Cómo empezó CRA Evidence
Empezó en 2025, cuando Joan Romero oyó hablar del Reglamento de Ciberresiliencia por primera vez.
A partir de ahí empezó a conectarlo con toda su carrera como Cloud Engineer y SRE. Estamos construyendo y lanzando más productos que nunca, pero no estamos cuidando la ciberseguridad. Los incidentes siguen creciendo.
El Reglamento de Ciberresiliencia existe por eso. Europa vio el problema y decidió actuar. Joan decidió ayudar a los equipos a afrontarlo y empezó a construir CRA Evidence.
Eso se convirtió en realidad en 2026. El primer paso fue a través de CEEI, el Centro Europeo de Empresas e Innovación del Principado de Asturias. Con su ayuda, la empresa echó a andar.
Por qué se construyó CRA Evidence
Cada año llegan a Europa más productos digitales, desde controladores industriales hasta dispositivos domésticos, y el Reglamento de Ciberresiliencia es la primera norma de ámbito europeo que exige evidencia real de seguridad durante toda la vida del producto. Queríamos ayudar a los equipos que hacen ese trabajo.
Nadie tenía claro a quién correspondía el Reglamento de Ciberresiliencia. Ni a ingeniería, ni a jurídico, ni a producto. Creamos CRA Evidence para que ese trabajo tenga un sitio: con seguimiento, corregido y listo para auditoría durante los diez años o más que exige el Reglamento.
Los productos con elementos digitales que se introducen en el mercado de la UE deben diseñarse, fabricarse y mantenerse con evidencia real de ciberseguridad a lo largo de su ciclo de vida, y los fabricantes afectados conservan la documentación técnica durante un mínimo de diez años, o durante el período de soporte si este plazo fuera más largo.
Reglamento (UE) 2024/2847 · paráfrasis
Ese es el trabajo para el que existimos.
El CRA se aplica de forma distinta a cada rol. Nos adaptamos a cada uno.
Fabricantes, importadores y distribuidores tienen obligaciones distintas bajo el reglamento. CRA Evidence ofrece el flujo de trabajo adecuado para cada uno.
Fabricantes
Fabricas productos con elementos digitales. Las obligaciones CRA más pesadas recaen sobre ti.
- Validación de SBOM contra BSI TR-03183
- Vigilancia continua de vulnerabilidades con sincronización de fuentes cada hora y cada día
- Generador de Declaración de Conformidad UE
- Constructor de Información e Instrucciones de Usuario (IIU)
- Seguimiento de cumplimiento por versión
Importadores
Introduces productos al mercado de la UE. Debes verificar el cumplimiento del fabricante antes de vender.
- Listas de verificación para importadores
- Solicitudes de documentación del fabricante
- Almacenamiento de evidencia con registro de auditoría
- Registros para vigilancia del mercado
Distribuidores
Vendes productos en la UE pero no los fabricas ni importas. Obligaciones más ligeras.
- Flujos de trabajo de verificación de cumplimiento
- Acceso a documentación de productos
- Guía para distribuidores
- Rutas de escalado de incidentes
Las preguntas que seguimos escuchando
Todos los equipos que se preparan para el CRA están resolviendo los mismos asuntos básicos:
- ¿En qué formato debería estar mi SBOM?
- ¿Cómo rasteo vulnerabilidades a través de 300 dependencias?
- ¿Qué va exactamente en un archivo técnico?
- ¿Cómo demuestro el cumplimiento ante una autoridad de vigilancia del mercado?
La normativa ya es bastante compleja. Tus herramientas no deberían serlo.
Reconocimiento independiente
Señales de terceros que puedes verificar por tu cuenta. Lee los anuncios completos en la sala de prensa.
Visita la sala de prensa →¿Listo para simplificar el cumplimiento CRA?
Mapee obligaciones, genere evidencias y manténgase preparado para auditorías en todas las versiones de productos antes del 11 de diciembre de 2027.