Plazos del CRA 2026 y 2027: qué vence y qué está bloqueado

Fechas clave del CRA: la notificación empieza el 11 de septiembre de 2026 y las obligaciones principales, el 11 de diciembre de 2027.

CRA Evidence Team Publicado 26 de diciembre de 2025 Actualizado 12 de julio de 2026
Plazos del CRA 2026 y 2027: qué vence y qué está bloqueado
En este artículo

A fecha de 12 de julio de 2026, NANDO muestra cero organismos notificados designados bajo el CRA. Ninguna norma armonizada del CRA se ha publicado en el Diario Oficial. La plataforma de notificación de ENISA debe estar operativa para el 11 de septiembre de 2026. Quedan unos dos meses antes de que la notificación de vulnerabilidades e incidentes sea obligatoria.

Si fabricas productos con elementos digitales para el mercado de la UE, esta es la situación real: qué tienes que tener montado antes de septiembre, qué está bloqueado ahora mismo y por qué la autoevaluación para Clase I importante hoy no es viable.

Resumen

Desde el 11 de junio de 2026 se aplica la maquinaria que permite a los Estados miembros notificar formalmente organismos notificados a la Comisión. No es un plazo para fabricantes. A fecha de 12 de julio de 2026, NANDO no lista ningún organismo notificado designado bajo el CRA. Por eso no puedes iniciar una evaluación CRA por organismo notificado hasta que un organismo esté formalmente listado para el CRA.

Calendario de un vistazo

Calendario de implantación del CRA 2024-2027 Reglamento de Ciberresiliencia: obligaciones de fabricantes e hitos del ecosistema
10 Dic 2024 El CRA entra en vigor
Actualizado el 12 de julio de 2026
11 Jun 2026 Notificación de ON (Estado miembro)
11 Sep 2026 Comienza la notificación de vulnerabilidades unos dos meses
!
11 Dic 2027 Cumplimiento pleno obligatorio
Normas armonizadas (serie EN 40000): ninguna publicada en el DOUE a 12 de julio de 2026
Mayo 2026 Consulta pública / resolución de comentarios
T4 2026 Primera cita en el DOUE (verticales: probable 2027)
  • Hito pasado
  • Aplicación próxima
  • Fecha límite final
  • Hito del ecosistema
Hitos de implementación del Reglamento de Ciberresiliencia. El régimen entró en vigor el 10 de diciembre de 2024; la notificación de vulnerabilidades e incidentes empieza el 11 de septiembre de 2026; el cumplimiento pleno se exige a partir del 11 de diciembre de 2027.
0
Organismos notificados
designados bajo el Reglamento de Ciberresiliencia
0
Normas armonizadas
publicadas en el Diario Oficial
Sep 2026
Empieza la notificación
vulnerabilidades e incidentes
Dic 2027
Plena aplicación
todas las obligaciones del fabricante

Situación el 12 de julio de 2026, frente a las dos fechas ancla que vinculan a los fabricantes.

Referencia de fechas

Fecha Hito A quién afecta
10 de diciembre de 2024 El CRA entra en vigor Fabricantes, importadores y distribuidores
11 de junio de 2026 Se abre la maquinaria de notificación de organismos notificados Estados miembros y organismos de evaluación de la conformidad
11 de septiembre de 2026 La notificación de vulnerabilidades e incidentes pasa a ser obligatoria Fabricantes
11 de diciembre de 2026 Objetivo de la Comisión para capacidad suficiente de organismos notificados Contexto de ecosistema
11 de diciembre de 2027 Plena aplicación del CRA Fabricantes, importadores, distribuidores

Tres bloqueos que no puedes esquivar

Tres piezas de la maquinaria de conformidad siguen bloqueando la ruta

Las normas armonizadas, los organismos notificados designados y la plataforma de notificación de ENISA están todas en marcha. Hasta que aterricen, partes del recorrido CRA están formalmente no disponibles, por mucho que tu producto esté listo. Tenlo claro antes de cerrar tu calendario.

