Repercusiones de la nueva ley europea sobre ciberresiliencia

February 26, 2025. 10 mins read
Share

Las amenazas cibernéticas van en aumento y los fabricantes de todo el mundo sienten la presión de reforzar sus defensas digitales. En su mayor parte, los titulares están dominados por violaciones de datos de alto perfil. Aunque las empresas más pequeñas y medianas, especialmente en el sector manufacturero, tienden a ser igual de vulnerables.

En respuesta a esta creciente preocupación, la Unión Europea (UE) está aprobando nuevas normas de ciberseguridad. Estas leyes de ciberseguridad afectarán significativamente al diseño, producción y venta de productos con componentes digitales dentro de sus fronteras. Una de las piezas legislativas más críticas es la Ley de Ciberresiliencia (CRA) 2024 de la UE.

¿Qué es la Ley de Ciberresiliencia (CRA) 2024 de la UE?

La Ley de Ciberresiliencia (CRA) 2024 es un instrumento legislativo histórico propuesto por la Unión Europea [1]. Su objetivo es garantizar que los productos que contienen elementos digitales cumplan las normas de ciberseguridad necesarias. La CRA adopta un enfoque diferente al de las medidas anteriores, que se centraban en las infraestructuras críticas. Incluye una amplia gama de productos, desde equipos industriales con software integrado hasta electrónica de consumo, como los electrodomésticos inteligentes.

Ámbito de aplicación: Cualquier producto que contenga componentes digitales está sujeto a esto. Significa que una red debe tener algún tipo de conexión con software o hardware, ya sea directa o indirecta. 

Objetivo: El objetivo principal es integrar la ciberseguridad en todo el ciclo de vida del producto. Desde el diseño y el desarrollo hasta la vigilancia posterior a la comercialización, la gestión de vulnerabilidades y la elaboración de informes.

En otras palabras, si produce o importa dispositivos conectados o inteligentes en la UE, debe cumplir estas nuevas normas de ciberseguridad.

¿A quién se aplica la Ley de Ciberresiliencia de 2024?

El CRA 2024 tiene implicaciones para un amplio abanico de partes interesadas, tanto dentro como fuera de la UE:

Fabricantes establecidos en la UE: Todas las empresas con sede en la UE cuyos productos utilicen piezas digitales estarán sujetas a las normas de la CRA.

Fabricantes extracomunitarios que venden en la UE: Cuando un producto se vende o importa en la UE, entra en vigor la normativa. Esto se aplica incluso si el fabricante es de otro país. [2]. Esto significa que los fabricantes estadounidenses, asiáticos y de otros países deben cumplir la normativa si desean acceder al mercado de la UE.

Socios de la cadena de suministro: Tanto los distribuidores como los importadores de la UE contribuyen a garantizar que los productos cumplan la CRA. Si se descubre que un producto no cumple la normativa o tiene vulnerabilidades conocidas sin parches, se les puede exigir responsabilidades.

Al lanzar una red tan amplia, la CRA pretende elevar las normas de ciberseguridad en todos los ámbitos. Así se garantiza que todos los productos del mercado de la UE estén a salvo de las ciberamenazas.

¿Cómo afectará la Ley de Ciberresiliencia a los fabricantes?

Multas y sanciones

El incumplimiento puede salir caro. Según la actual propuesta de la CRA, los fabricantes podrían enfrentarse a importantes sanciones.

Pueden incurrir en multas de hasta 15 millones de euros o el 2,5% de su facturación global anual. En los casos de infracciones graves, la decisión se basará en la suma mayor. [2]

Para los profesionales de primera línea, esto pone de relieve la importancia de integrar prácticas de software seguras. También pone de relieve la necesidad de integrar los componentes de hardware desde el principio, ya sea en el diseño, la producción o el mantenimiento.

Carga reglamentaria

Los fabricantes tendrán que adoptar procesos más estrictos para el desarrollo de productos. También tendrán que mejorar sus prácticas de evaluación de riesgos y documentación para cumplir la CRA 2024. Esto podría incluir:

  • Aplicar métodos que garanticen la seguridad del código.
  • Realizando evaluaciones periódicas de la vulnerabilidad.
  • Etiquetado claro de los productos sobre sus características y riesgos de ciberseguridad.

