Plazos del CRA 2026 y 2027: qué vence y qué está bloqueado

Mayo de 2026: sin organismos notificados bajo el CRA, sin normas armonizadas, sin plataforma ENISA. El art. 14 se aplica el 11 de septiembre de 2026.

CRA Evidence Team Publicado 26 de diciembre de 2025 Actualizado 30 de mayo de 2026
Plazos del CRA 2026 y 2027: qué vence y qué está bloqueado
En este artículo

A fecha de 30 de mayo de 2026, hay cero organismos notificados designados bajo el CRA. Ninguna norma armonizada ha sido publicada en el Diario Oficial. La plataforma de notificación de ENISA todavía no existe. Quedan unos 3,4 meses antes de que el 11 de septiembre de 2026 empiece la aplicación del artículo 14.

Si fabricas productos con elementos digitales para el mercado de la UE, esta es la situación real: qué tienes que tener montado antes de septiembre, qué está bloqueado ahora mismo y por qué la autoevaluación para Clase I importante hoy no es viable.

Resumen

Fecha Hito A quién afecta
10 de diciembre de 2024 El CRA entra en vigor (art. 71) Todos (el reloj ya corre)
11 de junio de 2026 Entran en aplicación las disposiciones de notificación de organismos notificados (capítulo IV) Solo Estados miembros y organismos de evaluación de la conformidad, no es un plazo para fabricantes
11 de septiembre de 2026 Se aplica el artículo 14: notificación obligatoria de vulnerabilidades e incidentes a ENISA Fabricantes
11 de diciembre de 2026 Objetivo de la Comisión: capacidad suficiente de organismos notificados operativa (art. 35, apartado 2) Contexto de ecosistema
11 de diciembre de 2027 Plena aplicación: todas las obligaciones del CRA exigibles Fabricantes, importadores, distribuidores

El 11 de junio de 2026 activa la maquinaria que permite a los Estados miembros notificar formalmente organismos notificados a la Comisión. No es un plazo para fabricantes. A fecha de 30 de mayo de 2026, no figuran organismos notificados designados bajo el CRA. Por eso hoy no puedes iniciar una evaluación por organismo notificado aunque quieras.

Calendario de implantación del CRA 2024-2027 Reglamento de Ciberresiliencia: obligaciones de fabricantes e hitos del ecosistema
10 Dic 2024 El CRA entra en vigor
Hoy (30 de mayo de 2026)
11 Jun 2026 Notificación de ON (Estado miembro)
11 Sep 2026 Comienza la notificación de vulnerabilidades En 3,4 meses
!
11 Dic 2027 Cumplimiento pleno obligatorio
Normas armonizadas (serie EN 40000): ninguna publicada en el DOUE a 30 de mayo de 2026
Mayo 2026 Consulta pública / resolución de comentarios
T4 2026 Primera cita en el DOUE (verticales: probable 2027)
  • Hito pasado
  • Aplicación próxima
  • Fecha límite final
  • Hito del ecosistema
Hitos de implementación del Reglamento de Ciberresiliencia. El régimen entró en vigor el 10 de diciembre de 2024; la notificación de vulnerabilidades e incidentes del artículo 14 se aplica desde el 11 de septiembre de 2026; el cumplimiento pleno se exige a partir del 11 de diciembre de 2027.
0
Organismos notificados
designados bajo el Reglamento de Ciberresiliencia
0
Normas armonizadas
publicadas en el Diario Oficial
Sep 2026
Se aplica el artículo 14
notificación de vulnerabilidades e incidentes
Dic 2027
Plena aplicación
todas las obligaciones del fabricante

Situación el 30 de mayo de 2026, frente a las dos fechas ancla que vinculan a los fabricantes.

Tres bloqueos que no puedes esquivar

Tres piezas de la maquinaria de conformidad todavía no existen

Las normas armonizadas, los organismos notificados designados y la plataforma de notificación de ENISA están todas en marcha. Hasta que aterricen, partes del recorrido CRA están formalmente no disponibles, por mucho que tu producto esté listo. Tenlo claro antes de cerrar tu calendario.