Sin normas armonizadas

Los fabricantes de Clase I importante tienen tres rutas de conformidad: autoevaluación, evaluación por tercero usando normas armonizadas o especificaciones comunes, o evaluación por organismo notificado. Las dos primeras dependen de normas o especificaciones que aún no están disponibles. A fecha de 12 de julio de 2026:

  • La página de la Comisión sobre normas armonizadas no tiene ninguna entrada para el Reglamento (UE) 2024/2847.
  • No se han adoptado especificaciones comunes para el CRA.
  • Ningún acto delegado designa un esquema europeo de certificación de ciberseguridad como ruta de presunción de conformidad para el CRA.

Cuando no existen normas, la ruta de respaldo es el módulo B+C (examen UE de tipo) o el módulo H (aseguramiento total de la calidad). Ambos requieren un organismo notificado.

Por eso, si fabricas un producto Clase I importante, la autoevaluación hoy no funciona. La evaluación por organismo notificado es la única vía conforme.

CEN-CLC/JTC 13/WG 9 está desarrollando la serie EN 40000:

  • prEN 40000-1-1 (Vocabulario): consulta pública cerrada, aún no en votación formal.
  • prEN 40000-1-2 (Principios): consulta pública cerrada, aún no en votación formal.
  • prEN 40000-1-3 (Tratamiento de vulnerabilidades): consulta pública abierta entre diciembre de 2025 y febrero de 2026, actualmente en resolución de comentarios.
  • prEN 40000-1-4 (Requisitos generales de seguridad): aún en redacción.
  • Verticales tipo C (navegadores, VPN, SIEM y otros): borrador maduro, aún sin entrar en consulta pública.

Cita más temprana realista en el Diario Oficial: cuarto trimestre de 2026. Varias normas verticales se irán probablemente a 2027.

Sin organismos notificados

El capítulo IV se aplica desde el 11 de junio de 2026. El objetivo de la Comisión es capacidad suficiente de organismos notificados para el 11 de diciembre de 2026, pero es un objetivo de mejores esfuerzos, no una garantía por categoría de producto. A fecha de 12 de julio de 2026, no aparecen organismos notificados designados bajo el CRA en NANDO.

Si necesitas una evaluación de Clase I importante completada antes de diciembre de 2027, planifica:

  • Preparación del expediente técnico: 3 a 6 meses.
  • Evaluación módulo B+C: 2 a 4 meses por producto.
  • Disponibilidad de organismo notificado: incierta ahora que la designación formal bajo el capítulo IV ha abierto.

Contacta ya con organismos de evaluación de la conformidad. La maquinaria formal ya está abierta, aunque la capacidad CRA aún no aparece en NANDO. Esperar a que la capacidad madure hace menos probable cerrar tu evaluación antes de diciembre de 2027.

Rutas de evaluación de la conformidad del CRA para Clase I importante, indicando qué rutas están disponibles a 12 de julio de 2026

Sin plataforma de notificación de ENISA

La Plataforma Única de Notificación aún no está operativa a 12 de julio de 2026. ENISA está publicando instrucciones operativas y material de formación en junio de 2026, y la plataforma debe estar operativa para el 11 de septiembre de 2026.

Lo que sí puedes hacer ahora:

  • Redactar plantillas de notificación para los cuatro tramos: 24 horas, 72 horas, informe final de vulnerabilidad a 14 días e informe final de incidente grave a un mes.
  • Identificar al coordinador CSIRT designado de tu Estado miembro.
  • Definir quién, internamente, puede autorizar una notificación a las 24 horas en fin de semana o festivo.

Abrir la página de la Plataforma Única de Notificación de ENISA.

Qué debe estar listo antes del 11 de septiembre de 2026

Quedan unos dos meses. Si estos puntos no están hechos, no vas tarde con tareas. Vas tarde con infraestructura, y la infraestructura tarda meses en construirse.

Inventario y clasificación de producto

Necesitas una lista completa de todo producto con elementos digitales (PDE) que pongas en el mercado de la UE, con clasificación CRA confirmada producto a producto:

  • Clase por defecto: ruta de autoevaluación disponible.
  • Clase I importante: evaluación por organismo notificado exigida hoy (ver arriba).
  • Clase II importante: organismo notificado obligatorio. Módulo B+C o módulo H.
  • Crítico: módulo B+C o aseguramiento total de la calidad. Puede aplicarse además certificación europea de ciberseguridad.

