CRA entra en vigor: requisitos de reporte y penalizaciones que los fabricantes deben conocer
A partir de hoy la UE exige a los fabricantes de productos con componentes digitales notificar vulnerabilidades explotadas y cumplir con un calendario de informes. Las multas alcanzan los 15 millones de euros o el 2,5 % de facturación globa

Requisitos de reporte
La nueva legislación obliga a los fabricantes a notificar a ENISA cualquier vulnerabilidad explotada activamente en un plazo de 24 horas. El informe inicial debe incluir información sobre la posible naturaleza maliciosa del evento, la severidad y el tipo de vulnerabilidad. Un informe completo de 72 horas debe seguir, con medidas de mitigación y recomendaciones para el usuario. Si la vulnerabilidad sigue activa, un informe final detallado debe entregarse en 14 días; para incidentes graves la ventana es de un mes.
Evaluaciones a lo largo del ciclo de vida
El CRA exige que los riesgos de ciberseguridad se consideren en todas las fases del producto: planificación, diseño, desarrollo, producción, entrega y mantenimiento. Se deben documentar y actualizar las evaluaciones durante todo el soporte del producto. Esto incluye a cualquier artículo digital que ya esté en el mercado.
Penalizaciones
El incumplimiento puede resultar en multas de hasta 15 millones de euros o el 2,5 % de la facturación mundial del año anterior, lo que sea mayor. El objetivo es impulsar la seguridad desde la fase de diseño y establecer un estándar internacional.
El impacto es directo sobre los equipos de desarrollo y operaciones. Los que no están acostumbrados a trabajar bajo normativas reguladas enfrentarán el reto de diseñar elementos “fuera de contexto” y garantizar su seguridad antes de conocer el entorno final.
Por qué importa
El CRA no solo afecta a los fabricantes de hardware, sino también a los proveedores de software con componentes externos. La obligación de reportar y documentar puede suponer un cambio de cultura y procesos. Aquellos que no adapten sus prácticas de seguridad corren el riesgo de sanciones significativas y de perder la competitividad en el mercado europeo.
Para más detalles sobre el marco legal, consulta el resumen oficial del CRA.


