El marcado CE del Cyber Resilience Act es la señal con la que el fabricante declara que su producto con elementos digitales cumple los requisitos esenciales de ciberseguridad del Reglamento (UE) 2024/2847. Para colocarlo necesita antes una evaluación de la conformidad, una documentación técnica y una declaración UE de conformidad firmada bajo su responsabilidad. Es exigible para los productos que se introduzcan en el mercado de la Unión a partir del 11 de diciembre de 2027. El reglamento ofrece cuatro procedimientos de evaluación, desde la autoevaluación con control interno hasta la certificación europea, y la categoría del producto decide cuáles están disponibles. Las piezas que permiten a muchos fabricantes autoevaluarse, las normas armonizadas, todavía se están elaborando, y los organismos notificados solo pueden notificarse desde el 11 de junio de 2026.
Si necesitas abogados para adaptarte al Cyber Resilience Act, solicita una valoración inicial gratuita.
El marcado CE acredita que el producto cumple los requisitos esenciales de ciberseguridad del anexo I y que el fabricante ha seguido el procedimiento de evaluación que le corresponde. Al elaborar la declaración UE de conformidad, el fabricante asume la responsabilidad de esa conformidad, según el artículo 28.4. No es una certificación de un tercero, aunque en algunos casos intervenga uno.
Es el mismo marcado CE que ya llevan muchos productos por la seguridad eléctrica, la compatibilidad electromagnética o los equipos radioeléctricos. Cuando un producto está sujeto a varias normas que exigen marcado CE, un solo marcado indica que cumple todas, y el artículo 28.3 exige una única declaración UE de conformidad que cite cada norma aplicable.
El marcado se exige a los productos que se introduzcan en el mercado desde el 11 de diciembre de 2027. Los comercializados antes quedan fuera de los requisitos esenciales salvo que se modifiquen de forma sustancial después de esa fecha, según el artículo 69.2, aunque ya están sujetos a la obligación de notificar vulnerabilidades explotadas.
El artículo 32 del Cyber Resilience Act prevé cuatro procedimientos para demostrar la conformidad. Se basan en los módulos clásicos de la legislación de producto de la Unión y se describen en el anexo VIII.
| Procedimiento | Quién evalúa | Qué implica |
|---|---|---|
| Control interno, módulo A | El fabricante | Documentación técnica, control de sus procesos y declaración UE de conformidad bajo su exclusiva responsabilidad |
| Examen UE de tipo y conformidad con el tipo, módulos B y C | Un organismo notificado examina el diseño y el fabricante garantiza que la producción se ajusta al tipo aprobado | Certificado de examen UE de tipo emitido por el organismo |
| Aseguramiento de calidad total, módulo H | Un organismo notificado aprueba y supervisa el sistema de calidad del fabricante | Auditorías periódicas del sistema de calidad que cubre diseño, desarrollo, producción y gestión de vulnerabilidades |
| Esquema europeo de certificación de la ciberseguridad | Un organismo de evaluación con arreglo al Reglamento (UE) 2019/881 | Certificado europeo, cuando exista un esquema aplicable al producto |
La categoría del producto limita los procedimientos que puede usar el fabricante. La clasificación en productos por defecto, importantes de clase I y II y críticos se explica en la guía de clasificación de productos del Cyber Resilience Act.
| Categoría | Procedimientos disponibles |
|---|---|
| Por defecto | Cualquiera de los cuatro, incluido el control interno |
| Importante de clase I | Control interno si aplica en su totalidad normas armonizadas, especificaciones comunes o un esquema europeo de certificación de nivel al menos sustancial. Si no, módulos B y C o módulo H |
| Importante de clase II | Módulos B y C, módulo H o esquema europeo de certificación de nivel al menos sustancial |
| Crítico | Certificación europea si un acto delegado la exige. Mientras no la exija, las mismas vías que la clase II |
El software libre y de código abierto tiene una regla propia. El artículo 32.5 permite a su fabricante usar el control interno aunque el producto esté en el anexo III, siempre que publique la documentación técnica al introducirlo en el mercado. El artículo 32.6 obliga además a reducir de forma proporcionada las tarifas de evaluación para microempresas, pymes y empresas emergentes.
