La UE refuerza la ciberseguridad con el nuevo Reglamento de Ciberresiliencia
La Unión Europea ha aprobado el Reglamento de Ciberresiliencia (CRA), destinado a fortalecer la ciberseguridad de los dispositivos electrónicos frente al creciente número de ciberataques. A partir de 2027, los productos con elementos digitales comercializados en la UE deberán cumplir con estrictos requisitos de seguridad cibernética.
Un problema de interés público
La ciberseguridad se ha convertido en una prioridad para la UE debido al impacto significativo de los ciberataques en la economía, la seguridad de los consumidores y la salud pública. Según el Instituto Nacional de Ciberseguridad (INCIBE), en 2023 se gestionaron 83.517 incidentes de ciberseguridad, lo que representa un incremento del 24% respecto al año anterior, cuando se registraron 16.408 ataques menos. De estos incidentes, un 87% correspondió a fraudes económicos realizados a través de dispositivos como ordenadores, smartphones y otros equipos portátiles.
Dada la creciente cantidad de dispositivos conectados en el día a día, la UE ha desarrollado un marco legal uniforme para establecer requisitos de ciberseguridad aplicables a productos con elementos digitales. Este esfuerzo se materializó en el Reglamento (UE) 2024/2847, publicado en noviembre de 2024, que establece los llamados requisitos horizontales de ciberseguridad.
¿Qué establece el Reglamento de Ciberresiliencia?
El CRA introduce plazos específicos para su implementación. Los fabricantes, importadores y distribuidores tendrán que notificar vulnerabilidades e incidentes graves de seguridad antes de septiembre de 2026. Para las demás obligaciones, la fecha límite será el 11 de diciembre de 2027.
La normativa abarca todos los productos conectados directa o indirectamente a redes o dispositivos, salvo ciertas excepciones como dispositivos médicos, aviación civil y vehículos, cuya ciberseguridad ya está regulada por otras normativas.
Problemas que aborda el CRA
Juan Manuel Valiente, responsable del Área Jurídica de Secure&IT, explica que el Reglamento busca resolver dos grandes problemas:
El CRA busca garantizar que los productos con elementos digitales sean más seguros y que los usuarios cuenten con información más clara y completa sobre ciberseguridad al momento de adquirir y usar dichos dispositivos.
Protección para los usuarios
La normativa establece que los fabricantes deberán realizar análisis de riesgos de ciberseguridad, implementar medidas de seguridad durante todo el ciclo de vida del producto, llevar a cabo pruebas de seguridad exhaustivas y gestionar adecuadamente las vulnerabilidades antes de la comercialización.
Además, deberán proporcionar información detallada a los usuarios sobre:
Los productos también deberán contar con una declaración de conformidad que garantice el cumplimiento del reglamento. Para productos críticos, esta declaración deberá ser emitida por entidades acreditadas.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas