← InicioREP27Todas las categorías

Dispositivos conectados y software con elementos digitales

Productos digitales y conectados

En resumen
Representante autorizado en la Unión bajo la Ley de Resiliencia Cibernética, designado por mandato escrito

Quién debe designarlo

Fabricantes establecidos fuera de la Unión que colocan productos con elementos digitales en el mercado de la UE. 'Productos con elementos digitales' abarca hardware cuyo propósito previsto incluye una conexión de datos — cámaras, enrutadores, electrodomésticos inteligentes, sensores industriales, dispositivos portátiles — y software suministrado por separado, ya sea vendido, licenciado o monetizado indirectamente. Los importadores y distribuidores tienen sus propios deberes y asumen el lugar del fabricante si comercializan el producto bajo su propio nombre. Cuando el fabricante está fuera de la Unión y no tiene un importador establecido allí, el representante autorizado es la entidad a la que se dirigen las autoridades.

Umbrales y exenciones

No se aplica ningún umbral de facturación o tamaño a las obligaciones sustantivas. El software libre y de código abierto desarrollado o suministrado fuera del curso de una actividad comercial está fuera del alcance, y los administradores de código abierto tienen un régimen más ligero. Las microempresas y pequeñas empresas obtienen alivio procedimental en cierta documentación, no una exención. Los productos ya cubiertos por reglas equivalentes de ciberseguridad sectorial — dispositivos médicos, vehículos de motor, aviación civil, equipos marinos — están excluidos para evitar duplicaciones.

Qué debe figurar en la etiqueta

El nombre del fabricante, nombre comercial registrado o marca y dirección postal, y lo mismo para el representante autorizado, en el producto, su embalaje o un documento adjunto. Un único punto de contacto para informar sobre vulnerabilidades, que debe ser fácil de encontrar y legible por máquina cuando sea posible. La marca CE una vez que las obligaciones de conformidad apliquen a partir de diciembre de 2027. Información para el usuario sobre el período de soporte durante el cual se proporcionarán actualizaciones de seguridad, sobre cómo se entregan las actualizaciones y sobre el propósito previsto y los riesgos conocidos.

Campos en los marketplaces

No existe aún un campo de mercado dedicado, pero los campos de cumplimiento ya utilizados para bienes marcados CE llevarán estos detalles, y la adquisición empresarial en la Unión ahora pregunta rutinariamente quién es el representante CRA y cuál es el período de soporte declarado. Se espera que los mercados añadan un campo de período de soporte a medida que se acerque diciembre de 2027, de la misma manera que añadieron el campo de persona responsable del GPSR en 2024.

Documentación que debes conservar

Documentación técnica que cubre el diseño, desarrollo y procesos de manejo de vulnerabilidades. Una evaluación de riesgos de ciberseguridad, actualizada durante el período de soporte, que determina cuáles de los requisitos esenciales del Anexo I se aplican y cómo. Una lista de materiales de software en un formato legible por máquina comúnmente utilizado, que cubre al menos las dependencias de nivel superior. Una política de divulgación coordinada de vulnerabilidades, disponible públicamente. Registros de vulnerabilidades y su remediación. La declaración de conformidad de la UE. Donde el producto caiga en una clase importante o crítica bajo el Anexo III o IV, el certificado del organismo notificado o la certificación del esquema relevante.

Normas y ensayos

Las rutas de evaluación de conformidad dependen de la clase. Los productos por defecto pueden utilizar control interno contra los requisitos esenciales. Los productos importantes en la clase I pueden autoevaluarse si se aplican estándares armonizados en su totalidad, de lo contrario se requiere un tercero. La clase II siempre requiere un tercero. Los productos críticos pueden requerir certificación de ciberseguridad europea. Los estándares armonizados bajo la CRA aún se están desarrollando, lo que significa que la autoevaluación actualmente se basa en un razonamiento documentado contra el Anexo I en lugar de un número de estándar.

