Cyber Resilience Act (CRA), convertimos el cumplimiento en ventaja competitiva

La nueva era de la ciberseguridad de producto en Europa

La Cyber Resilience Act (CRA) marca un punto de inflexión en la regulación europea de la ciberseguridad. Por primera vez, la Unión Europea establece requisitos obligatorios de seguridad para los productos con elementos digitales, trasladando el foco desde la protección de organizaciones e infraestructuras hacia la seguridad de los propios productos que llegan al mercado.

El reglamento afecta tanto a productos hardware como software comercializados o puestos a disposición en la Unión Europea, incluyendo aplicaciones móviles, software de escritorio, componentes digitales, herramientas de conectividad y otras soluciones digitales.

La CRA exige que la seguridad esté integrada desde el diseño, se mantenga durante todo el ciclo de vida del producto y pueda demostrarse mediante evidencias, documentación y procesos trazables. Ya no basta con reaccionar ante vulnerabilidades o incidentes: las organizaciones deberán demostrar que sus productos nacen seguros y permanecen seguros a lo largo del tiempo.

¿Por qué es importante?

La CRA no es únicamente una nueva obligación regulatoria. Para muchas organizaciones, se convertirá en un requisito de acceso al mercado, un factor de confianza digital y un elemento diferenciador frente a clientes, reguladores y socios.

El calendario regulatorio ya está en marcha:

  • Octubre de 2024: entrada en vigor del reglamento.
  • Septiembre de 2026: comienzan las obligaciones de notificación de vulnerabilidades e incidentes.
  • Diciembre de 2027: aplicación general de las obligaciones de la CRA.

Las organizaciones que se preparen con antelación podrán reducir riesgos, acelerar su adaptación y aprovechar controles ya existentes procedentes de marcos como NIS2, DORA, GDPR, AI Act o ISO 27001.

Blog

Cyber Resilience Act

De obligación regulatoria a ventaja competitiva para los productos digitales

Régimen sancionador

El reglamento establece un régimen sancionador escalonado para garantizar el cumplimiento de los requisitos de seguridad y las obligaciones asociadas. Las sanciones pueden alcanzar importes significativos, calculándose siempre sobre el mayor de los dos umbrales establecidos: una cuantía fija o un porcentaje de la facturación global de la organización.

  • Hasta 15 millones de euros o el 2,5% de la facturación global anual para los incumplimientos relacionados con los requisitos esenciales de ciberseguridad.
  • Hasta 10 millones de euros o el 2,5% de la facturación global anual por incumplimientos de otras obligaciones regulatorias, como los requisitos de notificación o documentación.
  • Hasta 5 millones de euros o el 1% de la facturación global anual por el suministro de información incorrecta o inexacta a las autoridades competentes.

Este marco refuerza la importancia de adoptar un enfoque proactivo de la ciberseguridad, la gobernanza y el cumplimiento normativo para reducir riesgos operativos, financieros y reputacionales.

Importante: en todos los casos se aplicará el importe más elevado entre la sanción fija y el porcentaje correspondiente de la facturación global de la organización.

Conoce a nuestro equipo

Paula Yanes

Paula Yanes

VP & Head of Digital Trust – Ciberseguridad y Protección de Datos de Capgemini Invent

    Preguntas y respuestas

    La CRA es el reglamento europeo que establece requisitos obligatorios de ciberseguridad para productos con elementos digitales comercializados en la Unión Europea.

    Puede afectar tanto a hardware como a software, incluyendo aplicaciones móviles, aplicaciones de escritorio, componentes digitales y otros productos con elementos digitales comercializados en el mercado europeo

    Dependiendo de su papel en la cadena de valor, fabricantes, representantes autorizados, importadores y distribuidores tienen responsabilidades específicas de cumplimiento.

    Las obligaciones de notificación de vulnerabilidades e incidentes comienzan a aplicarse en septiembre de 2026 y en diciembre de 2027 se producirá la aplicación general de las obligaciones de la CRA.

    El reglamento contempla sanciones económicas significativas que pueden alcanzar hasta 15 millones de euros, dependiendo de la naturaleza del incumplimiento.

    La CRA se complementa con otros marcos regulatorios y estándares de seguridad ya implantados en muchas organizaciones, permitiendo reutilizar controles, procesos y evidencias existentes.

    Identificar los productos afectados, clasificarlos según su criticidad, evaluar su nivel de cumplimiento, reforzar la gestión de vulnerabilidades y preparar los procesos de reporting exigidos por la normativa.

    Capgemini ofrece servicios de evaluación de aplicabilidad, análisis de madurez, diseño de procesos de reporting e industrialización del cumplimiento para facilitar la adaptación al reglamento.

    Las sanciones pueden alcanzar importes significativos, calculándose siempre sobre el mayor de los dos umbrales establecidos: una cuantía fija o un porcentaje de la facturación global de la organización.

    • Hasta 15 millones de euros o el 2,5% de la facturación global anual para los incumplimientos relacionados con los requisitos esenciales de ciberseguridad.
    • Hasta 10 millones de euros o el 2,5% de la facturación global anual por incumplimientos de otras obligaciones regulatorias, como los requisitos de notificación o documentación.
    • Hasta 5 millones de euros o el 1% de la facturación global anual por el suministro de información incorrecta o inexacta a las autoridades competentes.