Componentes de terceros y el CRA: ¿integrar o importar?
Compras un módulo Bluetooth. O un SDK de firmware. O un termostato conectado ya acabado, con el logotipo del proveedor en la caja.
No son el mismo problema de cara al CRA. Si integras la pieza en tu propio producto, la documentación del producto final es tuya. Si importas un producto acabado con marca de fuera de la UE, verificas la documentación del fabricante. Esa distinción se decide antes de la orden de compra, no cuando llega el envío.
Resumen
- Empieza por el acto de aprovisionamiento: la clave está en si integras un componente en tu propio producto o importas un producto acabado que fabrica otra empresa.
- Integrar un componente hace tuyo el expediente final: los certificados del proveedor, los SBOM y las declaraciones del módulo son insumos. No sustituyen a la documentación de tu propio producto.
- El código abierto también cuenta: la obligación de diligencia debida cubre los componentes de código abierto que integras, incluso sin contrato ni compra.
- Importar un producto acabado es una tarea de verificación: el importador comprueba que el fabricante ha hecho el trabajo de conformidad y conserva los registros exigidos.
- Poner tu marca cambia la respuesta: si tu nombre o marca comercial aparece como origen del producto, pasas al trabajo de nivel fabricante desde la primera venta.
- La reventa sin cambios es más acotada: el distribuidor comprueba las marcas visibles, los documentos exigidos y las señales conocidas de no conformidad. No reconstruye el expediente técnico.
- El registro útil es una tabla: para cada línea de producto, marca cada documento como
Crear,Verificar,Conservar copiaoNo es tu expediente.
La pregunta que se hacen de verdad los compradores europeos
Rara vez se formula como una pregunta sobre el rol legal. Suena a compras:
- «Compramos el módulo inalámbrico a un proveedor.»
- «El SDK de nube viene de un fabricante externo.»
- «El ODM nos envía la placa y nosotros grabamos nuestro firmware.»
- «El dispositivo acabado llega de un fabricante de fuera de la UE.»
Cada frase apunta a un patrón de documentación distinto. El error es tratarlas todas como «diligencia debida sobre proveedores».
Nuestra postura: la decisión de rol pertenece al aprovisionamiento. Si compras espera a que el producto esté en el almacén, el equipo de cumplimiento hereda una situación de hechos que ya no puede cambiar con facilidad. La orden de compra debería decir ya si tu empresa va a crear la documentación del producto acabado o a verificar la documentación del producto acabado del proveedor.
Para el mapa completo de roles, usa el árbol de decisión de roles del CRA. Para la bifurcación de compra, mantén el foco en los registros que se derivan del acto de aprovisionamiento.
La bifurcación: integrar piezas o importar productos acabados
La primera bifurcación es práctica:
| Acto de aprovisionamiento | Prueba en lenguaje claro | Resultado documental |
|---|---|---|
| Integrar un módulo, chip, SDK, biblioteca o placa en tu propio producto | El producto acabado llega al mercado de la UE con la identidad de tu producto | Creas la documentación del producto final |
| Importar un producto acabado con marca de fuera de la UE | El producto del proveedor ya está completo y conserva la identidad del proveedor | Verificas la documentación del fabricante |
| Poner tu nombre o marca comercial en el producto | El mercado ve a tu empresa como el origen | Pasas al trabajo de nivel fabricante |
| Revender sin cambios después de que otro operador lo introdujera en el mercado | No afectas a las propiedades del producto | Ejecutas comprobaciones de diligencia de distribuidor |
La conclusión: no preguntes en abstracto si el proveedor «cumple el CRA». Pregunta qué estás haciendo con la pieza o el producto.
Cuando integras un módulo, chip, SDK o biblioteca
Si integras un componente de terceros en tu propio producto, no compras una posición de cumplimiento cerrada. Compras un insumo.
El artículo 3 define el producto con elementos digitales de forma que incluye los componentes consistentes en programas informáticos o equipos informáticos introducidos en el mercado por separado. El mismo artículo define un componente como un programa o equipo informático destinado a integrarse en un sistema electrónico de información. Por eso un módulo inalámbrico, un SDK de firmware o una biblioteca embebida vendidos por separado pueden tener su propio rastro documental.
Ese rastro sigue sin convertirse en tu expediente del producto final.
