Dades clau
| Normativa | Correcció del Reglament (UE) 2024/2847 — Cyber Resilience Act |
|---|---|
| Publicació | 6 d'agost de 2026 |
| Entrada en vigor | No especificada en aquesta correcció |
| Afectats | Fabricants, importadors i distribuïdors de productes hardware i software amb connectivitat digital |
| Categoria | Normativa Europea |
| Norma original aprovada | 23 d'octubre de 2024 |
| Font | Diari Oficial de la UE — OJ:L_202690667 |
Si la teva empresa fabrica, importa o distribueix qualsevol producte que es connecti a una xarxa —un router, un sensor industrial, una càmera IP, un software SaaS o un dispositiu domèstic intel·ligent—, el Cyber Resilience Act t'afecta directament. El Reglament (UE) 2024/2847, aprovat el 23 d'octubre de 2024, estableix per primera vegada requisits horitzontals de ciberseguretat aplicables a tota la cadena de valor de productes digitals a la Unió Europea.
La correcció publicada el 6 d'agost de 2026 rectifica errors formals del text original per garantir la seva aplicació uniforme en tots els idiomes oficials de la UE. No modifica les obligacions de fons, però confirma que el marc normatiu està consolidat i que les empreses han d'avançar en la seva adaptació.
Què estableix aquesta normativa?
El Cyber Resilience Act introdueix un conjunt de requisits horitzontals —és a dir, aplicables a tots els sectors, no només al tecnològic— per a qualsevol producte que incorpori elements digitals i es comercialitzi a la UE. Els tres pilars fonamentals són:
| Obligació | En què consisteix | Qui ha de complir-la |
|---|---|---|
| Seguretat des del disseny | Els productes han de dissenyar-se i desenvolupar-se amb ciberseguretat integrada des de la fase inicial, no com a afegit posterior | Fabricants |
| Gestió de vulnerabilitats | Obligació d'identificar, notificar i corregir vulnerabilitats de seguretat durant tota la vida útil del producte | Fabricants i importadors |
| Actualitzacions de seguretat | Provisió de pegats i actualitzacions de seguretat durant tot el cicle de vida del producte | Fabricants |
El reglament també modifica les següents normes europees preexistents per alinear-les amb el nou marc:
- Reglament (UE) n.º 168/2013 (homologació de vehicles de dues o tres rodes)
- Reglament (UE) 2019/1020 (vigilància del mercat i conformitat de productes)
- Directiva (UE) 2020/1828 (accions de representació per a la protecció dels interessos col·lectius dels consumidors)
La correcció publicada en agost de 2026 no altera cap d'aquestes obligacions: el seu abast és exclusivament formal, assegurant coherència lingüística entre les versions oficials del reglament.
Impacte econòmic i operatiu
El Cyber Resilience Act no és una norma de compliment documental: exigeix canvis reals en els processos de desenvolupament, producció i comercialització. Les empreses afectades han d'anticipar costos en diverses àrees:
- Redisseny de productes: integrar requisits de seguretat des de la fase de disseny implica revisar arquitectures tècniques i processos de desenvolupament.
- Gestió contínua de vulnerabilitats: les empreses necessitaran equips o serveis dedicats a la monitorització i resposta davant incidents de seguretat.
- Suport estès: l'obligació d'oferir actualitzacions durant tot el cicle de vida del producte pot allargar significativament els compromisos de suport posvenda.
- Documentació i conformitat: serà necessari acreditar el compliment davant les autoritats de vigilància del mercat, la qual cosa implica processos de certificació i auditoria.
- Sancions per incompliment: el reglament preveu sancions significatives, encara que els imports concrets depenen de la graduació que estableixi cada Estat membre en la seva transposició.
L'impacte és especialment rellevant per a empreses que fins ara no operaven en sectors regulats des del punt de vista de la ciberseguretat: fabricants d'electrònica de consum, desenvolupadors de software, fabricants de maquinària amb connectivitat o proveïdors de solucions IoT industrials.
A qui afecta?
- Fabricants de hardware connectat: routers, càmeres, sensors IoT, dispositius domèstics intel·ligents, maquinària industrial amb connectivitat.
- Desenvolupadors i distribuïdors de software: aplicacions comercials, sistemes operatius, firmware, software embebut.
- Importadors de productes digitals: empreses que introdueixen en el mercat europeu productes fabricats fora de la UE.