Sin normas armonizadas

El artículo 32, apartado 2, da a los fabricantes de Clase I importante tres rutas de conformidad: autoevaluación, evaluación por tercero usando normas armonizadas o especificaciones comunes, o evaluación por organismo notificado. La ruta intermedia exige normas armonizadas del CRA. Pero ninguna norma armonizada del CRA ha sido publicada en el Diario Oficial. A fecha de 30 de mayo de 2026:

  • La página de la Comisión sobre normas armonizadas no tiene ninguna entrada para el Reglamento (UE) 2024/2847.
  • No se han adoptado especificaciones comunes al amparo del artículo 27, apartado 2.
  • Ningún acto delegado del artículo 27, apartado 9, designa esquema europeo de certificación de ciberseguridad alguno como ruta de presunción de conformidad para el CRA.

Cuando no existen normas, el artículo 32, apartado 2, exige el módulo B+C (examen UE de tipo) o el módulo H (aseguramiento total de la calidad). Ambos requieren un organismo notificado.

Por eso, si fabricas un producto Clase I importante, la autoevaluación hoy no funciona. La evaluación por organismo notificado es la única vía conforme.

CEN-CLC/JTC 13/WG 9 está desarrollando la serie EN 40000:

  • prEN 40000-1-1 (Vocabulario): consulta pública cerrada, aún no en votación formal.
  • prEN 40000-1-2 (Principios): consulta pública cerrada, aún no en votación formal.
  • prEN 40000-1-3 (Tratamiento de vulnerabilidades): consulta pública abierta entre diciembre de 2025 y febrero de 2026, actualmente en resolución de comentarios.
  • prEN 40000-1-4 (Requisitos generales de seguridad): aún en redacción.
  • Verticales tipo C (navegadores, VPN, SIEM y otros): borrador maduro, aún sin entrar en consulta pública.

Cita más temprana realista en el Diario Oficial: cuarto trimestre de 2026. Varias normas verticales se irán probablemente a 2027.

Sin organismos notificados

El capítulo IV se activa el 11 de junio de 2026. El objetivo de la Comisión es capacidad suficiente de organismos notificados para el 11 de diciembre de 2026 (artículo 35, apartado 2, redacción de mejor esfuerzo). A fecha de 30 de mayo de 2026, no aparecen organismos notificados designados bajo el CRA en el Single Market Compliance Space.

Si necesitas una evaluación de Clase I importante completada antes de diciembre de 2027, planifica:

  • Preparación del expediente técnico: 3 a 6 meses.
  • Evaluación módulo B+C: 2 a 4 meses por producto.
  • Disponibilidad de organismo notificado: incierta hasta que la designación formal abra después de junio de 2026.

Contacta ya con organismos de evaluación de la conformidad. La maquinaria formal no abre hasta mediados de 2026. Esperar hasta entonces hace poco probable cerrar tu evaluación antes de diciembre de 2027.

Rutas de evaluación de la conformidad del CRA para Clase I importante según el artículo 32, apartado 2, del Reglamento (UE) 2024/2847, indicando qué rutas están disponibles el 30 de mayo de 2026

Sin plataforma de notificación de ENISA

La plataforma única de notificación del artículo 16 no está disponible a fecha de mayo de 2026. ENISA ha contratado a un proveedor. La plataforma está prevista para abrir antes del 11 de septiembre de 2026. No se ha publicado ninguna URL de registro ni guía dirigida a fabricantes.

Lo que sí puedes hacer ahora:

  • Redactar plantillas de notificación según los requisitos de formato del artículo 14: notificaciones a 24 horas y 72 horas, un informe final de vulnerabilidad a 14 días y un informe final de incidente grave a un mes.
  • Identificar al coordinador CSIRT designado de tu Estado miembro.
  • Definir quién, internamente, puede autorizar una notificación a las 24 horas en fin de semana o festivo.

Página de la SRP de ENISA: https://www.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp

Qué debe estar listo antes del 11 de septiembre de 2026

Quedan unos 3,4 meses. Si estos puntos no están hechos, no vas tarde con tareas. Vas tarde con infraestructura, y la infraestructura tarda meses en construirse.

