Las normas armonizadas son las especificaciones técnicas que convierten los amplios requisitos del Anexo I del Reglamento de Ciberresiliencia en disposiciones concretas y verificables. Esta página explica qué son y hace el seguimiento de cada borrador bajo el mandato de normalización M/606 de la Comisión Europea: la categoría de producto, el organismo que lo redacta, su estado actual y un enlace a cada borrador público.
Resumen
- Todavía no hay ninguna norma armonizada del CRA publicada en el Diario Oficial (a 13 de agosto de 2026), por lo que la presunción de conformidad del Artículo 27 no está disponible para ninguna categoría de producto.
- A 13 de agosto de 2026, los 17 borradores de producto de ETSI están en consulta pública. Cada borrador EN 304 6xx se puede leer gratis y admite comentarios a través de tu organismo nacional de normalización, hasta mediados de septiembre o mediados de noviembre de 2026 según la vertical. Varias normas de CEN (el vocabulario horizontal EN 40000, las partes de principios y de gestión de vulnerabilidades, y las normas de elemento seguro EN 50764/50765/50766 y prEN 18330) han cerrado su propia consulta y están en fase de aprobación.
- El resto va más atrasado: los perfiles OT de EN 50770, la parte de requisitos genéricos de seguridad de EN 40000, EN 50767, y los trabajos sin numerar de CEN/TC 224 sobre identidad y hardware crítico siguen en fase previa a la consulta.
- No necesitas esperar. Lee el borrador que te corresponde para anticipar los requisitos y construir la evidencia del Anexo I que el CRA exige, sea cual sea la norma que aplique.
Qué es una norma armonizada
El Reglamento de Ciberresiliencia fija sus requisitos esenciales de ciberseguridad en términos jurídicos amplios. Una norma armonizada es una especificación técnica, redactada por un organismo europeo de normalización a petición de la Comisión Europea, que convierte esos requisitos en disposiciones concretas y verificables.
Una norma armonizada solo tiene efecto jurídico una vez que la Comisión publica su referencia en el Diario Oficial de la Unión Europea (DOUE). A partir de ese momento, un producto conforme con la norma se presume que cumple los requisitos que esa norma regula. En la práctica, esto hace dos cosas:
- da a los fabricantes una forma reconocida y auditable de demostrar la conformidad; y
- para los productos importantes de clase I, aplicar una norma armonizada publicada permite al fabricante autoevaluarse mediante control interno en lugar de recurrir a un organismo notificado. No elimina la evaluación por terceros que necesitan los productos de clase II y los críticos, y los productos ordinarios fuera de esos niveles ya pueden autoevaluarse por su cuenta.
Las normas armonizadas son una de las tres rutas hacia esa presunción. Un certificado en el marco de un esquema europeo de certificación de la ciberseguridad es otra, en virtud del artículo 27(8), aunque todavía no hay ningún esquema reconocido para el CRA.
Estado, a 13 de agosto de 2026: todavía no se ha aprobado ninguna norma armonizada del CRA ni se ha publicado su referencia en el Diario Oficial. Los 17 borradores específicos de producto de ETSI están en consulta pública, que es la primera fase de su procedimiento de aprobación, no el final. Todas las normas de las tablas siguientes siguen siendo borradores, por lo que la presunción de conformidad no está disponible para ninguna categoría de producto. La aprobación (ratificación como EN) y la cita en el Diario Oficial, que es independiente, son dos hitos posteriores, y nada ha alcanzado ninguno de los dos; se espera que las primeras normas se entreguen en el segundo semestre de 2026, y la cita llegará después. Usa los borradores para anticipar los requisitos, no como base acabada para la conformidad.
Normas horizontales y verticales
La Comisión adopta un enfoque de dos vertientes, de modo que cada borrador de norma pertenece a uno de dos tipos:
- Las normas horizontales fijan un marco común, una metodología y una taxonomía, y se aplican a todos los productos con elementos digitales.
- Las normas verticales (también llamadas específicas de producto) cubren los riesgos concretos de un tipo de producto, por ejemplo routers o software antivirus.
