CRA para proveedores de automoción: UN R155/R156 y posventa

El CRA en proveedores de automoción y posventa: exención de homologación de tipo, alineación ISO/SAE 21434 y qué componentes están sujetos.

Equipo CRA Evidence Publicado 11 de enero de 2026 Actualizado 25 de febrero de 2026
CRA para proveedores de automoción: UN R155/R156 y posventa
En este artículo

La industria automotriz tiene sus propias regulaciones de ciberseguridad (UN R155 (CSMS) y R156 (SUMS) para homologación de tipo de vehículo. Sin embargo, muchos productos relacionados con automoción aún caen bajo el CRA. Entender qué regulación aplica es esencial para OEMs, proveedores tier y fabricantes de productos de posventa.

Esta guía clarifica la aplicabilidad del CRA para productos de automoción.

Resumen ejecutivo

  • Vehículos cubiertos por homologación de tipo de la UE conforme al Reglamento (UE) 2019/2144 (categorías M, N, O) están exentos del CRA en virtud del Art. 2(2)(c); seguir solo UN R155/R156 no exime a un producto del CRA
  • Componentes integrados en vehículos homologados en producción están exentos
  • Productos de posventa (cámaras de salpicadero, dongles OBD, equipos de carga) típicamente necesitan cumplimiento CRA
  • Piezas de repuesto pueden estar exentas si son piezas de reemplazo de componentes originales
  • ISO/SAE 21434 proporciona base sólida para CRA donde aplica

La exención de automoción en el CRA

Qué dice el CRA

El Artículo 2(2) del CRA exime ciertos productos de vehículos motorizados:

El presente Reglamento no es aplicable a los productos con elementos digitales a los que sean aplicables los siguientes actos jurídicos de la Unión:

c) el Reglamento (UE) 2019/2144.

Exención clave (Art. 2(2)(c)): La exención se aplica a los productos a los que sea aplicable el Reglamento (UE) 2019/2144, es decir, los vehículos completos homologados bajo el marco de homologación de tipo de la UE (categorías M, N y O) y los componentes cubiertos por esa homologación. El marco de homologación de tipo de la UE incorpora UN R155/R156 para esas categorías de vehículos. Seguir UN R155/R156 por sí solo no exime a un producto del CRA. Los productos de posventa conectados independientes están, en general, dentro del ámbito del CRA, salvo la exención de piezas de repuesto idénticas.

Por qué existe la exención

UN R155 y R156 ya requieren:

  • Sistema de gestión de ciberseguridad (CSMS)
  • Sistema de gestión de actualizaciones de software (SUMS)
  • evaluación de ciberseguridad para homologación de tipo
  • Monitorización continua de ciberseguridad

La UE evitó la doble regulación eximiendo productos de automoción homologados del CRA.

Entendiendo qué está exento

Vehículos y componentes homologados

EXENTOS del CRA:

Producto o canalEstado CRAPor qué
Vehículos completosExentosTurismos, autobuses, camiones y remolques cubiertos por la homologación de tipo del vehículo.
Componentes OEM instalados en vehículos nuevosExentos si la homologación los cubreECUs, infoentretenimiento OEM, ADAS, telemática, navegación, módulos de carrocería y ECUs de gateway pueden quedar cubiertos por la homologación del vehículo.
Piezas de repuesto que sustituyen originalesExentas si la especificación es la mismaECUs de reemplazo y piezas de repuesto originales necesitan una base documentada para la exención.

Productos NO exentos (CRA aplica)

Producto o canalEstado CRAEjemplos
Productos conectados de posventaCRA aplicaCámaras de salpicadero, dongles OBD-II, rastreadores GPS, infoentretenimiento de terceros, integración de smartphone, alarmas y tuning.
Infraestructura de cargaCRA aplicaEstaciones de carga de VE, equipos de carga doméstica, software de gestión de carga y controladores de carga inteligente.
Gestión de flotasCRA aplicaTelemática retrofit, seguimiento de flotas, monitorización de comportamiento del conductor y seguimiento de activos.
AccesoriosCRA aplicaMonitores de presión de neumáticos de posventa, herramientas de diagnóstico, hotspots WiFi de automoción y funciones conectadas de posventa.

La cuestión de los proveedores Tier

¿Están exentos los proveedores Tier 1/2/3?

Depende de cómo se vende el componente:

1. Canal OEM

Componente a OEM y después a vehículo homologado. El componente queda cubierto por la homologación del vehículo, y UN R155/R156 aplican a través del OEM. El CRA no aplica directamente al proveedor, pero el OEM seguirá pidiendo evidencia CSMS.

2. Mercado de reparación

Componente a distribución, usuario final o taller. El producto queda fuera del proceso de homologación, así que el CRA se aplica a ti como fabricante.

