un tercero sin relación con él que además hace la modificación y pone el producto modificado en el mercado. No se aplica a importadores y distribuidores, que se rigen por una regla distinta sin ese límite.

Quién hace la modificaciónLas obligaciones recaen sobre
El fabricante originalLa parte modificada
Un tercero sin relación que pone a disposición el producto modificadoLa parte modificada, si el conjunto no se ve afectado
Un importador o un distribuidorEl producto entero

Lee esas filas otra vez. Una empresa de ingeniería contratada que modifica una máquina y la pone en el mercado obtiene el alcance estrecho, siempre que el cambio no afecte a la ciberseguridad del producto en su conjunto. Un importador que hace la misma modificación obtiene el amplio. El acto es idéntico. La exposición no.

El reglamento trata los dos casos de forma distinta en su propio texto. El efecto práctico es que los importadores que modifican cargan más que los terceros que modifican.

Si importas y además tocas el firmware

Estás en la exposición más amplia de las tres, y llegas ahí haciendo algo que la mayoría de los distribuidores considera rutinario. Un cambio de configuración antes del envío, una variante regional del firmware, una interfaz con la marca cambiada. Cualquiera de ellos puede contar. Contrasta esto con tu propio proceso antes del próximo lanzamiento, no después.

Para el calendario completo y qué se aplica cuándo, consulta nuestro calendario de implementación del CRA.

La frase que lo decide no está definida en ningún sitio

El alivio depende de si la modificación «afecta negativamente a la ciberseguridad del producto en su conjunto». Esa frase decide si actualizas un subsistema o todos, y no está definida en ningún sitio.

Cuenta con que esa sea la frase por la que discutas con un organismo notificado.

Cómo encaja esto con el borrador de marzo

La Comisión abrió una consulta pública sobre un borrador de esta guía entre el 3 de marzo y el 13 de abril de 2026. Cubrimos ese borrador cuando apareció, en qué significaba el borrador de marzo de 2026.

El documento de julio es el resultado de esa consulta. No cubre el CRA al completo, y la Comisión lo dice directamente.

En el apartado 9, la Comisión dice que puede considerar la publicación de más orientación conforme al artículo 26. Cita como ejemplos la relación del CRA con el Reglamento de IA y con DORA. Es una posibilidad, no un compromiso de publicar otro documento.

Preguntas frecuentes

¿Es esta guía jurídicamente vinculante?

No. Explica cómo lee la Comisión el CRA, y la propia guía dice que solo el Tribunal de Justicia de la Unión Europea puede darle una interpretación con autoridad. Tampoco se aplica todavía, porque la adopción formal espera a que existan todas las versiones lingüísticas. Es la lectura propia de la Comisión, así que conviene saber en qué te apartas de ella, pero no es ley.

¿Mi producto se convierte en un producto importante porque lleva uno dentro?

No. El reglamento dice que integrar un producto de una categoría listada no somete por sí solo al producto que lo aloja a los procedimientos de evaluación de conformidad más estrictos. Tu clasificación sigue tu propia funcionalidad principal. El componente sigue perteneciendo a tu evaluación de riesgos y a tu diligencia debida con proveedores.

¿Si vendo un módulo por separado, se reclasifica toda mi suite?

No. El módulo se convierte en un producto aparte, clasificado según su propia funcionalidad principal. La suite mantiene su propia clasificación. Solo se mueve el módulo disponible por separado, y por eso las decisiones de empaquetado ahora tienen un coste de cumplimiento.

¿Un lanzamiento importante de software reinicia mi período de soporte?

No de forma automática. Una modificación sustancial te obliga a reevaluar el período frente a los criterios. Cuando el cambio no afecta a lo que fijó la vida útil esperada, la fecha de fin original se mantiene. Consulta fundamentos del período de soporte para ver cómo fijarlo desde el principio.

¿Puedo enviar una pieza de repuesto con un chip distinto?

Normalmente sí, cuando coinciden las características relevantes para la ciberseguridad. Un chipset distinto con los mismos protocolos, el mismo almacenamiento de claves y la misma cadena de arranque seguro no basta por sí solo para que la pieza deje de ser un repuesto. Una implementación criptográfica distinta o una secuencia de verificación de arranque distinta puede significar que ya no es idéntica, en cuyo caso es un producto por derecho propio con sus propias obligaciones de conformidad. La evaluación es caso por caso siempre.

¿Tengo que rediseñar productos que diseñé antes de que se aplicara el CRA?

No. Cuando una evaluación de riesgos actual demuestra que el producto ya incluye medidas adecuadas para los riesgos, puedes apoyarte en esas medidas. Tampoco se espera que reconstruyas la documentación histórica de diseño y pruebas. Sigues debiendo la evaluación de conformidad, la declaración y el marcado CE antes de poner nuevas unidades en el mercado.

¿Va a haber más orientación de la Comisión?

Es posible. La orientación de julio dice que la Comisión puede considerar la publicación de más orientación conforme al artículo 26. Cita como ejemplos la relación del CRA con el Reglamento de IA y con DORA, pero no se compromete a publicar otro documento ni fija una fecha. El anuncio de la Comisión del 27 de julio corresponde a esta orientación.

Próximos pasos

Qué hacer en el próximo trimestre

  1. Haz una lista de cada componente de tu producto que caiga en una categoría listada, y confirma que tu propia clasificación la fija tu funcionalidad principal y no la de ellos. Empieza por clasificación de productos.
  2. Comprueba si algo de lo que vendes dentro de un paquete también se puede comprar solo. Si es así, clasifícalo por separado y calcula el coste de la vía de conformidad antes de que comercial se comprometa con ello.
  3. Añade una comparación de características de seguridad a tu proceso de obsolescencia, cubriendo criptografía, almacenamiento de claves, arranque seguro y control de acceso. La equivalencia de hoja de datos ya no basta para una pieza de repuesto.
  4. Registra, para cada producto, qué factores fijan su vida útil esperada. Necesitarás esa respuesta la primera vez que lances un cambio sustancial y tengas que decidir si se mueve el período de soporte.

Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para orientación de cumplimiento específica, consulta con un asesor legal cualificado.

CRA Cumplimiento Operadores Económicos
Share

¿Se aplica el CRA a tu producto?

Responde 6 preguntas sencillas para saber si tu producto está dentro del ámbito del Reglamento de Ciberresiliencia de la UE. Obtén tu resultado en menos de 2 minutos.

¿Listo para lograr el cumplimiento del CRA?

Empieza a gestionar tus SBOMs y documentación de cumplimiento con CRA Evidence.

Análisis en profundidad de los temas del CRA

Guías permanentes sobre los requisitos, procesos y roles específicos definidos por la Ley de Ciberresiliencia.