Los tres tipos de norma y sus plazos
El mandato de normalización M/606 organiza el trabajo en tres tipos. Los plazos de la tabla son plazos de entrega: la fecha en que cada organismo de normalización debe entregar su norma a la Comisión. No son fechas de publicación. Una norma solo activa la presunción de conformidad del Artículo 27 cuando su referencia aparece en el Diario Oficial, lo cual ocurre después de la entrega según un calendario que la Comisión aún no ha fijado.
| Tipo | Grupo | Norma | Tema | Plazo de entrega |
|---|---|---|---|---|
| A | Marco general | EN 40000-1-2 | Principios de ciberresiliencia | 30 de agosto de 2026 |
| B | Independiente del producto | EN 40000-1-4 EN 40000-1-3 | Requisitos genéricos de seguridad Gestión de vulnerabilidades | 30 de octubre de 2027 30 de agosto de 2026 |
| C | Específica de producto | EN 304 6xx, EN 50770, EN 5076x, EN 18330 | Una por categoría de producto (verticales de ETSI más los trabajos de CEN sobre tecnología operativa y elemento seguro) | 30 de octubre de 2026 |
Algunos aspectos que la tabla no detalla:
- Tipo A, marco general: el principio central del Anexo I es «Los productos con elementos digitales se diseñarán, desarrollarán y producirán de manera que garanticen un nivel adecuado de ciberseguridad sobre la base de los riesgos existentes.»
- Tipo B, gestión de vulnerabilidades: parte de los trabajos existentes de ISO/IEC y cubre el proceso completo, desde el descubrimiento y la clasificación hasta la corrección.
- Tipo C, específica de producto: debe mantenerse coherente con el tipo A y el tipo B, y se aplica tanto a las categorías de productos importantes como a las críticas.
El tipo A y el tipo B forman la serie horizontal EN 40000. El tipo C comprende todas las normas de producto de las tablas por nivel que figuran más abajo.
Cómo se están desarrollando las normas
La Comisión pidió a CEN, CENELEC y ETSI que redactaran estas normas mediante el mandato de normalización M/606, emitido mediante la Decisión de Ejecución de la Comisión C(2025) 618 final (3 de febrero de 2025):
- ETSI (comité técnico CYBER, CYBER-EUSR) está redactando las normas para la mayoría de las categorías de software importante y de productos conectados. Estas llevan referencias EN 304 6xx y son las que más han avanzado; sus borradores son públicos en la carpeta de consulta abierta ETSI CYBER-EUSR, con el historial de proyecto en los repositorios ETSI Labs STAN4CRA, y se enlazan individualmente más abajo.
- CEN y CENELEC están redactando las normas horizontales (la serie EN 40000), los perfiles de tecnología operativa (serie EN 50770), las normas de semiconductores (EN 5076x) y los trabajos sobre identidad y elemento seguro de CEN/TC 224. Estas no tienen una única carpeta pública; su estado se sigue a través de la matriz de proyectos de normalización CRA de DIN/DKE, la búsqueda de normas de CEN/CENELEC y los trabajos técnicos de STAN4CRA.
Un borrador pasa por versiones del grupo de trabajo y una consulta pública CEN (en el caso de ETSI, una consulta abierta y una votación de aprobación), y después se ratifica como EN. CEN-CENELEC puede saltarse una votación formal independiente y publicar directamente tras una consulta favorable. La ratificación tampoco es la meta: la Comisión debe luego citar la referencia en el Diario Oficial, y solo esa cita activa la presunción de conformidad. A 13 de agosto de 2026, los 17 borradores de ETSI específicos de producto son públicos y están en consulta. Ninguna norma de esta página está ratificada ni citada en el Diario Oficial. La Comisión no ha confirmado un calendario de citas en el Diario Oficial.