3. Componentes de doble uso

El mismo componente se vende a OEM y a posventa. La venta a OEM puede estar cubierta por homologación. La venta de posventa necesita CRA. Separar variantes de producto puede ser el camino más claro.

Requisitos OEM fluyen hacia abajo

Incluso si CRA no aplica directamente, los OEMs requerirán evidencia de ciberseguridad:

UN R155 exige a los OEM:

  • Identificar y gestionar riesgos de proveedores.
  • Asegurar las capacidades de ciberseguridad de proveedores.
  • Verificar los procesos de proveedores.

Esto suele significar:

  • Requisitos de evidencia CSMS.
  • Solicitudes de cumplimiento ISO/SAE 21434.
  • Evaluaciones y auditorías de seguridad.
  • Acuerdos de gestión de vulnerabilidades.
  • Requisitos de SBOM, cada vez más.
Resultado práctico

Incluso sin obligación CRA directa, necesitarás capacidades similares para suministrar a OEMs de automoción.

Alineación ISO/SAE 21434 y CRA

¿Qué es ISO/SAE 21434?

ISO/SAE 21434 "Vehículos de carretera: Ingeniería de ciberseguridad" es el estándar de ciberseguridad automotriz que cubre:

  • Gestión de ciberseguridad
  • Metodología de evaluación de riesgos
  • Desarrollo de productos
  • Producción y operaciones
  • Respuesta a incidentes

Mapeo ISO/SAE 21434 ↔ CRA

Para productos de posventa donde CRA aplica:

Requisito CRA Cobertura ISO/SAE 21434 ¿Brecha?
Seguridad desde el diseño Cláusula 10-11 (desarrollo) Fuerte
evaluación de riesgos Cláusula 8 (TARA) Fuerte
Gestión de vulnerabilidades Cláusula 13 (respuesta incidentes) Fuerte
Actualizaciones de seguridad Cláusula 12 (producción/ops) Parcial
Sin vulnerabilidades conocidas Cláusula 13 Proceso alineado
Control de acceso Cubierto en resultados TARA Fuerte
SBOM No requerido explícitamente Brecha
Notificación ENISA No cubierto Brecha
Marcado CE No cubierto Brecha
Periodo de soporte (mínimo 5 años, mayor para componentes de larga vida) No especificado Brecha

Usando ISO/SAE 21434 para CRA

ISO/SAE 21434  CUMPLIMIENTO CRA

SI tienes implementación ISO/SAE 21434:
 Base técnica de seguridad sólida
 Reutilizar análisis de amenazas y evaluación de riesgos
 Aprovechar evidencia del proceso de desarrollo
 Usar capacidades de respuesta a incidentes

ADICIONAL PARA CRA:
[ ] Generación de SBOM (no en ISO 21434)
[ ] Capacidad de notificación ENISA
[ ] Proceso de marcado CE
[ ] Compromiso de periodo de soporte (mínimo 5 años según el Art. 13(8); debe reflejar el tiempo de uso previsto; puede ser mayor para componentes de larga vida del vehículo)
[ ] documentación de consumidor (si aplica)

Productos de posventa en profundidad

Cámaras de salpicadero y DVRs

CUMPLIMIENTO CRA CÁMARAS DE SALPICADERO

CLASIFICACIÓN: Típicamente categoría Default

APLICA PORQUE:
- No parte del vehículo homologado
- Vendida directamente a consumidores/operadores de flotas
- Instalación de posventa

REQUISITOS CLAVE:
- Seguro por defecto (WiFi, Bluetooth)
- Protección de privacidad (datos de vídeo)
- Mecanismo de actualización
- Sin contraseñas por defecto
- SBOM para firmware
- Periodo de soporte de al menos 5 años (Art. 13(8)); debe reflejar el tiempo de uso previsto y puede superar los 5 años para componentes de larga vida del vehículo

CONSIDERACIONES ADICIONALES:
- Privacidad de vídeo (alineación GDPR)
- Seguridad de almacenamiento cloud (si aplica)
- Seguridad de app (apps companion)

Dispositivos OBD-II

CUMPLIMIENTO CRA DONGLE OBD-II

CLASIFICACIÓN: Potencialmente Clase Importante I
(interfaz con sistemas del vehículo)

APLICA PORQUE:
- Producto de posventa
- Conecta al vehículo pero no homologado
- Mercado de consumo/flotas

REQUISITOS CLAVE:
- Seguridad de red del vehículo (¡crítico!)
- Protección de datos (datos del vehículo son sensibles)
- comunicación segura
- Sin comandos no autorizados al vehículo
- Seguridad del firmware
- SBOM

CONSIDERACIONES ESPECIALES:
- Acceso a redes críticas de seguridad
- Potenciales riesgos de inmovilización del vehículo
- Implicaciones de seguro y responsabilidad
- Considerar guías de la industria (SAE J3061)

Equipos de carga de VE

CUMPLIMIENTO CRA ESTACIÓN DE CARGA VE

CLASIFICACIÓN: Default (Módulo A) salvo que una función
principal concreta corresponda a una categoría del Anexo III.
Un producto es Importante solo si tiene la funcionalidad
principal de una categoría del Anexo III (Art. 7(1)).
No existe ninguna clase de "infraestructura energética"
en el Anexo III.