Para satisfacer estas demandas, es posible que muchas empresas tengan que replantearse sus enfoques a la hora de contratar a personas con experiencia en ciberseguridad.  Asimismo, para garantizar que los componentes cumplen las normas, también debería haber más formación y una posible reestructuración del proceso de contratación.

Diferenciación del mercado

En el lado positivo, existe la posibilidad de que el cumplimiento de la normativa le diferencie de la competencia. Las empresas que adoptan una postura firme en materia de ciberseguridad pueden ganarse la confianza de los reguladores. También son capaces de ganarse la confianza de los usuarios finales, lo que les permite destacar en un campo que es altamente competitivo.

Calendario de la Ley de Ciberresiliencia (CRA) para los fabricantes

La Ley se aplicará por etapas, dando tiempo a los fabricantes para adaptarse, aunque ese plazo es relativamente corto:

Requisitos y plazos de cumplimiento de la Ley 2024 de Ciberresiliencia de la UE para los fabricantes

  • 10 de diciembre de 2024: Cuando el CRA comience a regir.
  • 11 de junio de 2026: A partir de esta fecha, serán aplicables las obligaciones relativas a los organismos de evaluación de la conformidad.
  • 11 de septiembre de 2026: entrada en vigor de los requisitos de notificación de vulnerabilidades e incidentes de seguridad.
  • 11 de diciembre de 2027: Plena aplicación de la CRA, que marcará la fecha límite para el cumplimiento completo de la normativa de ciberseguridad.

En vista de estas fechas, los fabricantes deberían empezar a evaluar su enfoque de cumplimiento. En caso de que su empresa tenga un ciclo largo de diseño a producción, es vital priorizar la puesta en marcha de medidas de ciberseguridad en una fase temprana. Esto ayudará a garantizar la preparación para diciembre de 2027.

¿A qué productos afecta el CRA 2024?

La CRA 2024 se aplica a una amplia gama de productos que tienen elementos digitales o conectables a la red, entre ellos:

  • Maquinaria utilizada en la industria que lleva incorporados sistemas de control.
  • Sensores inteligentes, robótica y dispositivos industriales del Internet de las Cosas (IIoT).
  • Electrónica para consumidores, como equipos médicos conectados o electrodomésticos inteligentes (en los casos en que estén relacionados con procesos de producción, como en el caso de los productos farmacéuticos).
  • Aplicaciones informáticas que forman parte de las operaciones críticas de la cadena de suministro.

Si un dispositivo puede conectarse a una red, es probable que entre en el ámbito de aplicación de la CRA. Además, si tiene potencial para el intercambio de datos, es probable que también esté incluido. Incluso los dispositivos más sencillos podrían ser objeto de supervisión si tienen algún tipo de conectividad.

¿Cuáles serán las repercusiones para los fabricantes que comercian con la UE?

Para los fabricantes de fuera de la UE, el CRA 2024 establece un claro listón normativo:

  • Restricciones a la importación: Cualquier producto que no se ajuste a las normas de la CRA corre el riesgo de que se le deniegue la entrada en el mercado de la UE.
  • Mayor escrutinio: Es probable que las certificaciones, la documentación y las actividades de vigilancia poscomercialización sean objeto de un mayor escrutinio para las empresas de fuera de la UE [3].
Requisitos y plazos de cumplimiento de la Ley 2024 de Ciberresiliencia de la UE para los fabricantes
  • Rediseño potencial: Puede ser necesario rediseñar o reempaquetar los productos para cumplir los requisitos de la CRA. En particular, aquellos que dependen de componentes de software que no son seguros o son muy antiguos.

En esencia, es imprescindible que los proveedores mundiales refuercen sus normas de ciberseguridad. Esto es vital para mantener o ampliar su presencia en uno de los mayores mercados del mundo.

Directiva NIS2 y CRA

La Directiva NIS2 es paralela a la CRA. Se centra en la ciberseguridad de infraestructuras clave, como la energía, el transporte, la banca y la sanidad [4].

