Saltar al contenido
EU Rules Finder
Español (Idioma)

Reglamento de Ciberresiliencia: ¿se aplica a su producto?

El Reglamento de Ciberresiliencia establece requisitos de ciberseguridad para los productos de hardware y software vendidos en la UE. Sus obligaciones de notificación se aplican desde el 11 de septiembre de 2026; el resto, desde el 11 de diciembre de 2027.

Comprobado con las fuentes el 7 de octubre de 2026

¿En qué clase del Reglamento de Ciberresiliencia está su producto?

Elija la categoría que corresponda a lo que hace principalmente el propio producto, no uno de sus componentes.

Elija una categoría para ver su clase y las vías de evaluación de la conformidad que tiene abiertas.

Anexos III y IV y artículos 7, 8 y 32 del Reglamento (UE) 2024/2847; descripciones técnicas en el Reglamento de Ejecución (UE) 2025/2392. Comprobado el 7 de octubre de 2026.

Expediente técnico y preparación para el organismo notificado

Marque lo que ya tiene para ver las carencias, con la referencia al anexo de cada una. El expediente técnico es necesario en todas las vías; un organismo notificado solicita además los elementos de solicitud que figuran a continuación.

¿Qué vía de evaluación de la conformidad utilizará?
Documentación técnica (anexo VII)
Solicitud al organismo notificado (anexo VIII)

0 de 13 listos

Aún falta:

  • Descripción general: finalidad prevista, versiones del software que afectan a la conformidad, fotografías o ilustraciones del hardware y la información para el usuario del anexo II (Annex VII(1))
  • Información sobre el diseño y el desarrollo, incluidos, cuando proceda, los planos y la arquitectura del sistema (Annex VII(2)(a))
  • Gestión de vulnerabilidades: lista de materiales de software, política de divulgación coordinada de vulnerabilidades, dirección de contacto para notificar vulnerabilidades y cómo se distribuyen las actualizaciones de forma segura (Annex VII(2)(b))
  • Procesos de producción y supervisión y cómo se validan (Annex VII(2)(c))
  • Evaluación de riesgos de ciberseguridad (artículo 13), que muestre cómo se aplica cada requisito esencial de la parte I del anexo I (Annex VII(3))
  • La información utilizada para fijar el período de soporte (artículo 13, apartado 8) (Annex VII(4))
  • Normas armonizadas, especificaciones comunes o esquemas de certificación aplicados, total o parcialmente, o las soluciones utilizadas en su lugar (Annex VII(5))
  • Informes de los ensayos que verifican la conformidad del producto y de los procesos de gestión de vulnerabilidades (Annex VII(6))
  • Una copia de la declaración UE de conformidad (Annex VII(7))
  • Nombre y dirección del fabricante y, en su caso, del representante autorizado (Annex VIII, Part II, 3.1)
  • Declaración por escrito de que la misma solicitud no se ha presentado a ningún otro organismo notificado (Annex VIII, Part II, 3.2)
  • Pruebas que respalden las soluciones de diseño y de gestión de vulnerabilidades, incluidos, cuando sea necesario, los resultados de los ensayos (Annex VIII, Part II, 3.4)
  • Muestras de una o varias partes críticas del producto para que el organismo las examine (Annex VIII, Part II, 2)

Según los anexos VII y VIII del Reglamento (UE) 2024/2847. Las obligaciones se aplican desde el 11 de diciembre de 2027; los organismos notificados pueden designarse desde el 11 de junio de 2026 (artículo 71, apartado 2). Un organismo notificado puede pedir más.

Qué productos

Productos con elementos digitales: productos de hardware y software, incluidas sus soluciones de procesamiento de datos a distancia, cuyo uso previsto o razonablemente previsible incluye una conexión de datos a un dispositivo o a una red. Los dispositivos del hogar inteligente, los encaminadores, las aplicaciones, los juguetes conectados y muchos componentes industriales son ejemplos típicos.

Qué se excluye

Los productos ya cubiertos por normas sectoriales de ciberseguridad: productos sanitarios y productos sanitarios para diagnóstico in vitro, vehículos de motor, aviación civil y equipos marinos. También quedan fuera los productos desarrollados exclusivamente para la seguridad nacional o la defensa, así como el software libre y de código abierto que no se suministre en el marco de una actividad comercial.

Fechas

FechaQué se aplica
11 de junio de 2026Normas para los organismos de evaluación de la conformidad.
11 de septiembre de 2026Los fabricantes notifican las vulnerabilidades aprovechadas activamente y los incidentes graves: alerta temprana en 24 horas, notificación en 72 horas y, después, un informe final.
11 de diciembre de 2027Todos los demás requisitos: diseño seguro, gestión de vulnerabilidades, evaluación de la conformidad, marcado CE, documentación técnica.

La obligación de notificación en detalle: plazos, la plataforma única de notificación y qué CSIRT utilizar. Véase Notificación según el Reglamento de Ciberresiliencia.

Qué exige a los fabricantes

  • cumplir los requisitos esenciales de ciberseguridad en el diseño y la producción;
  • gestionar las vulnerabilidades durante un período de soporte, por lo general de al menos cinco años;
  • una evaluación de la conformidad: autoevaluación para la mayoría de los productos; para los productos importantes y críticos, normas armonizadas o un organismo de terceros;
  • documentación técnica, una declaración UE de conformidad y el marcado CE.

Los productos de consumo conectados suelen estar también bajo el RSGP. Compruébelo con la comprobación del RSGP.