Inventario y clasificación de producto

Necesitas una lista completa de todo producto con elementos digitales (PDE) que pongas en el mercado de la UE, con clasificación CRA confirmada producto a producto:

  • Clase por defecto: ruta de autoevaluación disponible.
  • Clase I importante: evaluación por organismo notificado exigida hoy (ver arriba).
  • Clase II importante: organismo notificado obligatorio. Módulo B+C o módulo H.
  • Crítico: módulo B+C o aseguramiento total de la calidad. Puede aplicarse además certificación europea de ciberseguridad.

Referencia de clasificación: el Reglamento de Ejecución (UE) 2025/2392 (DOUE de 1 de diciembre de 2025, en vigor desde el 21 de diciembre de 2025) ofrece descripciones técnicas de las categorías de producto del anexo III y IV. Úsalo para resolver casos límite.

Infraestructura SBOM

No puedes notificar una vulnerabilidad explotada activamente en 24 horas si no sabes qué componentes contiene tu producto. La generación de SBOM debe estar operativa antes de septiembre de 2026.

  • Formato: CycloneDX o SPDX. Ambos se aceptan bajo el CRA. Elige uno y unifícalo entre productos.
  • Alcance: dependencias transitivas, no solo directas. La visibilidad completa de componentes es obligatoria para la evaluación de riesgos del anexo VII.
  • Almacenamiento: bajo control de versiones, ligado a las releases del producto. Cada SBOM debe casar con un build concreto.
  • Integración: pipeline CI/CD. Una exportación puntual no satisface la obligación continua.

Monitorización de vulnerabilidades

El reloj de las 24 horas arranca con la toma de conciencia: certeza razonable basada en una evaluación inicial. La confirmación forense no es necesaria para activar el reloj. Necesitas monitorización capaz de producir esa evaluación inicial antes de que venza el plazo.

  • Suscríbete a NVD, OSV y avisos de proveedores relevantes para tu stack de componentes.
  • Automatiza el escaneo contra los componentes de tu SBOM.
  • Documenta tu ruta de escalado interno y pruébala de extremo a extremo.
  • Redacta plantillas de notificación ahora, antes de que la plataforma de ENISA arranque.

Lista de comprobación previa a septiembre de 2026

INVENTARIO DE PRODUCTO (esto primero: la clasificación define tu ruta de conformidad):
[ ] Lista completa de PDE vendidos en la UE con clasificación CRA confirmada por producto
[ ] Productos Clase I importante: organismo de evaluación de la conformidad ya contactado.
    la designación de organismos notificados no abre hasta junio de 2026; esperar
    hasta entonces te lleva más allá de diciembre de 2027.
[ ] Periodo de soporte declarado según vida útil prevista del producto (art. 13, apartado 8)

SBOM (empezar aquí: alimenta monitorización, expediente técnico y notificación a 24 horas):
[ ] Generación de SBOM integrada en el pipeline CI/CD: una exportación puntual no basta
[ ] Formato unificado: CycloneDX o SPDX
[ ] Cobertura de dependencias transitivas verificada: solo dependencias directas no basta
[ ] SBOM bajo control de versiones y ligados a releases concretas del producto

MONITORIZACIÓN DE VULNERABILIDADES (debe estar viva antes del 11 de septiembre):
[ ] Monitorización activa para todos los productos: NVD, OSV, avisos de proveedores
[ ] Escaneo automatizado contra el SBOM en marcha
[ ] Ruta de escalado interno documentada y probada de extremo a extremo
[ ] Cobertura 24/7 confirmada, incluyendo escalado en festivos y fines de semana

PREPARACIÓN DE NOTIFICACIÓN (la plataforma de ENISA aún no está viva: prepara el resto ahora):
[ ] Plantillas a 24 horas, 72 horas, vulnerabilidad a 14 días e incidente a un mes redactadas según art. 14
[ ] Coordinador CSIRT del Estado miembro identificado
[ ] Persona autorizada a activar una notificación a 24 horas designada y localizable las 24 horas

DOCUMENTACIÓN:
[ ] Documentación técnica auditada contra el anexo VII
[ ] Análisis de brechas finalizado
[ ] Evaluación de riesgos en curso

Artículo 14: qué exige la notificación a partir del 11 de septiembre de 2026

A partir del 11 de septiembre de 2026, debes notificar las vulnerabilidades explotadas activamente y los incidentes graves a dos destinatarios simultáneamente: al coordinador CSIRT designado de tu Estado miembro y a ENISA a través de la plataforma única de notificación (artículo 16).

