Cyber Resilience Act: todas las herramientas y artículos
Reglamento (UE) 2024/2847, artículos 2 y 30, y considerando 12
Sus clientes instalan su software. ¿Le obliga el CRA a poner el marcado CE?
- ¿Incluido?
- Sí, si lo instalan. Un producto con elementos digitales puede ser software solo.
- ¿Qué norma?
- El CRA si lo instalan. Si solo inician sesión, el considerando 12 remite a NIS2.
- ¿Desde cuándo?
- Notificación desde el 11 de septiembre de 2026; todo lo demás desde el 11 de diciembre de 2027.
¿Cómo lo obtienen sus clientes?
El marcado CE de un software va en la declaración o en el sitio web
El artículo 30 es explícito: en los productos con elementos digitales que consistan en software, el marcado CE se coloca en la declaración UE de conformidad o en el sitio web que acompaña al producto. Sin etiqueta, sin hardware, y se coloca antes de introducir el producto en el mercado.
La misma empresa, leída bajo dos normas
Qué norma
Si lo instalan: Reglamento (UE) 2024/2847, el Cyber Resilience Act
Si solo inician sesión: Directiva (UE) 2022/2555, según la haya transpuesto su Estado miembro
Qué es usted
Si lo instalan: El fabricante de un producto con elementos digitales
Si solo inician sesión: Un proveedor de servicios de computación en nube, esencial o importante según el tamaño
Marcado y pruebas
Si lo instalan: Marcado CE, declaración UE de conformidad y documentación técnica conservada diez años
Si solo inician sesión: Sin marcado. Las medidas de gestión de riesgos del artículo 21 y sus datos en la lista nacional
Notificar un problema
Si lo instalan: Vulnerabilidad explotada activamente o incidente grave: alerta temprana en 24 horas, notificación en 72
Si solo inician sesión: Incidente significativo: alerta temprana 24 horas, notificación 72 horas, informe final en 1 mes
Reglamento (UE) 2024/2847 y Directiva (UE) 2022/2555, leídos del Diario Oficial con sus correcciones de errores. La frontera entre ambos está en el considerando 12 del Cyber Resilience Act, que es la lectura que la Unión hace de su propio ámbito y no una disposición.
Dos maneras de estar listo
Preparación CRA, 1500 €, 10 días hábiles
Delimitamos su producto, enumeramos las brechas frente al anexo I, montamos la vía de notificación y redactamos con usted la documentación técnica.
Ver qué incluyePack de documentación técnica CRA, 2000 €
La misma documentación, redactada por usted desde nuestra plantilla y su ficha de producto, sin encargo.
Ver el packPreguntas frecuentes
- Vendemos software local y ningún hardware. ¿De verdad tenemos que poner el marcado CE?
- Sí. Un producto con elementos digitales es un producto de software o de hardware, y el artículo 30 dice dónde va el marcado cuando es software: en la declaración UE de conformidad o en el sitio web que acompaña al producto.
- Somos solo SaaS. ¿Quedamos simplemente fuera del CRA?
- En buena medida, y dentro de NIS2 en su lugar. El considerando 12 señala los modelos de servicios en la nube como el SaaS como territorio de la Directiva (UE) 2022/2555. La excepción es una nube que sirve a un producto suyo: es una solución de tratamiento a distancia y vuelve al CRA con ese producto.
- Entregamos un producto instalado y otro alojado. ¿Debemos los dos?
- Sí, y uno no sustituye al otro. Es fabricante bajo el CRA para lo instalado y proveedor de servicios bajo NIS2 para lo alojado, con vías de notificación y autoridades distintas.
- ¿Qué hay que hacer ya, antes del 11 de diciembre de 2027?
- Notificar. Desde el 11 de septiembre de 2026 hay que notificar una vulnerabilidad explotada activamente o un incidente grave, primero en 24 horas y después en 72.