Antes de que importe cualquier plazo del Reglamento de Ciberresiliencia hay una pregunta que va primero, y todas las FAQ sobre el tema muestran que es la que la gente hace de verdad: ¿me aplica esto? Una empresa de software que vende suscripciones a una aplicación web, una firma que envía un dispositivo con firmware, un desarrollador que publica una biblioteca, una consultora que construye software a medida para un cliente: cada uno tiene una respuesta distinta, y el Reglamento, Reglamento (UE) 2024/2847, la decide en unos tres sitios.

Este artículo recorre esos sitios. No le dice si su producto está en el ámbito, porque esa determinación depende de lo que usted introduce realmente en el mercado, y es suya de hacer y, sobre todo, de dejar por escrito.

La definición: artículo 3, apartado 1

El Reglamento se aplica a un producto con elementos digitales, definido en el artículo 3, apartado 1, como «un producto de software o hardware y sus soluciones de tratamiento de datos a distancia, incluidos los componentes de software o hardware que se introduzcan en el mercado por separado».

Hay tres cosas en esa frase.

El software cuenta por sí solo. Un producto con elementos digitales no tiene que ser un objeto físico. Una aplicación que instala, una app móvil, un programa de escritorio, un sistema operativo, una biblioteca, una imagen de firmware: cada uno es un producto de software, y cada uno puede introducirse en el mercado por sí solo.

Los componentes cuentan por sí solos. Una biblioteca o un módulo vendido o suministrado por separado es un producto por derecho propio, con su propio fabricante.

Las soluciones de tratamiento de datos a distancia van con el producto. Es la cláusula que devuelve parte de la nube al ámbito, y está definida en el apartado siguiente.

La condición de conexión: artículo 2, apartado 1

El artículo 2, apartado 1, acota la definición a los productos «cuya finalidad prevista o uso razonablemente previsible incluya una conexión de datos lógica o física, directa o indirecta, con un dispositivo o una red».

Esa condición es amplia. No es «conectado a internet». Un dispositivo que nunca está en línea pero se actualiza conectándolo a un ordenador por USB tiene una conexión física de datos con un dispositivo, y eso basta. Un desarrollador alemán que vende firmware para una consola portátil de serie describió exactamente esta situación en Hacker News en agosto de 2026: sin conexión, sin radio, sin pila de red compilada, actualizaciones reflasheando por cable, y en el ámbito, lo que descubrió leyendo él mismo el Reglamento y las directrices de la Comisión. Nadie se considera «fabricante de un producto con elementos digitales» hasta que descubre que lo es.

Dónde queda el SaaS: considerando 12 y artículo 3, apartado 2

Esta es la pregunta que la mayoría de las empresas de software hacen en realidad, y la respuesta tiene dos mitades.

El software como servicio puro queda fuera del CRA. El considerando 12 dice que los modelos de servicios en la nube como el software como servicio no son productos con elementos digitales, porque son servicios y no productos introducidos en el mercado, y que los cubre en su lugar la Directiva NIS2, Directiva (UE) 2022/2555. Si lo que vende es acceso a una aplicación que corre en su infraestructura, y en el lado del cliente no se instala ni descarga nada, el CRA no le alcanza. NIS2 quizá sí, según su tamaño y sector, pero es una norma distinta con una forma distinta.

El tratamiento a distancia sin el que un producto no puede funcionar queda dentro. El artículo 3, apartado 2, define el tratamiento de datos a distancia como el tratamiento de datos a distancia «para el que el software ha sido diseñado y desarrollado por el fabricante, o bajo su responsabilidad, y sin el cual el producto con elementos digitales no podría realizar una de sus funciones». El considerando 12 hace la misma observación: los componentes en la nube están cubiertos cuando forman parte del producto en ese sentido.

Así, una cerradura inteligente con app móvil y backend en la nube es un solo producto con elementos digitales, backend incluido, porque sin el backend la cerradura no puede realizar sus funciones. Una aplicación de escritorio que consulta un servidor de licencias es un producto cuyo tratamiento a distancia está en el ámbito. Una aplicación web sin componente instalado es un servicio.

La línea no es «tiene usted nube». Es «hay un producto introducido en el mercado, y hace la nube algo que ese producto no puede hacer sin ella». Cuando un producto es ambas cosas, la parte instalada está en el ámbito y su tratamiento a distancia esencial va con ella. Qué partes de la nube entran, módulo a módulo, con las dos pruebas de la Comisión y su ejemplo de banca móvil, es un artículo aparte.

Lo que queda fuera por su nombre: el resto del artículo 2

El Reglamento excluye los productos ya cubiertos por normas sectoriales con sus propios requisitos de ciberseguridad: los productos sanitarios de los Reglamentos (UE) 2017/745 y 2017/746, la aviación civil del Reglamento (UE) 2018/1139, la homologación de vehículos de motor del Reglamento (UE) 2019/2144 y los equipos marinos de la Directiva 2014/90/UE. También excluye los productos desarrollados o modificados exclusivamente con fines de seguridad nacional o defensa, y los productos diseñados específicamente para tratar información clasificada.

