Un fabricante español vende un equipo conectado con firmware propio, una biblioteca externa y una aplicación móvil mantenida por otro proveedor. Seguridad recibe una alerta; producto no sabe qué versión está afectada y legal pregunta si debe notificarse. El Cyber Resilience Act será plenamente aplicable en diciembre de 2027, pero su artículo 14 entra antes: desde el 11 de septiembre de 2026 los fabricantes deben notificar vulnerabilidades activamente explotadas e incidentes graves que afecten a la seguridad de productos con elementos digitales. La primera compra útil es un ejercicio de alcance y respuesta sobre un producto real. Esta lectura separa producto, operador y proveedor; organiza señales, responsables, evidencia y escalado; y muestra cómo vender preparación sin certificar a distancia, prometer marcado CE ni convertir cualquier fallo en una notificación.
¿Qué productos cubre el Reglamento de Ciberresiliencia?
El Reglamento de Ciberresiliencia cubre productos con elementos digitales comercializados en la Unión cuyo uso previsto o razonablemente previsible incluye una conexión lógica o física, directa o indirecta, con un dispositivo o una red.
Existen exclusiones sectoriales que deben verificarse producto por producto.
La pregunta no es si la empresa es tecnológica. Una máquina, un sensor, un programa, un videojuego o una aplicación pueden entrar. Dispositivos médicos, productos para automoción, aviación y otros marcos armonizados tienen tratamientos específicos. El expediente debe identificar producto, finalidad, versiones, conexión y rol económico antes de clasificarlo.
- 1Hardware y componentes
- 2Firmware y sistema operativo
- 3Aplicación y servicio asociado
- 4Bibliotecas y componentes de terceros
- 5Actualizaciones, soporte y canal de vulnerabilidades
¿Por qué septiembre de 2026 cambia la prioridad?
Desde el 11 de septiembre de 2026 se aplican las obligaciones de notificación del artículo 14 para vulnerabilidades activamente explotadas e incidentes graves. La mayoría de las demás obligaciones se aplicará desde el 11 de diciembre de 2027, pero esperar a esa fecha deja sin dueño el primer evento notificable.
La mayoría de las demás obligaciones se aplicará desde el 11 de diciembre de 2027, pero esperar a esa fecha deja sin dueño el primer evento notificable.
La Comisión publicó orientaciones prácticas el 27 de julio de 2026 y la plataforma única de notificación articula el proceso. Prepararse exige reconocer la señal, evaluar si afecta al producto, conservar tiempo y fuente, decidir quién aprueba y coordinar comunicaciones. Un documento sin ensayo no demuestra que la empresa pueda hacerlo.
- 11 junio 2026 · disposiciones sobre organismos de evaluación
- 11 septiembre 2026 · reporting del artículo 14
- 11 diciembre 2027 · aplicación principal del CRA
¿Qué contiene el primer ejercicio comprable?
El primer ejercicio toma un producto y simula una alerta hasta la decisión de notificar o documentar el descarte. Entrega alcance, versiones, fuentes de aviso, responsables, reloj de decisión, evidencias y dependencias críticas.
Entrega alcance, versiones, fuentes de aviso, responsables, reloj de decisión, evidencias y dependencias críticas.
La muestra puede partir de una biblioteca explotada, una credencial expuesta o un incidente en el servicio asociado. El objetivo no es fabricar una conclusión jurídica, sino demostrar si producto, seguridad, soporte y dirección comparten la misma información. Las brechas resultantes se convierten en tareas con propietario y fecha.
¿Quién es fabricante, importador o distribuidor?
El rol depende de quién desarrolla o comercializa el producto, bajo qué nombre y qué modificaciones realiza; no coincide siempre con la etiqueta interna de proveedor.
Un importador o distribuidor puede asumir obligaciones de fabricante si vende bajo su marca o modifica sustancialmente el producto.
Por eso el mapa debe unir razón social, contrato, marca, versión y mercado. Un integrador puede recibir una vulnerabilidad sin controlar la corrección; un fabricante puede depender de un componente abierto; una filial comercial puede ser el primer contacto del cliente. La matriz de roles evita que una alerta rebote hasta agotar el plazo.
¿Qué señales deben entrar en el proceso?