Cómo leer el estado
| Estado | Significado |
|---|---|
| En desarrollo | Trabajo en curso; en nuestras fuentes no consta ningún borrador público. |
| Consulta pública | El borrador está en la primera fase del procedimiento de aprobación de ETSI. El PDF se puede leer gratis (enlazado en la tabla) y los organismos nacionales de normalización están recogiendo comentarios hasta mediados de septiembre o mediados de noviembre de 2026, según la vertical. No está aprobado. |
| Consulta cerrada | El borrador ha pasado por su consulta pública CEN (una ronda de comentarios y voto) y se está finalizando para su aprobación. El texto no es gratuito: una copia del borrador suele poder comprarse a un organismo nacional de normalización como DIN, pero no hay PDF público gratuito, por lo que estas filas muestran «n/a» en el borrador. |
| Aprobada (EN ratificada) | Adoptada como EN por CEN-CENELEC o ETSI, pero todavía no citada en el Diario Oficial, así que aún sin presunción de conformidad. |
| Publicada en el DOUE | Referencia en el Diario Oficial; se aplica la presunción de conformidad. |
Las tablas siguientes se agrupan por nivel de conformidad del CRA. Las normas horizontales se aplican a todos los productos; las normas verticales (específicas de producto) se dividen en Importante de clase I, Importante de clase II y Crítico, porque el nivel decide la ruta de conformidad. La referencia de la norma indica quién la redacta: EN 304 6xx = ETSI; EN 40000 = CEN-CLC/JTC 13; EN 50770 = perfiles de tecnología operativa de CLC/TC 65X que acompañan a las normas de ETSI para las mismas funciones; EN 5076x = CLC/TC 47X; EN 18330 = CEN/TC 224.
Ninguna norma ha alcanzado «Aprobada (EN ratificada)» ni «Publicada en el DOUE». El estado refleja la evidencia pública más reciente en la fecha indicada al inicio de esta página.
Normas horizontales: la serie EN 40000
La serie EN 40000, redactada por CEN-CLC/JTC 13, se aplica a todos los productos con elementos digitales, además de cualquier norma vertical (específica de producto) de las secciones siguientes.
| M/606 | Norma | Tema | Estado |
|---|---|---|---|
| n/a | EN 40000-1-1 | Vocabulario y terminología | Consulta cerrada |
| 1 | EN 40000-1-2 | Principios de ciberresiliencia | Consulta cerrada |
| 2-14 | EN 40000-1-4 | Requisitos genéricos de seguridad | En desarrollo |
| 15 | EN 40000-1-3 | Gestión de vulnerabilidades | Consulta cerrada |
Productos importantes: clase I
Cubren las categorías de clase I del Anexo III. Aplicar una norma armonizada publicada permite a un fabricante de clase I autoevaluarse mediante control interno; sin ella, la conformidad debe demostrarse de otra forma.
| M/606 | Norma | Categoría de producto | Estado | Último borrador público |
|---|---|---|---|---|
| 16 | Referencia aún no asignada | Gestión de identidades, gestión de acceso privilegiado, lectores de autenticación | En desarrollo | n/a |
| 17a/b | EN 304 617 | Navegadores embebidos y autónomos | Consulta pública | V1.0.0 · ago 2026 |
| 18 | EN 304 618 | Gestores de contraseñas | Consulta pública | V0.2.2 · jun 2026 |
| 19 | EN 304 619 | Antivirus / antimalware | Consulta pública | V1.0.0 · jul 2026 |
| 20a | EN 304 620 | Redes privadas virtuales (VPN) | Consulta pública | V1.0.0 · ago 2026 |
| 20b | prEN 50770-4 | VPN OT | En desarrollo | n/a |
| 21a | EN 304 621 | Sistemas de gestión de red | Consulta pública | V1.0.5 · ago 2026 |
| 21b | prEN 50770-2 | Sistemas de gestión de red OT | En desarrollo | n/a |
| 22a | EN 304 622 | SIEM | Consulta pública | V1.0.0 · ago 2026 |
| 22b | prEN 50770-6 | SIEM OT | En desarrollo | n/a |
| 23 | EN 304 623 | Gestores de arranque | Consulta pública | V0.1.3 · jun 2026 |
| 24 | EN 304 624 | Software de PKI / emisión de certificados | Consulta pública | V1.0.0 · ago 2026 |
| 25a | EN 304 625 | Interfaces de red físicas y virtuales | Consulta pública | V1.0.0 · ago 2026 |
| 25b | prEN 50770-3 | Interfaces de red físicas y virtuales OT | En desarrollo | n/a |
| 26 | EN 304 626 | Sistemas operativos | Consulta pública | V1.0.1 · ago 2026 |
| 27a | EN 304 627 | Routers, módems, switches | Consulta pública | V1.0.1 · jul 2026 |
| 27b | prEN 50770-5 | Routers, módems, switches OT | En desarrollo | n/a |
| 28-29 | EN 50765 | Microprocesadores y microcontroladores con funciones de seguridad | Consulta cerrada | n/a |
| 30 | EN 50767 | ASIC y FPGA con funciones de seguridad | En desarrollo | n/a |
| 31 | EN 304 631 | Asistentes virtuales para el hogar inteligente | Consulta pública | V1.0.0 · jul 2026 |
| 32 | EN 304 632 | Productos para el hogar inteligente con funcionalidades de seguridad (p. ej. cámaras de seguridad) | Consulta pública | V1.0.0 · jul 2026 |
| 33 | EN 304 633 | Juguetes conectados a internet | Consulta pública | V1.0.0 · jul 2026 |
| 34 | EN 304 634 | Wearables personales | Consulta pública | V1.0.0 · jul 2026 |
Productos importantes: clase II
Los productos de clase II siempre necesitan evaluación por terceros (organismo notificado); una norma armonizada no les desbloquea la autoevaluación.