Las piezas de recambio puestas a disposición para sustituir componentes idénticos, fabricadas con las mismas especificaciones, también están excluidas.

Código abierto: cubierto, pero de otro modo

El software libre y de código abierto que no se monetiza queda en gran medida fuera de las obligaciones del fabricante, y el artículo 24 crea un régimen aparte y más ligero para los administradores de software de código abierto: fundaciones y organizaciones que apoyan el desarrollo de productos de código abierto destinados a actividades comerciales. La obligación de notificación del artículo 14 alcanza a los administradores por los productos que administran, y por eso los plazos les aplican igual que a los fabricantes. Si hace un producto comercial a partir de componentes de código abierto, usted es el fabricante de ese producto, y la licencia de los componentes no cambia eso.

Introducido en el mercado, y la cuestión de las fechas

Toda obligación depende de que el producto se introduzca en el mercado, la primera comercialización de un producto en el mercado de la Unión. Las herramientas internas que construye y usa para sí mismo no se introducen en el mercado. El software que suministra a un cliente, sí.

Las fechas importan para los productos que ya están en circulación. El Reglamento se aplica plenamente desde el 11 de diciembre de 2027, y conforme al artículo 69 los productos introducidos en el mercado antes de esa fecha solo quedan sujetos a los requisitos si después son objeto de una modificación sustancial. La obligación de notificación del artículo 14 es la excepción: se aplica desde el 11 de septiembre de 2026, y alcanza a los productos que ya estaban en el mercado. No hay en todo el texto ningún umbral de tamaño ni exención para pequeñas empresas; lo que el Reglamento hace por los pequeños fabricantes es hacer del tamaño un factor de la multa y permitirles una documentación simplificada.

Por defecto, importante, crítico

Una vez que un producto está en el ámbito, cae en uno de tres niveles, y el nivel decide cómo se evalúa la conformidad, no si aplican las obligaciones. El nivel por defecto es la autoevaluación. Los productos importantes figuran en el anexo III en dos clases: la clase I incluye gestores de contraseñas, productos VPN, sistemas operativos, enrutadores y navegadores; la clase II incluye hipervisores, cortafuegos y microprocesadores resistentes a manipulaciones, y su evaluación de la conformidad involucra a un tercero. Los productos críticos del anexo IV, como los dispositivos de hardware con cajas de seguridad, las pasarelas de contadores inteligentes y las tarjetas inteligentes, pueden estar obligados a obtener un certificado europeo de ciberseguridad. Si su producto no está en ninguna de las dos listas, es por defecto, y la obligación de notificación le aplica exactamente igual que a los demás.

Lo que realmente hay que hacer

Escriba la determinación. Una página: qué introduce en el mercado, si es software, hardware o ambos, si tiene tratamiento a distancia en el sentido del artículo 3, apartado 2, en qué exclusión del artículo 2 se apoya si se apoya en alguna, y en qué nivel cae. Féchela y fírmela.

Si prefiere partir de preguntas en lugar de una página en blanco, la determinación en seis preguntas de este sitio produce esa misma página como texto, con el artículo de cada paso, y no almacena nada.

Ese documento es lo que muestra si una autoridad de vigilancia del mercado pregunta por qué notificó o no, y es con lo que empieza su procedimiento de incidentes en la hora cero, cuando el reloj de 24 horas ya corre y nadie tiene tiempo de releer el considerando 12. Si la respuesta es «en el ámbito», la siguiente pregunta es qué CSIRT es el suyo, y esa tiene una tabla.

Dos preguntas que este artículo deja a las orientaciones de la Comisión, cuál de sus builds es siquiera un producto (una extensión de navegador o un cliente instalado lo es, una aplicación web usada en un navegador no) y cuándo una versión de software cuenta como introducida en el mercado a efectos de la fecha límite de diciembre de 2027, se responden en el artículo sobre la introducción en el mercado.

Fuentes

  • Reglamento (UE) 2024/2847, artículo 2, apartados 1 a 5, artículo 3, apartados 1 y 2, artículo 14, artículo 24, artículo 69, artículo 71, apartado 2, anexos III y IV, y considerando 12.
  • Comisión Europea, FAQ técnica sobre el CRA, versión 1.3 de 1 de julio de 2026, capítulo sobre el ámbito de aplicación.
  • «Ask HN: Is anyone else preparing for the EU Cyber Resilience Act?», agosto de 2026, para el ejemplo de la consola sin conexión.
  • La FAQ comunitaria en cra.orcwg.org y la FAQ en cyberresilienceact.eu, leídas el 8 de septiembre de 2026, para saber qué preguntas se hacen primero.

Esto no es asesoramiento jurídico, y la determinación del ámbito es lo único de esta página que no haremos por usted. Las referencias a los artículos están ahí para que pueda leer el texto y hacerla usted mismo.