Normativa Europea

Cyber Resilience Act: multas de hasta 15M€ para fabricantes de productos digitales

E
Equipo Editorial CambiosLegales
11 Aug 2026 7 min 82 visitas

Datos clave

NormativaCorrección del Reglamento (UE) 2024/2690 — Cyber Resilience Act (CELEX:32024R2690R(03))
Publicación07 de agosto de 2026
Entrada en vigorNo especificada en la corrección
AfectadosFabricantes, importadores y distribuidores de productos con elementos digitales comercializados en la UE
Sanción máxima15.000.000 € o el 2,5% de la facturación global anual (la cifra mayor)
CategoríaNormativa Europea
Análisis de impacto reservado para suscriptores
El análisis detallado del impacto de esta normativa está disponible con los planes PRO y Business. Accede al contenido completo y recibe alertas personalizadas.
Desde 9,99 €/mes · Cancela cuando quieras

Si vendes hardware, software o cualquier dispositivo conectado en la Unión Europea, el Reglamento (UE) 2024/2690, conocido como Cyber Resilience Act, ya es ley vigente y esta corrección publicada el 7 de agosto de 2026 rectifica errores del texto original para garantizar su aplicación correcta. No es una norma futura: es el marco legal que define qué debes cumplir hoy para no arriesgarte a sanciones millonarias.

15.000.000 €
Multa máxima por incumplimiento
2,5%
De la facturación global anual (alternativa a la multa fija)

¿Qué establece esta normativa?

El Cyber Resilience Act establece requisitos obligatorios de ciberseguridad para todos los productos con elementos digitales que se comercialicen en la UE. Esta corrección (CELEX:32024R2690R(03)) rectifica errores técnicos del texto original del Reglamento (UE) 2024/2690, sin alterar su contenido sustantivo.

Las obligaciones principales que recoge el reglamento son:

  • Seguridad desde el diseño: Los productos deben cumplir estándares de ciberseguridad desde la fase de desarrollo, no como añadido posterior.
  • Ciclo de vida completo: La responsabilidad de seguridad se extiende durante todo el ciclo de vida del producto, incluyendo actualizaciones y soporte.
  • Notificación de vulnerabilidades e incidentes: Los fabricantes están obligados a notificar vulnerabilidades activamente explotadas e incidentes de seguridad a las autoridades competentes.
  • Responsabilidades en la cadena de suministro: No solo los fabricantes responden. Importadores y distribuidores asumen también obligaciones específicas.
  • Disposiciones para pymes: Existen medidas específicas para facilitar el cumplimiento a las pequeñas y medianas empresas, aunque no las exime de las obligaciones esenciales.
ObligaciónQuién la asumeAlcance
Seguridad desde el diseñoFabricantesDesde desarrollo hasta comercialización
Mantenimiento de seguridadFabricantesDurante todo el ciclo de vida del producto
Notificación de vulnerabilidades e incidentesFabricantesA las autoridades competentes de la UE
Responsabilidad en cadena de suministroImportadores y distribuidoresVerificación del cumplimiento del fabricante

Impacto económico y operativo

El impacto económico del Cyber Resilience Act se materializa en dos planos: el coste de adaptación para cumplir y el coste del incumplimiento.

En cuanto al riesgo sancionador, la norma fija el umbral más alto de entre dos opciones: 15 millones de euros o el 2,5% de la facturación global anual. Para una empresa con 100 millones de euros de facturación global, la multa potencial alcanzaría los 2,5 millones de euros. Para una empresa con 800 millones de euros de facturación, superaría los 15 millones.

En cuanto al coste de adaptación operativa, las empresas deben prever inversiones en:

  • Revisión y rediseño de procesos de desarrollo de producto para incorporar seguridad desde el origen.
  • Implementación de sistemas de monitorización y gestión de vulnerabilidades durante el ciclo de vida.
  • Creación o refuerzo de procedimientos internos de notificación a autoridades ante incidentes.
  • Auditoría de proveedores y socios en la cadena de suministro para verificar su cumplimiento.

Las pymes cuentan con disposiciones específicas que pueden reducir la carga administrativa, aunque los requisitos esenciales de seguridad son igualmente aplicables.

¿A quién afecta?

  • Fabricantes de hardware con componentes digitales o conectividad (dispositivos IoT, electrónica de consumo, equipos industriales conectados, etc.).
  • Desarrolladores y fabricantes de software comercializado como producto en la UE.
  • Importadores que introduzcan en el mercado de la UE productos digitales fabricados fuera de la Unión.
  • Distribuidores que pongan a disposición en el mercado de la UE productos con elementos digitales.
  • Pymes tecnológicas que desarrollen o vendan cualquier producto con componente digital, aunque con algunas facilidades específicas.

Quedan fuera del ámbito de este reglamento los productos ya cubiertos por normativas sectoriales específicas de ciberseguridad (como determinados dispositivos médicos o equipos de aviación), aunque conviene verificar caso por caso.

Ejemplo práctico

Imagina una empresa española de tamaño medio que fabrica cerraduras inteligentes conectadas por Bluetooth y WiFi y las distribuye en varios países de la UE, con una facturación global de 40 millones de euros anuales.

