Ya en vigor . Las obligaciones de notificación se aplican desde el 11 sept 2026.

Díganos qué vende. Le decimos qué se le aplica, y cuándo.

Las tres fechas del Reglamento de Ciberresiliencia
  1. Organismos notificados

    Capítulo IV: los organismos de evaluación de la conformidad pueden notificarse desde esta fecha.

  2. Deber de notificación

    Artículo 14: las vulnerabilidades explotadas activamente y los incidentes graves se notifican desde esta fecha, 24 horas para la alerta temprana.

  3. Todo lo demás

    Los requisitos esenciales, la documentación técnica y el marcado CE se aplican a todo producto introducido en el mercado desde esta fecha.

El Cyber Resilience Act, para un fabricante de software

El Reglamento de Ciberresiliencia alcanza a todo producto con elementos digitales introducido en el mercado de la UE: el deber de notificación del artículo 14 desde el 11 de septiembre de 2026, el resto a partir del 11 de diciembre de 2027.

¿Qué introduce en el mercado de la UE?

Responda arriba para leer la determinación de su caso; la herramienta completa se lleva sus respuestas.

Continuar en la determinación gratuita

Seis herramientas, gratuitas, sin cuenta

Cada plantilla gratuita en una página

Tres fechas

Se aplica

11 de septiembre de 2026

Artículo 14: una vulnerabilidad explotada activamente o un incidente grave pone en marcha una alerta temprana en 24 horas, una notificación en 72 horas y un informe final, presentados en la plataforma única de notificación de ENISA. Todo producto en el ámbito, incluidos los que ya están en el mercado.

Se aplica

11 de junio de 2026

Capítulo IV: las reglas de los organismos notificados, para que puedan designarse los organismos de evaluación de la conformidad de los productos importantes y críticos. El 11 de septiembre de 2026 no había ninguno.

Se aplica desde el

11 de diciembre de 2027

Aplicación plena: los requisitos esenciales del anexo I, la evaluación de la conformidad, la documentación técnica, el marcado CE y el periodo de soporte, para todo producto introducido en el mercado desde ese día, y para los productos anteriores en cuanto se modifiquen sustancialmente.

El CRA y el Reglamento de IA, desde el 27 de julio de 2026

Un producto con elementos digitales puede ser también un sistema de IA de alto riesgo según el artículo 6 del Reglamento de IA. El artículo 12, apartado 1, del CRA y, desde el 27 de julio de 2026, el artículo 42, apartado 3, del Reglamento de IA modificado consideran que tal sistema cumple los requisitos de ciberseguridad del artículo 15 del Reglamento de IA cuando el producto cumple los requisitos del anexo I, parte I, los procesos del fabricante cumplen la parte II y el nivel de protección se demuestra en la declaración UE de conformidad del CRA. Una sola evaluación de la conformidad, según el artículo 43 del Reglamento de IA, cubre ambos.

¿Es su producto también un sistema de IA de alto riesgo? La determinación, gratuita

32 artículos, de las fuentes primarias

Si se le aplica, y hasta dónde

La notificación, desde el 11 de septiembre de 2026

Construir el expediente, antes del 11 de diciembre de 2027

El registro que convierte el deber en una página en vez de un proyecto

StandardOS mantiene la determinación del ámbito, el coordinador, el notificante y el suplente con nombre, cada evento notificable con su marca de tiempo de conocimiento y sus tres plazos, la SBOM, la evaluación de riesgos y la documentación técnica como registros vivos, para que la hora uno de un incidente sea teclear, no leer. La notificación está en la suscripción; el paquete de documentación técnica cuesta 5000 € adicionales.

Las fechas se leen del artículo 71 del Reglamento y nunca se teclean en esta página. Esto no es asesoramiento jurídico, y el Reglamento es el texto que hay que leer: Reglamento (UE) 2024/2847.