Deben entrar avisos de investigadores, clientes, proveedores, repositorios, equipos internos y fuentes de inteligencia que puedan afectar a un producto mantenido. El canal necesita un punto de contacto identificable y una forma de relacionar la señal con versiones y periodo de soporte.
El canal necesita un punto de contacto identificable y una forma de relacionar la señal con versiones y periodo de soporte.
No todo aviso es una vulnerabilidad explotada. El triage separa existencia, explotación, impacto, severidad y relación con el producto. También protege información sensible y coordina la corrección. El registro conserva por qué se escaló, se notificó o se descartó, sin publicar detalles que aumenten el riesgo.
- Recibir y autenticar
- Relacionar con producto y versión
- Verificar explotación e impacto
- Escalar al responsable
- Notificar, corregir o documentar el descarte
¿Cómo se conecta el reporting con la futura conformidad?
El reporting se conecta con inventario, desarrollo seguro, gestión de vulnerabilidades, soporte y documentación técnica que sostendrán la conformidad de 2027. No conviene crear un canal aislado que luego deba reemplazarse.
No conviene crear un canal aislado que luego deba reemplazarse.
El ejercicio revela si existe una lista de componentes, una política de soporte, un responsable de seguridad del producto y capacidad de desplegar correcciones. Esas piezas alimentan la hoja de ruta completa, pero la lectura mantiene la frontera: una prueba de respuesta no concede marcado CE ni decide por sí sola la evaluación de conformidad aplicable.
¿Dónde está la oportunidad de adquisición B2B?
La oportunidad está en fabricantes, desarrolladores, importadores y distribuidores que venden productos conectados pero no pueden vincular una alerta con versión, cliente y responsable. El disparador puede ser un nuevo lanzamiento, una exigencia de comprador, una auditoría de proveedor o la fecha de septiembre de 2026.
El disparador puede ser un nuevo lanzamiento, una exigencia de comprador, una auditoría de proveedor o la fecha de septiembre de 2026.
El mensaje comercial debe hablar de un producto y un evento, no de “cumplir Europa” en abstracto. La prueba inicial reduce fricción porque cabe en una sesión preparada y produce un mapa concreto. Después pueden entrar ingeniería segura, inventario de componentes, soporte, evaluación y formación según la brecha observada.
¿Cómo se mantiene una relación recurrente?
La recurrencia sigue lanzamientos, versiones, componentes, alertas y periodos de soporte. Un servicio útil revisa excepciones y ensaya cambios; no repite cada mes el mismo cuestionario.
Un servicio útil revisa excepciones y ensaya cambios; no repite cada mes el mismo cuestionario.
El ciclo puede combinar control de productos nuevos, revisión de dependencias críticas y un ejercicio periódico. Si cambia el fabricante contractual o una biblioteca queda sin mantenimiento, el mapa se actualiza. La continuidad se justifica por el producto vivo y sus vulnerabilidades, no por una suscripción automática.
- 1Diseñar y clasificar
- 2Lanzar y documentar
- 3Vigilar señales
- 4Corregir y comunicar
- 5Cerrar el soporte con evidencia
¿Qué decisión debería tomar la empresa antes de septiembre?
La empresa debería elegir su producto conectado más vendido y ejecutar una alerta simulada con producto, seguridad, soporte y dirección. Si no puede identificar versión, rol, impacto y aprobador, ya existe una primera brecha comprable.
Si no puede identificar versión, rol, impacto y aprobador, ya existe una primera brecha comprable.
getfishnet puede transformar esa ventana en una estrategia de adquisición sobre medida. Nuestro test de elegibilidad, 100 % gratuito, contrasta el dolor actual de captación, el acceso al comprador y la capacidad de entregar una primera misión creíble. No sustituye a especialistas jurídicos, técnicos o de evaluación; decide si hay una sinergia comercial que merece desarrollo.
Fuentes de autoridad citadas
Unión Europea, Reglamento 2024/2847 de Ciberresiliencia; Comisión Europea, orientaciones de aplicación publicadas el 27 de julio de 2026 y documentación sobre reporting; ENISA y red de CSIRT, marco de coordinación previsto por el Reglamento.
Todas las lecturas de mercado.
Cette fenêtre est refermée. La vôtre ne l’est pas.
Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.