Requisitos lingüísticos

Instrucciones e información para el usuario, incluido el período de soporte y el punto de contacto de vulnerabilidades, en un idioma fácilmente comprensible por los usuarios en cada estado miembro donde se coloca el producto en el mercado, según lo determine ese estado.

Desde cuándo se aplica

Tres fechas son importantes. A partir del 11 de septiembre de 2026, las obligaciones de informes en el Artículo 14 se aplican: las vulnerabilidades explotadas activamente y los incidentes graves deben ser informados a través de la plataforma de informes única. A partir del 11 de diciembre de 2027, las obligaciones restantes se aplican en su totalidad, incluida la marca CE, la evaluación de conformidad y los requisitos esenciales. Los productos colocados en el mercado antes de esa fecha generalmente no se ven afectados retroactivamente a menos que se modifiquen sustancialmente después, pero los deberes de informes se adjuntan antes.

Cuánto se conservan los documentos

Documentación técnica y la declaración de conformidad de la UE durante al menos diez años después de que el producto se haya colocado en el mercado, o la duración del período de soporte, lo que sea más largo. El período de soporte debe ser de al menos cinco años a menos que el uso esperado sea más corto, y el razonamiento para un período más corto debe estar documentado.

Qué ocurre si no cumples

Hasta 15 millones de euros o el 2.5% de la facturación anual total mundial, lo que sea mayor, por incumplimientos de los requisitos esenciales o las obligaciones fundamentales del fabricante. Hasta 10 millones de euros o el 2% por la mayoría de las otras obligaciones, y hasta 5 millones de euros o el 1% por proporcionar información incorrecta o engañosa a un organismo notificado o autoridad. Más allá de las multas, las autoridades pueden ordenar la retirada del mercado, prohibir o restringir la disponibilidad del producto y requerir retiradas.

Quién lo controla

Autoridades nacionales de vigilancia del mercado designadas para la CRA, ENISA, y los CSIRTs designados como coordinadores para las obligaciones de informes. La Comisión tiene poderes de ejecución para productos que presenten un riesgo significativo de ciberseguridad en varios estados miembros.

Dónde está el límite

La mayoría del software empresarial está incluido, pero hay límites que vale la pena conocer. Un producto vendido solo fuera de la Unión está fuera del alcance; hacer que el mismo software sea descargable para usuarios de la UE no lo está. SaaS generalmente está fuera de la CRA a menos que sea una solución de procesamiento de datos remota integral a las funciones de un producto, en cuyo caso se incluye a través del producto. Los dispositivos médicos, vehículos y aviación siguen sus propios regímenes de ciberseguridad. Y la CRA se sitúa junto a NIS2 en lugar de reemplazarla: NIS2 trata sobre incidentes que afectan su servicio como entidad, la CRA trata sobre vulnerabilidades en el producto que coloca en el mercado.

Las preguntas que nos hacen

Somos una pequeña empresa de software — ¿esto realmente se aplica a nosotros?
Sí, si el software se suministra comercialmente a usuarios en la Unión. No hay exención para pymes, solo alguna simplificación procedimental. Lo que cambia con el tamaño es la profundidad de la documentación esperada, no si existen las obligaciones.
¿Nuestra plataforma SaaS está en el alcance?
Generalmente no por sí sola. Entra en el alcance donde es una solución de procesamiento de datos remota cuya ausencia impediría que un producto con elementos digitales desempeñara sus funciones, en cuyo caso se evalúa como parte de ese producto.
¿Necesitamos la marca CE ahora?
Aún no. La marca CE y la evaluación de conformidad se aplican a partir del 11 de diciembre de 2027. Los deberes de informes bajo el Artículo 14 se aplican a partir del 11 de septiembre de 2026, que es la fecha límite más cercana y la que la mayoría de los fabricantes no están preparados.
¿Qué cuenta como el período de soporte?
El período durante el cual proporciona actualizaciones de seguridad, que debe reflejar cuánto tiempo los usuarios pueden esperar razonablemente usar el producto y ser al menos cinco años a menos que se justifique y documente un período más corto. Debe ser declarado a los usuarios antes de la compra.
Representante CRA · a solicitud

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría