La Ley de Resiliencia Cibernética europea garantiza la seguridad de los equipos conectados

El 11 de septiembre, la Ley de Resiliencia Cibernética (CRA) convierte la seguridad del IoT europeo, que hasta ahora se basaba en recomendaciones y mejores prácticas, en una obligación legal de notificación. En virtud de esta nueva ley, la seguridad se convierte en un requisito legal para la venta de un producto conectado en Europa, lo que obliga a los fabricantes a notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de los productos con elementos digitales.

Sin embargo, muchas organizaciones no comprenden que estas obligaciones van más allá de los fabricantes. Debido al complejo panorama del IoT, garantizar un verdadero cumplimiento exige que la responsabilidad vaya más allá de los propios fabricantes, quienes, en última instancia, no pueden garantizar la seguridad de una arquitectura de implementación que no diseñan, no gestionan ni siquiera saben que existe.

Xabier Olea, director Técnico en Wireless Logic, explica por qué las organizaciones deben ir más allá del cumplimiento a nivel de producto al considerar las obligaciones de ciberseguridad y reporte en despliegues reales de IoT: "Aunque la CRA responsabiliza correctamente a los fabricantes por la ciberseguridad de productos con elementos digitales, su asignación centrada en el producto no refleja actualmente cómo se genera el riesgo cibernético en los despliegues reales de IoT. Los fabricantes pueden proteger un dispositivo frente a su uso previsto y razonablemente previsible, pero no pueden asegurar una arquitectura de despliegue que no diseñan ni operan", confirma Xabier Olea. Para industrias como el IoT, la entidad que ensambla dispositivos, conectividad, plataformas en la nube, aplicaciones y procesos operativos en un servicio puede, de hecho, tener un control y visibilidad sustancialmente mayor sobre el riesgo cibernético sistémico resultante que los fabricantes de equipos.

La Ley de Ciberresiliencia (CRA) tiene por objeto garantizar que todos los productos digitales estén a salvo de las ciberamenazas. Este libro de reglas requiere que los dispositivos y el software se diseñen, actualicen y mantengan para proteger a los usuarios en nuestro mundo cada vez más digital. Desde monitores para bebés hasta relojes inteligentes, desde aplicaciones hasta programas de computadora, el hardware y el software conectables están omnipresentes en nuestra vida cotidiana. Menos evidente para muchos usuarios es el riesgo de seguridad que tales productos pueden presentar.

La Ley de Ciberresiliencia (CRA) tiene por objeto proteger a los consumidores y las empresas que compran productos de software o hardware con elementos digitales. La CRA aborda el nivel inadecuado de ciberseguridad en muchos productos y la falta de actualizaciones de seguridad oportunas. También aborda los desafíos a los que se enfrentan actualmente los consumidores y las empresas al tratar de determinar qué productos son ciberseguros y al configurarlos de forma segura, lo que facilita la identificación de hardware y software con las características de ciberseguridad adecuadas.

La Ley introduce requisitos obligatorios de ciberseguridad para los fabricantes, que abarcan la planificación, el diseño, el desarrollo y el mantenimiento de dichos productos. Estas obligaciones deben cumplirse en todas las etapas de la cadena de valor. La CRA también requiere que los fabricantes manejen las vulnerabilidades durante el ciclo de vida de sus productos. Es posible que algunos productos de especial importancia para la ciberseguridad deban someterse a una evaluación por parte de un organismo notificado antes de ser vendidos en el mercado de la UE. Los productos llevarán el marcado CE para indicar que cumplen los requisitos de la ley y las autoridades nacionales de vigilancia del mercado garantizarán el cumplimiento de las normas.

La Ley entró en vigor el 10 de diciembre de 2024. Las principales obligaciones introducidas por la Ley se aplicarán a partir del 11 de diciembre de 2027, y las obligaciones de información se aplicarán a partir del 11 de septiembre de 2026. El 27 de julio de 2026, la Comisión publicó orientaciones prácticas para ayudar a los fabricantes, desarrolladores y empresas de todos los tamaños a cumplir sus obligaciones en virtud de la Ley de Ciberresiliencia. La Ley de Ciberresiliencia se basa en la Estrategia de Ciberseguridad de la UE de 2020 y en la Estrategia de la UE para una Unión de la Seguridad. Complementa otros actos legislativos en este ámbito, en particular la Directiva SRI 2.

Noticias sobre Sector Electro Tecnologías

  • Sector Electro Tecnologías

Barómetro Alimarket Electro 2026

  • Sector Electro Tecnologías

Matilde Wu (EZVIZ): "España es uno de nuestros mercados prioritarios en Europa"

  • Sector Electro Tecnologías

Panasonic Toughbook cumple 30 años

  • Sector Electro Tecnologías

Daniel Havillio, nuevo CEO de Atlas Informática

  • Sector Electro Tecnologías

EZVIZ acelera su cartera de productos y servicios

  • Sector Electro Tecnologías

Signify: nueva estrategia para estabilizar las ventas

  • Sector Electro Tecnologías

El mercado electro (BTC) crece un 2,7% en el primer cuatrimestre en España y afronta 2026 con moderado optimismo

Ver todas las noticias de Sector Electro Tecnologías