Cyber Resilience Act (CRA) — Seguridad del producto desde el diseño
El Cyber Resilience Act convierte la seguridad del producto en un requisito legal para todo lo que tenga un elemento digital y se venda en la UE. CYBORA transforma los requisitos esenciales del anexo I en evidencia de vulnerabilidades previa al lanzamiento, un proceso continuo de gestión durante todo el periodo de soporte y una monitorización ajustada al reloj de notificación del CRA — para que la documentación refleje lo que su producto realmente hace.
El estándar, en términos sencillos
El Reglamento (UE) 2024/2847 establece requisitos de ciberseguridad a escala de la UE para productos con elementos digitales — tanto hardware como software. Exige a los fabricantes eliminar las vulnerabilidades explotables conocidas antes del lanzamiento, gestionar eficazmente las vulnerabilidades durante todo el periodo de soporte del producto (al menos cinco años para la mayoría de los productos) y notificar a ENISA las vulnerabilidades explotadas activamente conforme a un calendario estricto. La aplicación plena comienza el 11 de diciembre de 2027; la obligación de notificación del artículo 14 empieza antes, el 11 de septiembre de 2026.
Lea el texto de la norma, artículo por artículo, en términos sencillos →¿Le aplica a usted?
Todo fabricante, importador o distribuidor que introduzca en el mercado de la UE hardware o software con un elemento digital — desde dispositivos IoT embebidos hasta componentes SaaS —, recayendo la mayor carga probatoria sobre quien firma la declaración de conformidad.
Requisitos de un vistazo
Ninguna vulnerabilidad explotable conocida en el lanzamiento
El anexo I, parte I, punto 2 exige que los productos se comercialicen sin vulnerabilidades explotables conocidas — lo que implica una evaluación documentada de vulnerabilidades antes del lanzamiento, no una simple declaración de política.
Pruebas de seguridad periódicas
El anexo I, parte II, punto 7 espera pruebas y revisiones eficaces y periódicas durante toda la vida del producto — los auditores quieren ver una cadencia de pruebas y resultados reales, no solo una política escrita.
Gestión de vulnerabilidades durante todo el periodo de soporte
El artículo 13(8) convierte la gestión de vulnerabilidades en una obligación continua durante todo el periodo de soporte — al menos cinco años para la mayoría de los productos — y no en un control puntual en el lanzamiento.
Un reloj de notificación estricto
El artículo 14 exige notificar las vulnerabilidades explotadas activamente a través de la Plataforma Única de Notificación de ENISA: una alerta temprana en 24 horas, una notificación completa en 72 horas y un informe final en 14 días desde la publicación de la corrección.
From gap to Cyber Resilience Act (CRA), on one platform
Cada control se mapea una sola vez, la evidencia se recopila de forma continua y un único equipo responde desde el análisis de brechas hasta la auditoría.
Evidencia de vulnerabilidades antes del lanzamiento
Los compromisos de Offensive Security y los escaneos programados generan la evidencia documentada y fechada de que una versión se lanzó sin vulnerabilidades explotables conocidas — no una casilla marcada, sino un rastro de auditoría.
Hallazgos confirmados, no ruido de escáner
Los hallazgos se validan manualmente con evidencia de prueba de concepto antes de llegar a su cola de remediación, y se vuelven a probar una vez corregidos — la profundidad en capas que exige el requisito de pruebas del anexo I, más allá del simple escaneo automatizado.
Gestión continua durante todo el periodo de soporte
HybridSOC sigue vigilando el producto tras el lanzamiento, y Agentic GRC mantiene actualizado el registro de gestión de vulnerabilidades durante todo el periodo de soporte, no solo en la fecha de lanzamiento.
Diseñado para el reloj de notificación
Las alertas de HybridSOC sobre CVE explotadas activamente y los paquetes de evidencia exportables de Agentic GRC están diseñados para actuar con la rapidez necesaria para la alerta temprana de 24 horas — usted sigue notificando a ENISA, nosotros nos aseguramos de que tenga algo que notificar.
Preguntas frecuentes
¿Genera CYBORA el SBOM que exige el CRA (anexo I, parte II, punto 1)?
No — CYBORA es una capa de evaluación de vulnerabilidades y evidencia, no un generador de SBOM. Combine sus herramientas de SBOM existentes con las pruebas y la monitorización de CYBORA para cubrir ambas obligaciones.
¿Gestiona CYBORA el proceso de divulgación coordinada de vulnerabilidades (CVD) que exige el CRA?
CYBORA redacta la política de CVD y el security.txt como parte de nuestras plantillas de políticas, pero la infraestructura de recepción y triaje la gestiona usted — le entregamos hallazgos validados, no un buzón público de divulgación.
¿Las pruebas con CYBORA hacen que nuestro producto cumpla con el CRA?
No. El cumplimiento pleno sigue requiriendo la evaluación de conformidad, una declaración de conformidad y el marcado CE, realizados por el fabricante (con un organismo notificado cuando el CRA lo exija). CYBORA aporta la evidencia técnica de vulnerabilidades de la que depende esa evaluación — no la sustituye.
¿Cómo ayuda CYBORA con el plazo de notificación del artículo 14?
De dos maneras: HybridSOC alerta en el momento en que un activo monitorizado coincide con un CVE explotado activamente, y Agentic GRC exporta el rastro de evidencia en PDF, DOCX o JSON para que pueda actuar dentro del plazo de alerta temprana de 24 horas. La notificación a la Plataforma Única de Notificación de ENISA sigue siendo obligación del fabricante.
¿Puede CYBORA probar entornos de producto embebidos, on-premise o aislados (air-gapped)?
Sí — los compromisos se ajustan a su entorno real, incluidas las redes internas y los despliegues on-premise, no solo lo accesible desde internet.
¿El escaneo automatizado por sí solo satisface el requisito de "pruebas regulares"?
No. El anexo I, parte II, punto 7 espera pruebas en capas — escaneo automatizado continuo, pruebas de intrusión manuales periódicas y modelado de amenazas en la fase de diseño. CYBORA ejecuta juntas las capas automatizada y manual; el modelado de amenazas se incluye como parte del compromiso.
Véalo en su propio perímetro
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.