NIS2 se centra en las necesidades de ciberseguridad de organizaciones e infraestructuras. De este modo, garantiza que los proveedores de servicios y los operadores cumplan unas normas de seguridad estrictas. La CRA, por su parte, hace hincapié en los propios productos.

Intersección: Los fabricantes que suministran productos o servicios a operadores de infraestructuras críticas en el marco de la NIS2 sentirán probablemente el impacto combinado. Por ejemplo, una empresa especializada en la producción de sistemas de control industrial para centrales eléctricas tiene ahora nuevas obligaciones. Debe garantizar que tanto la ciberseguridad operativa del sistema como la seguridad inherente del producto son conformes.

Sinergia: Juntas, estas normativas pretenden colmar las lagunas en materia de ciberseguridad. El objetivo de la NIS2 es que las organizaciones estén preparadas para las ciberamenazas. Por su parte, la Ley de Ciberresiliencia pretende garantizar que los productos utilizados sean seguros por diseño.

¿En qué se diferencia el CRA 2024 del CIRCIA 2022?

En Estados Unidos, la Ley de Notificación de Incidentes Cibernéticos para Infraestructuras Críticas (CIRCIA) de 2022 se centra en gran medida en las obligaciones de notificación para los operadores de infraestructuras críticas [5]. Las organizaciones deben notificar los ciberincidentes significativos. Esto debe hacerse dentro de un plazo específico a la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA).

Ámbito de aplicación: Uno de los principales objetivos de la CIRCIA es la notificación rápida de incidentes cibernéticos y la protección de infraestructuras vitales. Por su parte, la CRA se centra en las características de ciberseguridad de todos los productos con componentes digitales vendidos o comercializados en la UE.

Preventivo frente a reactivo: las medidas "preventivas", como la seguridad desde el diseño y la gestión de vulnerabilidades, son muy valoradas por la CRA. Esto significa que CIRCIA es más "reactiva", centrándose en la notificación obligatoria después de que se produzca un incidente.

Influencia mundial: La Ley de Ciberresiliencia abarca una amplia gama de bienes conectados. Esto sugiere que la UE aspira a establecer un estándar normativo de ciberseguridad más elevado en los artículos de uso cotidiano. Este concepto es menos central en CIRCIA.

Normativa sobre ciberseguridad que afecta a los fabricantes de otros países

Hay muchas normas de ciberseguridad diferentes que los fabricantes de todo el mundo se esfuerzan por cumplir:

Asia-Pacífico: Países como Singapur, Japón y Australia están reforzando sus leyes de ciberseguridad. Se trata de una respuesta a las crecientes amenazas en sectores críticos, como la fabricación y las cadenas de suministro [6]. Suelen centrar sus leyes en la protección de datos, la notificación obligatoria de incidentes y la protección de infraestructuras.

Reino Unido: Aunque ha abandonado la UE, el Reino Unido ha mantenido una estrecha alineación con las leyes de ciberseguridad de la UE en muchos aspectos. Por otro lado, también tiene flexibilidad para divergir. Están surgiendo nuevas leyes, como la Ley de Seguridad de Productos e Infraestructuras de Telecomunicaciones (PSTI). Se centra en la seguridad de los dispositivos IoT de consumo, que también puede tener efectos en contextos industriales.

Tendencia mundial: Hay una clara indicación de la dirección en Norteamérica, Europa y la región Asia-Pacífico. Los gobiernos están promulgando leyes de ciberseguridad más estrictas a un ritmo alarmante. Estas normativas imponen responsabilidades sustanciales a los fabricantes para que diseñen productos seguros y los mantengan durante todo su ciclo de vida.

Cómo han recibido la CRA los fabricantes

Como primer paso hacia unas normas de ciberseguridad para todo el mercado, la ley cuenta con el apoyo de muchos grandes fabricantes y grupos comerciales. Esto puede ayudar a reducir la confusión y abordar los retos que plantean las diferentes normativas nacionales. Además, puede ayudar a nivelar el terreno de juego, especialmente para las pequeñas y medianas empresas [7].