Referencia de clasificación: el Reglamento de Ejecución (UE) 2025/2392 (DOUE de 1 de diciembre de 2025, en vigor desde el 21 de diciembre de 2025) ofrece descripciones técnicas de las categorías de producto del anexo III y IV. Úsalo para resolver casos límite.

Infraestructura SBOM

No puedes notificar una vulnerabilidad explotada activamente en 24 horas si no sabes qué componentes contiene tu producto. La generación de SBOM debe estar operativa antes de septiembre de 2026.

  • Formato: CycloneDX o SPDX. Ambos se aceptan bajo el CRA. Elige uno y unifícalo entre productos.
  • Alcance: dependencias transitivas, no solo directas. La visibilidad completa de componentes es obligatoria para la evaluación de riesgos del anexo VII.
  • Almacenamiento: bajo control de versiones, ligado a las releases del producto. Cada SBOM debe casar con un build concreto.
  • Integración: pipeline CI/CD. Una exportación puntual no satisface la obligación continua.

Monitorización de vulnerabilidades

El reloj de las 24 horas arranca con la toma de conciencia: certeza razonable basada en una evaluación inicial. La confirmación forense no es necesaria para activar el reloj. Necesitas monitorización capaz de producir esa evaluación inicial antes de que venza el plazo.

  • Suscríbete a NVD, OSV y avisos de proveedores relevantes para tu stack de componentes.
  • Automatiza el escaneo contra los componentes de tu SBOM.
  • Documenta tu ruta de escalado interno y pruébala de extremo a extremo.
  • Redacta plantillas de notificación ahora, antes de que la plataforma de ENISA arranque.

Lista de comprobación previa a septiembre de 2026

INVENTARIO DE PRODUCTO (esto primero: la clasificación define tu ruta de conformidad):
[ ] Lista completa de PDE vendidos en la UE con clasificación CRA confirmada por producto
[ ] Productos Clase I importante: organismo de evaluación de la conformidad ya contactado.
    La notificación formal CRA está abierta, pero NANDO aún no lista organismos designados;
    esperar a que madure la capacidad te lleva más allá de diciembre de 2027.
[ ] Periodo de soporte declarado según vida útil prevista del producto

SBOM (empezar aquí: alimenta monitorización, expediente técnico y notificación a 24 horas):
[ ] Generación de SBOM integrada en el pipeline CI/CD: una exportación puntual no basta
[ ] Formato unificado: CycloneDX o SPDX
[ ] Cobertura de dependencias transitivas verificada: solo dependencias directas no basta
[ ] SBOM bajo control de versiones y ligados a releases concretas del producto

MONITORIZACIÓN DE VULNERABILIDADES (debe estar viva antes del 11 de septiembre):
[ ] Monitorización activa para todos los productos: NVD, OSV, avisos de proveedores
[ ] Escaneo automatizado contra el SBOM en marcha
[ ] Ruta de escalado interno documentada y probada de extremo a extremo
[ ] Cobertura 24/7 confirmada, incluyendo escalado en festivos y fines de semana

PREPARACIÓN DE NOTIFICACIÓN (la plataforma de ENISA aún no está viva: prepara el resto ahora):
[ ] Plantillas a 24 horas, 72 horas, vulnerabilidad a 14 días e incidente a un mes redactadas
[ ] Coordinador CSIRT del Estado miembro identificado
[ ] Persona autorizada a activar una notificación a 24 horas designada y localizable las 24 horas

DOCUMENTACIÓN:
[ ] Documentación técnica auditada contra el anexo VII
[ ] Análisis de brechas finalizado
[ ] Evaluación de riesgos en curso

Qué exige la notificación a partir del 11 de septiembre de 2026

A partir del 11 de septiembre de 2026, debes notificar las vulnerabilidades explotadas activamente y los incidentes graves a dos destinatarios simultáneamente: al coordinador CSIRT designado de tu Estado miembro y a ENISA a través de la plataforma única de notificación.

Plazo Qué debes tener listo para enviar
24 horas Alerta temprana tras tener conocimiento de una vulnerabilidad explotada activamente
72 horas Notificación completa de la vulnerabilidad con indicadores técnicos
14 días Informe final una vez disponible una medida correctiva o paliativa
1 mes Informe final del incidente para incidentes graves

Qué significa «explotada activamente»

El reloj de 24 horas se activa cuando hay pruebas creíbles de que un actor de amenaza ha utilizado la vulnerabilidad en un sistema sin permiso de su titular. Indicadores:

  • Ataques confirmados observados in the wild.
  • Explotación reportada en feeds de inteligencia de amenazas o por investigadores de seguridad.
  • Detección en honeypots con evidencia de despliegue activo.

