[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:el-reglamento-de-ciberresiliencia-para-un-pequeno-fabricante-de-software-en-doce-pasos":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","el-reglamento-de-ciberresiliencia-para-un-pequeno-fabricante-de-software-en-doce-pasos","El Reglamento de Ciberresiliencia para un pequeño fabricante de software, en doce pasos","Todo lo que una empresa de diez personas que entrega software instalado o un dispositivo tiene que hacer según el CRA, en el orden en que hacerlo: la determinación del ámbito, el nivel, el CSIRT y la autoridad de aplicación, el procedimiento de notificación que se aplica desde el 11 de septiembre de 2026, y después la documentación técnica, los 22 requisitos, la SBOM, el período de soporte, el marcado CE y la declaración, con plazo el 11 de diciembre de 2027. Cada paso con su artículo y el texto que lo explica.","2026-09-11",{"who":10,"when":11,"do":12},"Un fabricante de un producto con elementos digitales introducido en el mercado de la UE: software instalado o descargable, aplicaciones, bibliotecas, firmware y dispositivos. El software puro como servicio queda fuera y bajo NIS2; el tratamiento remoto sin el cual un producto no funciona queda dentro.","La notificación del artículo 14 se aplica desde el 11 de septiembre de 2026, también a los productos ya en el mercado; los requisitos esenciales, el expediente técnico, el marcado CE y la declaración vencen el 11 de diciembre de 2027.","Deje por escrito la determinación del ámbito y establezca ahora el procedimiento de notificación de 24 horas; los otros diez pasos siguen en el orden de abajo.","\nEl Reglamento de Ciberresiliencia, Reglamento (UE) 2024\u002F2847, se lee como sesenta artículos y ocho anexos. Para un pequeño fabricante de un producto con elementos digitales se reduce a doce cosas, en un orden que importa porque las primeras deciden las siguientes. Dos vencen ahora; el resto el 11 de diciembre de 2027, o antes si introduce un producto nuevo en el mercado después de esa fecha.\n\nEsta es la lista. Cada paso enlaza al texto que le da fundamento.\n\n## Ahora: las dos cosas que se aplican desde el 11 de septiembre de 2026\n\n**1. Decida si está en el ámbito, y déjelo por escrito.** El software instalado o descargable, las apps, las bibliotecas, el firmware y los dispositivos están dentro; el software como servicio puro está fuera y bajo NIS2; el tratamiento a distancia sin el que un producto no funciona vuelve a estar dentro. Artículo 2, apartado 1, artículo 3, apartados 1 y 2, considerando 12. [El texto que lo decide](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act), y [seis preguntas que producen la determinación de una página](\u002Fcyber-resilience-act\u002Fscope). Si su empresa también está bajo NIS2, [esa es una determinación aparte](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company).\n\n**2. Organice la notificación del artículo 14.** Desde el 11 de septiembre de 2026, una vulnerabilidad explotada activamente o un incidente grave en un producto en el ámbito arranca un reloj de 24 horas, también para los productos ya en el mercado. Eso significa: [los dos desencadenantes escritos en su procedimiento tal como los define el Reglamento](\u002Farticles\u002Fwhat-you-have-to-report-under-the-cra-the-two-triggers-defined); [el CSIRT de su Estado miembro nombrado](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14); una persona que notifica y un suplente registrados en la plataforma única de notificación de ENISA con EU Login y autenticación de dos factores; un significado acordado de «tener conocimiento»; y [los tres plazos con sus verdaderos anclajes](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware), que la mayoría de los textos explican mal. La [página de plazos](\u002Fcyber-resilience-act\u002Freporting-deadlines) los calcula.\n\n## Antes del expediente: las decisiones que le dan forma\n\n**3. Averigüe su nivel.** Por defecto, importante clase I o II, o crítico. Las [listas de los anexos III y IV, tal cual](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act), y la vía del artículo 32 que permite cada nivel: autoevaluación para los productos por defecto, un organismo notificado para la mayoría de los demás.\n\n**4. Sepa quién aplica.