La documentación técnica es el expediente que demuestra cómo cumple el producto, y se elabora antes de introducirlo en el mercado. El artículo 31 exige mantenerla actualizada al menos durante el periodo de soporte. El artículo 13 obliga a conservarla a disposición de las autoridades durante un mínimo de diez años, o durante todo el periodo de soporte si es más largo. El anexo VII fija su contenido mínimo.
La lista de componentes del software, conocida como SBOM, es la novedad que más trabajo genera en fabricantes que nunca la han mantenido. Las microempresas y pequeñas empresas podrán presentar la documentación en un formato simplificado, que la Comisión debe concretar mediante un acto de ejecución, según el artículo 33.5.
La declaración UE de conformidad es el documento firmado en el que el fabricante afirma que el producto cumple los requisitos esenciales aplicables. Sigue la estructura del anexo V, se mantiene actualizada y debe estar disponible en la lengua o lenguas que exija cada Estado miembro donde se venda el producto. El reglamento admite también una declaración simplificada, con el modelo del anexo VI, que remite a la dirección de internet donde está el texto completo.
Si al producto se aplican otras normas de la Unión que exigen declaración, como la directiva de equipos radioeléctricos en un dispositivo inalámbrico, se hace una sola declaración que las cita todas, con sus referencias de publicación.
El marcado CE se coloca en el producto de forma visible, legible e indeleble antes de introducirlo en el mercado, según el artículo 30. Cuando la naturaleza del producto no lo permite, va en el embalaje y en la declaración UE de conformidad. Puede medir menos de 5 milímetros si sigue siendo visible y legible.
En los productos que son solo software no hay superficie física. El marcado va en la declaración UE de conformidad o en el sitio web que acompaña al producto, y en ese caso el consumidor debe poder llegar de forma sencilla y directa al apartado donde figura.
El número de identificación del organismo notificado acompaña al marcado solo cuando ese organismo interviene en el procedimiento de aseguramiento de calidad total, el módulo H. Lo coloca el propio organismo o el fabricante siguiendo sus instrucciones.
Aplicar una norma armonizada cuya referencia se ha publicado en el Diario Oficial de la Unión Europea da presunción de conformidad con los requisitos que cubre, según el artículo 27. Para los productos de clase I es además la llave de la autoevaluación.
La Comisión encargó esas normas a los organismos europeos de normalización con la petición de normalización M/606, que abarca un conjunto de 41 normas horizontales y de producto. Hasta que la referencia de cada una se publique en el Diario Oficial no da presunción de conformidad, aunque el texto técnico esté disponible. Si las normas no llegan o no responden a la petición, la Comisión puede adoptar especificaciones comunes mediante actos de ejecución, con el mismo efecto.
Los organismos notificados son las entidades independientes que intervienen en los módulos B, C y H. Las reglas para notificarlos, en el capítulo IV del reglamento, se aplican desde el 11 de junio de 2026, dieciocho meses antes del marcado obligatorio, para que la red exista a tiempo.
El fabricante elige el organismo. La solicitud de examen UE de tipo se presenta ante un único organismo notificado de su elección, con una declaración de no haberla presentado ante otro, y puede ser de cualquier Estado miembro. En España la autoridad notificante no está designada todavía. El proyecto de real decreto de designación atribuye esa función al Centro Criptológico Nacional y la vigilancia del mercado a la Secretaría de Estado de Telecomunicaciones e Infraestructuras Digitales.
La documentación técnica y la correspondencia con el organismo se redactan en una lengua oficial del Estado miembro donde está establecido o en una que acepte, según el artículo 31.4. Elegir un organismo de otro país puede obligar a traducir el expediente.
