En este momento estás viendo Publicada la Guía de implementación del Reglamento sobre Ciber Resiliencia (CRA)

Publicada la Guía de implementación del Reglamento sobre Ciber Resiliencia (CRA)

Determinadas obligaciones establecidas en el Reglamento CRA entran en aplicación a partir del 11 de septiembre de 2026.

La Comisión Europea ha publicado una Guía práctica para ayudar a fabricantes, desarrolladores y otros agentes económicos a cumplir con las obligaciones y requisitos de ciberseguridad para productos digitales a lo largo de todo su ciclo de vida.

AFME ha venido informando durante el último año a través de su Grupo de Trabajo de Ciberseguridad sobre la Ley de Resiliencia Cibernética que entró en vigor en diciembre de 2024 y que establece requisitos de ciberseguridad obligatorios para todos los dispositivos con comunicaciones.

Estos productos ofrecen enormes beneficios y ya forman parte de la vida cotidiana de cualquier ciudadano y empresa europea. Por este motivo, el CRA establece los mecanismos y requerimientos mínimos para garantizar que los usuarios de estos productos, así como las instalaciones de las que forman parte, estén protegidos contra las ciber amenazas a lo largo de todo su ciclo de vida.

En este sentido, la citada Guía se centra en facilitar la implementación práctica del CRA para ayudar a las empresas a implementar dichos requisitos para su cumplimiento, ofreciendo un apoyo claro, accesible y práctico.

La Guía está disponible en el siguiente enlace:

https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation

En el documento se abordan las preguntas y cuestiones más frecuentes de las partes interesadas, entre las que se destacan las siguientes:

  • Aclarar el ámbito de aplicación para determinados productos, incluidos los dispositivos con comunicaciones y el software de control, supervisión y/o configuración de los dispositivos.
  • ¿Qué constituye una «modificación sustancial» para la aplicación retroactiva de la CRA?
  • Cumplimiento con los requisitos de evaluación de riesgos de la CRA.
  • Cómo deben entenderse y aplicarse los periodos de soporte para las obligaciones de información de los fabricantes.
  • Cómo cumplir con las obligaciones de información.

En el redactado de esta guía, se ha prestado especial atención a las posibles necesidades de microempresas y pymes, para lo cual se han incorporado 67 ejemplos prácticos, diversos casos de uso, diagramas de flujo y gráficos, a fin de proporcionar un camino claro para el cumplimiento del CRA, sin añadir cargas administrativas innecesarias.

Recordar que en este mes de septiembre entran en aplicación las obligaciones de información de los fabricantes mediante la plataforma única de notificación, que próximamente estará disponible. Así como también, de que las principales obligaciones de la Ley de Resiliencia Cibernética serán de aplicación a partir del 11 de diciembre de 2027.

Tal y como ya se ha indicado previamente, AFME está haciendo un seguimiento continuo de la implementación del CRA a través del Grupo de Trabajo de Ciberseguridad. Cualquier empresa miembro de AFME interesada en participar en este Grupo puede ponerse en contacto con Carlos Vives (carlos.vives@afme.es).