El pasado 23 de octubre, el Parlamento y el Consejo de la UE firmaron el texto definitivo del nuevo Reglamento de Ciberresiliencia (CRA), por el cual se pretende reforzar la ciberseguridad de lo que el propio CRA conoce como “productos con elementos digitales” que, en esencia, son aquellos productos integrados por hardware o software, conectados entre sí o a una red, para procesar datos a distancia (i.e. Internet of Things).
Incluye por ejemplo Apps móviles, wearables, coches y otros productos “smart”, etc., y puede extenderse a sistemas en la nube conectados a los productos cuando ofrecen funcionalidades esenciales para el dispositivo o software distribuido. De una manera similar al RGPD y ahora el Reglamento de Inteligencia Artificial, se aplica a cualquier producto con elemento digital comercializado en el mercado europeo, independientemente del lugar de su fabricación – es decir, a operadores no europeos también.
El objetivo del CRA es incrementar la protección de dispositivos y redes digitales frente a ciberataques, cada vez más recurrentes y sofisticados, exigiendo a los fabricantes el cumplimiento de una serie de requisitos de seguridad previamente a la comercialización del producto, tales como realizar análisis técnico de los riesgos que presenta el producto, documentar los procesos de gestión, soporte y reporte de vulnerabilidades e incidencias, obligaciones de información a usuarios sobre características técnicas, instrucciones de uso del producto, etc.
Además, el CRA extiende estas obligaciones a toda la cadena de suministro (i.e. importadores y distribuidores) para que, durante todo el ciclo de vida del producto, se garantice una oferta suficiente de actualizaciones de seguridad que hagan frente a los ataques y una mayor comprensión por parte de los usuarios de los riesgos “digitales” que supone el uso del producto. La conformidad del producto con el CRA supondrá la incorporación a estos productos de software y hardware del marcado “CE”, como muestra de que cumplen con unos requisitos elevados de seguridad. Se vuelve esencial tener el conocimiento de todo lo que incluye un producto con elementos digitales, no solamente el software propio sino también los componentes open source utilizados y su perfil de madurez y riesgo.
Se introducen algunas excepciones como productos cuya normativa reguladora específica ya exige el cumplimiento de altos niveles de seguridad, tales como productos sanitarios, aeronáuticos, automóviles; o tecnologías de software libre y código abierto que no estén monetizados directamente por sus desarrolladores. No obstante, están cubiertos por la normativa los componentes de open source si éstos se incorporan en un producto comercializado y será responsabilidad del fabricante del producto y/o su distribuidor, asegurar el cumplimiento respecto a estos componentes.
En las próximas semanas tendrá lugar su publicación en el DOUE y entrará en vigor 20 días después, aunque su aplicación material completa no tendrá lugar hasta pasados 36 meses desde dicha publicación. No obstante, entran en aplicación a los 21 meses ciertas obligaciones de los fabricantes en materia de notificación de vulnerabilidades detectadas en los productos, para su puesta en conocimiento y gestión coordinada entre la red de CSIRT y ENISA.
Por último, resaltamos que el CRA presenta un régimen sancionador por el incumplimiento de los requisitos que establece en cada caso, hasta 5.000.000 EUR (o, si el infractor es una empresa, de hasta el 1 % del volumen de negocio total anual) para incumplimiento en materia de información y notificaciones y hasta 15.000.000 EUR (o, si el infractor es una empresa, de hasta el 2,5 % del volumen de negocio total anual) con respecto a las obligaciones sobre requisitos esenciales de ciberseguridad del Anexo I del CRA.
En Across Legal, hemos participado en conferencias sobre el CRA y ya estamos asesorando a nuestros clientes en materia de cumplimiento de esta nueva normativa. Si bien las fechas de aplicación parecen lejanas, el ciclo de diseño y desarrollo de tecnologías digitales puede ser largo y es importante incorporar desde el inicio la “seguridad desde el diseño”, a la manera que también el RGPD obliga a la “privacidad desde el diseño”.