APLICA PORQUE:
- No parte de homologación del vehículo
- Producto de infraestructura separado
- Conectividad digital

REQUISITOS CLAVE:
- Seguridad de red (infraestructura energética)
- Seguridad de pagos (si aplica)
- Seguridad de protocolo de comunicación (OCPP)
- Seguridad física
- Mecanismo de actualización
- SBOM

ALINEACIÓN DE ESTÁNDARES:
- IEC 61851 (Carga VE)
- Guías de seguridad OCPP
- Estándares de red inteligente
- Requisitos esenciales CRA

Telemática de flotas

CUMPLIMIENTO CRA TELEMÁTICA DE FLOTAS

CLASIFICACIÓN: Default o Clase Importante I

APLICA PORQUE:
- Instalación retrofit/posventa
- No homologado con el vehículo
- Producto separado

REQUISITOS CLAVE:
- Protección de datos del vehículo
- Privacidad de ubicación
- Seguridad de comunicación
- Seguridad de plataforma de gestión
- Seguridad de firmware del dispositivo
- SBOM

CONSIDERACIONES COMERCIALES:
- Producto B2B (puede afectar documentación)
- Requisitos del cliente de flotas
- Integración con plataformas de gestión de flotas

Consideraciones de piezas de repuesto

¿Cuándo están exentas las piezas de repuesto?

ANÁLISIS DE PIEZAS DE REPUESTO

EXENTO (Probablemente):
- Reemplazo directo de pieza OEM
- Misma especificación que la original
- Vendida como repuesto para vehículo homologado
- Mantiene estado de homologación del vehículo

NO EXENTO:
- Versiones mejoradas/ampliadas
- Especificaciones diferentes
- No coincide con homologación original
- Modificaciones de rendimiento

ZONA GRIS:
- Piezas remanufacturadas
- Piezas equivalentes de terceros
- Piezas con cambios de software

RECOMENDACIÓN:
Documentar claramente la base de la exención.
En caso de duda, considerar cumplimiento CRA.

Rutas prácticas de cumplimiento

Para fabricantes de productos de posventa

RUTA CRA PRODUCTO POSVENTA

EVALUACIÓN:
[ ] Confirmar no cubierto por homologación de tipo
[ ] Clasificar según categorías CRA
[ ] Identificar estándares aplicables

ENFOQUE DE CUMPLIMIENTO:
[ ] Aprovechar ISO/SAE 21434 si ya implementado
[ ] Implementar requisitos esenciales CRA
[ ] Generar SBOM
[ ] Establecer gestión de vulnerabilidades
[ ] Preparar la notificación del Art. 14 a ENISA desde el 11 de septiembre de 2026, incluidos los productos en alcance ya comercializados

DOCUMENTACIÓN:
[ ] Expediente técnico
[ ] evaluación de riesgos
[ ] documentación de usuario
[ ] Declaración de Conformidad
[ ] Marcado CE

Para proveedores Tier con canales duales

PROVEEDOR TIER CON OEM + POSVENTA

ESTRATEGIA 1: Productos Separados
- Variante OEM: suministrar bajo flujo de homologación
- Variante posventa: cumple CRA
- Diferenciación clara de productos

ESTRATEGIA 2: Cumplimiento CRA para Todos
- Aplicar CRA a todas las variantes
- Excede requisitos OEM de todos modos
- Gestión de cumplimiento simplificada
- documentación de producto única

ESTRATEGIA 3: Enfoque Escalonado
- Seguridad base para todos (ISO 21434)
- Elementos CRA adicionales para posventa
- documentación central compartida

Para OEMs gestionando requisitos de proveedores

GESTIÓN DE PROVEEDORES OEM

REQUISITOS UN R155:
- Verificar capacidades de ciberseguridad de proveedores
- Evaluar procesos de proveedores
- Monitorizar riesgos de proveedores

ENFOQUE PRÁCTICO:
- Requerir cumplimiento ISO/SAE 21434
- Solicitar evidencia de evaluación de seguridad
- Incluir requisitos de SBOM en contratos
- Establecer acuerdos de compartición de vulnerabilidades
- Definir requisitos de notificación de incidentes

ALINEACIÓN CON CRA:
Aunque CRA no se aplica a componentes homologados,
requerir evidencia tipo CRA de proveedores
fortalece tu cumplimiento UN R155

