Fabricantes: el CRA decide quién vende en Europa
Si su empresa fabrica equipos o software con componente digital, esto no va de reducir riesgo: va de acceso al mercado. Sin conformidad con el Cyber Resilience Act no hay marcado CE, y sin marcado CE no hay venta en la UE.
El Cyber Resilience Act (Reglamento UE 2024/2847) convierte la ciberseguridad en requisito de producto, al nivel de la seguridad eléctrica o la compatibilidad electromagnética. Afecta a casi cualquier «producto con elementos digitales» que se comercialice en la UE: un PLC, un variador, un gateway, una cámara, el software que los acompaña.
Las fechas ya están fijadas: las obligaciones de notificación de vulnerabilidades explotadas e incidentes graves se aplican desde septiembre de 2026, y el reglamento completo —requisitos esenciales, evaluación de conformidad, marcado CE— desde diciembre de 2027. Un ciclo de desarrollo industrial típico dura más que eso: el producto que está diseñando hoy saldrá al mercado con el CRA en vigor.
Para el fabricante industrial hay además un segundo idioma que dominar: sus clientes ya piden IEC 62443-4-1 (desarrollo seguro) y 62443-4-2 (requisitos del componente) en los pliegos. CRA y 62443 se solapan en gran parte; trabajarlos juntos evita pagar dos veces el mismo esfuerzo.
- Análisis de brecha frente al CRA: qué le aplica según la clase de su producto, qué le falta y qué plazos tiene.
- Implantación del ciclo de desarrollo seguro según IEC 62443-4-1: requisitos, revisiones, gestión de vulnerabilidades.
- Evaluación técnica del producto frente a IEC 62443-4-2, con pruebas reales en nuestro laboratorio Ti Lab.
- Pruebas de intrusión de producto: firmware, comunicaciones, interfaces físicas y de gestión, siguiendo guías reconocidas como la OWASP ISTG.
- Montaje del proceso de gestión y divulgación de vulnerabilidades (PSIRT) que el CRA exige mantener durante la vida del producto.
- Preparación de la documentación técnica y del expediente para la evaluación de conformidad.
Con dirección técnica, I+D y producto. La conversación no es de amenazas y riesgos: es de requisitos, plazos de mercado y coste de certificación. Si su responsable de producto quiere saber si podrá seguir vendiendo en Europa en 2028, esa es exactamente la reunión.