Plazo Obligación Base jurídica
24 horas Alerta temprana tras tener conocimiento de una vulnerabilidad explotada activamente Art. 14, apartado 2, letra a
72 horas Notificación completa de la vulnerabilidad con indicadores técnicos Art. 14, apartado 2, letra b
14 días Informe final una vez disponible una medida correctiva o paliativa Art. 14, apartado 2, letra c
1 mes Informe final del incidente para incidentes graves Art. 14, apartados 3 y 4

Excepción para pymes: el artículo 64, apartado 10, letra a, exime a microempresas y pequeñas empresas de multas por incumplimiento de los plazos del artículo 14, apartado 2, letra a, y del artículo 14, apartado 4, letra a. La exención cubre solo los plazos. La obligación de notificar en sí sigue aplicándose.

Qué significa «explotada activamente»

El artículo 14, apartado 2, letra a, se aplica cuando hay pruebas creíbles de que un actor de amenaza ha utilizado la vulnerabilidad en un sistema sin permiso de su titular. Indicadores:

  • Ataques confirmados observados in the wild.
  • Explotación reportada en feeds de inteligencia de amenazas o por investigadores de seguridad.
  • Detección en honeypots con evidencia de despliegue activo.

El borrador de orientación de la Comisión (Ares(2026)2319816, 3 de marzo de 2026) usa «pruebas creíbles de explotación activa» como estándar, más bajo que la confirmación forense.

Lista de preparación para la fase 2

INFRAESTRUCTURA DE NOTIFICACIÓN (antes del 11 de septiembre de 2026):
[ ] Plantillas de notificación preparadas: formatos a 24 horas, 72 horas, vulnerabilidad a 14 días e incidente a un mes
[ ] Coordinador CSIRT del Estado miembro identificado: es tu punto principal de envío
    junto con ENISA
[ ] Ruta de escalado 24/7 confirmada, con cobertura en festivos y contactos de respaldo
[ ] Revisión jurídica de las obligaciones del art. 14 finalizada

GESTIÓN DE VULNERABILIDADES:
[ ] Monitorización activa operativa para todos los productos
[ ] Integración con CVE/NVD viva
[ ] Plantillas de notificación a clientes listas

PREPARACIÓN DEL EQUIPO:
[ ] Equipo de seguridad formado en las obligaciones del artículo 14 y los cuatro tramos de plazos
[ ] Ruta de escalado a dirección documentada
[ ] Equipo jurídico informado sobre las obligaciones de notificación
[ ] Equipo de comunicación preparado para divulgaciones públicas

Plena conformidad para el 11 de diciembre de 2027

Requisitos esenciales de ciberseguridad (anexo I)

Todo PDE conforme debe cumplir estos requisitos:

Seguridad desde el diseño

  • Nivel de seguridad adecuado a los riesgos del producto (anexo I, parte I, §1).
  • Protección frente a accesos no autorizados.
  • Confidencialidad, integridad y disponibilidad de los datos y de las funciones esenciales.
  • Superficie de ataque mínima, configuración segura por defecto, sin credenciales codificadas en duro.

Gestión de vulnerabilidades

  • Proceso documentado para identificar y tratar vulnerabilidades.
  • Actualizaciones de seguridad oportunas y gratuitas durante el periodo de soporte.
  • Política de divulgación coordinada de vulnerabilidades (art. 13, apartado 6).

Capacidad de actualización

  • Mecanismo de actualización seguro y fiable.
  • Posibilidad de separar las actualizaciones de seguridad de las funcionales.