** [La autoridad de vigilancia del mercado de su Estado miembro](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state), si ha registrado una; el día en que empezó a aplicarse el artículo 14, siete de 27 lo habían hecho. Anote cuál, o la fecha en que lo comprobó y no encontró ninguna.\n\n**5. Determine el período de soporte.** Al menos cinco años, o el tiempo de uso esperado si es menor, con el razonamiento; la fecha de fin mostrada en la compra, mes y año. [El artículo 13, apartado 8, y los tres relojes de conservación que dependen de él](\u002Farticles\u002Fhow-long-is-the-cra-support-period).\n\n## Antes del 11 de diciembre de 2027: el producto y el expediente\n\n**6. Cumpla los 22 requisitos esenciales del anexo I.** Catorce propiedades del producto en la parte I, trece de ellas «cuando proceda» sobre la base de su evaluación de riesgos, y ocho requisitos de gestión de vulnerabilidades en la parte II que se aplican siempre. [La tabla, con lo que puede excluirse y por qué](\u002Farticles\u002Fcra-annex-i-the-22-essential-requirements-as-a-checklist).\n\n**7. Haga la evaluación de riesgos de ciberseguridad.** Artículo 13, apartado 2, y anexo VII, punto 3: el documento que decide qué requisitos de la parte I se aplican a su producto y justifica cada exclusión. Empiece aquí; todo lo demás depende de ella.\n\n**8. Redacte los cuatro documentos operativos que presupone la parte II.** Una política de divulgación coordinada de vulnerabilidades, un contacto público para notificar vulnerabilidades, una forma de distribuir actualizaciones de seguridad de manera segura y gratuita, y [un procedimiento SBOM que produzca una por producto y versión](\u002Farticles\u002Fdoes-the-cra-require-an-sbom).\n\n**9. Reúna la documentación técnica.** [Los ocho puntos del anexo VII, y los once documentos en que se convierten](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point): conservada diez años o el período de soporte, lo que sea más largo, actualizada cuando el producto cambia. Antes de introducir el producto en el mercado.\n\n**10. Realice la evaluación de la conformidad.** Para un producto por defecto, el procedimiento de control interno del módulo A del anexo VIII, bajo su propia responsabilidad. Para los productos importantes y críticos, la vía del organismo notificado o de la certificación del paso 3.\n\n**11. Firme la declaración UE de conformidad y coloque el marcado CE.** Artículo 28 y anexo V para la declaración; [artículo 30 para dónde va el marcado en el software](\u002Farticles\u002Fdoes-software-need-a-ce-mark-under-the-cra): en la declaración, o en una sección del sitio web del producto accesible para los consumidores, antes de introducirlo en el mercado.\n\n**12. Ponga en su sitio la información al usuario.** Anexo II: quién es usted, el contacto para vulnerabilidades y dónde está la política de divulgación, la fecha de fin del período de soporte, cómo instalar las actualizaciones, cómo retirar el producto de forma segura y dónde encontrar la declaración. Disponible durante diez años o el período de soporte.\n\n## Lo que le da el orden\n\nLos pasos 1 y 2 vencen hoy y llevan una tarde; una empresa que los ha hecho puede responder a las dos preguntas que una autoridad o un cliente hace primero. Los pasos 3 a 5 son decisiones, no documentos, y determinan si el expediente del paso 9 es una autoevaluación o un encargo a un organismo notificado, y durante cuánto tiempo hay que conservarlo. Los pasos 6 a 12 son el trabajo de diciembre de 2027, y el paso 7 es por donde empezarlo, porque la evaluación de riesgos es el argumento que hace el resto del expediente.\n\nNada de esto requiere un consultor que le lea el Reglamento; cada paso de arriba cita el artículo, y los artículos son cortos. Lo que requiere es que las respuestas se escriban, se fechen y se conserven, que es la parte que se pierde entre una buena intención y una auditoría.\n\n## Fuentes\n\n- Reglamento (UE) 2024\u002F2847, artículos 2, 3, 13, 14, 28, 30, 31, 32, 52, 64, 69 y 71, apartado 2; considerando 12; anexos I, II, III, IV, V, VII y VIII. Leído en el texto del Diario Oficial en EUR-Lex el 11 de septiembre de 2026. Cada artículo enlazado lleva sus propias referencias.\n\nEsto no es asesoramiento jurídico. Es el orden de lectura, con el texto a un clic en cada paso.\n",1789383975734]