---
title: "Todo el mundo está pendiente de NIS2. La Cyber Resilience Act es la que puede retirar tu producto del mercado. | Guardian360"
description: "Todo el mundo en ciberseguridad está pendiente de NIS2. La Cyber Resilience Act llega a su sombra, y es la que puede llegar a impedirte vender tu producto. Por qué la discreta fecha del 11 de septiembre de 2026 significa que el reloj de la preparación ya ha empezado a correr."
url: https://guardian360.net/es/blog/the-cyber-resilience-act-can-pull-your-product-off-the-market/
locale: en
source: guardian360.net
---
[← Todas las publicaciones](https://guardian360.net/es/blog/)

Opinión

# Todo el mundo está pendiente de NIS2. La Cyber Resilience Act es la que puede retirar tu producto del mercado.

Por Jan Martijn Broekhof · 13 de julio de 2026

El 9 de julio asistí a CRA Connect, un evento sobre la Cyber Resilience Act organizado por CyberVeilig Nederland, FME y el Ministerio de Asuntos Económicos, con Tesorion como anfitrión en Nieuwegein. Fui pensando que ya conocía lo esencial. Guardian360 desarrolla software, así que por supuesto la CRA nos aplica; eso nunca estuvo en duda. Lo que me pilló por sorpresa fue la velocidad. No la fecha titular de diciembre de 2027, que la mayoría de los presentes podía recitar, sino la que estaba discretamente por delante: el 11 de septiembre de 2026. Eso no es una obligación lejana. Es tiempo de preparación que ya ha empezado a correr.

Sospecho que no soy el único que tenía la línea temporal ligeramente equivocada en la cabeza. Y la razón por la que eso importa es simple: ahora mismo, casi todos en ciberseguridad están mirando a NIS2. La CRA llega a su sombra, y de las dos, la CRA es la que con el tiempo puede impedirte vender tu producto por completo.

## ¿Qué es exactamente la Cyber Resilience Act?

La Cyber Resilience Act es un reglamento europeo dirigido a la seguridad de los productos con elementos digitales. Entró en vigor el 10 de diciembre de 2024 y, al ser un reglamento en lugar de una directiva, se aplica directamente en toda la UE sin necesidad de trasponerse a la legislación nacional.

Su alcance es amplio. Cubre no solo dispositivos físicos conectados como hardware IoT, cortafuegos y equipos de red, sino también software: sistemas operativos, apps móviles, firmware y componentes de software comercializados por separado. Si un producto con elementos digitales se pone en el mercado de la UE como parte de una actividad comercial, es muy probable que esté dentro del ámbito. Ese alcance se extiende también más allá de Europa; un fabricante con sede fuera de la UE queda vinculado por la CRA en el momento en que sus productos se ponen a disposición en el mercado de la UE.

Hay una excepción que merece la pena nombrar, porque se malinterpreta mucho. El software de código abierto no comercial queda fuera de la CRA. Pero en el momento en que integras componentes de código abierto en un producto comercial, esos componentes forman parte de tu producto, y las obligaciones de la CRA aplican al conjunto. No puedes externalizar la responsabilidad a un proyecto upstream al que nunca pagaste.

## ¿Cuándo tienes que cumplir realmente?

Aquí está la sorpresa. Hay dos fechas, y la segunda se lleva toda la atención mientras la primera hace el daño.

El 11 de septiembre de 2026 comienza el deber de notificación. A partir de esa fecha, los fabricantes que tengan conocimiento de una vulnerabilidad explotada activamente o de un incidente grave en su producto deben notificarlo, con una primera comunicación en un plazo de 24 horas, a través del canal nacional en mijn.NCSC.nl. El 11 de diciembre de 2027 se aplica el resto del reglamento en su totalidad: los requisitos esenciales de ciberseguridad, la evaluación de conformidad, el marcado CE, la documentación técnica. A partir de esa fecha, solo podrán ponerse en el mercado de la UE productos conformes con la CRA.