Documentación técnica (anexo VII)

Documento Requisito
Evaluación de riesgos Identifica y trata los riesgos de ciberseguridad del producto
SBOM Inventario completo de componentes con versiones
Evidencia de conformidad Demuestra el cumplimiento de los requisitos del anexo I
Procedimientos de vulnerabilidades Documenta los procesos de tratamiento
Declaración de periodo de soporte Especifica el periodo de soporte según la vida útil prevista del art. 13, apartado 8

Periodo de soporte: dos obligaciones distintas

El CRA impone dos obligaciones diferenciadas sobre las actualizaciones de seguridad.

Artículo 13, apartado 8: debes proporcionar actualizaciones de seguridad durante un mínimo de cinco años desde la fecha de introducción del producto en el mercado, o durante la vida útil prevista del producto si es menor. Cinco años son el suelo, no la opción por defecto. Un producto con una vida útil prevista de 10 años necesita un compromiso de soporte de 10 años.

Artículo 13, apartado 9: cada actualización de seguridad que entregues debe seguir disponible para descarga durante un mínimo de 10 años desde su fecha de emisión, o el resto del periodo de soporte, lo que sea más largo.

Son obligaciones independientes. Una actualización emitida en el cuarto año de un periodo de soporte de cinco años debe seguir descargable hasta el año 14 desde su emisión. Si borras paquetes antiguos o dejas caducar la infraestructura de distribución, infringes el artículo 13, apartado 9, aunque sigas emitiendo nuevas actualizaciones a tiempo. Planifica almacenamiento y distribución para el largo plazo antes de emitir tu primera actualización bajo el CRA.

Lista de comprobación de diciembre de 2027

CONFORMIDAD DEL PRODUCTO:
[ ] Todos los productos cumplen los requisitos del anexo I: seguridad desde el diseño, gestión de
    vulnerabilidades y capacidad de actualización
[ ] Evaluaciones de la conformidad finalizadas: proceso ante organismo notificado cerrado para
    Clase I importante y Clase II
[ ] Marcado CE aplicado
[ ] Declaración UE de conformidad preparada según el art. 28

EXPEDIENTE TÉCNICO (anexo VII):
[ ] Evaluación de riesgos finalizada y documentada
[ ] SBOM al día y validado
[ ] Evidencia de conformidad organizada y accesible
[ ] Periodo de soporte declarado según la vida útil prevista del art. 13, apartado 8

CADENA DE MERCADO:
[ ] Importadores y distribuidores informados de sus obligaciones bajo el CRA
[ ] Documentación dirigida a cliente actualizada

CONTINUO:
[ ] Art. 13, apartado 8: proceso de actualización de seguridad activo durante toda la duración del soporte
[ ] Art. 13, apartado 9: infraestructura de disponibilidad de actualizaciones lista: 10 años desde
    cada fecha de emisión
[ ] Monitorización de vulnerabilidades activa y probada
[ ] Respuesta a incidentes ejercitada al menos trimestralmente

Orientación de la Comisión: borrador de marzo de 2026

La Comisión publicó un borrador de Comunicación (Ares(2026)2319816) el 3 de marzo de 2026, de unas 70 páginas. La consulta a los grupos de interés cerró el 31 de marzo de 2026. El documento no es definitivo. Las versiones lingüísticas finales están pendientes. Para un desglose completo, consulta nuestra guía sobre la orientación de la Comisión.

Decisiones clave relevantes para tu calendario:

Test RDPS para alcance SaaS: el software de tratamiento remoto de datos entra en el alcance del CRA solo si pasa tres condiciones. El software realiza tratamiento remoto de datos. Ese tratamiento remoto es necesario para la función principal del producto. Y el fabricante controla ese tratamiento remoto. El SaaS que no pase este test queda fuera de alcance.

Productos heredados: no se exige reconstrucción histórica de la documentación. Necesitas una evaluación de riesgos actual. Las familias de producto pueden agruparse a efectos de evaluación de riesgos.

Actualizaciones de software: una actualización no constituye una «modificación sustancial» que active una nueva evaluación de la conformidad salvo que introduzca nuevos vectores de amenaza o cambie la finalidad prevista del producto. La orientación incluye un test de cuatro preguntas.

