Reglamento de Ciberresiliencia
Reglamento (UE) 2024/2847 y las bibliotecas de componentes eSeGeCe. Última actualización: agosto de 2026
Reglamento (UE) 2024/2847 y las bibliotecas de componentes eSeGeCe. Última actualización: agosto de 2026
Los clientes que desarrollan productos para el mercado europeo nos preguntan cómo afecta el Reglamento de Ciberresiliencia al software que incorpora nuestros componentes. Esta página expone en qué punto se encuentra el Reglamento, qué obligaciones nos corresponden a nosotros y cuáles a ti, y qué proporcionamos para que puedas completar tu propio expediente de diligencia debida.
El Reglamento (UE) 2024/2847 entró en vigor el 10 de diciembre de 2024 y sus obligaciones llegan por fases:
Hasta diciembre de 2027 ningún producto del mercado lleva una declaración de conformidad CRA, porque el marco que la emite todavía se está poniendo en marcha. Cualquier proveedor que hoy afirme tener una evaluación de conformidad CRA completada está describiendo algo que aún no existe. Lo que sí podemos hacer ahora, y para eso sirve esta página, es darte las pruebas que necesita tu propia evaluación.
Sí. Una biblioteca de software suministrada comercialmente es en sí misma un producto con elementos digitales, de modo que los componentes eSeGeCe entran en el ámbito del Reglamento y nosotros somos su fabricante. Eso es independiente de tus propias obligaciones respecto del producto que tú introduces en el mercado.
Las bibliotecas de componentes eSeGeCe no figuran en el anexo III ni en el anexo IV del Reglamento. No son sistemas operativos, hipervisores, entornos de ejecución de contenedores, cortafuegos, sistemas de detección de intrusiones, VPN, sistemas de gestión de identidades, gestores de contraseñas, gestores de arranque, infraestructuras de clave pública, sistemas de gestión de redes ni ninguna otra clase importante o crítica.
Por tanto pertenecen a la categoría por defecto, en la que la conformidad la establece el fabricante mediante el procedimiento de control interno del módulo A y no un organismo notificado. Para tu expediente, esto significa que integrar nuestros componentes no arrastra por sí mismo a tu producto a una clase superior de evaluación de la conformidad. La clasificación de tu propio producto depende de lo que este haga.
Tú eres el fabricante del producto que introduces en el mercado de la UE, y el marcado CE y la declaración de conformidad de ese producto son tuyos. Dos artículos regulan la relación entre nosotros:
El anexo I, parte I, exige que un producto se entregue con una configuración segura por defecto, que se proteja frente a la denegación de servicio y que su superficie de ataque sea mínima. Ese trabajo ya es visible en el producto. Las versiones recientes hicieron que el servidor WebSocket limite la frecuencia de las tramas de control entrantes, que acote el número de conexiones simultáneas en lugar de aceptar un número ilimitado, que el servidor HTTP/2 incorpore un tamaño máximo de cuerpo de petición y que se restrinjan los orígenes de navegador autorizados a llamar a un servidor MCP. La seguridad del transporte está disponible mediante OpenSSL o, en Windows, mediante SChannel sin ninguna biblioteca externa que distribuir. Estos valores por defecto se endurecieron porque son los valores correctos, no porque lo exigiera un plazo.
De cara a los plazos anteriores estamos trabajando en la documentación técnica descrita en el anexo VII, la declaración UE de conformidad del anexo V, el marcado CE cuando nos corresponda, la información e instrucciones al usuario del anexo II y el proceso interno para las obligaciones de notificación del artículo 14 que comienzan en septiembre de 2026. Publicaremos aquí los resultados a medida que se completen. Las normas armonizadas del Reglamento todavía se están redactando y nos alinearemos con ellas en cuanto estén disponibles.
Si tu equipo de cumplimiento normativo dispone de un formulario de evaluación de proveedores, un cuestionario de componentes o una solicitud de SBOM, envíalo mediante nuestro formulario de contacto, indicando el producto, la edición y la versión que utilizas, y lo completaremos con las respuestas concretas para tu compilación.
Esta página se facilita como apoyo a tu propia evaluación. Es información sobre nuestros productos y nuestras prácticas, no asesoramiento jurídico sobre tus obligaciones en virtud del Reglamento.