Cuando introduces el producto acabado en el mercado de la UE, el trabajo de fabricante recae en la entidad que introduce ese producto bajo su propio nombre o marca comercial. Para un fabricante de termostatos de la UE, el proveedor del módulo inalámbrico puede aportar la declaración del módulo, un inventario de componentes, notas de versión de firmware y un contacto para vulnerabilidades. El fabricante del termostato sigue escribiendo la evaluación de riesgos de ciberseguridad del termostato, la documentación técnica, la declaración UE de conformidad y la base del marcado CE.
Ambas obligaciones están en el artículo 13: la diligencia debida sobre los componentes que integras y la documentación técnica, la evaluación de la conformidad, la declaración UE de conformidad y el marcado CE del producto final.
La regla práctica es simple: los registros del proveedor alimentan tu expediente. No lo sustituyen.
Entre los insumos útiles del proveedor están:
- Identidad del componente: modelo exacto, versión, rama de firmware, lote o revisión de hardware.
- Ruta de actualizaciones de seguridad: quién publica las correcciones del componente, cómo las recibes y cómo llegan a tu producto.
- SBOM o inventario de componentes: detalle suficiente para vigilar las vulnerabilidades del componente durante el período de soporte.
- Contacto para vulnerabilidades: un canal real para las vulnerabilidades del componente, no solo una dirección comercial.
- Fechas de ciclo de vida: fin de venta y fin de soporte del módulo, el SDK o la placa.
Para la revisión más a fondo del proveedor, usa el cuestionario de diligencia debida sobre proveedores del CRA. Esta página no repite ese cuestionario. Solo explica dónde encajan los registros del proveedor dentro del expediente del producto final.
El código abierto cuenta como componente de terceros
La mayoría del firmware incluye más código abierto que código comprado. El CRA trata el código abierto como cualquier otro componente: la obligación de diligencia debida cubre el software libre y de código abierto que integras, aunque nadie te lo haya vendido y no exista contrato.
El registro cambia de forma, no la obligación:
- La identidad sigue importando: registra el proyecto, la versión exacta y la fuente de la que lo obtienes, igual que registras un módulo de pago.
- La vigilancia sigue importando: la biblioteca entra en tu inventario de componentes para que puedas vigilar vulnerabilidades durante el período de soporte.
- Las correcciones circulan en los dos sentidos: cuando encuentras una vulnerabilidad en un componente integrado, se la notificas al proyecto que lo mantiene y además corriges tu propio producto. Cuando corriges el componente tú mismo, compartes la corrección con el mantenedor.
No hay un proveedor al que preguntar, así que la revisión se hace sobre el propio proyecto: qué actividad tiene, cómo publica las correcciones de seguridad y si la versión que fijas todavía las recibe.
Cuando importas un producto acabado con marca de fuera de la UE
Importar un producto acabado es distinto. El producto ya existe como producto con elementos digitales. El fabricante de fuera de la UE conserva su nombre o marca comercial en él. Tu empresa de la UE es el primer operador de la UE que lo introduce en el mercado de la Unión.
Ese es un patrón de importador.
El trabajo del importador no es recrear la documentación técnica del fabricante. El importador comprueba que el fabricante ha realizado la evaluación de la conformidad y ha elaborado la documentación técnica, y que el marcado CE y la declaración UE de conformidad están presentes. También comprueba que la información de uso exigida acompaña al producto y que constan la identificación del producto, los datos de contacto del fabricante y la fecha de fin del período de soporte.
El artículo 19 fija ese patrón de verificación. También obliga al importador a conservar una copia de la declaración UE de conformidad durante al menos 10 años tras la introducción del producto en el mercado o durante el período de soporte, si este es más largo. El importador también debe asegurarse de que la documentación técnica pueda ponerse a disposición de las autoridades de vigilancia del mercado cuando la soliciten.
Hay una etiqueta que añades tú: el importador pone su propio nombre, dirección postal y contacto digital en el producto, en su embalaje o en un documento que lo acompañe.
Eso es un expediente de verificación, no un expediente de fabricante.
Usa la guía del importador del CRA para la comprobación completa de recepción. La distinción útil aquí es más estrecha: si el producto sigue siendo el producto acabado del fabricante de fuera de la UE, verificas. Si lo conviertes en tu producto, lo creas.