El borrador de orientación de la Comisión (Ares(2026)2319816, 3 de marzo de 2026) usa «pruebas creíbles de explotación activa» como estándar, más bajo que la confirmación forense.

Lista de preparación para la fase 2

INFRAESTRUCTURA DE NOTIFICACIÓN (antes del 11 de septiembre de 2026):
[ ] Plantillas de notificación preparadas: formatos a 24 horas, 72 horas, vulnerabilidad a 14 días e incidente a un mes
[ ] Coordinador CSIRT del Estado miembro identificado: es tu punto principal de envío
    junto con ENISA
[ ] Ruta de escalado 24/7 confirmada, con cobertura en festivos y contactos de respaldo
[ ] Revisión jurídica de las obligaciones de notificación finalizada

GESTIÓN DE VULNERABILIDADES:
[ ] Monitorización activa operativa para todos los productos
[ ] Integración con CVE/NVD viva
[ ] Plantillas de notificación a clientes listas

PREPARACIÓN DEL EQUIPO:
[ ] Equipo de seguridad formado en las obligaciones de notificación y los cuatro tramos de plazos
[ ] Ruta de escalado a dirección documentada
[ ] Equipo jurídico informado sobre las obligaciones de notificación
[ ] Equipo de comunicación preparado para divulgaciones públicas

Plena conformidad para el 11 de diciembre de 2027

Requisitos esenciales de ciberseguridad (anexo I)

Todo PDE conforme debe cumplir estos requisitos:

Seguridad desde el diseño

  • Nivel de seguridad adecuado a los riesgos del producto (anexo I, parte I, §1).
  • Protección frente a accesos no autorizados.
  • Confidencialidad, integridad y disponibilidad de los datos y de las funciones esenciales.
  • Superficie de ataque mínima, configuración segura por defecto, sin credenciales codificadas en duro.

Gestión de vulnerabilidades

  • Proceso documentado para identificar y tratar vulnerabilidades.
  • Actualizaciones de seguridad oportunas y gratuitas durante el periodo de soporte.
  • Política de divulgación coordinada de vulnerabilidades.

Capacidad de actualización

  • Mecanismo de actualización seguro y fiable.
  • Posibilidad de separar las actualizaciones de seguridad de las funcionales.

Documentación técnica (anexo VII)

Documento Requisito
Evaluación de riesgos Identifica y trata los riesgos de ciberseguridad del producto
SBOM Inventario completo de componentes con versiones
Evidencia de conformidad Demuestra el cumplimiento de los requisitos del anexo I
Procedimientos de vulnerabilidades Documenta los procesos de tratamiento
Declaración de periodo de soporte Especifica el periodo de soporte según la vida útil prevista

Periodo de soporte: dos obligaciones distintas

El CRA impone dos obligaciones diferenciadas sobre las actualizaciones de seguridad.

Duración del soporte: debes proporcionar actualizaciones de seguridad durante un mínimo de cinco años desde la fecha de introducción del producto en el mercado, o durante la vida útil prevista del producto si es menor. Cinco años son el suelo, no la opción por defecto. Un producto con una vida útil prevista de 10 años necesita un compromiso de soporte de 10 años.

Disponibilidad de actualizaciones: cada actualización de seguridad que entregues debe seguir disponible para descarga durante un mínimo de 10 años desde su fecha de emisión, o el resto del periodo de soporte, lo que sea más largo.

Son obligaciones independientes. Una actualización emitida en el cuarto año de un periodo de soporte de cinco años debe seguir descargable hasta el año 14 desde su emisión. Si borras paquetes antiguos o dejas caducar la infraestructura de distribución, puedes incumplir la regla de disponibilidad aunque sigas emitiendo nuevas actualizaciones a tiempo. Planifica almacenamiento y distribución para el largo plazo antes de emitir tu primera actualización bajo el CRA.

