[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:el-articulo-13-del-cra-para-un-fabricante-de-software-los-veinticinco-apartados-en-orden-cuales-son-suyos-cuales-de-la-comision-y-una-lista-por-funcion":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","el-articulo-13-del-cra-para-un-fabricante-de-software-los-veinticinco-apartados-en-orden-cuales-son-suyos-cuales-de-la-comision-y-una-lista-por-funcion","El artículo 13 del CRA para un fabricante de software: los veinticinco apartados en orden, cuáles son suyos, cuáles de la Comisión, y una lista de comprobación por función","El artículo 13 del Reglamento de Ciberresiliencia es el artículo del fabricante: veinticinco apartados, desde los requisitos esenciales del apartado 1 hasta las competencias de la Comisión del apartado 25. Veintiuno de ellos son deberes que un fabricante de software asume, desde la evaluación de riesgos del producto y la diligencia sobre los componentes hasta el período de asistencia, el punto de contacto único, la documentación técnica conservada diez años, las medidas correctoras y lo que hay que hacer antes de cesar la actividad; dos son opciones, dos pertenecen a la Comisión y a las autoridades. El artículo 14 añade los plazos de notificación, los artículos 19 y 20 los deberes del importador y del distribuidor, el artículo 24 los del administrador, y el anexo I los requisitos que el producto debe cumplir. Una página gratuita enumera cada fila que vincula a su función, con las palabras del Diario Oficial en seis idiomas, con un estado por fila.","2026-09-13",{"who":10,"when":11,"do":12},"Un fabricante de un producto con elementos digitales, es decir, cualquier empresa de software que introduce software en el mercado de la UE en el curso de una actividad comercial; y, a través de los artículos 21 y 22, un importador, distribuidor o modificador que ocupa el lugar del fabricante.","Los deberes de notificación del artículo 14 se aplican desde el 11 de septiembre de 2026 a todo producto dentro del ámbito, con independencia de cuándo se introdujo en el mercado; el resto del artículo 13, el anexo I, la documentación técnica y el marcado CE se aplican desde el 11 de diciembre de 2027 a los productos introducidos en el mercado desde ese día, y a los productos anteriores en cuanto se modifican sustancialmente.","Lea los veinticinco apartados una vez como la lista de abajo, decida para cada uno si está hecho, en curso o no aplica, ponga la evidencia al lado y conserve las justificaciones del anexo I para todo lo excluido; la página gratuita mantiene las ochenta y cinco filas del Reglamento por función y redacta la lista como documento.","\nLa mayor parte del texto del Reglamento de Ciberresiliencia trata del sistema que rodea a un producto: organismos notificados, vigilancia del mercado, actos delegados, la plataforma única de notificación. La parte sobre la que un fabricante de software tiene que actuar es mucho más corta, y casi toda está en un solo artículo. El artículo 13, \"Obligaciones de los fabricantes\", tiene veinticinco apartados, y leerlos en orden es la forma más rápida de saber qué pide el Reglamento a una empresa que entrega software. Veintiuno de ellos son deberes, dos son opciones que un fabricante puede tomar, y dos pertenecen a la Comisión y a las autoridades de vigilancia del mercado. La [página gratuita](\u002Fcyber-resilience-act\u002Fobligations) enumera cada una de las ochenta y cinco filas que el Reglamento impone a un fabricante, un importador, un distribuidor o un administrador de software de código abierto, con las palabras del Diario Oficial en el idioma del lector, con un estado por fila; este artículo es la lectura que la acompaña.\n\n## Apartados 1 a 7: el producto y sus componentes\n\nEl apartado 1 es todo el Reglamento en una frase: un producto introducido en el mercado tiene que haberse diseñado, desarrollado y fabricado de conformidad con los requisitos esenciales de ciberseguridad de la parte I del anexo I. Los apartados 2 a 4 son la evaluación de riesgos que decide cómo: realizada para el producto, documentada y mantenida al día durante el período de asistencia, basada en la finalidad prevista y el uso razonablemente previsible, diciendo cuáles de las propiedades del punto 2 de la parte I aplican y cómo, e incluida en la documentación técnica con una justificación clara para cada requisito considerado no aplicable. El apartado 5 es la diligencia sobre los componentes procedentes de terceros, los de código abierto incluidos, para que no comprometan el producto; el apartado 6 dice qué hacer al encontrar una vulnerabilidad en tal componente: comunicarla a quien mantiene el componente, corregirla según la parte II y compartir la corrección cuando se haya desarrollado una. El apartado 7 pide la documentación sistemática de los aspectos de ciberseguridad del producto, de las vulnerabilidades de las que el fabricante tiene conocimiento y de la información que aportan terceros, y la actualización de la evaluación de riesgos cuando eso cambia.\n\n## Apartados 8 a 11: el período de asistencia y las actualizaciones\n\nEl apartado 8 es el más largo y contiene tres deberes distintos. Primero, las vulnerabilidades se gestionan eficazmente durante el período de asistencia, según los ocho requisitos de la parte II del anexo I. Segundo, el fabricante determina el período de asistencia de modo que refleje el tiempo de uso previsto del producto, al menos cinco años salvo que el uso previsto sea más corto, con el razonamiento conservado en la documentación técnica. Tercero, el fabricante dispone de políticas y procedimientos, entre ellos la política de divulgación coordinada de vulnerabilidades, para tramitar y corregir las vulnerabilidades comunicadas desde dentro y desde fuera. El apartado 9 mantiene cada actualización de seguridad disponible durante diez años tras su publicación o durante el resto del período de asistencia, lo que sea más largo. Los apartados 10 y 11 son las dos opciones: un fabricante que ha introducido en el mercado versiones sustancialmente modificadas de un producto de software puede cumplir el requisito de corrección del punto 2 de la parte II solo para la última versión, siempre que los usuarios de las versiones anteriores obtengan la última gratuitamente y sin adaptar su entorno; y puede mantener archivos públicos de versiones históricas mientras se informe claramente a los usuarios de los riesgos de usar software sin asistencia.\n\n## Apartados 12 a 20: el expediente, el marcado y lo que acompaña al producto\n\nEl apartado 12 es la secuencia de conformidad: la documentación técnica del artículo 31 elaborada antes de la introducción en el mercado, la evaluación de la conformidad del artículo 32 realizada, la declaración UE de conformidad elaborada conforme al artículo 28 y el marcado CE colocado conforme al artículo 30. El apartado 13 mantiene la documentación y la declaración a disposición de las autoridades de vigilancia del mercado durante al menos diez años o el período de asistencia, lo que sea más largo. El apartado 14 quiere procedimientos para que la producción en serie siga siendo conforme cuando cambian el proceso, el diseño o las normas armonizadas. Los apartados 15 y 16 son identificación: un número de tipo, lote o serie, y el nombre, la dirección y los datos de contacto del fabricante en el producto, su embalaje o un documento que lo acompañe. El apartado 17 es el punto de contacto único al que los usuarios pueden dirigirse directamente, también para comunicar vulnerabilidades, sin limitarse a herramientas automatizadas. El apartado 18 es la información y las instrucciones del anexo II, en un idioma que los usuarios entiendan, conservadas diez años; el apartado 19 la fecha de fin del período de asistencia indicada en el momento de la compra, al menos el mes y el año, con una notificación cuando el producto la alcance donde sea viable; el apartado 20 la declaración de conformidad, o su forma simplificada con una dirección, entregada con el producto.\n\n## Apartados 21 a 25: cuando algo va mal, y los dos que no son suyos\n\nEl apartado 21 es el deber correctivo: un fabricante que sabe o tiene motivos para creer que el producto o sus procesos ya no son conformes adopta inmediatamente las medidas correctoras, retirando o recuperando el producto cuando proceda. El apartado 22 responde a una solicitud motivada de una autoridad de vigilancia del mercado con la información que demuestra la conformidad, en un idioma que la autoridad entienda, y coopera en las medidas adoptadas. El apartado 23 pasa fácilmente desapercibido: un fabricante que cesa su actividad y ya no puede cumplir informa a las autoridades y, en la medida de lo posible, a los usuarios antes de que el cese surta efecto. Los dos últimos apartados no son del fabricante. El apartado 24 permite a la Comisión especificar por acto de ejecución el formato y los elementos de la lista de materiales de software, y el apartado 25 permite a las autoridades de vigilancia del mercado solicitar la lista de materiales a los fabricantes de una categoría de productos cuando el ADCO, el grupo de cooperación administrativa, realiza una evaluación de dependencias a escala de la Unión; el párrafo cuarto del apartado 8 permite igualmente a la Comisión fijar por acto delegado períodos de asistencia mínimos para categorías de productos. Nada de esto es una fila de la lista hasta que el acto o la solicitud existan.\n\n## Más allá del artículo 13: las filas que la página añade\n\nEl artículo 13 no es toda la lista. El artículo 14 añade los deberes de notificación, la vulnerabilidad explotada activamente y el incidente grave, cada uno con una alerta temprana en 24 horas, una notificación en 72 horas y un informe final, el primero 14 días después de que esté disponible una medida correctora y el segundo un mes después de la notificación, todo a través de la plataforma única de notificación al CSIRT coordinador del establecimiento principal del fabricante. El anexo I añade los veintidós requisitos que el producto y sus procesos deben cumplir, y ahí es donde \"no aplicable\" necesita la justificación del apartado 4. Los artículos 19 y 20 dan al importador y al distribuidor sus propias listas más cortas, el artículo 21 convierte a cualquiera de ellos en fabricante cuando vende con su propio nombre o modifica sustancialmente el producto, el artículo 22 hace lo mismo con cualquier otro que modifique sustancialmente, el artículo 23 pide a cada operador poder nombrar a sus proveedores y clientes durante diez años, y el artículo 24 da a un administrador de software de código abierto una política de ciberseguridad, la cooperación con las autoridades y los deberes del artículo 14 en la medida del apartado 3. El artículo 69 deja fuera del Reglamento los productos introducidos en el mercado antes del 11 de diciembre de 2027 hasta que se modifiquen sustancialmente, salvo el artículo 14, que se aplica a todos desde el 11 de septiembre de 2026. La [página gratuita](\u002Fcyber-resilience-act\u002Fobligations) mantiene estas ochenta y cinco filas por función con un estado y una línea de evidencia cada una, la [herramienta de ámbito](\u002Fcyber-resilience-act\u002Fscope) dice qué función desempeña, la [calculadora de plazos](\u002Fcyber-resilience-act\u002Freporting-deadlines) hace correr los plazos del artículo 14, y la [correspondencia del anexo I](\u002Fcyber-resilience-act\u002Fiso-27001-mapping) dice para cuáles de los requisitos un sistema ISO 27001 ejecuta el proceso.\n",1789383964393]