La cadena documental: crear, verificar o conservar copia
Esta tabla es el registro de trabajo. Úsala por línea de producto, no por proveedor. Un proveedor puede aparecer en las dos columnas si le compras un módulo para un producto e importas un producto acabado de la misma empresa.
| Registro | Integrar componente | Importar producto acabado | Distribuidor: reventa sin cambios |
|---|---|---|---|
| Documentación técnica | Crea el expediente del producto final | Verifica que el fabricante la tiene | No es tu expediente |
| Declaración UE de conformidad | Redacta la tuya | Conserva copia | Comprueba que está disponible |
| Marcado CE | Colócalo en tu producto | Verifica que está presente | Comprueba que está presente |
| SBOM o inventario de componentes | Inventario de tu propio producto | Pide la prueba al proveedor | Normalmente no se conserva |
| Declaración del período de soporte | Fíjalo y documéntalo | Verifícalo en la compra | Comprueba que está visible |
| Contacto para vulnerabilidades | Publica el contacto del producto | Verifica que es accesible | Comprueba la documentación aportada |
| Aviso de vulnerabilidad del proveedor | Deriva al mantenedor del componente | Informa al fabricante | Informa al fabricante |
| Instrucciones de uso | Proporciónalas para tu producto | Verifica el idioma aportado | Comprueba el idioma aportado |
La conclusión: el mismo documento del proveedor puede desempeñar 2 papeles. Para un integrador, se convierte en prueba de insumo de un expediente de producto final. Para un importador, respalda un registro de verificación previo a la comercialización.
Ejemplo práctico: el mismo módulo Bluetooth/Wi-Fi en dos vías CRA
Toma un módulo inalámbrico. El mismo modelo. El mismo firmware. El mismo proveedor.
El trabajo CRA cambia cuando cambia el patrón de compra.
Escenario A: un fabricante de termostatos de la UE integra el módulo.
Construyes un termostato conectado con tu marca. Compras el módulo Bluetooth/Wi-Fi y lo montas en tu placa. El proveedor del módulo te da la hoja de datos, la versión de firmware, el contacto de seguridad y la declaración de ciclo de vida.
Aun así, creas el expediente del termostato. Tu expediente explica cómo afecta el módulo al emparejamiento, a la exposición en la red local, a la entrega de actualizaciones, a la vigilancia de vulnerabilidades y a la planificación del período de soporte. Los registros del proveedor del módulo quedan dentro de tu conjunto de pruebas como insumos.
Escenario B: un importador de la UE compra el termostato acabado.
Compras un termostato acabado con marca de fuera de la UE. El módulo inalámbrico ya está dentro del dispositivo. El fabricante de fuera de la UE conserva su marca en la caja, el firmware, la aplicación y la declaración.
Verificas la documentación del fabricante. No redactas un nuevo expediente técnico del termostato. Conservas el registro de verificación de importación, la copia de la declaración y los compromisos del proveedor necesarios para responder a una solicitud de vigilancia del mercado.
El mismo módulo genera trabajo distinto porque el producto introducido en el mercado es distinto.
Cómo leer los documentos del proveedor sin confiar de más
Los documentos del proveedor son útiles cuando responden a una pregunta sobre el producto. Son débiles cuando solo dicen «conforme» sin rastro de producto, versión ni soporte.
Empieza por 5 comprobaciones:
| Documento del proveedor | Qué debería probar | Cómo lo usas |
|---|---|---|
| Declaración o certificado del módulo | Producto, modelo y alcance de firmware exactos | Vincúlalo a la versión del componente dentro del registro de tu producto |
| SBOM o lista de componentes | Elementos de software y firmware que puedes vigilar | Alimenta el inventario de tu producto y la vigilancia de vulnerabilidades |
| Contacto para vulnerabilidades | Una vía para las vulnerabilidades del componente | Guárdalo en el flujo de vulnerabilidades del producto |
| Declaración de soporte o ciclo de vida | Cuánto tiempo recibe correcciones el componente | Compárala con el período de soporte de tu producto |
| Proceso de aviso de cambios | Cómo te enteras de nuevas versiones de firmware, chips o SDK | Dispara una revisión del expediente del producto antes de la comercialización o la importación |
La conclusión: el documento solo sirve cuando se ancla a un producto, una versión y una decisión con nombre. Un PDF genérico del proveedor sin SKU, fecha ni vía de contacto no debería sostener una decisión de comercialización.
Para un integrador, el paquete del proveedor debería responder a una pregunta: ¿puede esta pieza vivir dentro del producto sin debilitar su ciberseguridad durante el período de soporte?
Para un importador, el paquete del proveedor debería responder a otra pregunta: ¿ha hecho el fabricante de fuera de la UE el trabajo del producto acabado y puedes demostrar que lo comprobaste antes de la comercialización en la UE?
La postura no es «reúne más expedientes». La postura es «decide qué prueba cada expediente antes de comprar».
