Cyber Resilience Act (CRA)Cyber Resilience Act (CRA)
Requisitos de ciberseguridad para productos con elementos digitales.Cybersecurity requirements for products with digital elements.
¿Qué es este servicio?What is this service?
Es la adecuación al Reglamento (UE) 2024/2847, el Cyber Resilience Act, que impone requisitos horizontales de ciberseguridad a los productos con elementos digitales que se pongan en el mercado europeo.
Compliance work for Regulation (EU) 2024/2847, the Cyber Resilience Act, which imposes horizontal cybersecurity requirements on products with digital elements placed on the European market.
¿Para qué se usa?What is it used for?
Sirve a quien fabrica o distribuye producto, no a quien presta servicios. Cubre el ciclo de vida completo: seguridad desde el diseño, gestión de vulnerabilidades durante el periodo de soporte, inventario de componentes y obligaciones de reporte.
It applies to those who make or distribute products, not to service providers. It covers the full lifecycle: security by design, vulnerability handling throughout the support period, a component inventory and reporting duties.
Qué beneficios traeBenefits it delivers
- Mantiene el acceso al mercado europeo, que es la consecuencia directa de no cumplir.
- El inventario de componentes que exige sirve además para responder rápido ante una vulnerabilidad de una dependencia.
- Formaliza el proceso de parcheo del producto, que en muchos fabricantes es informal y depende de personas.
- Preserves access to the European market, the direct consequence of non-compliance.
- The component inventory it requires also enables fast response when a dependency vulnerability appears.
- Formalises the product patching process, which in many manufacturers is informal and person-dependent.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No aplica por operar en Costa Rica.
- Aplica cuando un producto con software se pone en el mercado de la Unión Europea, ya sea como fabricante, importador o distribuidor.
- It does not apply for operating in Costa Rica.
- It applies when a software-enabled product is placed on the European Union market, whether as manufacturer, importer or distributor.
InternacionalInternational
- El reglamento entró en vigor el 12 de noviembre de 2024.
- Su aplicación general es a partir del 11 de diciembre de 2027, con obligaciones de reporte que arrancan antes.
- Alcanza a productos de hardware y de software, con categorías de criticidad que determinan el procedimiento de evaluación.
- The regulation entered into force on 12 November 2024.
- General application starts on 11 December 2027, with reporting obligations kicking in earlier.
- It covers hardware and software products, with criticality categories determining the conformity assessment route.
Requisitos mínimosMinimum requirements
- Ser fabricante, importador o distribuidor de un producto con elementos digitales.
- Inventario de componentes de software del producto, propios y de terceros.
- Un proceso de gestión de vulnerabilidades con canal de reporte y capacidad de emitir actualizaciones.
- Definir el periodo de soporte del producto, que es una decisión comercial con consecuencias regulatorias.
- Being a manufacturer, importer or distributor of a product with digital elements.
- A software component inventory for the product, both in-house and third party.
- A vulnerability handling process with a reporting channel and the ability to ship updates.
- Defining the product support period, a commercial decision with regulatory consequences.
Plazo típico de entregaTypical delivery time
El rango de mercado va de cuatro a doce meses según la complejidad del producto y su categoría. El análisis de brechas y la definición de la categoría, por separado, toman de cuatro a seis semanas. Lo lento es montar el proceso de actualización si el producto no fue diseñado para actualizarse.
The market range runs from four to twelve months depending on product complexity and category. The gap analysis and category determination on their own take four to six weeks. The slow part is building the update process if the product was not designed to be updated.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.