| M/606 | Norma | Categoría de producto | Estado | Último borrador público |
|---|---|---|---|---|
| 35 | EN 304 635 | Hipervisores y sistemas de ejecución de contenedores | Consulta pública | V1.0.1 · jun 2026 |
| 36a | EN 304 636 | Cortafuegos / IDS / IPS | Consulta pública | V1.0.0 · jul 2026 |
| 36b | prEN 50770-1 | Cortafuegos / IDS / IPS OT | En desarrollo | n/a |
| 37-38 | EN 50766 | Microprocesadores y microcontroladores resistentes a la manipulación | Consulta cerrada | n/a |
Productos críticos
Los productos críticos (Anexo IV) deben usar un esquema europeo de certificación de la ciberseguridad cuando se exija, o bien las mismas rutas de terceros que la clase II. Una norma armonizada no elimina ese requisito. Las entradas 39, 40 y 41 se desarrollan en un entorno restringido porque cubren productos críticos sensibles. Por eso sus borradores no son públicos.
| M/606 | Norma | Categoría de producto | Estado |
|---|---|---|---|
| 39 | Referencia aún no asignada | Dispositivos de equipos informáticos con cajas de seguridad | En desarrollo |
| 40 | Referencia aún no asignada | Pasarelas de contadores inteligentes (CEN-CLC/JTC 13 WG 6) | En desarrollo |
| 41a | EN 50764 | Plataformas de tarjetas inteligentes y elementos seguros | Consulta cerrada |
| 41b | EN 18330 / prEN 18330 | Tarjetas inteligentes y elementos seguros, capa de aplicación | Consulta cerrada |
Preguntas frecuentes
¿Hay ya alguna norma armonizada del CRA en vigor?
No. A 13 de agosto de 2026 ninguna norma armonizada del CRA ha sido aprobada (ratificada como EN) ni tiene su referencia publicada en el Diario Oficial, por lo que la presunción de conformidad del Artículo 27 no está disponible para ninguna categoría de producto. Todas las normas que aquí figuran siguen siendo borradores. Los 17 borradores de producto EN 304 6xx de ETSI están en consulta pública, y los borradores horizontales EN 40000 ya han cerrado su propia consulta, por lo que son los que más han avanzado. La consulta pública es la primera fase de la aprobación, no el final, y la cita en el Diario Oficial es un paso posterior independiente. Se espera que las primeras normas se entreguen en el segundo semestre de 2026, y la cita llegará después, en una fecha que la Comisión aún no ha confirmado.
¿Tengo que esperar a una norma armonizada para cumplir el CRA?
No. Una norma armonizada es una ruta para demostrar la conformidad, no la única. Las obligaciones del CRA se aplican según el calendario del propio Reglamento, exista o no una norma. Puedes cumplir directamente los requisitos esenciales del Anexo I y dejar constancia de cómo lo haces en tu documentación técnica. Una norma publicada simplemente da una forma reconocida y auditable de demostrar la conformidad con los requisitos que regula, y para los productos importantes de clase I abre la ruta de autoevaluación por control interno.
