Normativa Europea

Cyber Resilience Act: multes de fins a 15M€ per a fabricants de productes digitals

E
Equipo Editorial CambiosLegales
11 Aug 2026 7 min 82 visites

Dades clau

NormativaCorrecció del Reglament (UE) 2024/2690 — Cyber Resilience Act (CELEX:32024R2690R(03))
Publicació07 d'agost de 2026
Entrada en vigorNo especificada en la correcció
AfectatsFabricants, importadors i distribuïdors de productes amb elements digitals comercialitzats a la UE
Sanció màxima15.000.000 € o el 2,5% de la facturació global anual (la xifra més gran)
CategoriaNormativa Europea
Anàlisi d'impacte reservada per a subscriptors
L'anàlisi detallada de l'impacte d'aquesta normativa està disponible amb els plans PRO i Business. Accedeix al contingut complet i rep alertes personalitzades.
Des de 9,99 €/mes · Cancel·la quan vulguis

Si vens hardware, software o qualsevol dispositiu connectat a la Unió Europea, el Reglament (UE) 2024/2690, conegut com a Cyber Resilience Act, ja és llei vigent i aquesta correcció publicada el 7 d'agost de 2026 rectifica errors del text original per garantir la seva aplicació correcta. No és una norma futura: és el marc legal que defineix què has de complir avui per no arriscar-te a sancions milionàries.

15.000.000 €
Multa màxima per incompliment
2,5%
De la facturació global anual (alternativa a la multa fixa)

Què estableix aquesta normativa?

El Cyber Resilience Act estableix requisits obligatoris de ciberseguretat per a tots els productes amb elements digitals que es comercialitzin a la UE. Aquesta correcció (CELEX:32024R2690R(03)) rectifica errors tècnics del text original del Reglament (UE) 2024/2690, sense alterar el seu contingut substantiu.

Les obligacions principals que recull el reglament són:

  • Seguretat des del disseny: Els productes han de complir estàndards de ciberseguretat des de la fase de desenvolupament, no com a afegit posterior.
  • Cicle de vida complet: La responsabilitat de seguretat s'estén durant tot el cicle de vida del producte, incloent actualitzacions i suport.
  • Notificació de vulnerabilitats i incidents: Els fabricants estan obligats a notificar vulnerabilitats activament explotades i incidents de seguretat a les autoritats competents.
  • Responsabilitats en la cadena de subministrament: No només els fabricants responen. Importadors i distribuïdors assumeixen també obligacions específiques.
  • Disposicions per a pimes: Existeixen mesures específiques per facilitar el compliment a les petites i mitjanes empreses, encara que no les exime de les obligacions essencials.
ObligacióQui la assumeixAbast
Seguretat des del dissenyFabricantsDes de desenvolupament fins a comercialització
Manteniment de seguretatFabricantsDurant tot el cicle de vida del producte
Notificació de vulnerabilitats i incidentsFabricantsA les autoritats competents de la UE
Responsabilitat en cadena de subministramentImportadors i distribuïdorsVerificació del compliment del fabricant

Impacte econòmic i operatiu

L'impacte econòmic del Cyber Resilience Act es materialitza en dos plans: el cost d'adaptació per complir i el cost de l'incompliment.

Quant al risc sancionador, la norma fixa el llindar més alt d'entre dues opcions: 15 milions d'euros o el 2,5% de la facturació global anual. Per a una empresa amb 100 milions d'euros de facturació global, la multa potencial arribaria als 2,5 milions d'euros. Per a una empresa amb 800 milions d'euros de facturació, superaria els 15 milions.

Quant al cost d'adaptació operativa, les empreses han de preveure inversions en:

  • Revisió i redisseny de processos de desenvolupament de producte per incorporar seguretat des de l'origen.
  • Implementació de sistemes de monitorització i gestió de vulnerabilitats durant el cicle de vida.
  • Creació o reforç de procediments interns de notificació a autoritats davant incidents.
  • Auditoria de proveïdors i socis en la cadena de subministrament per verificar el seu compliment.

Les pimes compten amb disposicions específiques que poden reduir la càrrega administrativa, encara que els requisits essencials de seguretat són igualment aplicables.

A qui afecta?

  • Fabricants de hardware amb components digitals o connectivitat (dispositius IoT, electrònica de consum, equipaments industrials connectats, etc.).
  • Desenvolupadors i fabricants de software comercialitzat com a producte a la UE.
  • Importadors que introdueixin en el mercat de la UE productes digitals fabricats fora de la Unió.
  • Distribuïdors que posin a disposició en el mercat de la UE productes amb elements digitals.
  • Pimes tecnològiques que desenvolupin o venguin qualsevol producte amb component digital, encara que amb algunes facilitats específiques.

Queden fora de l'àmbit d'aquest reglament els productes ja coberts per normatives sectorials específiques de ciberseguretat (com determinats dispositius mèdics o equipaments d'aviació), encara que convé verificar cas per cas.

