La Ley de Ciberresiliencia (Reglamento (UE) 2024/2847) exige a los fabricantes indicar la fecha de fin del periodo de soporte en la información que acompaña al producto, antes de la compra. Es la obligación orientada al usuario que complementa la planificación del soporte y el deber de información sobre el fin de vida en el punto de compra. Para la mecánica de la duración, consulta las bases del periodo de soporte del CRA; para la entrega de parches, consulta las actualizaciones de seguridad del CRA.
Resumen
- Requisito previo a la compra. La divulgación de la fecha de fin debe llegar al usuario antes de que se complete la compra, no después.
- Clara y accesible en el momento de la compra. La fecha de fin debe constar en el producto, en su embalaje o mediante medios digitales, y también en las instrucciones que acompañan al producto, antes de que se complete la compra.
- Notificación al alcanzar el fin de soporte. Cuando sea técnicamente viable, el fabricante debe informar a los usuarios cuando el producto alcanza el fin de su periodo de soporte.
- Refleja la fecha de fin real. Si el fabricante usa un periodo de uso previsto más corto, la divulgación orientada al usuario debe mostrar la fecha de fin real más corta, no un indicador redondeado de cinco años.
- Vinculada a la conservación del expediente técnico. El expediente técnico, incluida la información de usuario, debe conservarse durante 10 años desde la introducción en el mercado, o durante el periodo de soporte si este fuera mayor.
- La exposición sancionadora va aparte. La falta de divulgación puede crear riesgo de enforcement, pero los tramos de multa pertenecen a la guía de sanciones y enforcement, no a esta lista.
Los cuatro puntos de referencia de la divulgación del fin de soporte: momento, canal, conservación y modelo sancionador.
Qué debe ver el usuario antes de comprar
La información de usuario requerida tiene dos partes prácticas: el tipo de soporte técnico de seguridad ofrecido y la fecha de fin del periodo de soporte. Para la fecha final, la página de producto, embalaje, ficha técnica, página de descarga o material precompra equivalente debe dejar claras cuatro cosas:
- La fecha de fin se indica en la documentación del producto proporcionada en el punto de venta o descarga, o con anterioridad.
- Aparece antes de que el usuario complete la compra, no en un correo electrónico de bienvenida poscompra ni en las condiciones de servicio.
- Si el fabricante usa un periodo de uso previsto más corto, la divulgación orientada al usuario refleja la fecha de fin real más corta, no una estimación redondeada de cinco años.
- La misma fecha de fin se registra en el expediente técnico y se conserva con la evidencia de cumplimiento retenida.
Implicación práctica: la fecha de fin del periodo de soporte es una especificación del producto, no un compromiso comercial. Queda registrada en el expediente técnico, se muestra a los usuarios antes de la compra y se actualiza cada vez que se renueva una versión del producto o cambia la evaluación de la vida útil prevista.
Dónde debe aparecer la divulgación, por canal
La obligación de divulgación de la fecha de fin solo se cumple cuando la fecha llega al usuario antes de que se efectúe el pago. El lugar donde debe aparecer depende del canal; la tabla siguiente mapea cada uno con la ubicación que satisface la obligación y la que no es suficiente.
| Canal | La divulgación debe aparecer | No es suficiente |
|---|---|---|
| Comercio físico | En el embalaje o en la documentación previa al precintado | Etiqueta legible solo tras desembalar |
| Comercio electrónico | Página de detalle del producto, pestaña de ciclo de vida/especificaciones o enlace precompra claramente etiquetado antes de que el comprador se comprometa | Confirmación del pedido, correo poscompra o ubicación solo en checkout tras el compromiso |
| SDK / desarrollador | Página de documentación pública de la API o del componente consultada antes de la integración | README dentro del paquete descargado |
| Contratación B2B | Ficha técnica, hoja de datos o respuesta a licitación evaluada antes de la firma | Documento de incorporación posterior al contrato |
| Software descargable | Página de descarga, o el resumen previo a la instalación del instalador | Pantalla en la aplicación visible solo tras el primer lanzamiento |
Ubicaciones por canal. El principio es uniforme en los cinco: la fecha de fin forma parte de la decisión de compra y debe estar disponible en el momento en que el comprador la toma.
