Noticias

Inicio > Noticias > Comisión Europea Guía para el cumplimiento de la Directiva CRA de Ciberresiliencia por las PYME

28 07 2026

Comisión Europea Guía para el cumplimiento de la Directiva CRA de Ciberresiliencia por las PYME

Para ayudar en el cumplimiento por parte de las PYMEs (y otras organizaciones) de la Directiva CRA de Ciberresiliencia cuyo plazo de vigencia se ha establecido para diciembre del año 2027,  la Comisión Europea ha publicado una Guía de ayuda comentada para su mejor interpretación y cumplimiento .

TEXTOS ORIGINALES DE LA WEB DE LA COMISION EUROPA

Cyber Resilience Act | Shaping Europe’s digital future

Commission publishes new guidance to support timely Cyber Resilience Act implementation | Shaping Europe’s digital future

INTERÉS PARA EL ECOSISTEMA PESI

El contenido de la Convocatoria corresponde con los objetivos de todos los Grupos de Trabajo de PESI GT-Cultura Preventiva y SST 5.0, GT-Safety -Industry 5.0 y GT-Seguridad integral y Resiliencia (inc. Emergencias y Ciberseguridad), por lo que os animamos a estudiar en detalle esta Guía y su Anexo.

Nota: desde este mismo año Alemania obliga a que el Cumplimiento del Reglamento de Máquinas (safety) lleve asociado de forma expresa el cumplimiento de la Directiva de Cyberresiliencia CRA en la Maquinaria (dispositivos electrónicos y de comunicaciones, firmware y software que gestiona su funcionamiento y control), debido a la conexión directa de los riesgos por falta de ciberseguridad en el funcionamiento con la Seguridad de los Trabajadores. 

Interesados en sumarse a estos Grupos de Trabajo de PESI, tanto para promover nuevas iniciativas y proyectos I+D o presentar innovaciones tecnológicas para la seguridad industrial, ciberseguridad y salud laboral contactar con la Secretaría (Yolanda García: secretaria@pesi-seguridadindustrial.org; tel 626 557 208) 

La Comisión publica una Guía con nuevas orientaciones para apoyar la aplicación del Reglamento de Ciberresiliencia (CRA)

Nota de prensa — 27 de julio de 2026

La Comisión Europea ha publicado nuevas orientaciones dirigidas a fabricantes, desarrolladores y empresas de todos los tamaños en la UE para facilitar la aplicación del Reglamento de Ciberresiliencia. Estas orientaciones ayudarán a las empresas a prepararse para los requisitos obligatorios de ciberseguridad y las obligaciones de notificación.

Las nuevas directrices explican cómo deben aplicarse las normas en la práctica. Aclaran qué productos entran en el ámbito del Reglamento, qué se considera una modificación sustancial, cómo deben interpretarse los periodos de soporte y cómo cumplir las obligaciones de notificación y los requisitos de evaluación de riesgos.

También responden a preguntas planteadas por las empresas, con especial atención a microempresas y pymes. Incluyen ejemplos prácticos y casos de uso para reducir cargas administrativas innecesarias.

Henna Virkkunen, vicepresidenta ejecutiva para Soberanía Tecnológica, Seguridad y Democracia, afirmó que estas orientaciones forman parte de la agenda de simplificación de la Comisión, ayudando a las empresas a cumplir sus obligaciones “con confianza y a tiempo”, y subrayó que una Europa cibersegura y una Europa favorable a los negocios “van de la mano”.

“Los recientes avances en modelos de IA de frontera con capacidades de ciberseguridad hacen aún más urgente una aplicación rápida y correcta del Reglamento de Ciberresiliencia. Este Reglamento, en vigor desde diciembre de 2024, establece requisitos obligatorios de ciberseguridad para todo el ciclo de vida de los productos digitales, con obligaciones de notificación aplicables desde el 11 de septiembre de 2026. De cara al plazo de cumplimiento de diciembre de 2027, estas orientaciones representan un paso concreto dentro de la agenda de simplificación de la Comisión.”

 

Reglamento de Ciberresiliencia (CRA)

El CRA es el nuevo marco de la UE para garantizar que todos los productos digitales estén protegidos frente a amenazas cibernéticas. Exige que dispositivos y software se diseñen, actualicen y mantengan de forma que protejan a los usuarios en un entorno cada vez más digital.