Ahora dale la vuelta a esas fechas. Míralas no como plazos, sino como el momento en que tu preparación tiene que estar terminada. Un proceso operativo de notificación de incidentes y vulnerabilidades, probado y con personal asignado, tiene que existir antes de septiembre de 2026. Una evaluación de conformidad completa, con toda la documentación detrás, tiene que estar hecha antes de diciembre de 2027. Resta el tiempo que cada una de esas tareas realmente lleva, y ambas fechas apuntan al mismo lugar incómodo: ahora.

## Todo el mundo mira a NIS2. Esa es la parte peligrosa.

El sector de la ciberseguridad ha pasado los últimos dos años absorbido por NIS2 y su implementación neerlandesa. Esa atención no es errónea, pero ha creado un punto ciego, y el punto ciego es peligroso precisamente porque las dos leyes no compiten por tu atención. Se entrelazan.

La CRA es, en efecto, el instrumento de cadena de suministro que hay debajo de NIS2. Una organización que cae bajo NIS2 solo puede ser segura si los productos que compra son ellos mismos seguros. Un hospital, una empresa de servicios públicos, un operador logístico; cada uno es tan resiliente como los productos conectados y el software que adquiere. Eso es exactamente lo que la CRA regula a nivel de producto. Mira solo a NIS2 y estarás gestionando la mitad del problema mientras asumes que la otra mitad se cuida sola.

Lo que está en juego también difiere, y esta es la parte que debería hacer que la gente se ponga en alerta. El incumplimiento de NIS2 trae supervisión y multas. Son serias. Pero la CRA funciona como lo hace el marcado CE para la seguridad física: a partir de diciembre de 2027, un producto sin una evaluación de conformidad válida simplemente no podrá ponerse en el mercado de la UE. El peor caso bajo NIS2 es una sanción. El peor caso bajo la CRA es que tu producto no pueda venderse. Para un proveedor de software, eso no es un coste de cumplimiento. Es un coste existencial.

## Lo probamos con nosotros mismos

Quiero ser honesto sobre dónde se sitúa Guardian360 en esto, porque es la forma más clara de mostrar por qué “ya nos ocuparemos” es el reflejo equivocado.

Estamos certificados en ISO 27001. Ya mantenemos un Software Bill of Materials para nuestros productos. Sobre el papel, estábamos mejor preparados que la mayoría. Y la conclusión a la que llegamos fue igualmente aleccionadora: esa preparación nos da una ventaja de salida, no una exención. La ISO 27001 rige nuestro sistema de gestión de la seguridad de la información, nuestra organización y sus procesos. La CRA rige la seguridad del producto en sí. Ambas son complementarias, pero no intercambiables, y un certificado ISO 27001 colgado en la pared no hace que un producto cumpla con la CRA.

Luego empezamos a mapear nuestros propios productos frente a las categorías de la CRA, y se puso aún más interesante. El reglamento clasifica los productos con elementos digitales en productos normales, productos importantes de clase I y clase II, y productos críticos, con una evaluación cada vez más exigente a medida que sube el riesgo. La clase II, que incluye los sistemas de detección y prevención de intrusiones, requiere evaluación por un organismo notificado externo; la autoevaluación no basta. Parte de lo que hacemos se sitúa de lleno en ese espacio de detección de intrusiones. En otras palabras, algunos de nuestros productos apuntan al régimen más exigente, no al más ligero. Determinar exactamente qué producto cae en qué categoría, y documentar el razonamiento, es precisamente el tipo de tarea que lleva meses. No es algo que hagas con prisas a finales del verano de 2026.

## Por qué no puedes esperar, ni siquiera para “solo” el deber de notificación

Aquí está la objeción legítima, y merece una respuesta directa. Alguien dirá: septiembre de 2026 es solo la obligación de notificación, no la conformidad plena del producto. El cumplimiento completo es en 2027. ¿No estamos exagerando la urgencia?