La falta de marcado CE, su colocación incorrecta, una declaración UE de conformidad inexistente o mal hecha, la ausencia del número del organismo notificado y una documentación técnica incompleta son incumplimientos formales del artículo 58. La autoridad de vigilancia del mercado exige subsanarlos y, si persisten, restringe o prohíbe la venta o se asegura de que el producto se retira o se recupera. Las multas por estas infracciones se explican en el análisis de las sanciones del Cyber Resilience Act.
El caso es ficticio. Portalia Smart, S.L. fabrica en Santiago de Compostela una cerradura inteligente para viviendas que se abre desde una aplicación móvil. La cerradura es un producto importante de clase I, porque entra en la categoría de productos para hogares inteligentes con funciones de seguridad. El servidor en la nube que permite abrirla a distancia forma parte del producto como solución de tratamiento de datos a distancia, porque sin él la cerradura no cumpliría una de sus funciones.
Portalia quiere vender la segunda versión de la cerradura en febrero de 2028. Si para entonces se han publicado en el Diario Oficial las normas armonizadas aplicables y las cumple en su totalidad, podrá autoevaluarse con control interno. Si no existen o solo las aplica en parte, tendrá que elegir entre los módulos B y C o el módulo H con un organismo notificado. Como no puede saber hoy en qué escenario estará, empieza en 2026 por lo que no depende de las normas. Son la lista de componentes del software, la política de divulgación de vulnerabilidades, el periodo de soporte y la evaluación de riesgos.
Como la cerradura usa conexión inalámbrica, Portalia elaborará una sola declaración UE de conformidad que cite el Cyber Resilience Act y la directiva de equipos radioeléctricos. El marco general del reglamento está en la guía sobre qué es el Cyber Resilience Act y a qué empresas obliga.
Depende de la categoría del producto. Los productos por defecto pueden autoevaluarse con control interno. Los de clase I también, si aplican en su totalidad normas armonizadas, especificaciones comunes o un esquema europeo de certificación; si no, necesitan un organismo notificado. Los de clase II y los críticos siempre necesitan un organismo notificado o una certificación europea.
En la declaración UE de conformidad o en el sitio web que acompaña al producto, según el artículo 30.1 del Cyber Resilience Act. Si se coloca en la web, el usuario debe poder acceder de forma sencilla y directa al apartado donde aparece.
Sí, y es obligatorio. Cuando un producto está sujeto a varias normas de la Unión que exigen declaración, como el Cyber Resilience Act y la directiva de equipos radioeléctricos, el artículo 28.3 exige una única declaración que identifique todas ellas y sus referencias de publicación.
Desde el 11 de diciembre de 2027 para los productos que se introduzcan en el mercado de la Unión a partir de esa fecha. Los productos comercializados antes solo quedan sujetos a los requisitos esenciales si se modifican de forma sustancial después, aunque la obligación de notificar vulnerabilidades explotadas ya se les aplica desde el 11 de septiembre de 2026.
Al menos diez años desde la introducción del producto en el mercado, o durante todo el periodo de soporte si es más largo. Durante ese tiempo tiene que estar a disposición de las autoridades de vigilancia del mercado junto con la declaración UE de conformidad, y actualizada como mínimo durante el periodo de soporte.
El marcado CE del Cyber Resilience Act se juega antes de diciembre de 2027, no en diciembre. La documentación técnica, la lista de componentes del software y la elección del organismo notificado llevan meses, y parte de ese trabajo no depende de que se publiquen las normas armonizadas. En Innovatech preparamos con fabricantes e importadores la ruta de evaluación de cada producto, la declaración UE de conformidad y los contratos con proveedores, dentro de nuestro servicio de adaptación al Cyber Resilience Act. Escríbenos y te damos una valoración inicial gratuita.
Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.