- Distribuïdors: empreses que comercialitzen productes de tercers amb elements digitals en el mercat europeu.
- Fabricants de vehicles de dues o tres rodes amb components digitals connectats (per la modificació del Reglament 168/2013).
No estan afectats els productes digitals ja coberts per normativa sectorial específica que estableixi requisits equivalents de ciberseguretat (com determinats productes sanitaris o equips d'aviació).
Exemple pràctic
Una empresa espanyola que fabrica panys intel·ligents amb connectivitat WiFi i els comercialitza a Europa ha de, sota el Cyber Resilience Act:
- Revisar el procés de desenvolupament del firmware per incorporar proves de seguretat des de la fase de disseny («security by design»).
- Establir un canal oficial de notificació de vulnerabilitats perquè investigadors o usuaris puguin reportar falles de seguretat.
- Comprometre's a publicar actualitzacions de seguretat durant tota la vida útil declarada del producte —no només durant el període de garantia comercial—.
- Documentar tot el procés per acreditar-lo davant l'autoritat de vigilància del mercat si és requerida.
Si l'empresa importa aquests panys des d'un fabricant asiàtic en lloc de produir-los ella mateixa, les obligacions recauen igualment sobre l'importador com a responsable de la conformitat del producte en el mercat europeu.
Què han de fer les empreses ara?
- Identificar si el teu producte queda dins de l'àmbit del reglament: qualsevol producte amb elements digitals que es connecti a xarxes o a altres dispositius està potencialment inclòs. Revisa el teu catàleg complet.
- Auditar els processos actuals de desenvolupament: avalua si el teu cicle de desenvolupament de producte ja incorpora proves de seguretat, gestió de vulnerabilitats i política d'actualitzacions.
- Assignar responsabilitat interna: designa un responsable de compliment del Cyber Resilience Act dins de la teva organització o equip tècnic.
- Revisar contractes amb proveïdors i fabricants externs: si importes o distribuïs productes de tercers, assegura't que els contractes contemplen les obligacions de conformitat que el reglament trasllada a l'importador.
- Planificar la certificació: depenent de la categoria de risc del producte, pot ser necessària una avaluació de conformitat per tercers. Inicia el procés amb antelació suficient.
- Monitoritzar la data de plena aplicabilitat: encara que la correcció publicada en agost de 2026 no especifica nova data d'entrada en vigor, el reglament original d'octubre de 2024 estableix terminis progressius. Mantén-te al dia de les comunicacions oficials de la Comissió Europea.
Preguntes freqüents
Quins productes estan obligats a complir el Cyber Resilience Act?
Tots els productes amb elements digitals que es comercialitzin a la UE i que incloguin connectivitat a xarxes u altres dispositius: dispositius IoT, hardware connectat, software comercial i firmware. Queden exclosos els productes ja coberts per normativa sectorial específica amb requisits equivalents de ciberseguretat.
Quan entra en vigor el Cyber Resilience Act i quan he d'estar adaptat?
El Reglament (UE) 2024/2847 va ser aprovat el 23 d'octubre de 2024. La correcció publicada el 6 d'agost de 2026 no estableix nova data d'entrada en vigor. El reglament original contempla terminis d'aplicació progressius. És imprescindible monitoritzar les comunicacions oficials de la Comissió Europea per conèixer els terminis exactes per categoria de producte.
Què passa si la meva empresa no compleix el Cyber Resilience Act?
El reglament preveu sancions significatives per incompliment. Encara que els imports concrets es graduaran segons la normativa de cada Estat membre, el marc europeu estableix que l'incompliment pot derivar en sancions econòmiques rellevants, retirada del producte del mercat europeu i responsabilitat davant les autoritats de vigilància del mercat.
Si importo productes digitals fabricats fora de la UE, soc responsable del compliment?
Sí. El Cyber Resilience Act trasllada les obligacions de conformitat a l'importador quan el fabricant està fora de la UE. L'importador és responsable de garantir que el producte compleix els requisits del reglament abans d'introduir-lo en el mercat europeu.
La correcció publicada en agost de 2026 canvia les obligacions de la meva empresa?
No. La correcció del 6 d'agost de 2026 rectifica únicament errors formals del text original per assegurar coherència entre les versions en tots els idiomes oficials de la UE. No modifica cap obligació de fons, cap termini ni cap requisit tècnic del Reglament (UE) 2024/2847.
Font oficial
Consultar normativa completa en font oficial
Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulta a un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=OJ:L_202690667