El filtro de la orden de compra
Mete la decisión de rol en el proceso de compra. Las principales obligaciones del CRA se aplican desde el 11 de diciembre de 2027, y todo lo que introduzcas en el mercado desde esa fecha necesita estos registros en orden. Una revisión de cumplimiento cuando la mercancía ya ha llegado es tardía, cara y a menudo política.
Antes de firmar la orden de compra, hazte estas preguntas:
- ¿Qué estamos comprando? Un componente, una placa, un SDK, una dependencia de nube o un producto acabado.
- ¿Qué nombre llega al mercado? Tu marca, la marca del proveedor o ambas.
- ¿Vamos a cambiar el firmware, el enrutado de nube, las rutas de actualización o los valores de seguridad por defecto? Cualquier respuesta afirmativa exige una revisión de rol.
- ¿Qué registros llegan con la pieza? Declaración, índice de documentación técnica, SBOM, fecha de soporte, contacto para vulnerabilidades e información de uso.
- ¿Qué registros creamos nosotros? Marca como tuyos la documentación del producto final, la declaración y los registros del período de soporte solo cuando la identidad de tu producto llega al mercado.
- ¿Qué registros verificamos? Marca los registros del proveedor o del fabricante como prueba de verificación solo cuando el producto acabado sigue con la identidad del proveedor.
- ¿Qué evento reabre la decisión? Un cambio de firmware, el fin de vida del proveedor, un cambio de marca, una nueva revisión del módulo, un cambio de endpoint de nube o un aviso de vulnerabilidad.
El comprador debería poder responder a esas preguntas en una página. Si hace falta una serie de reuniones, la compra no está lista para planificar la comercialización.
Errores frecuentes en la fase de aprovisionamiento
Estos errores aparecen antes de que ingeniería vea una vulnerabilidad. Nacen en compras, en el etiquetado con marca propia y en recepción.
- «El módulo lleva marcado CE, así que nuestro expediente de producto está listo»: el marcado del módulo no cubre la arquitectura del producto acabado, la ruta de actualización, el período de soporte ni la evaluación de riesgos. Trátalo como documentación de insumo.
- «El proveedor dice que cumple el CRA, así que podemos importar»: una afirmación comercial no es un registro de verificación. Pide la declaración, el índice de documentación técnica, la declaración del período de soporte, el contacto para vulnerabilidades y la información de uso.
- «Ponemos nuestra marca pero seguimos llamándonos importador»: poner tu propia marca apunta al trabajo de nivel fabricante. Usa la guía de marca blanca y OEM antes de publicar el anuncio.
- «Cambiamos el firmware pero conservamos la declaración del proveedor»: cambiar el firmware, el endpoint de nube o la ruta de actualización puede cambiar el producto evaluado. Haz la comprobación de rol antes de comercializar.
- «Solo distribuimos, así que nadie tiene que comprobar nada»: los distribuidores igualmente ejecutan comprobaciones de diligencia antes de poner productos a disposición. Usa la lista de verificación del distribuidor para el puesto de recepción.
La regla segura más corta: si el producto cambia o tu nombre pasa a ser el origen, para y vuelve a ejecutar el análisis de rol.
Casos límite cubiertos en otras páginas
Usa estas páginas cuando la situación de hechos sale de la bifurcación de componentes:
| Caso límite | Adónde ir | Por qué |
|---|---|---|
| Vendes un producto OEM con tu propio nombre | Guía de marca blanca y OEM | Poner tu propia marca lleva el trabajo al terreno del fabricante |
| Necesitas un cuestionario de proveedor | Cuestionario de diligencia debida sobre proveedores | Esa página cubre las señales de alarma, los procedimientos y las cláusulas |
| Solo revendes productos sin cambios | Lista de verificación del distribuidor | La comprobación de recepción se centra en marcas visibles y documentos |
| Necesitas el árbol completo de roles | Quién debe cumplir el CRA | Esta página no sustituye la clasificación de roles |
| Una entidad jurídica tiene varios roles | Guía CRA multi-rol | La acumulación de roles es un problema de cartera de empresa |
La conclusión: enlaza hacia fuera cuando la pregunta cambia. No conviertas una página de aprovisionamiento de componentes en una guía general de roles del CRA.
Qué pruebas conservar antes de comercializar en la UE
Empieza por una línea de producto. Luego ancla los registros a esa línea de producto, no a una carpeta genérica de proveedor.
