El Reglamento de Ciberresiliencia, Reglamento (UE) 2024/2847, se lee como sesenta artículos y ocho anexos. Para un pequeño fabricante de un producto con elementos digitales se reduce a doce cosas, en un orden que importa porque las primeras deciden las siguientes. Dos vencen ahora; el resto el 11 de diciembre de 2027, o antes si introduce un producto nuevo en el mercado después de esa fecha.
Esta es la lista. Cada paso enlaza al texto que le da fundamento.
Ahora: las dos cosas que se aplican desde el 11 de septiembre de 2026
1. Decida si está en el ámbito, y déjelo por escrito. El software instalado o descargable, las apps, las bibliotecas, el firmware y los dispositivos están dentro; el software como servicio puro está fuera y bajo NIS2; el tratamiento a distancia sin el que un producto no funciona vuelve a estar dentro. Artículo 2, apartado 1, artículo 3, apartados 1 y 2, considerando 12. El texto que lo decide, y seis preguntas que producen la determinación de una página. Si su empresa también está bajo NIS2, esa es una determinación aparte.
2. Organice la notificación del artículo 14. Desde el 11 de septiembre de 2026, una vulnerabilidad explotada activamente o un incidente grave en un producto en el ámbito arranca un reloj de 24 horas, también para los productos ya en el mercado. Eso significa: los dos desencadenantes escritos en su procedimiento tal como los define el Reglamento; el CSIRT de su Estado miembro nombrado; una persona que notifica y un suplente registrados en la plataforma única de notificación de ENISA con EU Login y autenticación de dos factores; un significado acordado de «tener conocimiento»; y los tres plazos con sus verdaderos anclajes, que la mayoría de los textos explican mal. La página de plazos los calcula.
Antes del expediente: las decisiones que le dan forma
3. Averigüe su nivel. Por defecto, importante clase I o II, o crítico. Las listas de los anexos III y IV, tal cual, y la vía del artículo 32 que permite cada nivel: autoevaluación para los productos por defecto, un organismo notificado para la mayoría de los demás.
4. Sepa quién aplica. La autoridad de vigilancia del mercado de su Estado miembro, si ha registrado una; el día en que empezó a aplicarse el artículo 14, siete de 27 lo habían hecho. Anote cuál, o la fecha en que lo comprobó y no encontró ninguna.
5. Determine el período de soporte. Al menos cinco años, o el tiempo de uso esperado si es menor, con el razonamiento; la fecha de fin mostrada en la compra, mes y año. El artículo 13, apartado 8, y los tres relojes de conservación que dependen de él.
Antes del 11 de diciembre de 2027: el producto y el expediente
6. Cumpla los 22 requisitos esenciales del anexo I. Catorce propiedades del producto en la parte I, trece de ellas «cuando proceda» sobre la base de su evaluación de riesgos, y ocho requisitos de gestión de vulnerabilidades en la parte II que se aplican siempre. La tabla, con lo que puede excluirse y por qué.
7. Haga la evaluación de riesgos de ciberseguridad. Artículo 13, apartado 2, y anexo VII, punto 3: el documento que decide qué requisitos de la parte I se aplican a su producto y justifica cada exclusión. Empiece aquí; todo lo demás depende de ella.
8. Redacte los cuatro documentos operativos que presupone la parte II. Una política de divulgación coordinada de vulnerabilidades, un contacto público para notificar vulnerabilidades, una forma de distribuir actualizaciones de seguridad de manera segura y gratuita, y un procedimiento SBOM que produzca una por producto y versión.
9. Reúna la documentación técnica. Los ocho puntos del anexo VII, y los once documentos en que se convierten: conservada diez años o el período de soporte, lo que sea más largo, actualizada cuando el producto cambia. Antes de introducir el producto en el mercado.
10. Realice la evaluación de la conformidad. Para un producto por defecto, el procedimiento de control interno del módulo A del anexo VIII, bajo su propia responsabilidad. Para los productos importantes y críticos, la vía del organismo notificado o de la certificación del paso 3.
11. Firme la declaración UE de conformidad y coloque el marcado CE. Artículo 28 y anexo V para la declaración; artículo 30 para dónde va el marcado en el software: en la declaración, o en una sección del sitio web del producto accesible para los consumidores, antes de introducirlo en el mercado.
12. Ponga en su sitio la información al usuario. Anexo II: quién es usted, el contacto para vulnerabilidades y dónde está la política de divulgación, la fecha de fin del período de soporte, cómo instalar las actualizaciones, cómo retirar el producto de forma segura y dónde encontrar la declaración. Disponible durante diez años o el período de soporte.
Lo que le da el orden
Los pasos 1 y 2 vencen hoy y llevan una tarde; una empresa que los ha hecho puede responder a las dos preguntas que una autoridad o un cliente hace primero. Los pasos 3 a 5 son decisiones, no documentos, y determinan si el expediente del paso 9 es una autoevaluación o un encargo a un organismo notificado, y durante cuánto tiempo hay que conservarlo. Los pasos 6 a 12 son el trabajo de diciembre de 2027, y el paso 7 es por donde empezarlo, porque la evaluación de riesgos es el argumento que hace el resto del expediente.
Nada de esto requiere un consultor que le lea el Reglamento; cada paso de arriba cita el artículo, y los artículos son cortos. Lo que requiere es que las respuestas se escriban, se fechen y se conserven, que es la parte que se pierde entre una buena intención y una auditoría.
Fuentes
- Reglamento (UE) 2024/2847, artículos 2, 3, 13, 14, 28, 30, 31, 32, 52, 64, 69 y 71, apartado 2; considerando 12; anexos I, II, III, IV, V, VII y VIII. Leído en el texto del Diario Oficial en EUR-Lex el 11 de septiembre de 2026. Cada artículo enlazado lleva sus propias referencias.
Esto no es asesoramiento jurídico. Es el orden de lectura, con el texto a un clic en cada paso.