Reglamento UE · Producto digital

Software para el CRA (Cyber Resilience Act)

Para quien fabrica software o productos conectados: gestiona el SBOM, las vulnerabilidades y el PSIRT, prepara el marcado CE y la notificación a ENISA — sin procesos manuales.

Solicitar acceso Ver la plataforma

Qué es CRA y a quién aplica

El Cyber Resilience Act (Reglamento UE 2024/2847) impone requisitos de ciberseguridad a los productos con elementos digitales que se venden en la UE. Exige seguridad desde el diseño, gestión de vulnerabilidades durante todo el ciclo de vida, un SBOM (lista de materiales de software), marcado CE y la notificación a ENISA de vulnerabilidades explotadas. Las obligaciones de notificación llegan en 2026 y la plena aplicación en diciembre de 2027.

SBOM
lista de componentes (SPDX/CycloneDX)
Marcado CE
requisito para vender en la UE
24h ENISA
vulnerabilidades explotadas
Sep 2026
obligaciones de notificación

Cómo Secutiva te cubre CRA

Gestión de SBOM

Importa SPDX/CycloneDX y vincula componentes.

SBOM → CVE → CRA

Una vulnerabilidad dispara la obligación sola.

PSIRT y notificación ENISA

Cronómetros y flujo de vulnerabilidades.

Checklist de marcado CE

Requisitos esenciales y documentación técnica.

Actualizaciones seguras

Política de parches a lo largo del ciclo de vida.

Due diligence de proveedores

Componentes de terceros bajo control.

Map-once, comply-many

Reaprovecha lo que ya tienes

Secutiva mapea tus controles de un marco a otro: lo que ya está documentado y evidenciado cuenta también aquí. Mapeas una vez y cubres varias normativas.

IEC 62443-4-1 · desarrollo seguro CRA · producto reaprovecha tus prácticas seguras

Lo que te llevas

Inventario de componentes (SBOM)
Proceso PSIRT y de notificación
Documentación técnica para el marcado CE
Política de gestión de vulnerabilidades y actualizaciones

Preguntas frecuentes sobre CRA

¿A qué productos aplica el CRA?
A los productos con elementos digitales (software y hardware conectado) que se comercializan en la UE, con algunas exclusiones sectoriales.
¿Qué es el SBOM y por qué importa?
Es la lista de componentes de software de tu producto. El CRA lo exige; en Secutiva, una CVE en un componente del SBOM dispara automáticamente la obligación.
¿Cuándo entra en vigor?
Las obligaciones de notificación de vulnerabilidades llegan en 2026 y la plena aplicación en diciembre de 2027.
¿Necesito marcado CE?
Sí, los productos en alcance deben llevar marcado CE acreditando el cumplimiento de los requisitos esenciales del CRA.

Sectores donde aplica CRA

Tech / Software

Marcos relacionados

Adelántate al CRA

SBOM, vulnerabilidades, PSIRT y marcado CE — en una plataforma.

Solicitar acceso