Reloj de las 24 horas: arranca con la toma de conciencia. Basta una certeza razonable basada en una evaluación inicial. La confirmación forense no se exige.

Suelo del periodo de soporte: cinco años son un mínimo, no la opción por defecto. El periodo de soporte debe reflejar la vida útil prevista del producto.

Código abierto: publicar código fuente no constituye introducir un producto en el mercado. Los contribuidores que no controlan la liberación de un producto terminado no son fabricantes a efectos del CRA.

Anuncio oficial: https://digital-strategy.ec.europa.eu/en/news/commission-publishes-feedback-draft-guidance-assist-companies-applying-cyber-resilience-act

Sanciones

El artículo 64, apartado 2, del Reglamento (UE) 2024/2847 fija la sanción del tramo más alto en 15 millones de euros o el 2,5 % del volumen de negocios anual mundial total, lo que sea más alto, por:

  • Incumplimiento de los requisitos esenciales de ciberseguridad del anexo I y de las obligaciones del artículo 13.
  • Incumplimiento de las obligaciones del artículo 14 (notificación de vulnerabilidades e incidentes).

Ambas infracciones están en el mismo tramo sancionador. No hay un tramo más bajo para los fallos de notificación.

El artículo 64, apartado 3 (10 millones de euros o 2 %), cubre un conjunto distinto de obligaciones: artículos 18 a 23, 28, 30 a 33, 39, 41, 47, 49 y 53. Son principalmente obligaciones de importadores, distribuidores y organismos notificados. El artículo 14 no figura en esta lista.

Excepción para pymes: el artículo 64, apartado 10, letra a, exime a microempresas y pequeñas empresas de multas por incumplimiento de los plazos específicos del artículo 14, apartado 2, letra a, y del artículo 14, apartado 4, letra a. La exención cubre los plazos, no el contenido sustantivo de la obligación de notificar.

Notas por sector

Electrónica de consumo

La automatización de SBOM es la inversión temprana de mayor valor. Alimenta directamente la monitorización de vulnerabilidades y la generación del expediente técnico. Los productos de consumo suelen tener cadenas de suministro complejas con múltiples proveedores de componentes.

Gestionar actualizaciones de firmware sobre grandes parques de dispositivos exige infraestructura OTA. Una actualización emitida en el tercer año de vida del producto debe seguir descargable durante 10 años desde esa fecha de emisión (artículo 13, apartado 9). Planifica tu infraestructura de distribución ahora, no en el momento de la emisión.

Editores de software

La notificación de vulnerabilidades es la obligación más exigente operativamente para productos de software. Las tasas de descubrimiento son más altas y rastrear dependencias en profundidad transitiva en stacks modernos no es trivial. Integra la generación de SBOM en tus pipelines CI/CD existentes. Alimenta directamente la monitorización y el flujo de respuesta.

Equipamiento industrial

Los ciclos de vida largos (10 a 20 años) interactúan directamente con el suelo mínimo de cinco años de soporte (artículo 13, apartado 8) y con la disponibilidad de actualizaciones a 10 años por emisión (artículo 13, apartado 9). Un producto con vida útil prevista de 20 años puede requerir un compromiso de soporte de 20 años.

Los productos industriales caen con frecuencia en Clase I o Clase II importante, lo que hoy implica evaluación por organismo notificado. Contacta ya con organismos de evaluación de la conformidad. El proceso formal de designación de organismos notificados abre tras junio de 2026, y la capacidad estará tensionada al menos hasta diciembre de 2026.

Dispositivos IoT

La eliminación de credenciales por defecto es un requisito duro (anexo I, parte I, §2, letra e). Atácalo primero. Es una infracción clara del anexo I y, comparado con cambios de arquitectura, está relativamente acotado de resolver. Los mecanismos de actualización seguros para dispositivos con recursos limitados requieren más trabajo. Empieza por las credenciales y luego ataca las actualizaciones.

Preguntas frecuentes

¿Cuándo se aplica plenamente el CRA y qué se aplica antes?