Lista de comprobación de diciembre de 2027

CONFORMIDAD DEL PRODUCTO:
[ ] Todos los productos cumplen los requisitos del anexo I: seguridad desde el diseño, gestión de
    vulnerabilidades y capacidad de actualización
[ ] Evaluaciones de la conformidad finalizadas: proceso ante organismo notificado cerrado para
    Clase I importante y Clase II
[ ] Marcado CE aplicado
[ ] Declaración UE de conformidad preparada según el art. 28

EXPEDIENTE TÉCNICO (anexo VII):
[ ] Evaluación de riesgos finalizada y documentada
[ ] SBOM al día y validado
[ ] Evidencia de conformidad organizada y accesible
[ ] Periodo de soporte declarado según la vida útil prevista del producto

CADENA DE MERCADO:
[ ] Importadores y distribuidores informados de sus obligaciones bajo el CRA
[ ] Documentación dirigida a cliente actualizada

CONTINUO:
[ ] Proceso de actualización de seguridad activo durante toda la duración del soporte
[ ] Infraestructura de disponibilidad de actualizaciones lista: 10 años desde
    cada fecha de emisión
[ ] Monitorización de vulnerabilidades activa y probada
[ ] Respuesta a incidentes ejercitada al menos trimestralmente

Orientación de la Comisión: borrador de marzo de 2026

La Comisión publicó un borrador de Comunicación (Ares(2026)2319816) el 3 de marzo de 2026, de unas 70 páginas. La consulta a los grupos de interés cerró el 31 de marzo de 2026. El documento no es definitivo. Las versiones lingüísticas finales están pendientes. Para un desglose completo, consulta nuestra guía sobre la orientación de la Comisión.

Decisiones clave relevantes para tu calendario:

Test RDPS para alcance SaaS: el software de tratamiento remoto de datos entra en el alcance del CRA solo si pasa tres condiciones. El software realiza tratamiento remoto de datos. Ese tratamiento remoto es necesario para la función principal del producto. Y el fabricante controla ese tratamiento remoto. El SaaS que no pase este test queda fuera de alcance.

Productos heredados: no se exige reconstrucción histórica de la documentación. Necesitas una evaluación de riesgos actual. Las familias de producto pueden agruparse a efectos de evaluación de riesgos.

Actualizaciones de software: una actualización no constituye una «modificación sustancial» que active una nueva evaluación de la conformidad salvo que introduzca nuevos vectores de amenaza o cambie la finalidad prevista del producto. La orientación incluye un test de cuatro preguntas.

Reloj de las 24 horas: arranca con la toma de conciencia. Basta una certeza razonable basada en una evaluación inicial. La confirmación forense no se exige.

Suelo del periodo de soporte: cinco años son un mínimo, no la opción por defecto. El periodo de soporte debe reflejar la vida útil prevista del producto.

Código abierto: publicar código fuente no constituye introducir un producto en el mercado. Los contribuidores que no controlan la liberación de un producto terminado no son fabricantes a efectos del CRA.

Leer el anuncio de la Comisión.

Sanciones

El tramo sancionador más alto del CRA es 15 millones de euros o el 2,5 % del volumen de negocios anual mundial total, lo que sea más alto. Se aplica a:

  • Incumplimiento de los requisitos esenciales de ciberseguridad y de las obligaciones del fabricante.
  • Incumplimiento de las obligaciones de notificación de vulnerabilidades e incidentes.

Ambas infracciones están en el mismo tramo sancionador. No hay un tramo más bajo para los fallos de notificación.

Notas por sector

Electrónica de consumo

La automatización de SBOM es la inversión temprana de mayor valor. Alimenta directamente la monitorización de vulnerabilidades y la generación del expediente técnico. Los productos de consumo suelen tener cadenas de suministro complejas con múltiples proveedores de componentes.

Gestionar actualizaciones de firmware sobre grandes parques de dispositivos exige infraestructura OTA. Una actualización emitida en el tercer año de vida del producto debe seguir descargable durante 10 años desde esa fecha de emisión. Planifica tu infraestructura de distribución ahora, no en el momento de la emisión.

Editores de software

La notificación de vulnerabilidades es la obligación más exigente operativamente para productos de software. Las tasas de descubrimiento son más altas y rastrear dependencias en profundidad transitiva en stacks modernos no es trivial. Integra la generación de SBOM en tus pipelines CI/CD existentes. Alimenta directamente la monitorización y el flujo de respuesta.

