¿Qué es el Cyber Resilience Act?
El Cyber Resilience Act (CRA), o Reglamento de Ciberresiliencia, es el Reglamento (UE) 2024/2847, que establece requisitos de ciberseguridad para los productos con elementos digitales comercializados en el mercado de la Unión Europea. Se aplica tanto a productos de hardware como de software, incluidas las soluciones de procesamiento remoto de datos relevantes, que puedan conectarse, directa o indirectamente, a un dispositivo o a una red. Su objetivo es reducir las vulnerabilidades de ciberseguridad en los productos digitales y convertir la seguridad en un requisito a lo largo de todo su ciclo de vida.
El CRA afecta principalmente a los fabricantes, aunque también pueden aplicarse obligaciones a importadores y distribuidores. Un fabricante no es necesariamente la entidad que produce físicamente un dispositivo. También puede ser una organización que desarrolla software, comercializa un producto bajo su propio nombre o marca, o modifica sustancialmente un producto existente de manera que afecte a su conformidad.
El Reglamento exige a los operadores económicos evaluar los riesgos cibernéticos, diseñar productos de forma segura, corregir las vulnerabilidades conocidas, proporcionar actualizaciones de seguridad y elaborar documentación técnica. El cumplimiento del Cyber Resilience Act se convertirá en una condición para comercializar numerosos productos digitales en la UE. El Reglamento entró en vigor el 10 de diciembre de 2024. La mayoría de sus obligaciones sustantivas serán aplicables a partir del 11 de diciembre de 2027, mientras que determinadas obligaciones de notificación de vulnerabilidades e incidentes se aplicarán antes, desde el 11 de septiembre de 2026.
¿Qué productos abarca el Cyber Resilience Act?
El CRA abarca una amplia gama de productos con elementos digitales, incluidos dispositivos conectados, sistemas operativos, aplicaciones móviles y de escritorio, equipos de red, componentes de control industrial, productos de consumo conectados a la nube y software de seguridad. La evaluación debe realizarse de forma individual para cada producto, ya que el ámbito de aplicación depende de su funcionalidad, finalidad prevista y conexiones con otros sistemas.
El Reglamento exige que los productos cumplan los requisitos esenciales de ciberseguridad establecidos en el Anexo I del CRA. Estos requisitos se refieren, entre otros aspectos, al diseño seguro, la protección frente a accesos no autorizados, la gestión de vulnerabilidades, la protección de la confidencialidad, la integridad y la disponibilidad de los datos, la configuración segura por defecto y la capacidad de emitir actualizaciones de seguridad. Los fabricantes también deben identificar las vulnerabilidades y ofrecer soporte de seguridad durante un periodo razonablemente esperado por los usuarios, que en general debe ser de al menos cinco años, salvo que el periodo de uso previsto sea inferior.
Algunos productos pueden estar sujetos a requisitos adicionales de evaluación de la conformidad. El CRA distingue, en particular, entre productos importantes con elementos digitales y productos críticos con elementos digitales. Dependiendo de la categoría del producto y del nivel de riesgo, el fabricante podría necesitar la intervención de un organismo notificado en lugar de basarse únicamente en un procedimiento interno de evaluación de la conformidad.
El CRA no se aplica de forma uniforme a todos los productos digitales. Determinados productos ya regulados por normativas específicas de ciberseguridad de la UE pueden quedar excluidos, total o parcialmente. La valoración jurídica también puede variar en el caso del software libre y de código abierto, especialmente cuando se suministra fuera de una actividad comercial. Estas exclusiones son limitadas y no deben darse por supuestas sin analizar previamente el modelo de distribución y el contexto comercial del producto.
¿Cuándo es recomendable contar con asesoría legal sobre el Cyber Resilience Act?
El asesoramiento legal puede ser necesario antes del lanzamiento de un producto en la UE, al actualizar software, al adquirir una empresa tecnológica, o cuando un fabricante utiliza componentes de terceros y código de código abierto. El cumplimiento del CRA también resulta relevante para importadores, distribuidores, operadores de mercados en línea y empresas que venden productos conectados bajo un modelo de marca blanca.
Para las empresas, una revisión de cumplimiento del CRA puede implicar determinar si un producto entra dentro del ámbito del Reglamento, asignar el rol de fabricante, preparar obligaciones contractuales para proveedores, revisar los procesos de divulgación de vulnerabilidades y documentar la gobernanza en materia de ciberseguridad. También puede requerir la coordinación entre los equipos legales, de seguridad informática, de desarrollo de producto, de cumplimiento normativo y de dirección.
Los particulares y las organizaciones que adquieren productos digitales también pueden beneficiarse del Cyber Resilience Act, ya que este busca reforzar las garantías relativas a las actualizaciones de seguridad, la corrección de vulnerabilidades y la información sobre los productos. Sin embargo, el Reglamento no resuelve automáticamente todos los litigios relacionados con software defectuoso, un incidente cibernético o una actualización de seguridad. La normativa de protección de consumidores, el derecho contractual, las normas de protección de datos y la legislación sectorial específica pueden seguir siendo aplicables.
Una consulta temprana con un abogado puede ayudar a identificar carencias en la documentación del producto, en los procesos de seguridad y en los acuerdos con proveedores antes de que el producto llegue al mercado. Esto puede reducir el riesgo de incumplimiento, retrasos en la comercialización, actuaciones de las autoridades de supervisión, disputas contractuales, incidentes de ciberseguridad y pérdidas económicas derivadas de una gestión inadecuada de las vulnerabilidades.
Asesoría legal en materia de Cyber Resilience Act
El apoyo de un despacho de abogados en asuntos relacionados con el Cyber Resilience Act puede incluir, en particular:
- evaluar si un producto entra dentro del ámbito de aplicación del CRA;
- determinar el rol legal del fabricante, importador o distribuidor;
- revisar los requisitos de evaluación de la conformidad y de marcado CE;
- analizar la documentación del producto, la información al usuario y las políticas de actualizaciones de seguridad;
- redactar cláusulas relativas a proveedores, desarrollo de software y gestión de vulnerabilidades;
- asesorar sobre las obligaciones de notificación de vulnerabilidades activamente explotadas e incidentes graves;
- apoyar auditorías, procedimientos internos de cumplimiento y comunicaciones con las autoridades reguladoras;
- coordinar los requisitos del CRA con el RGPD, la Directiva NIS2, el Reglamento DORA y otras normativas sectoriales.
¿Necesita asesoramiento sobre el Cyber Resilience Act? Contáctenos.