No, y aquí está el porqué. El deber de notificación no es un interruptor que activas. No puedes notificar lo que no monitorizas, lo que significa que el proceso de detección y notificación tiene que estar operativo, y ensayado, antes de que llegue la fecha. No puedes notificar con precisión sobre un producto cuyas dependencias de terceros nunca has mapeado, que es donde entra el Software Bill of Materials; ensamblar uno para una cartera de productos real es meses de trabajo, no una tarde. Y para cualquiera que construya productos físicos, la línea temporal es aún menos indulgente. En el evento, Ferry Mulders, de VDL Agrobotics, habló del ciclo de vida de una máquina, de demostrar que una máquina no puede ser hackeada durante los años que permanece en servicio. Un fabricante de maquinaria con un ciclo de desarrollo de varios años está diseñando hoy los productos que llegarán al mercado después de 2027. Para él, 2027 no es el futuro. Es el pliego de diseño actual.

Erik de Jong, de Tesorion, cuya empresa acogió el evento, lo expresó con la versión honesta de esto: ayudan a otros a cumplir y están lidiando con un considerable trabajo de CRA propio. Esa es la realidad en todo nuestro sector. Quienes asesoran sobre esto también están sujetos a ello.

## Qué significa esto para los partners

Si eres un partner, un MSP, un integrador, un revendedor o un especialista en ciberseguridad, esto aterriza en tu mesa dos veces.

Primero, por ti mismo. Si desarrollas, importas o distribuyes cualquier producto con elementos digitales, ve y comprueba si la CRA te aplica, y a qué categoría pertenece cada producto. No des por hecho que un negocio de servicios queda fuera del ámbito; muchísimos proveedores de servicios también envían software, appliances o productos integrados sin pensar en ellos de esa manera.

Segundo, por tus clientes. Van a preguntar qué significa la CRA para ellos, y los partners que sepan responder bien, con calma, de forma concreta, con la línea temporal y las categorías claras, son los que se ganarán la confianza que viene después. La conversación llegará de todos modos. La única pregunta es si has hecho el trabajo antes de que tu cliente pregunte, o después.

Así que aquí está la pregunta con la que te dejo. ¿Ya has cotejado tus propios productos con los anexos de la CRA, o estás asumiendo en silencio que 2027 aún queda cómodamente lejos? Porque cuando le das la vuelta a las fechas, no lo está.

## Fuentes

- Rijksinspectie Digitale Infrastructuur (RDI), Cyber Resilience Act, línea temporal, deber de notificación y categorías de producto: [https://www.rdi.nl/onderwerpen/draadloze-apparatuur/handel-en-apparatuur/cra](https://www.rdi.nl/onderwerpen/draadloze-apparatuur/handel-en-apparatuur/cra)
- RDI / Ministerio de Asuntos Económicos, Gids Cyber Resilience Act v2.0 (septiembre de 2025): [https://www.rdi.nl/binaries/rdi/documenten/brochures/2025/09/19/gids-cyber-resilience-act/Gids+Cyber+Resilience+Act.pdf](https://www.rdi.nl/binaries/rdi/documenten/brochures/2025/09/19/gids-cyber-resilience-act/Gids+Cyber+Resilience+Act.pdf)
- Nationaal Cyber Security Centrum (NCSC), Cyber Resilience Act, categorías de producto y canal de notificación: [https://www.ncsc.nl/wet-en-regelgeving/cyber-resilience-act-cra](https://www.ncsc.nl/wet-en-regelgeving/cyber-resilience-act-cra)
- FME, Cyber Resilience Act, línea temporal de preparación para la industria manufacturera: [https://www.fme.nl/kennis-en-advies/digitalisering/cybersecurity/cyber-resilience-act](https://www.fme.nl/kennis-en-advies/digitalisering/cybersecurity/cyber-resilience-act)
- CyberVeilig Nederland, De Cyber Resilience Act (CRA) officieel in werking getreden: [https://cyberveilignederland.nl/actueel/de-cyber-resilience-act-cra-officieel-in-werking-getreden](https://cyberveilignederland.nl/actueel/de-cyber-resilience-act-cra-officieel-in-werking-getreden)