Equipamiento industrial

Los productos industriales caen con frecuencia en Clase I o Clase II importante, lo que hoy implica evaluación por organismo notificado. Contacta ya con organismos de evaluación de la conformidad. La notificación formal CRA está abierta, pero NANDO aún no lista organismos designados; la capacidad seguirá tensionada al menos hasta diciembre de 2026.

Dispositivos IoT

La eliminación de credenciales por defecto se deriva del requisito de configuración segura por defecto del anexo I, parte I. Atácalo primero. Es una infracción clara del anexo I y, comparado con cambios de arquitectura, está relativamente acotado de resolver. Los mecanismos de actualización seguros para dispositivos con recursos limitados requieren más trabajo. Empieza por las credenciales y luego ataca las actualizaciones.

Preguntas frecuentes

¿Cuándo se aplica plenamente el CRA y qué se aplica antes?

El CRA entró en vigor el 10 de diciembre de 2024 y la plena aplicación llega el 11 de diciembre de 2027. Hay dos fechas intermedias relevantes para fabricantes. Desde el 11 de septiembre de 2026, la notificación de vulnerabilidades e incidentes pasa a ser obligatoria. Desde el 11 de junio de 2026, se activa la maquinaria de notificación de organismos notificados, que es una fecha para Estados miembros y organismos de evaluación de la conformidad, no una obligación para fabricantes. Para resolver en qué tramo CRA encaja tu producto antes de que ninguna de estas fechas aterrice, consulta la guía de clasificación de producto.

¿Puedo autoevaluar hoy un producto Clase I importante?

En la práctica no si tu ruta depende de normas armonizadas del CRA o de especificaciones comunes. A fecha de 12 de julio de 2026, ninguna norma armonizada está publicada en el Diario Oficial, no se han adoptado especificaciones comunes y ningún esquema europeo de certificación de ciberseguridad ha sido designado como ruta de presunción de conformidad. Eso deja la evaluación por organismo notificado como única vía conforme para los productos que no pueden usar otra ruta de conformidad, y NANDO aún no lista organismos notificados designados bajo el CRA. Para el desglose completo de módulos y cómo planificar alrededor, consulta la guía de decisión sobre evaluación de la conformidad.

¿Qué ocurre el 11 de septiembre de 2026?

La notificación pasa a ser obligatoria. A partir de esa fecha, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves a través de la plataforma única de notificación. El plazo se ejecuta en cuatro tramos: alerta temprana en 24 horas desde la toma de conciencia, notificación completa de la vulnerabilidad en 72 horas, informe final en 14 días una vez exista una medida correctiva, e informe final del incidente en un mes para incidentes graves. El reloj de las 24 horas arranca con la toma de conciencia basada en una evaluación inicial, no con confirmación forense. Para un recorrido más profundo de los cuatro tramos, consulta la guía de notificación de vulnerabilidades a ENISA.

¿Hay ya organismos notificados designados bajo el CRA?

No. El capítulo IV se aplica desde el 11 de junio de 2026, fecha en la que se abrió la maquinaria de notificación para Estados miembros y organismos de evaluación de la conformidad. El objetivo de la Comisión es capacidad suficiente de organismos notificados para el 11 de diciembre de 2026, pero es un objetivo de mejores esfuerzos y no una garantía por Estado miembro. A fecha de 12 de julio de 2026 no figuran organismos notificados designados bajo el CRA en NANDO. Si tu producto necesita una evaluación de Clase I o Clase II importante completada antes de diciembre de 2027, trata el calendario de designación de organismos notificados como un riesgo real de planificación, no como un detalle administrativo.

¿Existe una exención para pymes en la notificación CRA?

No. Las microempresas y las pequeñas empresas siguen teniendo que notificar. La excepción solo elimina multas por incumplir los dos plazos de alerta temprana de 24 horas. No elimina la obligación de notificar, y no reduce el tramo sancionador por fallos de seguridad del producto, documentación técnica, tratamiento de vulnerabilidades o periodo de soporte. Esos fallos pueden seguir en el tramo más alto del CRA: 15 millones de euros o el 2,5 % del volumen de negocios anual mundial, lo que sea más alto.

¿Publicar código abierto me convierte en fabricante a efectos del CRA?