Algunos pequeños fabricantes se preocupan por la carga normativa y el coste de cumplirla. En particular, los que disponen de menos recursos para invertir en nuevos procesos y formación. Se preguntan si el calendario es factible y si hay suficiente apoyo disponible para ayudarles a adaptarse a la nueva normativa.

¿Qué significa esto para la futura normativa del sector?

La Ley de Ciberresiliencia 2024 de la UE marca una evolución más amplia en la forma en que los gobiernos ven la ciberseguridad. La CRA garantiza que se dé prioridad a la seguridad de los productos. Establece un requisito legal que abarca desde las fases iniciales hasta después de la implantación.

Armonización mundial: Las leyes de ciberseguridad pueden converger como resultado de la adopción por otros países de las normas más estrictas de la UE.

Mayor transparencia: Se espera un etiquetado y una documentación más explícitos en torno a las características de seguridad de un producto, potencialmente similar a una "etiqueta de eficiencia energética" pero para la ciberseguridad.

Mayores requisitos de cualificación: Los conocimientos de ciberseguridad se convertirán en una habilidad esencial para funciones que históricamente no se han centrado en ella. Ingenieros, técnicos y especialistas en adquisiciones pueden necesitar formación y recursos adicionales.

La Ley de Ciberresiliencia (CRA) 2024 de la UE está llamada a transformar el diseño, la producción y la venta de productos con componentes digitales. Este cambio no solo afectará a Europa, sino que tendrá repercusiones a escala mundial. Su amplio alcance afecta a todos, desde los más pequeños proveedores de componentes hasta los mayores fabricantes de equipos originales. En consecuencia, requiere un enfoque de la seguridad de los productos que sea a la vez proactivo y colaborativo.

El tiempo es esencial para los fabricantes. En todas y cada una de las fases del ciclo de vida del producto, las empresas deben incluir las cuestiones de ciberseguridad en sus operaciones. Esto es esencial para hacer frente al creciente número de plazos importantes que se aproximan. Los más importantes son los de diciembre de 2024 a diciembre de 2027.

El alcance de este trabajo irá más allá del mero cumplimiento. Ofrecerá la oportunidad de obtener una ventaja competitiva. Así como mejorar su imagen de marca al tiempo que refuerza sus cadenas de suministro y métodos de producción.

Aunque las normas mundiales varían, el mensaje central sigue siendo el mismo: la ciberseguridad ya no es opcional; es vital para la fabricación moderna. Adoptar este cambio puede ayudar a preparar las operaciones para el futuro. También puede proteger datos valiosos y garantizar que los productos permanezcan seguros en un mundo interconectado.

Referencias

[1] https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act 

[2] https://www.european-cyber-resilience-act.com/ 

[3] https://www.washingtonpost.com/politics/2023/01/03/europes-cybersecurity-dance-card-is-full/ 

[4] https://emteria.com/blog/nis2-vs-cra-android 

[5] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia 

[6] https://www.crowell.com/en/insights/publications/asia-pacific-strives-to-keep-pace-with-cyber-threats 

[7] https://www.forrester.com/blogs/european-cybersecurity-reflections-2024/

Más popular

Reducción de riesgos y ciberseguridad al implementar la IA
Blog 1 mín. de lectura

Reducción de riesgos y ciberseguridad al implementar la IA

Gestión de riesgos de ciberseguridad: Inteligencia artificial

Más Información
Graham Lee - iconsys
Interview 1 mín. de lectura

Graham Lee - iconsys

Colaboramos estrechamente con clientes de un amplio abanico de sectores, diseñando y ofreciendo soluciones de vanguardia de primera categoría para mejorar la eficiencia y la rentabilidad.

Más Información
Lecciones que aprender de la escasez mundial de chips
Blog 1 mín. de lectura

Lecciones que aprender de la escasez mundial de chips

¿Qué podría tener consecuencias desastrosas para los dispositivos con pantallas táctiles?

Más Información

Hable con nuestro equipo

Ya sea que necesite asesoramiento o ayuda para encontrar la pieza adecuada, nuestro equipo está a su disposición para ayudarle y garantizar que sus operaciones no se detengan.