El CRA entró en vigor el 11 de diciembre de 2024 (artículo 71) y la plena aplicación llega el 11 de diciembre de 2027. Hay dos fechas intermedias relevantes para fabricantes. Desde el 11 de septiembre de 2026, la notificación de vulnerabilidades e incidentes del artículo 14 pasa a ser obligatoria. Desde el 11 de junio de 2026, se activa la maquinaria de notificación de organismos notificados, que es una fecha para Estados miembros y organismos de evaluación de la conformidad, no una obligación para fabricantes. Para resolver en qué tramo CRA encaja tu producto antes de que ninguna de estas fechas aterrice, consulta la guía de clasificación de producto.

¿Puedo autoevaluar hoy un producto Clase I importante?

En la práctica no. El artículo 32, apartado 2, da a Clase I importante tres rutas: autoevaluación al amparo de normas armonizadas o especificaciones comunes, un procedimiento de control interno al amparo de normas armonizadas, o evaluación por organismo notificado (módulo B+C o módulo H). Las dos primeras requieren normas armonizadas del CRA. A fecha de 30 de mayo de 2026, ninguna norma armonizada está publicada en el Diario Oficial, no se han adoptado especificaciones comunes al amparo del artículo 27, apartado 2, y ningún acto delegado del artículo 27, apartado 9, designa un esquema europeo de certificación de ciberseguridad como ruta de presunción de conformidad. Eso deja la evaluación por organismo notificado como única vía conforme, y aún no existen organismos notificados designados bajo el CRA. Para el desglose completo de módulos y cómo planificar alrededor, consulta la guía de decisión sobre evaluación de la conformidad.

¿Qué ocurre el 11 de septiembre de 2026?

La notificación del artículo 14 pasa a ser obligatoria. A partir de esa fecha, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves a dos destinatarios al mismo tiempo: al coordinador CSIRT designado en el Estado miembro correspondiente y a ENISA a través de la plataforma única de notificación. El plazo se ejecuta en cuatro tramos: alerta temprana en 24 horas desde la toma de conciencia, notificación completa de la vulnerabilidad en 72 horas, informe final en 14 días una vez exista una medida correctiva, e informe final del incidente en un mes para incidentes graves. El reloj de las 24 horas arranca con la toma de conciencia basada en una evaluación inicial, no con confirmación forense. Para un recorrido más profundo de los cuatro tramos, consulta la guía de notificación de vulnerabilidades a ENISA.

¿Hay ya organismos notificados designados bajo el CRA?

No. El capítulo IV se activa el 11 de junio de 2026, fecha en la que abre la maquinaria de notificación para Estados miembros y organismos de evaluación de la conformidad. El objetivo de la Comisión es capacidad suficiente de organismos notificados para el 11 de diciembre de 2026 (artículo 35, apartado 2), pero la redacción es de mejor esfuerzo y no garantía por Estado miembro. A fecha de 30 de mayo de 2026 no figuran organismos notificados designados bajo el CRA en el Single Market Compliance Space. Si tu producto necesita una evaluación de Clase I o Clase II importante completada antes de diciembre de 2027, trata el calendario de designación de organismos notificados como un riesgo real de planificación, no como un detalle administrativo.

¿Existe una exención para pymes en la notificación CRA?

El artículo 64, apartado 10, letra a, exime a microempresas y pequeñas empresas de multas por incumplimiento de los plazos específicos del artículo 14, apartado 2, letra a (alerta temprana a 24 horas), y del artículo 14, apartado 4, letra a. La exención cubre solo los plazos. La obligación de notificar en sí sigue aplicándose, y el incumplimiento sustantivo del anexo I o de las obligaciones del artículo 13 sigue cayendo en el tramo sancionador más alto (15 millones de euros o el 2,5 % del volumen de negocios anual mundial, lo que sea más alto).

¿Publicar código abierto me convierte en fabricante a efectos del CRA?

No. El borrador de orientación de la Comisión de 3 de marzo de 2026 (Ares(2026)2319816) es explícito: publicar código fuente no constituye introducir un producto en el mercado. Los contribuidores que no controlan la liberación de un producto terminado no son fabricantes a efectos del CRA. La obligación recae en quien introduce el producto con elementos digitales en el mercado de la UE en el ejercicio de una actividad comercial. Para el conjunto completo de decisiones de ese borrador, incluido el test RDPS para alcance SaaS y el test de modificación sustancial para actualizaciones, consulta la guía sobre la orientación de la Comisión.