Los productos digitales —desde monitores para bebés hasta relojes inteligentes, aplicaciones o programas informáticos— están omnipresentes en la vida diaria. Sin embargo, muchos usuarios desconocen los riesgos de seguridad que pueden presentar.

El CRA pretende proteger a consumidores y empresas que adquieren productos con elementos digitales. Aborda el nivel insuficiente de ciberseguridad en muchos productos y la falta de actualizaciones de seguridad oportunas. También facilita que consumidores y empresas puedan identificar productos con las características de ciberseguridad adecuadas.

El Reglamento introduce requisitos obligatorios para fabricantes en todas las fases del ciclo de vida: planificación, diseño, desarrollo y mantenimiento. Los fabricantes deberán gestionar vulnerabilidades durante toda la vida útil del producto. Algunos productos especialmente relevantes para la ciberseguridad deberán someterse a evaluación por terceros antes de su comercialización en la UE.

Los productos llevarán el marcado CE para indicar su conformidad. Las autoridades nacionales de vigilancia del mercado garantizarán el cumplimiento.

El CRA está en vigor desde el 10 de diciembre de 2024. Las obligaciones principales se aplicarán desde el 11 de diciembre de 2027, y las obligaciones de notificación desde el 11 de septiembre de 2026.

El 27 de julio de 2026, la Comisión publicó orientaciones prácticas para ayudar a fabricantes, desarrolladores y empresas de todos los tamaños a cumplir el Reglamento.

El CRA se basa en la Estrategia de Ciberseguridad de la UE de 2020 y en la Estrategia de la Unión de Seguridad, y complementa legislación como la Directiva NIS2.

Guía orientada a apoyar la aplicación del CRA

Política y legislación — 27 de julio de 2026

La Comisión ha publicado una Guía con orientaciones prácticas para ayudar a fabricantes, desarrolladores y empresas de todos los tamaños a cumplir sus obligaciones bajo el CRA, como parte de su compromiso con la simplificación y la aplicación efectiva.

Los productos digitales forman parte de la vida cotidiana en Europa. Aunque aportan grandes beneficios, ciudadanos y empresas deben tener garantías de protección frente a amenazas cibernéticas. El CRA, en vigor desde diciembre de 2024, establece requisitos claros y obligatorios para todo el ciclo de vida de los productos digitales.

Las orientaciones pretenden facilitar la aplicación práctica. En lugar de dejar a las empresas —especialmente las más pequeñas— navegar solas por las normas, la Comisión ofrece apoyo claro, accesible y práctico.

Las orientaciones abordan cuestiones clave planteadas por los interesados, como:

  • cuándo determinados productos entran en el ámbito del CRA, incluidos servicios de procesamiento remoto de datos y software libre y de código abierto;
  • qué se considera una “modificación sustancial”;
  • cómo deben interpretarse y aplicarse los periodos de soporte;
  • cómo cumplir las obligaciones de notificación y los requisitos de evaluación de riesgos.

Se presta especial atención a microempresas y pymes, con 67 ejemplos prácticos, casos de uso, diagramas y gráficos que facilitan un camino claro y proporcionado hacia el cumplimiento, sin cargas administrativas innecesarias.

La publicación forma parte de esfuerzos más amplios de simplificación, incluido el Digital Omnibus publicado en noviembre de 2025.

Próximos pasos

Las obligaciones principales del CRA se aplicarán desde el 11 de diciembre de 2027, mientras que las obligaciones de notificación ya se aplican desde el 11 de septiembre de 2026. Aunque no vinculantes, las orientaciones proporcionan a las empresas la claridad necesaria para prepararse de forma eficiente.

La Comisión seguirá apoyando a los interesados y, conforme al artículo 26 del CRA, podrá emitir orientaciones adicionales cuando sea necesario.

Antecedentes

Las orientaciones se desarrollaron mediante una amplia consulta con partes interesadas, incluido el grupo de expertos en ciberseguridad de productos con elementos digitales y una consulta pública a principios de 2026. Forman parte de la agenda de simplificación de la Comisión, junto con el Digital Omnibus de noviembre de 2025.

 

Socio oficial de la Campaña europea sobre la evaluación de riesgos

Suscríbete

Recibirás en tu correo nuestro boletín

Suscribirse