Estándares y recursos de la industria

Estándares relevantes

ESTÁNDARES DE CIBERSEGURIDAD AUTOMOTRIZ

ISO/SAE 21434: Vehículos de carretera - Ingeniería de ciberseguridad
Reglamento UN 155: Ciberseguridad (CSMS)
Reglamento UN 156: Actualización de Software (SUMS)

ESTÁNDARES DE SOPORTE:
ISO/SAE 8000: Auditoría de CSMS
ISO 24089: Ingeniería de Actualización de Software
Especificaciones de ciberseguridad AUTOSAR
SAE J3061: guía de Ciberseguridad

ESPECÍFICOS DE CARGA:
IEC 61851: Carga VE
OCPP (Open Charge Point Protocol)
ISO 15118: comunicación V2G

Organizaciones de la industria

Organización Enfoque Web
Auto-ISAC Compartición inteligencia amenazas automotiveisac.com
CLEPA Proveedores automoción europeos clepa.eu
VDA Automoción alemana vda.de
ACEA Fabricantes automóviles europeos acea.auto
ChargePoint Industria carga VE chargepoint.com

Lista de verificación para productos de automoción

LISTA DE VERIFICACIÓN CRA PRODUCTOS AUTOMOCIÓN

CLASIFICACIÓN:
[ ] ¿Producto cubierto por homologación de tipo? (Exento si )
[ ] ¿Es producto de posventa? (CRA aplica)
[ ] ¿Es pieza de repuesto? (Evaluar base de exención)
[ ] ¿Es infraestructura de carga? (Usualmente CRA)

SI CRA APLICA:
[ ] Clasificación CRA determinada
[ ] Ruta de evaluación de conformidad seleccionada
[ ] documentación técnica preparada

CUMPLIMIENTO TÉCNICO:
[ ] Alineación ISO/SAE 21434 aprovechada
[ ] implementación seguro por defecto
[ ] Seguridad de red del vehículo (si aplica)
[ ] Mecanismo de actualización
[ ] Generación de SBOM
[ ] Gestión de vulnerabilidades

DOCUMENTACIÓN:
[ ] evaluación de riesgos (metodología TARA funciona)
[ ] Arquitectura de seguridad
[ ] documentación de usuario
[ ] Declaración de Conformidad
[ ] Marcado CE

CONSIDERACIONES ESPECIALES:
[ ] Privacidad de datos del vehículo (GDPR)
[ ] Implicaciones de seguridad evaluadas
[ ] Requisitos OEM (si suministras)

Recursos clave

RECURSOS DE CIBERSEGURIDAD AUTOMOTRIZ

REGULACIONES:
Reglamento UN 155 (CSMS)
Reglamento UN 156 (SUMS)
https://unece.org/transport/vehicle-regulations

Homologación de Tipo UE:
Reglamento (UE) 2018/858
https://eur-lex.europa.eu

ESTÁNDARES:
ISO/SAE 21434:2021
Disponible en ISO o SAE

GUÍAS:
ENISA Buenas Prácticas para Seguridad de Coches Inteligentes
Mejores Prácticas Auto-ISAC

INDUSTRIA:
Documentos de Posición CLEPA
VDA Ciberseguridad Automotriz

Importante: Los vehículos están exentos del CRA (cubiertos por UN R155/R156). Sin embargo, los accesorios de posventa, herramientas de diagnóstico y servicios conectados SÍ están dentro del alcance.

Consejo: Si suministra componentes a OEMs automotrices Y vende productos de posventa, puede necesitar cumplimiento CRA solo para la línea de productos de posventa.

Guías relacionadas:

Cómo ayuda CRA Evidence

Para productos de posventa de automoción que requieren cumplimiento CRA:

  • Mapeo ISO/SAE 21434: Aprovechar trabajo existente de seguridad automotriz
  • SBOM para embebidos: Soporte para componentes de firmware automotriz
  • Seguimiento de vulnerabilidades: Coordinación de cadena de suministro automotriz
  • Gestión multi-producto: Gestionar familias de productos entre canales
  • Generación de expediente técnico: Plantillas apropiadas para automoción

Comienza tu cumplimiento CRA en craevidence.com.


Este artículo es solo para fines informativos y no constituye asesoramiento legal. Para orientación específica de cumplimiento, particularmente sobre límites de homologación de tipo, consulte con asesoría regulatoria cualificada.

CRA Automoción
Share

¿Se aplica el CRA a tu producto?

Responde 6 preguntas sencillas para saber si tu producto está dentro del ámbito del Reglamento de Ciberresiliencia de la UE. Obtén tu resultado en menos de 2 minutos.

¿Listo para lograr el cumplimiento del CRA?

Empieza a gestionar tus SBOMs y documentación de cumplimiento con CRA Evidence.

Análisis en profundidad de los temas del CRA

Guías permanentes sobre los requisitos, procesos y roles específicos definidos por la Ley de Ciberresiliencia.