Sigue este orden:
- Clasifica el acto de aprovisionamiento. Escribe
componente integrado,importación de producto acabado,producto con marca propiaoreventa sin cambiosjunto al SKU. - Nombra al titular del documento. Marca la documentación técnica como
nuestra,del fabricanteono se conserva. - Adjunta los insumos del proveedor. Guarda hojas de datos, SBOM, fechas de soporte, versiones de firmware, contactos para vulnerabilidades y declaraciones junto al registro del producto.
- Registra la decisión. Conserva la fecha, el revisor y el motivo para tratar el registro como prueba de creación, de verificación o de diligencia.
- Fija el disparador de revisión. Reabre el registro ante un cambio de firmware del proveedor, el fin de vida del módulo, un aviso de vulnerabilidad, un cambio de marca, un cambio de endpoint de nube o un cambio del período de soporte.
Preguntas frecuentes
¿Puede el certificado de un proveedor de componentes cubrir mi producto final?
No. El certificado o la declaración de un proveedor de componentes puede respaldar tu expediente del producto final, pero no lo sustituye. Si integras el componente en un producto que se vende con tu nombre, sigues necesitando tu propia documentación técnica, evaluación de riesgos, declaración y base del marcado CE. Usa el cuestionario de diligencia debida sobre proveedores para la revisión del proveedor en sí.
¿Nos convierte en fabricante un módulo Bluetooth o Wi-Fi?
El módulo por sí solo no decide tu rol. Lo decide tu acto de aprovisionamiento. Si integras el módulo en un producto que se vende con tu nombre, estás en la vía del fabricante para ese producto acabado. Si importas un producto acabado con marca de fuera de la UE que ya contiene el módulo, usa las comprobaciones del importador.
¿Puede un importador apoyarse en el expediente técnico del fabricante de fuera de la UE?
El importador verifica que la documentación técnica del fabricante se ha elaborado y puede ponerse a disposición de las autoridades cuando la soliciten. El importador no suele crear ese expediente. Debe conservar la copia de la declaración, el registro de verificación y el compromiso escrito del fabricante de producir el expediente subyacente. El flujo completo del importador está en la guía del importador del CRA.
¿Qué cambia si ponemos nuestra propia marca en el dispositivo?
Poner tu propia marca cambia el análisis desde la primera venta. Si el producto llega al mercado con tu nombre o marca comercial, deberías tratar la línea como trabajo de nivel fabricante. Eso incluye documentación técnica, evaluación de la conformidad, declaración, marcado CE, gestión de vulnerabilidades y registros del período de soporte. La guía de marca blanca y OEM cubre este patrón a fondo.
¿Y si solo cambiamos ajustes de firmware o endpoints de nube?
Los cambios pequeños igualmente importan si afectan a la ciberseguridad del producto o a su finalidad prevista. Una imagen de firmware, un valor de autenticación por defecto, un canal de actualización o un endpoint de nube pueden cambiar el producto evaluado. El CRA llama modificación sustancial a un cambio que afecta a la conformidad con los requisitos esenciales de ciberseguridad, o que cambia la finalidad prevista evaluada. No sigas usando la declaración del proveedor sin una revisión de rol. Empieza por el árbol de decisión de roles del CRA.
¿Deberíamos pedir un SBOM al comprar un módulo?
Sí, cuando el módulo contiene software o firmware que puede afectar a la ciberseguridad del producto. El SBOM o inventario de componentes te ayuda a vigilar vulnerabilidades durante el período de soporte. Si el proveedor no puede aportarlo, registra el hueco y decide si otro registro da visibilidad suficiente. La guía de SBOM explica el ángulo documental del CRA.
¿Necesitan los distribuidores un expediente técnico?
No, no para la reventa sin cambios. Un distribuidor ejecuta comprobaciones de diligencia: marcado CE, documentos exigidos, identificación del producto y del operador, información de uso y señales conocidas de no conformidad. Si el distribuidor cambia el producto o lo vende con su propio nombre, el rol cambia. Usa la lista de verificación del distribuidor para el flujo de recepción.
CRA Evidence puede llevar los registros de proveedores y componentes, los SBOM, el enrutado de vulnerabilidades, las pruebas del período de soporte y los registros de verificación de importación en un mismo espacio de cadena de suministro. El equipo de producto sigue siendo el dueño de la decisión. La plataforma mantiene el registro localizable.
Este artículo es solo a efectos informativos y no constituye asesoramiento legal. Para una guía de cumplimiento específica, consulta con asesores legales cualificados.