Exemple pràctic

Imagina una empresa espanyola de mida mitjana que fabrica panys intel·ligents connectats per Bluetooth i WiFi i els distribueix en diversos països de la UE, amb una facturació global de 40 milions d'euros anuals.

Sota el Cyber Resilience Act, aquesta empresa ha de:

  1. Redissenyar el seu procés de desenvolupament per incorporar proves de seguretat abans de llançar cada model al mercat.
  2. Mantenir un canal actiu d'actualitzacions de firmware durant tot el cicle de vida del producte, no només en els primers mesos després del llançament.
  3. Establir un procediment intern per detectar i notificar vulnerabilitats a les autoritats competents en els terminis que fixa el reglament.
  4. Revisar els contractes amb els seus proveïdors de components electrònics per assegurar-se que també compleixen els estàndards exigits.

Si aquesta empresa incompleix les obligacions i és sancionada, la multa podria arribar al 2,5% dels seus 40 milions de facturació global, és a dir, fins a 1 milió d'euros en un sol expedient sancionador.

Necessites fer seguiment d'aquesta i altres normatives?

Consulta el detall complet a CambiosLegales

Què han de fer les empreses ara?

  1. Identificar si el teu producte entra en l'àmbit del reglament: Revisa si fabriques, importes o distribuïeixes qualsevol producte amb elements digitals a la UE. En cas de dubte, consulta amb un especialista en normativa de producte.
  2. Auditar el procés de desenvolupament actual: Avalua si el teu cicle de desenvolupament incorpora ja requisits de seguretat des del disseny o si necessites adaptar-lo.
  3. Establir un sistema de gestió de vulnerabilitats: Crea o reforça els procediments per detectar, gestionar i notificar vulnerabilitats i incidents a les autoritats competents.
  4. Revisar la cadena de subministrament: Si ets importador o distribuïdor, verifica que els fabricants amb els quals treballs compleixen els requisits del reglament. La teva responsabilitat també està en joc.
  5. Consultar les disposicions específiques per a pimes: Si ets una petita o mitjana empresa, identifica quines facilitats concretes t'aplica el reglament per planificar la teva adaptació de forma eficient.
  6. Documentar el compliment: El reglament exigeix poder demostrar el compliment davant les autoritats. Genera i conserva la documentació tècnica i de processos necessària.

El risc de no actuar és clar: multes de fins a 15 milions d'euros o el 2,5% de la facturació global anual, a més del possible bloqueig de la comercialització del producte a la UE.

Preguntes freqüents

Quant pot ser la multa per incomplir el Cyber Resilience Act?

El Reglament (UE) 2024/2690 fixa sancions de fins a 15 milions d'euros o el 2,5% de la facturació global anual, aplicant-se la xifra que resulti més elevada. Per a una empresa amb 200 milions de facturació global, això equival a 5 milions d'euros de multa màxima potencial.

El Cyber Resilience Act afecta només a grans empreses tecnològiques?

No. Afecta qualsevol fabricant, importador o distribuïdor de productes amb elements digitals que operi en el mercat de la UE, independentment de la seva mida. Les pimes tenen algunes disposicions específiques per facilitar el compliment, però no estan exemptes de les obligacions essencials de ciberseguretat.

Quines obligacions tenen els importadors i distribuïdors, no només els fabricants?

El reglament estén responsabilitats a tota la cadena de subministrament. Els importadors han de verificar que els productes que introdueixen a la UE compleixen els requisits del reglament. Els distribuïdors també assumeixen obligacions en posar els productes a disposició del mercat. No basta que el fabricant compleixi: importadors i distribuïdors responen igualment.

Què cal notificar a les autoritats i en quin termini?

El Cyber Resilience Act obliga els fabricants a notificar a les autoritats competents les vulnerabilitats activament explotades i els incidents de seguretat que afectin els seus productes. Els terminis concrets de notificació estan recollits en el text del Reglament (UE) 2024/2690, que pots consultar en la font oficial enllaçada al final d'aquest article.

Què és exactament un «producte amb elements digitals» segons aquesta normativa?

Es tracta de qualsevol producte de hardware o software que inclogui components digitals, especialment aquells amb capacitat de connexió (a internet, a xarxes locals, per Bluetooth, etc.). Això abasta des de dispositius IoT i electrodomèstics intel·ligents fins a software comercial, equipaments industrials connectats i electrònica de consum. Si el teu producte pot connectar-se o té firmware, és molt probable que entri en l'àmbit del reglament.

Font oficial

Consulta la normativa completa en font oficial

Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulta un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=CELEX:32024R2690R(03)



Compartir:
E
Equipo Editorial CambiosLegales

El equipo editorial de CambiosLegales analiza diariamente los cambios normativos que afectan a empresas y autónomos en España, ofreciendo análisis pro...

Comentaris

No hi ha comentaris encara. Sigues el primer a comentar!

Deixa un comentari
Activar alertes