Reglamento de Ciberresiliencia (CRA): documentación técnica obligatoria durante 10 anos desde 2026

El Cyber Resilience Act exige a fabricantes de productos digitales conservar el expediente tecnico de ciberseguridad durante una decada, con obligaciones de notificación ya vigentes desde septiembre de 2026.

24 de agosto de 2026 Arhivix Team 7 min
Reglamento de Ciberresiliencia (CRA): documentación técnica obligatoria durante 10 anos desde 2026

Un nuevo reglamento europeo que obliga a documentar la ciberseguridad de sus productos

El Reglamento de Ciberresiliencia de la Unión Europea, conocido como Cyber Resilience Act o CRA, entro en vigor el 10 de diciembre de 2024 y durante 2026 empieza a exigir obligaciones concretas a miles de empresas que fabrican, distribuyen o importan productos con elementos digitales en España. No hablamos solo de fabricantes de hardware. El reglamento cubre software independiente, aplicaciones, dispositivos conectados, componentes de IoT y cualquier producto que se comunique con otro dispositivo o con una red. Si su empresa desarrolla software que vende en el mercado español o europeo, o fabrica un producto con un chip conectado a internet, el CRA le afecta directamente, y una de sus exigencias centrales es puramente documental: mantener un expediente tecnico completo y conservarlo durante anos.

Los plazos de 2026 que ya están en marcha

A diferencia de otras normas que parecen lejanas, el CRA tiene hitos que ya se aplican este mismo ano. El 11 de junio de 2026 entraron en aplicacion los artículos 35 a 51, que regulan los organismos de evaluación de la conformidad encargados de certificar los productos de mayor riesgo. Y el hito mas relevante para la mayoría de empresas llega el 11 de septiembre de 2026: a partir de esa fecha, cualquier fabricante que sufra una vulnerabilidad explotada activamente o un incidente grave debe notificarlo a ENISA y al CSIRT designado en un plazo de 24 horas para la alerta temprana, 72 horas para el informe intermedio y un mes para el informe final. Esto obliga a las empresas a tener ya, hoy, un procedimiento documentado de gestión de vulnerabilidades, no algo que se improvise cuando salte la alarma.

La aplicacion plena del reglamento, con la mayoría de obligaciones de conformidad para todos los productos, esta prevista para el 11 de diciembre de 2027, pero quien espere hasta entonces para organizar su documentación llegara tarde a las obligaciones de notificación que ya rigen desde septiembre de 2026.

Que debe contener el expediente tecnico y cuanto tiempo hay que guardarlo

El Anexo VII del CRA detalla el contenido mínimo del expediente tecnico que cada fabricante debe elaborar y mantener disponible para las autoridades de vigilancia del mercado. Entre otros elementos, debe incluir una descripción detallada del producto y su arquitectura, el analisis de riesgos de ciberseguridad realizado, las medidas de seguridad implementadas, las instrucciones de instalacion y configuración segura, el procedimiento de gestión de vulnerabilidades y una declaración sobre el periodo de soporte de seguridad ofrecido al usuario.

Aqui esta el punto que suele pasar desapercibido en las notas de prensa sobre el CRA: esta documentación debe conservarse durante un mínimo de diez anos desde que se coloco en el mercado la ultima unidad del producto, no diez anos desde el lanzamiento. Para un producto que se sigue vendiendo durante cinco o seis anos, el periodo real de conservación puede superar los quince anos desde la primera versión. Ademas, las actualizaciones de seguridad publicadas durante el periodo de soporte deben permanecer disponibles al menos diez anos después de su publicación, o durante el resto del periodo de soporte si este es mas largo. Esto implica versionar y archivar no solo el expediente inicial, sino cada actualización, cada parche y cada cambio en el analisis de riesgos a lo largo de toda la vida comercial del producto.

Cuanto puede costar no tener esto ordenado

El régimen sancionador del CRA se estructura en tres niveles. El incumplimiento de los requisitos esenciales de ciberseguridad puede acarrear multas de hasta 15 millones de euros o el 2,5 por ciento de la facturación anual mundial de la empresa, lo que resulte mayor. Las infracciones relacionadas específicamente con las obligaciones documentales, los procedimientos internos o la falta de cooperacion con las autoridades pueden alcanzar hasta 10 millones de euros o el 2 por ciento del volumen de negocio mundial. Y facilitar información incorrecta o enganosa a un organismo de vigilancia puede costar hasta 5 millones de euros o el 1 por ciento de la facturación global. Mas alla de la multa, las autoridades de vigilancia del mercado pueden ordenar la retirada del producto o prohibir su comercializacion mientras la empresa no acredite que cumple.

Que puede hacer una empresa espanola ahora mismo

Para la mayoría de pymes tecnologicas y fabricantes que venden en España, el reto no es tanto entender el reglamento como organizar internamente algo que hasta ahora vivia disperso entre repositorios de código, correos electrónicos y carpetas personales de ingenieros. El expediente tecnico del CRA necesita un lugar único y trazable donde cada versión del analisis de riesgos, cada parche de seguridad y cada comunicación con ENISA o el CSIRT quede fechada y localizable durante una decada o mas.

Conviene empezar por un inventario de que productos con elementos digitales comercializa la empresa, quien es responsable de cada expediente tecnico y donde se guardara de forma que sobreviva a cambios de personal, migraciones de sistemas o la salida del producto del catalogo. El plazo de septiembre de 2026 para la notificación de vulnerabilidades ya esta encima, y el de diciembre de 2027 para la aplicacion plena llegara antes de lo que parece si la documentación se sigue tratando como una tarea de ultima hora.