¿Qué me da en realidad la «presunción de conformidad»?
Según el Artículo 27, un producto conforme con una norma armonizada cuya referencia está publicada en el Diario Oficial se presume que cumple los requisitos del Anexo I que esa norma regula. En la práctica te da una base reconocida y defendible para tu declaración de conformidad, y para los productos importantes de clase I te permite autoevaluarte mediante control interno en lugar de recurrir a un organismo notificado. No cambia la evaluación por terceros que exigen los productos de clase II y los críticos según el Artículo 32.
¿Dónde puedo leer los borradores de las normas?
Depende de quién la redacte. Los borradores EN 304 6xx de ETSI se publican gratis en la carpeta de consulta abierta ETSI CYBER-EUSR, enlazados por norma en las tablas anteriores. Los borradores de CEN/CENELEC (EN 40000, EN 50770, EN 5076x y los trabajos de CEN/TC 224) son distintos: no hay carpeta pública gratuita. Puedes ver que un borrador existe y comprar una copia a un organismo nacional de normalización (DIN, NEN, AFNOR, BSI, etc.), pero el texto no se publica gratis, y una vez que se cierra la consulta pública de un borrador también termina el acceso gratuito para comentar. Por eso esas filas muestran «n/a» en el último borrador público.
¿Puedo apoyarme en un borrador que está en consulta pública?
Úsalo para anticipar los requisitos, no como base jurídica acabada. Un borrador en consulta pública se somete a comentarios precisamente para poder cambiar, y puede cambiar de nuevo durante el resto del proceso de aprobación o la evaluación de la Comisión. La presunción de conformidad no se aplica hasta que la referencia aparece en el Diario Oficial. Leerlo ahora sigue siendo la forma más rápida de prepararse.
¿Puedo comentar los borradores de las normas?
Sí, hasta que se cierre la consulta, entre mediados de septiembre y mediados de noviembre de 2026 según la vertical. Envía los comentarios a través de tu organismo nacional de normalización (UNE, DIN, AFNOR, NEN, SIS y el resto), que fija su propio plazo semanas antes que ETSI. ETSI también admite comentarios directos, pero advierte que los enviados así desde el 16 de abril de 2026 solo llegarán a una futura revisión si no los envías también por tu organismo nacional.
¿Cuál es la diferencia entre las normas EN 304 6xx y las EN 40000?
Las normas EN 304 6xx, redactadas por ETSI, son específicas de producto: cada una se centra en una categoría como navegadores, sistemas operativos o routers. La serie EN 40000, redactada por CEN-CLC/JTC 13, es horizontal: fija principios, requisitos genéricos de seguridad y reglas de gestión de vulnerabilidades que se aplican a varias categorías. Un mismo producto puede necesitar leer tanto una norma horizontal como la de su categoría.
¿Alguna de estas normas cubre productos críticos, no solo importantes?
Sí. La mayoría de las normas en seguimiento cubren productos importantes, pero unas pocas cubren productos críticos: la norma de plataforma de elemento seguro (EN 50764), más los trabajos sobre dispositivos de equipos informáticos con cajas de seguridad, pasarelas de contadores inteligentes y tarjetas inteligentes. Los productos críticos deben usar un esquema europeo de certificación de la ciberseguridad cuando se exija, o bien las mismas rutas de evaluación por terceros que los productos de clase II. La sección de productos críticos los enumera por separado. Una norma armonizada no permite a un producto crítico saltarse esa evaluación como sí puede hacerlo un producto importante de clase I.
¿Cuándo se publicarán las normas en el Diario Oficial?
No hay fecha de publicación confirmada para ninguna norma armonizada del CRA. Los borradores EN 304 6xx de ETSI son los más próximos: su consulta pública se cierra entre mediados de septiembre y mediados de noviembre de 2026 según la vertical, y después todavía tienen que completar la aprobación y la evaluación de la Comisión antes de que pueda citarse una referencia. Trata la columna de estado de aquí como la situación actual y consulta los seguimientos de los organismos de normalización enlazados arriba para ver movimientos.