Reglamento de Ciberresiliencia (CRA): documentacion tecnica obligatoria durante 10 anos desde 2026
Arhivix celebra 2 años: un solo sistema para más de 500 empresas. Regístrese y pruebe gratis 14 días

Reglamento de Ciberresiliencia (CRA): documentacion tecnica obligatoria durante 10 anos desde 2026

El Cyber Resilience Act exige a fabricantes de productos digitales conservar el expediente tecnico de ciberseguridad durante una decada, con obligaciones de notificacion ya vigentes desde septiembre de 2026.

24 de agosto de 2026 Arhivix Team 7 min
Reglamento de Ciberresiliencia (CRA): documentacion tecnica obligatoria durante 10 anos desde 2026

Un nuevo reglamento europeo que obliga a documentar la ciberseguridad de sus productos

El Reglamento de Ciberresiliencia de la Union Europea, conocido como Cyber Resilience Act o CRA, entro en vigor el 10 de diciembre de 2024 y durante 2026 empieza a exigir obligaciones concretas a miles de empresas que fabrican, distribuyen o importan productos con elementos digitales en Espana. No hablamos solo de fabricantes de hardware. El reglamento cubre software independiente, aplicaciones, dispositivos conectados, componentes de IoT y cualquier producto que se comunique con otro dispositivo o con una red. Si su empresa desarrolla software que vende en el mercado espanol o europeo, o fabrica un producto con un chip conectado a internet, el CRA le afecta directamente, y una de sus exigencias centrales es puramente documental: mantener un expediente tecnico completo y conservarlo durante anos.

Los plazos de 2026 que ya estan en marcha

A diferencia de otras normas que parecen lejanas, el CRA tiene hitos que ya se aplican este mismo ano. El 11 de junio de 2026 entraron en aplicacion los articulos 35 a 51, que regulan los organismos de evaluacion de la conformidad encargados de certificar los productos de mayor riesgo. Y el hito mas relevante para la mayoria de empresas llega el 11 de septiembre de 2026: a partir de esa fecha, cualquier fabricante que sufra una vulnerabilidad explotada activamente o un incidente grave debe notificarlo a ENISA y al CSIRT designado en un plazo de 24 horas para la alerta temprana, 72 horas para el informe intermedio y un mes para el informe final. Esto obliga a las empresas a tener ya, hoy, un procedimiento documentado de gestion de vulnerabilidades, no algo que se improvise cuando salte la alarma.

La aplicacion plena del reglamento, con la mayoria de obligaciones de conformidad para todos los productos, esta prevista para el 11 de diciembre de 2027, pero quien espere hasta entonces para organizar su documentacion llegara tarde a las obligaciones de notificacion que ya rigen desde septiembre de 2026.

Que debe contener el expediente tecnico y cuanto tiempo hay que guardarlo

El Anexo VII del CRA detalla el contenido minimo del expediente tecnico que cada fabricante debe elaborar y mantener disponible para las autoridades de vigilancia del mercado. Entre otros elementos, debe incluir una descripcion detallada del producto y su arquitectura, el analisis de riesgos de ciberseguridad realizado, las medidas de seguridad implementadas, las instrucciones de instalacion y configuracion segura, el procedimiento de gestion de vulnerabilidades y una declaracion sobre el periodo de soporte de seguridad ofrecido al usuario.

Aqui esta el punto que suele pasar desapercibido en las notas de prensa sobre el CRA: esta documentacion debe conservarse durante un minimo de diez anos desde que se coloco en el mercado la ultima unidad del producto, no diez anos desde el lanzamiento. Para un producto que se sigue vendiendo durante cinco o seis anos, el periodo real de conservacion puede superar los quince anos desde la primera version. Ademas, las actualizaciones de seguridad publicadas durante el periodo de soporte deben permanecer disponibles al menos diez anos despues de su publicacion, o durante el resto del periodo de soporte si este es mas largo. Esto implica versionar y archivar no solo el expediente inicial, sino cada actualizacion, cada parche y cada cambio en el analisis de riesgos a lo largo de toda la vida comercial del producto.

Cuanto puede costar no tener esto ordenado

El regimen sancionador del CRA se estructura en tres niveles. El incumplimiento de los requisitos esenciales de ciberseguridad puede acarrear multas de hasta 15 millones de euros o el 2,5 por ciento de la facturacion anual mundial de la empresa, lo que resulte mayor. Las infracciones relacionadas especificamente con las obligaciones documentales, los procedimientos internos o la falta de cooperacion con las autoridades pueden alcanzar hasta 10 millones de euros o el 2 por ciento del volumen de negocio mundial. Y facilitar informacion incorrecta o enganosa a un organismo de vigilancia puede costar hasta 5 millones de euros o el 1 por ciento de la facturacion global. Mas alla de la multa, las autoridades de vigilancia del mercado pueden ordenar la retirada del producto o prohibir su comercializacion mientras la empresa no acredite que cumple.

Que puede hacer una empresa espanola ahora mismo

Para la mayoria de pymes tecnologicas y fabricantes que venden en Espana, el reto no es tanto entender el reglamento como organizar internamente algo que hasta ahora vivia disperso entre repositorios de codigo, correos electronicos y carpetas personales de ingenieros. El expediente tecnico del CRA necesita un lugar unico y trazable donde cada version del analisis de riesgos, cada parche de seguridad y cada comunicacion con ENISA o el CSIRT quede fechada y localizable durante una decada o mas.

Conviene empezar por un inventario de que productos con elementos digitales comercializa la empresa, quien es responsable de cada expediente tecnico y donde se guardara de forma que sobreviva a cambios de personal, migraciones de sistemas o la salida del producto del catalogo. El plazo de septiembre de 2026 para la notificacion de vulnerabilidades ya esta encima, y el de diciembre de 2027 para la aplicacion plena llegara antes de lo que parece si la documentacion se sigue tratando como una tarea de ultima hora.