¿Cuál es la diferencia entre el suelo de cinco años de soporte y la regla de los diez años de disponibilidad de actualizaciones?

Son dos obligaciones independientes. El artículo 13, apartado 8, obliga a emitir actualizaciones de seguridad durante al menos cinco años desde la fecha de introducción del producto en el mercado, o durante la vida útil prevista si es menor. Cinco años son un suelo, no la opción por defecto: un producto con vida útil prevista de 10 años necesita un compromiso de soporte de 10 años. El artículo 13, apartado 9, exige que cada actualización individual de seguridad emitida quede disponible para descarga al menos 10 años desde su fecha de emisión, o por el resto del periodo de soporte, lo que sea más largo. Una actualización emitida en el cuarto año de un periodo de soporte de cinco años debe seguir descargable hasta el año 14 desde su emisión. Planifica almacenamiento y distribución para el horizonte largo antes de enviar tu primera actualización.

¿Qué debería hacer este trimestre si mi producto es Clase I importante?

Tres cosas. Primero, contacta ya con organismos de evaluación de la conformidad, incluso antes de que abra la notificación formal CRA el 11 de junio de 2026. Muchos llegarán a organismos notificados por vía rápida desde el acto delegado de la Directiva sobre equipos radioeléctricos o desde la acreditación EUCC, y la capacidad es finita. Segundo, cierra tu expediente técnico del anexo VII antes de la evaluación, porque el expediente es la entrada del módulo B+C o el módulo H y armarlo limpio lleva de 3 a 6 meses. Tercero, integra la generación de SBOM en tu pipeline CI/CD, ya que alimenta el expediente técnico, el flujo de notificación a 24 horas y cualquier futura ruta de presunción de conformidad. Para artefactos concretos, consulta la guía del expediente técnico y la guía de generación de SBOM.

Próximos pasos

Qué hacer en el próximo trimestre

  1. Clasifica cada producto en los tramos CRA (por defecto, Clase I importante, Clase II importante, crítico). Eso decide si la cuestión de disponibilidad de organismos notificados en diciembre de 2026 es un bloqueo para ti o no.
  2. Mete cobertura SBOM en tu pipeline CI/CD antes de septiembre de 2026. Empieza por la guía de generación de SBOM para herramientas y por requisitos SBOM bajo el CRA para qué cuenta como conforme. Si prefieres no cablearlo desde cero, CRA Evidence gestiona la ingesta CycloneDX/SPDX y los controles de calidad TR-03183 entre versiones de producto.
  3. Redacta tu política de divulgación coordinada de vulnerabilidades y tus plantillas de notificación a 24 horas, 72 horas, de vulnerabilidad a 14 días y de incidente grave a un mes. La plataforma única de notificación de ENISA aún no está viva, así que prepara todo lo que no dependa de ella.
  4. Monta el expediente técnico del anexo VII. La guía del expediente técnico recorre evaluación de riesgos, evidencia de conformidad y declaración del periodo de soporte.
  5. Si tu producto es Clase I o Clase II importante, contacta ya con un organismo de evaluación de la conformidad. La notificación formal CRA abre el 11 de junio de 2026, y esperar hasta entonces pone en riesgo cerrar diciembre de 2027. La guía de decisión sobre evaluación de la conformidad cubre la elección de módulo y qué preguntar.

Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Para orientación de cumplimiento concreta, consulta a un asesor legal cualificado.

CRA Cronología Cumplimiento
Share

¿Se aplica el CRA a tu producto?

Responde 6 preguntas sencillas para saber si tu producto está dentro del ámbito del Reglamento de Ciberresiliencia de la UE. Obtén tu resultado en menos de 2 minutos.

¿Listo para lograr el cumplimiento del CRA?

Empieza a gestionar tus SBOMs y documentación de cumplimiento con CRA Evidence.