Saltar al contenido
deveca GRC
Cumplimiento y normas7 min de lectura

Cyber Resilience Act (CRA): los plazos de 2026/2027 — lo que los fabricantes deben hacer ahora

El Cyber Resilience Act parece un tema de 2027. No lo es: el primer deber de notificación con sanción empieza en septiembre de 2026.

  • CRA
  • Cyber Resilience Act
  • Notificación
  • SBOM

El Cyber Resilience Act está en vigor desde diciembre de 2024. El primer plazo firme es septiembre de 2026: los fabricantes sin un proceso de notificación de vulnerabilidades tendrán un problema concreto.

Este artículo recoge el calendario del CRA, lo que aplica desde septiembre de 2026, lo que espera a 2027, una lista de comprobación y los errores que vemos.

Por qué el CRA es un tema de hoy

El CRA alcanza a casi quien comercializa en la UE productos con elementos digitales — hardware y software. Controles de máquinas, dispositivos IoT, firmware y software en red están en el alcance.

Desde el 11 de septiembre de 2026 los fabricantes notifican vulnerabilidades explotadas de forma activa e incidentes graves. Los requisitos esenciales, la evaluación de conformidad y el marcado CE llegan el 11 de diciembre de 2027.

El calendario del CRA

  • 11 de diciembre de 2024: el reglamento entró en vigor.
  • 11 de septiembre de 2026: deberes de notificación con sanciones.
  • 11 de diciembre de 2027: requisitos esenciales, documentación, SBOM, conformidad y CE.
  • Periodo de soporte: actualizaciones durante la vida prevista del producto, al menos cinco años si un plazo menor no está justificado.

Lista para septiembre de 2026

  • Inventario de productos con elementos digitales en el mercado de la UE.
  • Un responsable de la recepción de vulnerabilidades y del aviso a clientes.
  • Un SBOM (CycloneDX) por producto, mantenido al día.
  • Gravedad, alerta temprana en 24 horas e informe de seguimiento.
  • Prácticas de desarrollo seguro ya documentadas, para que 2027 no empiece de cero.

Los errores más frecuentes

Los equipos tratan el CRA como un proyecto documental de 2027, guardan la lista de productos en una hoja sin dueño y descubren tarde que el firmware y el software puro están en el alcance.

Conclusión

Septiembre de 2026 es la primera fecha exigible. Un inventario, un SBOM y un proceso de notificación empezados ahora dejan tiempo para trabajar con orden.

Ordenar inventario CRA, SBOM y notificaciones en deveca GRC

GRC en la práctica

Mira cómo deveca apoya tu SGSI y tu programa de cumplimiento.