Abogados para la adaptación al Cyber Resilience Act (CRA)

24 horas para avisar de una vulnerabilidad explotada. ¿Quién lo hace en tu empresa?

Si fabricas o vendes con tu marca productos conectados, el Cyber Resilience Act te obliga desde el 11 de septiembre de 2026 a dar la alerta en 24 horas desde que conoces la vulnerabilidad. Te ayudamos a clasificar tus productos, montar el circuito de notificación y ajustar los contratos con tus proveedores, para que tus productos nuevos lleguen a diciembre de 2027 listos para el marcado CE.

Solicita una valoración inicial gratuita. Te diremos si tus productos entran en el reglamento, en qué categoría y qué tienes que hacer ya.

Sin compromiso · Te respondemos hoy mismo

    AÑOS DE EXPERIENCIA

    + 0

    CLIENTES ASESORADOS

    + 0

    PROYECTOS REALIZADOS

    + 0

    ÁREAS DE ESPECIALIDAD

    + 0

    LO QUE NOS DIFERENCIA

    El CRA se Cumple en el Código y se Decide en el Contrato

    Te respondemos hoy mismo

    SERVICIOS LEGALES CYBER RESILIENCE ACT

    ¿Qué Necesita tu Empresa para Cumplir el CRA?

    Asesoramiento legal en ciberresiliencia de productos, cadena de suministro y cumplimiento normativo para empresas que fabrican o comercializan tecnología en la Unión Europea.

    Determinamos si cada producto entra en el reglamento o en alguna de sus exclusiones, y en qué categoría: por defecto, importante de clase I o II del anexo III, o crítico del anexo IV. La clasificación, junto con las normas armonizadas que apliques, decide si basta con la autoevaluación o si hace falta un organismo notificado.

    Diseñamos el circuito interno para cumplir los plazos del artículo 14: alerta temprana en 24 horas, notificación en 72 horas e informe final, a través de la plataforma única de notificación de ENISA, con INCIBE como CSIRT coordinador de España. Incluye la política de divulgación coordinada de vulnerabilidades.

    Preparamos y revisamos la documentación técnica, la declaración UE de conformidad y el expediente que respalda el marcado CE, y te acompañamos en la relación con el organismo notificado cuando la categoría del producto lo exige.

    Revisamos los contratos con fabricantes, proveedores de componentes y distribuidores: quién responde como fabricante, cómo se comparten las vulnerabilidades, qué periodo de soporte se asume y qué garantías se piden sobre el software de terceros integrado en el producto.

    Analizamos tu catálogo actual. Los productos puestos en el mercado antes del 11 de diciembre de 2027 quedan fuera de los requisitos esenciales salvo modificación sustancial, pero la obligación de notificar ya les alcanza a todos, sin límite de antigüedad.

    SECTORES Y EMPRESAS

    ¿Fabricas o Vendes Productos con Elementos Digitales?

    Asesoramos en el Cyber Resilience Act a empresas de estos perfiles.

    IoT y Domótica

    Cámaras, cerraduras y dispositivos conectados

    Software y Apps

    Programas y aplicaciones que se comercializan

    Importadores y Marcas Propias

    Producto fabricado fuera y vendido con tu marca

    Electrónica de Consumo

    Distribución de hardware en la UE

    Startups de Hardware

    Producto conectado desde el primer prototipo

    PROCESOS Y PLAZOS

    ¿Cómo Trabajamos?

    Del primer contacto al cumplimiento, en 4 pasos

    1 –

    Diagnóstico de encaje

    Revisamos tu catálogo y te decimos qué productos entran en el reglamento, cuáles quedan excluidos y si en algún caso respondes como fabricante sin serlo. Sin coste ni compromiso.

    2 –

    Clasificación y mapa de obligaciones

    Clasificamos cada producto, fijamos la vía de evaluación de la conformidad y te entregamos el calendario de lo que tienes que tener listo y para cuándo.

    3 –

    Plan de adaptación

    Protocolo de notificación, política de divulgación de vulnerabilidades, documentación técnica, periodo de soporte y cláusulas con proveedores y distribuidores.

    4 –

    Acompañamiento hasta diciembre de 2027

    Seguimos los actos de ejecución, las normas armonizadas y la designación de autoridades en España, y te asistimos cuando haya que notificar una vulnerabilidad o un incidente.

