Cyber Resilience Act: todas las herramientas y artículos

Reglamento (UE) 2024/2847, artículos 2 y 30, y considerando 12

Sus clientes instalan su software. ¿Le obliga el CRA a poner el marcado CE?

¿Incluido?
Sí, si lo instalan. Un producto con elementos digitales puede ser software solo.
¿Qué norma?
El CRA si lo instalan. Si solo inician sesión, el considerando 12 remite a NIS2.
¿Desde cuándo?
Notificación desde el 11 de septiembre de 2026; todo lo demás desde el 11 de diciembre de 2027.

¿Cómo lo obtienen sus clientes?

El marcado CE de un software va en la declaración o en el sitio web

El artículo 30 es explícito: en los productos con elementos digitales que consistan en software, el marcado CE se coloca en la declaración UE de conformidad o en el sitio web que acompaña al producto. Sin etiqueta, sin hardware, y se coloca antes de introducir el producto en el mercado.

La misma empresa, leída bajo dos normas

  • Qué norma

    Si lo instalan: Reglamento (UE) 2024/2847, el Cyber Resilience Act

    Si solo inician sesión: Directiva (UE) 2022/2555, según la haya transpuesto su Estado miembro

  • Qué es usted

    Si lo instalan: El fabricante de un producto con elementos digitales

    Si solo inician sesión: Un proveedor de servicios de computación en nube, esencial o importante según el tamaño

  • Marcado y pruebas

    Si lo instalan: Marcado CE, declaración UE de conformidad y documentación técnica conservada diez años

    Si solo inician sesión: Sin marcado. Las medidas de gestión de riesgos del artículo 21 y sus datos en la lista nacional

  • Notificar un problema

    Si lo instalan: Vulnerabilidad explotada activamente o incidente grave: alerta temprana en 24 horas, notificación en 72

    Si solo inician sesión: Incidente significativo: alerta temprana 24 horas, notificación 72 horas, informe final en 1 mes

Reglamento (UE) 2024/2847 y Directiva (UE) 2022/2555, leídos del Diario Oficial con sus correcciones de errores. La frontera entre ambos está en el considerando 12 del Cyber Resilience Act, que es la lectura que la Unión hace de su propio ámbito y no una disposición.

Dos maneras de estar listo

Preparación CRA, 1500 €, 10 días hábiles

Delimitamos su producto, enumeramos las brechas frente al anexo I, montamos la vía de notificación y redactamos con usted la documentación técnica.

Ver qué incluye

Pack de documentación técnica CRA, 2000 €

La misma documentación, redactada por usted desde nuestra plantilla y su ficha de producto, sin encargo.

Ver el pack

Preguntas frecuentes

Vendemos software local y ningún hardware. ¿De verdad tenemos que poner el marcado CE?
Sí. Un producto con elementos digitales es un producto de software o de hardware, y el artículo 30 dice dónde va el marcado cuando es software: en la declaración UE de conformidad o en el sitio web que acompaña al producto.
Somos solo SaaS. ¿Quedamos simplemente fuera del CRA?
En buena medida, y dentro de NIS2 en su lugar. El considerando 12 señala los modelos de servicios en la nube como el SaaS como territorio de la Directiva (UE) 2022/2555. La excepción es una nube que sirve a un producto suyo: es una solución de tratamiento a distancia y vuelve al CRA con ese producto.
Entregamos un producto instalado y otro alojado. ¿Debemos los dos?
Sí, y uno no sustituye al otro. Es fabricante bajo el CRA para lo instalado y proveedor de servicios bajo NIS2 para lo alojado, con vías de notificación y autoridades distintas.
¿Qué hay que hacer ya, antes del 11 de diciembre de 2027?
Notificar. Desde el 11 de septiembre de 2026 hay que notificar una vulnerabilidad explotada activamente o un incidente grave, primero en 24 horas y después en 72.

Esta página en:EnglishDeutschFrançaisNederlandsDansk