No. El borrador de orientación de la Comisión de 3 de marzo de 2026 (Ares(2026)2319816) es explícito: publicar código fuente no constituye introducir un producto en el mercado. Los contribuidores que no controlan la liberación de un producto terminado no son fabricantes a efectos del CRA. La obligación recae en quien introduce el producto con elementos digitales en el mercado de la UE en el ejercicio de una actividad comercial. Para el conjunto completo de decisiones de ese borrador, incluido el test RDPS para alcance SaaS y el test de modificación sustancial para actualizaciones, consulta la guía sobre la orientación de la Comisión.

¿Cuál es la diferencia entre el suelo de cinco años de soporte y la regla de los diez años de disponibilidad de actualizaciones?

Son dos obligaciones independientes. La regla de duración del soporte exige emitir actualizaciones de seguridad durante al menos cinco años desde la fecha de introducción del producto en el mercado, o durante la vida útil prevista si es menor. Cinco años son un suelo, no la opción por defecto: un producto con vida útil prevista de 10 años necesita un compromiso de soporte de 10 años. La regla de disponibilidad exige que cada actualización individual de seguridad emitida quede disponible para descarga al menos 10 años desde su fecha de emisión, o por el resto del periodo de soporte, lo que sea más largo. Una actualización emitida en el cuarto año de un periodo de soporte de cinco años debe seguir descargable hasta el año 14 desde su emisión.

¿Qué debería hacer este trimestre si mi producto es Clase I importante?

Tres cosas. Primero, contacta ya con organismos de evaluación de la conformidad aunque la capacidad CRA aún no aparezca en NANDO. La capacidad es finita, y la notificación formal ya está abierta. Segundo, cierra tu expediente técnico del anexo VII antes de la evaluación, porque el expediente es la entrada del módulo B+C o el módulo H y armarlo limpio lleva de 3 a 6 meses. Tercero, integra la generación de SBOM en tu pipeline CI/CD, ya que alimenta el expediente técnico, el flujo de notificación a 24 horas y cualquier futura ruta de presunción de conformidad. Para artefactos concretos, consulta la guía del expediente técnico y la guía de generación de SBOM.

Próximos pasos

Qué hacer en el próximo trimestre

  1. Clasifica cada producto en los tramos CRA (por defecto, Clase I importante, Clase II importante, crítico). Eso decide si la cuestión de disponibilidad de organismos notificados en diciembre de 2026 es un bloqueo para ti o no.
  2. Mete cobertura SBOM en tu pipeline CI/CD antes de septiembre de 2026. Empieza por la guía de generación de SBOM para herramientas y por requisitos SBOM bajo el CRA para qué cuenta como conforme. Si prefieres no cablearlo desde cero, CRA Evidence gestiona la ingesta CycloneDX/SPDX y los controles de calidad TR-03183 entre versiones de producto.
  3. Redacta tu política de divulgación coordinada de vulnerabilidades y tus plantillas de notificación a 24 horas, 72 horas, de vulnerabilidad a 14 días y de incidente grave a un mes. La plataforma única de notificación de ENISA aún no está viva, así que prepara todo lo que no dependa de ella.
  4. Monta el expediente técnico del anexo VII. La guía del expediente técnico recorre evaluación de riesgos, evidencia de conformidad y declaración del periodo de soporte.
  5. Si tu producto es Clase I o Clase II importante, contacta ya con un organismo de evaluación de la conformidad. La notificación formal CRA ya está abierta, pero NANDO sigue sin listar organismos notificados designados bajo el CRA a fecha de 12 de julio de 2026. La guía de decisión sobre evaluación de la conformidad cubre la elección de módulo y qué preguntar.

Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Para orientación de cumplimiento concreta, consulta a un asesor legal cualificado.

CRA Cronología Cumplimiento
Share

¿Se aplica el CRA a tu producto?

Responde 6 preguntas sencillas para saber si tu producto está dentro del ámbito del Reglamento de Ciberresiliencia de la UE. Obtén tu resultado en menos de 2 minutos.

¿Listo para lograr el cumplimiento del CRA?

Empieza a gestionar tus SBOMs y documentación de cumplimiento con CRA Evidence.

Análisis en profundidad de los temas del CRA

Guías permanentes sobre los requisitos, procesos y roles específicos definidos por la Ley de Ciberresiliencia.