Ejemplo práctico: divulgación por versión en una línea de tiempo
Un fabricante comercializa el producto v1.0 en el mercado de la UE en enero de 2028 con un compromiso de soporte de cinco años y, a continuación, lanza la v1.1 en julio de 2028 con su propio compromiso de cinco años. La divulgación se vincula a la versión, no a la fecha de compra del cliente.
Relación con el expediente técnico y la Declaración UE de Conformidad
Una divulgación que es correcta en la página del producto pero está ausente del expediente técnico, o que consta en el expediente técnico pero no es visible para el comprador, no cumple la obligación. Tres elementos deben estar alineados al mismo tiempo:
| Elemento | Qué debe coincidir |
|---|---|
| Expediente técnico | El expediente técnico conservado debe contener la misma fecha de fin de soporte visible para el usuario que aparece en la página de producto, embalaje, ficha técnica o página de descarga. Consulta Documentación técnica del CRA. |
| Declaración UE de Conformidad | La Declaración afirma la conformidad con los requisitos del fabricante, pero no sustituye la divulgación precompra de la fecha de fin. Consulta Declaración de conformidad del CRA. |
| Actualizaciones de seguridad | Hasta la fecha de fin divulgada, el fabricante sigue necesitando el proceso de gestión de vulnerabilidades y entrega de actualizaciones cubierto en Actualizaciones de seguridad del CRA. Para los tramos sancionadores, usa la guía de sanciones y enforcement. |
Preguntas frecuentes
¿Qué debe incluir la información orientada al usuario sobre el periodo de soporte?
El tipo de soporte técnico de seguridad ofrecido y la fecha de fin del periodo de soporte, indicados en la información facilitada a los usuarios en el punto de venta o con anterioridad. La fecha debe ser concreta (por ejemplo, "actualizaciones de seguridad disponibles hasta el 11 de diciembre de 2032") y reflejar el compromiso real, incluida cualquier excepción por vida útil reducida. Los correos poscompra o los bloques de condiciones de servicio no satisfacen la obligación. Si el producto se actualiza con una nueva versión que reinicia el contador de soporte, la divulgación orientada al usuario debe actualizarse para mostrar la nueva fecha de fin.
¿Es suficiente indicar "al menos cinco años desde la compra" o la divulgación debe incluir una fecha concreta?
No, se requiere una fecha concreta. Una formulación relativa como "actualizaciones de seguridad durante al menos cinco años desde la compra" no es una fecha de fin y no satisface la divulgación. El grado de precisión puede limitarse a mes y año ("diciembre de 2032") en lugar de un día natural completo, pero se requiere una fecha de referencia fija para que el comprador pueda calcular el tiempo de soporte restante antes de pagar. La fecha de fin es, además, lo que se registra en el expediente técnico, por lo que una expresión relativa no tiene cabida en la cadena de documentación.
¿En qué lugar de la página de producto de comercio electrónico debe aparecer la fecha de fin?
En la propia página de detalle del producto, o accesible mediante un enlace claramente etiquetado desde ella (por ejemplo, una pestaña "Especificaciones", "Ciclo de vida" o "Soporte"). Incluirla únicamente en las condiciones de servicio, solo en una sección de preguntas frecuentes o solo en la página de confirmación poscompra no satisface el requisito previo a la compra. Un comprador razonable que evalúa el producto antes de hacer clic en "comprar" debe poder ver la fecha de fin del periodo de soporte sin haber comprometido ya la compra.
¿Si amplío el periodo de soporte después del lanzamiento, debo actualizar la divulgación?
Sí. La información de usuario forma parte de la documentación técnica y debe reflejar el compromiso real. Si el fabricante amplía el periodo de soporte, tanto la divulgación orientada al usuario (página del producto, embalaje, ficha técnica, resumen del instalador) como el expediente técnico conservado deben actualizarse para mostrar la nueva fecha de fin. La fecha de fin original permanece en el expediente conservado como evidencia de la divulgación aplicable a las ventas anteriores, de modo que el rastro de auditoría queda intacto para las unidades ya en el mercado.