Bajo el Cyber Resilience Act, esta empresa debe:

  1. Rediseñar su proceso de desarrollo para incorporar pruebas de seguridad antes de lanzar cada modelo al mercado.
  2. Mantener un canal activo de actualizaciones de firmware durante todo el ciclo de vida del producto, no solo en los primeros meses tras el lanzamiento.
  3. Establecer un procedimiento interno para detectar y notificar vulnerabilidades a las autoridades competentes en los plazos que fija el reglamento.
  4. Revisar los contratos con sus proveedores de componentes electrónicos para asegurarse de que también cumplen los estándares exigidos.

Si esta empresa incumple las obligaciones y es sancionada, la multa podría alcanzar el 2,5% de sus 40 millones de facturación global, es decir, hasta 1 millón de euros en un solo expediente sancionador.

¿Necesitas hacer seguimiento de esta y otras normativas?

Consulta el detalle completo en CambiosLegales

¿Qué deben hacer las empresas ahora?

  1. Identificar si tu producto entra en el ámbito del reglamento: Revisa si fabricas, importas o distribuyes cualquier producto con elementos digitales en la UE. En caso de duda, consulta con un especialista en normativa de producto.
  2. Auditar el proceso de desarrollo actual: Evalúa si tu ciclo de desarrollo incorpora ya requisitos de seguridad desde el diseño o si necesitas adaptarlo.
  3. Establecer un sistema de gestión de vulnerabilidades: Crea o refuerza los procedimientos para detectar, gestionar y notificar vulnerabilidades e incidentes a las autoridades competentes.
  4. Revisar la cadena de suministro: Si eres importador o distribuidor, verifica que los fabricantes con los que trabajas cumplen los requisitos del reglamento. Tu responsabilidad también está en juego.
  5. Consultar las disposiciones específicas para pymes: Si eres una pequeña o mediana empresa, identifica qué facilidades concretas te aplica el reglamento para planificar tu adaptación de forma eficiente.
  6. Documentar el cumplimiento: El reglamento exige poder demostrar el cumplimiento ante las autoridades. Genera y conserva la documentación técnica y de procesos necesaria.

El riesgo de no actuar es claro: multas de hasta 15 millones de euros o el 2,5% de la facturación global anual, además del posible bloqueo de la comercialización del producto en la UE.

Preguntas frecuentes

¿Cuánto puede ser la multa por incumplir el Cyber Resilience Act?

El Reglamento (UE) 2024/2690 fija sanciones de hasta 15 millones de euros o el 2,5% de la facturación global anual, aplicándose la cifra que resulte más elevada. Para una empresa con 200 millones de facturación global, eso equivale a 5 millones de euros de multa máxima potencial.

¿El Cyber Resilience Act afecta solo a grandes empresas tecnológicas?

No. Afecta a cualquier fabricante, importador o distribuidor de productos con elementos digitales que opere en el mercado de la UE, independientemente de su tamaño. Las pymes tienen algunas disposiciones específicas para facilitar el cumplimiento, pero no están exentas de las obligaciones esenciales de ciberseguridad.

¿Qué obligaciones tienen los importadores y distribuidores, no solo los fabricantes?

El reglamento extiende responsabilidades a toda la cadena de suministro. Los importadores deben verificar que los productos que introducen en la UE cumplen los requisitos del reglamento. Los distribuidores también asumen obligaciones al poner los productos a disposición del mercado. No basta con que el fabricante cumpla: importadores y distribuidores responden igualmente.

¿Qué hay que notificar a las autoridades y en qué plazo?

El Cyber Resilience Act obliga a los fabricantes a notificar a las autoridades competentes las vulnerabilidades activamente explotadas y los incidentes de seguridad que afecten a sus productos. Los plazos concretos de notificación están recogidos en el texto del Reglamento (UE) 2024/2690, que puedes consultar en la fuente oficial enlazada al final de este artículo.

¿Qué es exactamente un «producto con elementos digitales» según esta normativa?

Se trata de cualquier producto de hardware o software que incluya componentes digitales, especialmente aquellos con capacidad de conexión (a internet, a redes locales, por Bluetooth, etc.). Esto abarca desde dispositivos IoT y electrodomésticos inteligentes hasta software comercial, equipos industriales conectados y electrónica de consumo. Si tu producto puede conectarse o tiene firmware, es muy probable que entre en el ámbito del reglamento.

Fuente oficial

Consultar normativa completa en fuente oficial

Aviso: Este artículo tiene carácter meramente informativo y no constituye asesoramiento legal. Para decisiones específicas, consulte a un profesional cualificado. Fuente: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=CELEX:32024R2690R(03)



Compartir:
E
Equipo Editorial CambiosLegales

El equipo editorial de CambiosLegales analiza diariamente los cambios normativos que afectan a empresas y autónomos en España, ofreciendo análisis pro...

Comentarios

No hay comentarios todavía. ¡Sé el primero en comentar!

Deja un comentario
Activar alertas