Cyber Resilience Act: todas las herramientas y artículos
Reglamento (UE) 2024/2847, artículos 2, 3 y 24
Escribe software que viaja dentro del producto de otro. ¿Qué le pide el CRA?
- ¿Incluido?
- Sí. Un componente introducido en el mercado por separado es en sí un producto con elementos digitales.
- ¿Qué clase?
- Por defecto para firmware, controladores y bibliotecas. Los sistemas operativos y gestores de arranque figuran en la lista.
- ¿Desde cuándo?
- Notificación desde el 11 de septiembre de 2026; todo lo demás desde el 11 de diciembre de 2027.
¿Qué suministra?
No hay exención para el código abierto
El artículo 2 enumera aquello a lo que el Reglamento no se aplica: productos sanitarios, diagnóstico in vitro, vehículos de motor, productos certificados para la aviación, equipos marinos, piezas de repuesto fabricadas con las mismas especificaciones y la seguridad nacional. El software libre y de código abierto no está en esa lista. El límite lo pone la definición: comercialización es el suministro de un producto para su distribución o uso en el mercado de la Unión en el marco de una actividad comercial, sea a título oneroso o gratuito.
Un administrador de software libre es una persona jurídica, distinta de un fabricante, que apoya de forma sostenida el desarrollo de software libre destinado a actividades comerciales y garantiza su viabilidad. El artículo 24 le da obligaciones propias, más ligeras que las del fabricante.
Dónde figura el software por sí solo
| Punto | Clase | En los términos del Reglamento |
|---|---|---|
| III.I.2 | Clase I | Standalone and embedded browsers |
| III.I.3 | Clase I | Password managers |
| III.I.4 | Clase I | Software that searches for, removes, or quarantines malicious software |
| III.I.7 | Clase I | Security information and event management (SIEM) systems |
| III.I.8 | Clase I | Boot managers |
| III.I.9 | Clase I | Public key infrastructure and digital certificate issuance software |
| III.I.11 | Clase I | Operating systems |
| III.II.1 | Clase II | Hypervisors and container runtime systems that support virtualised execution of operating systems and similar environments |
Reglamento (UE) 2024/2847, anexo III, leído del Diario Oficial con sus correcciones de errores; los deberes de notificación se aplican desde el 11 de septiembre de 2026.
Dos maneras de estar listo
Preparación CRA, 1500 €, 10 días hábiles
Delimitamos su producto, enumeramos las brechas frente al anexo I, montamos la vía de notificación y redactamos con usted la documentación técnica.
Ver qué incluyePack de documentación técnica CRA, 2000 €
La misma documentación, redactada por usted desde nuestra plantilla y su ficha de producto, sin encargo.
Ver el packPreguntas frecuentes
- Suministramos firmware a un único fabricante por contrato. ¿Es introducirlo en el mercado?
- Comercializar es suministrar para distribución o uso en el marco de una actividad comercial, a título oneroso o gratuito. El firmware que va comercialmente a un integrador se suministra para su uso, así que usted es el fabricante de ese componente.
- Nuestro cliente pone el marcado CE. ¿Cubre eso nuestro componente?
- No. Su declaración cubre su producto. El artículo 13, apartado 5, le exige diligencia debida sobre los componentes que integra: su conformidad pasa a ser una condición de compra en lugar de quedar absorbida.
- ¿Quién notifica una vulnerabilidad en nuestra biblioteca, nosotros o el integrador?
- Ambos tienen un deber. Según el artículo 13, apartado 6, el fabricante que detecta una vulnerabilidad en un componente integrado, incluido uno de código abierto, la comunica a quien mantiene ese componente. Su propio deber del artículo 14 se refiere a su producto.
- ¿Qué hay que hacer ya, antes del 11 de diciembre de 2027?
- Notificar. Desde el 11 de septiembre de 2026 hay que notificar una vulnerabilidad explotada activamente o un incidente grave, primero en 24 horas y después en 72.