    RESEÑAS Y VALORACIONES

    Opiniones de Nuestros Clientes

    servicios de ciberseguridad y ciberresiliencia de productos
    Dimas Pérez
    1 Reseña
    Marta combina una profesionalidad impecable con una sencillez extraordinaria al explicar conceptos jurídicos complejos...
    Roberto Fernandez
    3 Reseñas
    Impecable atención personal, disponibilidad y trato humano. Amplio conocimiento y experiencia en el sector. Máxima capacidad resolutiva. 100% recomendable...
    Alina
    1 Reseña
    No tengo palabras para expresar mi sincera gratitud. Marta es una profesional muy dedicada a su trabajo y con empatía. Además, trabaja con rapidez...
    Gregorio Gigorro
    1 Reseña
    Muchas gracias Marta por tu inestimable asesoramiento, si no hubiera sido por tu conocimiento sobre la tecnología NFT en el mercado del arte, tema nuevo y con proyección pero sujeto a muchos fraudes me hubiera metido en un gran lio. Marta …

    MARCO NORMATIVO

    El Cyber Resilience Act en España y la UE

    El Reglamento (UE) 2024/2847, conocido como Cyber Resilience Act, está en vigor desde el 10 de diciembre de 2024 y se aplica por fases. Desde el 11 de junio de 2026 rigen las normas sobre organismos notificados; desde el 11 de septiembre de 2026, la obligación de notificar vulnerabilidades explotadas e incidentes graves; y el 11 de diciembre de 2027 llega la aplicación plena, con los requisitos esenciales del anexo I y el marcado CE. Lo explicamos en detalle en nuestra guía sobre qué es el Cyber Resilience Act y a qué empresas obliga y en la de notificación de vulnerabilidades.

    Es un reglamento, así que se aplica directamente en España sin necesidad de ley de transposición. Lo que sigue pendiente es la designación formal de las autoridades nacionales y del procedimiento sancionador: el proyecto de real decreto atribuye la vigilancia del mercado a la Secretaría de Estado de Telecomunicaciones e Infraestructuras Digitales y la condición de autoridad notificante al Centro Criptológico Nacional. Para las notificaciones, en cambio, ya hay canal: INCIBE figura en la lista de ENISA como CSIRT coordinador de España.

    Las multas pueden alcanzar los 15 millones de euros o el 2,5 % del volumen de negocio anual mundial, la cifra que sea mayor, por incumplir los requisitos esenciales o las obligaciones de los artículos 13 y 14. Son importes máximos fijados por el reglamento; que la designación de autoridades siga pendiente no suspende ninguna obligación. El CRA convive con la Directiva NIS2: NIS2 regula a las entidades esenciales e importantes de sectores críticos, el CRA regula los productos que se ponen en el mercado.

    FAQ

    Preguntas Frecuentes sobre el Cyber Resilience Act

    Entra cualquier producto con elementos digitales, hardware o software, que se comercialice en la UE y cuya finalidad prevista o uso razonablemente previsible incluya una conexión de datos, directa o indirecta, lógica o física, a un dispositivo o a una red. Quedan fuera los productos que ya regula otra norma europea específica, como los productos sanitarios y de diagnóstico in vitro, los vehículos de motor sujetos a homologación, la aeronáutica certificada y los equipos marinos, además de las piezas de recambio idénticas y los productos desarrollados exclusivamente para seguridad nacional o defensa. Si el producto entra, su categoría depende de su funcionalidad principal.

    Desde el 11 de septiembre de 2026 los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a sus productos, con una alerta temprana en 24 horas y una notificación en 72. Esta obligación alcanza también a los productos que ya estaban en el mercado. El resto de requisitos, incluido el marcado CE, es exigible desde el 11 de diciembre de 2027.

    En general, no: el SaaS puro queda fuera y se rige por NIS2 cuando corresponde. La excepción es el tratamiento de datos a distancia que forma parte de un producto: el que el fabricante diseña y desarrolla, o encarga bajo su responsabilidad, y sin el cual una aplicación o un dispositivo no podría cumplir alguna de sus funciones. Ese componente se evalúa junto con el producto.

    Cuatro cosas: quién actúa como fabricante a efectos del reglamento, sobre todo si vendes con tu marca un producto hecho por otro o lo modificas de forma sustancial; cómo te comunica el proveedor las vulnerabilidades de sus componentes y en qué plazo, porque tu contador de 24 horas empieza cuando tú las conoces; qué periodo de soporte asume; y quién responde si un componente de terceros provoca un incidente.

    Tres tramos, y en cada uno se aplica la cifra mayor: hasta 15 millones o el 2,5 % del volumen de negocio anual mundial por incumplir los requisitos esenciales y las obligaciones de los artículos 13 y 14; hasta 10 millones o el 2 % por incumplir el resto de obligaciones, incluidas las de importadores y distribuidores; y hasta 5 millones o el 1 % por facilitar información incorrecta, incompleta o engañosa a los organismos notificados o a las autoridades. Las microempresas y pequeñas empresas no pueden ser multadas por incumplir el plazo de 24 horas de la alerta temprana, pero sí por no notificar.

    Los productos puestos en el mercado antes del 11 de diciembre de 2027 no tienen que cumplir los requisitos esenciales del anexo I, salvo que se modifiquen de forma sustancial después de esa fecha. La obligación de notificar vulnerabilidades explotadas e incidentes graves, en cambio, ya se aplica a todos ellos desde el 11 de septiembre de 2026, sin importar cuándo se vendieron.

    SOLICITA TU DIAGNÓSTICO

    Solicita una valoración inicial gratuita y recibe un diagnóstico de encaje de tus productos en el Cyber Resilience Act, su clasificación y los pasos que tienes que dar antes de diciembre de 2027.