¿Qué es el Cyber Resilience Act?
El Cyber Resilience Act (Reglamento (UE) 2024/2847) establece normas de ciberseguridad para los productos con elementos digitales: hardware y software que se conectan a un dispositivo o a una red, incluido su tratamiento remoto de datos. Los fabricantes diseñan los productos según los requisitos esenciales del anexo I, gestionan las vulnerabilidades durante todo el periodo de soporte, notifican los eventos de seguridad graves y demuestran la conformidad antes de colocar el marcado CE.
Cuándo se aplica el CRA
- 10 de diciembre de 2024: entrada en vigor del Reglamento.
- 11 de junio de 2026: normas sobre organismos notificados (capítulo IV).
- 11 de septiembre de 2026: notificación de vulnerabilidades explotadas activamente e incidentes graves (artículo 14), también para productos introducidos en el mercado antes del 11 de diciembre de 2027.
- 11 de diciembre de 2027: todas las demás obligaciones, incluidos los requisitos esenciales, la evaluación de la conformidad y el marcado CE.
ENISA abrió la plataforma única de notificación el 11 de septiembre de 2026. La Comisión describió las categorías de productos importantes y críticos en el Reglamento de Ejecución (UE) 2025/2392 y publicó en julio de 2026 orientaciones sobre la aplicación del CRA. Fuente: Reglamento (UE) 2024/2847 en EUR-Lex.
Quién debe cumplir
- Fabricantes de hardware y software introducidos en el mercado de la UE, de pago o gratuitos, en el marco de una actividad comercial
- Importadores y distribuidores, que comprueban el marcado CE, la documentación y los datos de contacto antes de vender
- Quien vende un producto con su propio nombre o lo modifica sustancialmente pasa a ser fabricante
- Administradores de software de código abierto, con un régimen propio más ligero (artículo 24)
Clases de productos y evaluación de la conformidad
El criterio es la funcionalidad principal del producto. El software libre y de código abierto del anexo III puede usar el control interno si su documentación técnica es pública.
Notificación del artículo 14
- Alerta temprana en 24 horas desde que tiene conocimiento de una vulnerabilidad explotada activamente o de un incidente grave.
- Notificación en 72 horas, con la naturaleza de la explotación o del incidente y las medidas adoptadas.
- Informe final a más tardar 14 días después de que haya una corrección disponible para una vulnerabilidad, o un mes después de la notificación de un incidente.
Las notificaciones se presentan a través de la plataforma única de notificación de ENISA al CSIRT designado como coordinador en el Estado miembro de su establecimiento principal. También informa a las personas usuarias afectadas.
Principales controles del CRA cubiertos por Dazr
Cómo ayuda Dazr con el CRA
Dazr Compliance es una plataforma de gestión del cumplimiento (software GRC) alojada en la UE para organizaciones europeas de cualquier tamaño, desde un equipo de cinco personas hasta la gran empresa. El Cyber Resilience Act es uno de sus doce marcos: 42 controles recurrentes y un módulo de productos. En la práctica, esto significa:
- Un registro de productos con versiones, periodo de soporte, procedimiento de conformidad, marcado CE y estado de la declaración
- Una clasificación guiada según el artículo 2 y los anexos III y IV que muestra qué procedimientos de conformidad están permitidos
- Subida de SBOM (CycloneDX o SPDX en JSON) con componentes, licencias y comprobación de vulnerabilidades conocidas en OSV.dev
- Vulnerabilidades con identificadores CVE y GHSA, versiones afectadas y corregidas y estado de divulgación
- Notificaciones del artículo 14 con plazos en tiempo real para 24 horas, 72 horas y el informe final, un borrador de texto por fase y recordatorios por correo electrónico
- Documentación técnica (anexo VII) y declaración UE de conformidad (anexo V) en PDF, además de una política de divulgación coordinada de vulnerabilidades para aprobar en Políticas


Un registro de evidencias sellado
Todo lo que registra en el módulo CRA se convierte en una entrada de su registro de evidencias: productos, clasificaciones, SBOM, versiones y parches, vulnerabilidades, notificaciones y documentos generados. Cada entrada se cifra con hash SHA-256, incluye el hash de la entrada anterior y la firma Dazr. Las entradas nunca se editan; una corrección es una entrada nueva que remite a la antigua. Si se modifica, elimina o reordena una entrada, la verificación falla.
- El portal verifica a petición toda la cadena y cada firma
- Un paquete de evidencias contiene las entradas, los archivos, las firmas, las claves públicas, un resumen legible en PDF y un pequeño verificador que funciona sin conexión
- Las autoridades de vigilancia del mercado y los organismos notificados pueden comprobar el paquete sin acceso a su espacio de trabajo
«Sellado por Dazr» significa que la clave de firma de Dazr confirma el contenido, el orden y la hora. No es un sello electrónico cualificado ni un sello de tiempo cualificado según eIDAS.

Verificar un sello
Pegue un sello, el manifest.jws de un paquete de evidencias o el hash de una entrada. Dazr comprueba la firma y confirma si la emitió. No se envía ni se muestra nada más.
Qué revisan las autoridades de vigilancia del mercado
Ante una solicitud motivada, las autoridades piden la documentación técnica, la declaración UE de conformidad y, si es necesario, la SBOM. Comprueban que la clasificación y el procedimiento de conformidad se ajustan al producto, que las vulnerabilidades se gestionaron y notificaron a tiempo y que se cumple el periodo de soporte. Dazr lo guarda todo en un solo lugar, durante al menos diez años o el periodo de soporte.
Volver a la visión general de Dazr Compliance › | Regístrate gratis ›