- Origen
- Múltiples fuentes: CSO Online, Cloudsmith, WatchGuard, ETSI, CIO.com
- Fecha
- 2026-05-16T04:06:03.2211+00:00
- Resumen
- Según múltiples fuentes, la Ley de Resiliencia Cibernética (CRA) de la Unión Europea representa un cambio significativo en la regulación de la ciberseguridad, enfocándose en la seguridad del producto digital en lugar de solo procesos o certificaciones. Extiende la marca CE a software, firmware, servicios backend y cualquier dispositivo conectado a red, imponiendo obligaciones estrictas como reportar vulnerabilidades explotadas en 24 horas y entregar informes completos en tres días desde septiembre de 2026. La CRA exige que los productos sean seguros por diseño y por defecto, sin vulnerabilidades conocidas, con soporte y actualizaciones mínimas de cinco años, y obliga a las organizaciones a gestionar la seguridad de componentes de código abierto que utilicen, contribuyendo a su mantenimiento. La regulación abarca desde dispositivos IoT hasta sistemas críticos como navegadores, VPNs y hardware de seguridad, con diferentes niveles de evaluación según la criticidad. La aplicación plena será en diciembre de 2027, con multas de hasta 15 millones de euros o el 2,5 % del volumen de negocio. La CRA también establece un cambio de responsabilidad para los CIOs, que deben garantizar la seguridad del producto final y no solo los procesos de desarrollo. Se recomienda adoptar SBOMs y procesos de reporte cuanto antes para cumplir con los plazos y mejorar la seguridad ante el aumento de ataques a la cadena de suministro.