Cyber Resilience Act: todas las herramientas y artículos

Reglamento (UE) 2024/2847, artículos 2, 3 y 24

Escribe software que viaja dentro del producto de otro. ¿Qué le pide el CRA?

¿Incluido?
Sí. Un componente introducido en el mercado por separado es en sí un producto con elementos digitales.
¿Qué clase?
Por defecto para firmware, controladores y bibliotecas. Los sistemas operativos y gestores de arranque figuran en la lista.
¿Desde cuándo?
Notificación desde el 11 de septiembre de 2026; todo lo demás desde el 11 de diciembre de 2027.

¿Qué suministra?

No hay exención para el código abierto

El artículo 2 enumera aquello a lo que el Reglamento no se aplica: productos sanitarios, diagnóstico in vitro, vehículos de motor, productos certificados para la aviación, equipos marinos, piezas de repuesto fabricadas con las mismas especificaciones y la seguridad nacional. El software libre y de código abierto no está en esa lista. El límite lo pone la definición: comercialización es el suministro de un producto para su distribución o uso en el mercado de la Unión en el marco de una actividad comercial, sea a título oneroso o gratuito.

Un administrador de software libre es una persona jurídica, distinta de un fabricante, que apoya de forma sostenida el desarrollo de software libre destinado a actividades comerciales y garantiza su viabilidad. El artículo 24 le da obligaciones propias, más ligeras que las del fabricante.

Dónde figura el software por sí solo

PuntoClaseEn los términos del Reglamento
III.I.2Clase IStandalone and embedded browsers
III.I.3Clase IPassword managers
III.I.4Clase ISoftware that searches for, removes, or quarantines malicious software
III.I.7Clase ISecurity information and event management (SIEM) systems
III.I.8Clase IBoot managers
III.I.9Clase IPublic key infrastructure and digital certificate issuance software
III.I.11Clase IOperating systems
III.II.1Clase IIHypervisors and container runtime systems that support virtualised execution of operating systems and similar environments

Reglamento (UE) 2024/2847, anexo III, leído del Diario Oficial con sus correcciones de errores; los deberes de notificación se aplican desde el 11 de septiembre de 2026.

Dos maneras de estar listo

Preparación CRA, 1500 €, 10 días hábiles

Delimitamos su producto, enumeramos las brechas frente al anexo I, montamos la vía de notificación y redactamos con usted la documentación técnica.

Ver qué incluye

Pack de documentación técnica CRA, 2000 €

La misma documentación, redactada por usted desde nuestra plantilla y su ficha de producto, sin encargo.

Ver el pack

Preguntas frecuentes

Suministramos firmware a un único fabricante por contrato. ¿Es introducirlo en el mercado?
Comercializar es suministrar para distribución o uso en el marco de una actividad comercial, a título oneroso o gratuito. El firmware que va comercialmente a un integrador se suministra para su uso, así que usted es el fabricante de ese componente.
Nuestro cliente pone el marcado CE. ¿Cubre eso nuestro componente?
No. Su declaración cubre su producto. El artículo 13, apartado 5, le exige diligencia debida sobre los componentes que integra: su conformidad pasa a ser una condición de compra en lugar de quedar absorbida.
¿Quién notifica una vulnerabilidad en nuestra biblioteca, nosotros o el integrador?
Ambos tienen un deber. Según el artículo 13, apartado 6, el fabricante que detecta una vulnerabilidad en un componente integrado, incluido uno de código abierto, la comunica a quien mantiene ese componente. Su propio deber del artículo 14 se refiere a su producto.
¿Qué hay que hacer ya, antes del 11 de diciembre de 2027?
Notificar. Desde el 11 de septiembre de 2026 hay que notificar una vulnerabilidad explotada activamente o un incidente grave, primero en 24 horas y después en 72.

Esta página en:EnglishDeutschFrançaisNederlandsDansk