Datos clave
| Normativa | Corrección del Reglamento (UE) 2024/2847 — Cyber Resilience Act |
|---|---|
| Publicación | 6 de agosto de 2026 |
| Entrada en vigor | No especificada en esta corrección |
| Afectados | Fabricantes, importadores y distribuidores de productos hardware y software con conectividad digital |
| Categoría | Normativa Europea |
| Norma original aprobada | 23 de octubre de 2024 |
| Fuente | Diario Oficial de la UE — OJ:L_202690667 |
Si tu empresa fabrica, importa o distribuye cualquier producto que se conecte a una red —un router, un sensor industrial, una cámara IP, un software SaaS o un dispositivo doméstico inteligente—, el Cyber Resilience Act te afecta directamente. El Reglamento (UE) 2024/2847, aprobado el 23 de octubre de 2024, establece por primera vez requisitos horizontales de ciberseguridad aplicables a toda la cadena de valor de productos digitales en la Unión Europea.
La corrección publicada el 6 de agosto de 2026 rectifica errores formales del texto original para garantizar su aplicación uniforme en todos los idiomas oficiales de la UE. No modifica las obligaciones de fondo, pero confirma que el marco normativo está consolidado y que las empresas deben avanzar en su adaptación.
¿Qué establece esta normativa?
El Cyber Resilience Act introduce un conjunto de requisitos horizontales —es decir, aplicables a todos los sectores, no solo al tecnológico— para cualquier producto que incorpore elementos digitales y se comercialice en la UE. Los tres pilares fundamentales son:
| Obligación | En qué consiste | Quién debe cumplirla |
|---|---|---|
| Seguridad desde el diseño | Los productos deben diseñarse y desarrollarse con ciberseguridad integrada desde la fase inicial, no como añadido posterior | Fabricantes |
| Gestión de vulnerabilidades | Obligación de identificar, notificar y corregir vulnerabilidades de seguridad durante toda la vida útil del producto | Fabricantes e importadores |
| Actualizaciones de seguridad | Provisión de parches y actualizaciones de seguridad durante todo el ciclo de vida del producto | Fabricantes |
El reglamento también modifica las siguientes normas europeas preexistentes para alinearlas con el nuevo marco:
- Reglamento (UE) n.º 168/2013 (homologación de vehículos de dos o tres ruedas)
- Reglamento (UE) 2019/1020 (vigilancia del mercado y conformidad de productos)
- Directiva (UE) 2020/1828 (acciones de representación para la protección de los intereses colectivos de los consumidores)
La corrección publicada en agosto de 2026 no altera ninguna de estas obligaciones: su alcance es exclusivamente formal, asegurando coherencia lingüística entre las versiones oficiales del reglamento.
Impacto económico y operativo
El Cyber Resilience Act no es una norma de cumplimiento documental: exige cambios reales en los procesos de desarrollo, producción y comercialización. Las empresas afectadas deben anticipar costes en varias áreas:
- Rediseño de productos: integrar requisitos de seguridad desde la fase de diseño implica revisar arquitecturas técnicas y procesos de desarrollo.
- Gestión continua de vulnerabilidades: las empresas necesitarán equipos o servicios dedicados a la monitorización y respuesta ante incidentes de seguridad.
- Soporte extendido: la obligación de ofrecer actualizaciones durante todo el ciclo de vida del producto puede alargar significativamente los compromisos de soporte posventa.
- Documentación y conformidad: será necesario acreditar el cumplimiento ante las autoridades de vigilancia del mercado, lo que implica procesos de certificación y auditoría.
- Sanciones por incumplimiento: el reglamento prevé sanciones significativas, aunque los importes concretos dependen de la graduación que establezca cada Estado miembro en su transposición.
El impacto es especialmente relevante para empresas que hasta ahora no operaban en sectores regulados desde el punto de vista de la ciberseguridad: fabricantes de electrónica de consumo, desarrolladores de software, fabricantes de maquinaria con conectividad o proveedores de soluciones IoT industriales.
¿A quién afecta?
- Fabricantes de hardware conectado: routers, cámaras, sensores IoT, dispositivos domésticos inteligentes, maquinaria industrial con conectividad.
- Desarrolladores y distribuidores de software: aplicaciones comerciales, sistemas operativos, firmware, software embebido.
- Importadores de productos digitales: empresas que introducen en el mercado europeo productos fabricados fuera de la UE.
- Distribuidores: empresas que comercializan productos de terceros con elementos digitales en el mercado europeo.
- Fabricantes de vehículos de dos o tres ruedas con componentes digitales conectados (por la modificación del Reglamento 168/2013).
No están afectados los productos digitales ya cubiertos por normativa sectorial específica que establezca requisitos equivalentes de ciberseguridad (como determinados productos sanitarios o equipos de aviación).
Ejemplo práctico
Una empresa española que fabrica cerraduras inteligentes con conectividad WiFi y las comercializa en Europa debe, bajo el Cyber Resilience Act:
- Revisar el proceso de desarrollo del firmware para incorporar pruebas de seguridad desde la fase de diseño («security by design»).
- Establecer un canal oficial de notificación de vulnerabilidades para que investigadores o usuarios puedan reportar fallos de seguridad.
- Comprometerse a publicar actualizaciones de seguridad durante toda la vida útil declarada del producto —no solo durante el periodo de garantía comercial—.
- Documentar todo el proceso para acreditarlo ante la autoridad de vigilancia del mercado si es requerida.
Si la empresa importa estas cerraduras desde un fabricante asiático en lugar de producirlas ella misma, las obligaciones recaen igualmente sobre el importador como responsable de la conformidad del producto en el mercado europeo.
¿Qué deben hacer las empresas ahora?
- Identificar si tu producto queda dentro del ámbito del reglamento: cualquier producto con elementos digitales que se conecte a redes o a otros dispositivos está potencialmente incluido. Revisa tu catálogo completo.
- Auditar los procesos actuales de desarrollo: evalúa si tu ciclo de desarrollo de producto ya incorpora pruebas de seguridad, gestión de vulnerabilidades y política de actualizaciones.
- Asignar responsabilidad interna: designa un responsable de cumplimiento del Cyber Resilience Act dentro de tu organización o equipo técnico.
- Revisar contratos con proveedores y fabricantes externos: si importas o distribuyes productos de terceros, asegúrate de que los contratos contemplan las obligaciones de conformidad que el reglamento traslada al importador.
- Planificar la certificación: dependiendo de la categoría de riesgo del producto, puede ser necesaria una evaluación de conformidad por terceros. Inicia el proceso con antelación suficiente.
- Monitorizar la fecha de plena aplicabilidad: aunque la corrección publicada en agosto de 2026 no especifica nueva fecha de entrada en vigor, el reglamento original de octubre de 2024 establece plazos progresivos. Mantente al día de las comunicaciones oficiales de la Comisión Europea.
Preguntas frecuentes
¿Qué productos están obligados a cumplir el Cyber Resilience Act?
Todos los productos con elementos digitales que se comercialicen en la UE y que incluyan conectividad a redes u otros dispositivos: dispositivos IoT, hardware conectado, software comercial y firmware. Quedan excluidos los productos ya cubiertos por normativa sectorial específica con requisitos equivalentes de ciberseguridad.
¿Cuándo entra en vigor el Cyber Resilience Act y cuándo debo estar adaptado?
El Reglamento (UE) 2024/2847 fue aprobado el 23 de octubre de 2024. La corrección publicada el 6 de agosto de 2026 no establece nueva fecha de entrada en vigor. El reglamento original contempla plazos de aplicación progresivos. Es imprescindible monitorizar las comunicaciones oficiales de la Comisión Europea para conocer los plazos exactos por categoría de producto.
¿Qué pasa si mi empresa no cumple el Cyber Resilience Act?
El reglamento prevé sanciones significativas por incumplimiento. Aunque los importes concretos se graduarán según la normativa de cada Estado miembro, el marco europeo establece que el incumplimiento puede derivar en sanciones económicas relevantes, retirada del producto del mercado europeo y responsabilidad ante las autoridades de vigilancia del mercado.
Si importo productos digitales fabricados fuera de la UE, ¿soy responsable del cumplimiento?
Sí. El Cyber Resilience Act traslada las obligaciones de conformidad al importador cuando el fabricante está fuera de la UE. El importador es responsable de garantizar que el producto cumple los requisitos del reglamento antes de introducirlo en el mercado europeo.
¿La corrección publicada en agosto de 2026 cambia las obligaciones de mi empresa?
No. La corrección del 6 de agosto de 2026 rectifica únicamente errores formales del texto original para asegurar coherencia entre las versiones en todos los idiomas oficiales de la UE. No modifica ninguna obligación de fondo, ningún plazo ni ningún requisito técnico del Reglamento (UE) 2024/2847.
Fuente oficial
Consultar normativa completa en fuente oficial
Aviso: Este artículo tiene carácter meramente informativo y no constituye asesoramiento legal. Para decisiones específicas, consulte a un profesional cualificado. Fuente: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=OJ:L_202690667