Conformidad de los Productos con Elementos Digitales en el Reglamento de Ciberresiliencia

El Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo, de 23 de octubre de 2024, relativo a los requisitos horizontales de ciberseguridad para los productos con elementos digitales y por el que se modifica el Reglamento (UE) n.掳 168/2013 y el Reglamento (UE) 2019/1020 y la Directiva (UE) 2020/1828 (Reglamento de Ciberresiliencia, CRA por sus siglas en ingl茅s) introduce un sistema escalonado de verificaci贸n de conformidad, para que los productos con elementos digitales cumplen con est谩ndares de ciberseguridad antes de su comercializaci贸n en la UE. La combinaci贸n de la declaraci贸n de conformidad, la certificaci贸n y el marcado CE refuerza la seguridad en el ecosistema digital europeo

1. Declaraci贸n UE de Conformidad (Art铆culo 20 CRA)

Es聽un documento obligatorio que el fabricante debe emitir para confirmar que su producto cumple con los requisitos esenciales de ciberseguridad establecidos en el Anexo I del Reglamento.

  • Es exigida para todos los productos con elementos digitales que entran en el mercado de la UE.
  • Permite la libre circulaci贸n de estos productos dentro del mercado 煤nico europeo.
  • Debe mantenerse actualizada y accesible para las autoridades nacionales competentes durante al menos 10 a帽os despu茅s de que el producto haya sido comercializado.
  • Su contenido m铆nimo est谩 detallado en el Anexo V del Reglamento.

2. Certificaci贸n Europea de Ciberseguridad (Art铆culo 21 CRA)

Para productos considerados de mayor riesgo, el Reglamento exige una certificaci贸n de ciberseguridad que verifique su conformidad con los est谩ndares europeos.

  • Aplica a los productos cr铆ticos con elementos digitales enumerados en el Anexo IV del CRA.
  • La certificaci贸n se realiza bajo esquemas europeos de certificaci贸n regulados por el Reglamento (UE) 2019/881 sobre ciberseguridad.
  • Existen tres niveles de garant铆a, en funci贸n del riesgo:
    • B谩sico: Protecci贸n contra riesgos m铆nimos.
    • Sustancial: Protecci贸n frente a ataques m谩s sofisticados.
    • Alto: Garantiza un alto nivel de resistencia ante amenazas avanzadas.
  • La certificaci贸n debe ser realizada por Organismos de Evaluaci贸n de la Conformidad, acreditados por los Estados miembros y supervisados por la Agencia de la Uni贸n Europea para la Ciberseguridad (ENISA).

3. Marcado CE y Obligaciones del Fabricante (Art铆culos 18 y 19 CRA)

El marcado CE indica que un producto cumple con los requisitos del CRA y que puede comercializarse en la UE.

  • Con el marcado, el fabricante garantiza que el producto ha pasado los procedimientos de evaluaci贸n de conformidad.
  • Debe ser visible, legible e indeleble en el propio producto, su embalaje o su documentaci贸n.
  • Las autoridades nacionales pueden solicitar pruebas de conformidad y, en caso de incumplimiento, exigir la retirada del producto del mercado.

4. Procedimientos de Evaluaci贸n de la Conformidad (Art铆culo 22 CRA)

El CRA establece diferentes procedimientos para evaluar si un producto cumple con los requisitos de ciberseguridad:

      1. Control interno de la producci贸n:

        • Aplicable a productos con menor impacto en la ciberseguridad.
        • El fabricante realiza una autoevaluaci贸n y emite la Declaraci贸n UE de Conformidad.
      2. Gesti贸n de calidad total:

        • Aplicable a productos con mayor impacto en la ciberseguridad (por ejemplo, los del Anexo III del Reglamento).
        • Requiere que un organismo independiente supervise el sistema de gesti贸n de calidad del fabricante.
      3. Evaluaci贸n por un organismo notificado:

        • Obligatorio para productos cr铆ticos incluidos en el Anexo IV.
        • Un organismo de certificaci贸n independiente (acreditado para certificar) verifica la conformidad antes de su comercializaci贸n.

Reglamento de Ciberresiliencia (CRA): Nuevas Obligaciones en Materia de Ciberseguridad para Productos con Elementos Digitales

El 10 de diciembre de 2024 entr贸 en vigor el Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo, de 23 de octubre de 2024, m谩s conocido como Reglamento de Ciberresiliencia (CRA, por sus siglas en ingl茅s). Establece requisitos de ciberseguridad para los productos con elementos digitales y modifica el ordenamiento anterior, principalmente el Reglamento (UE) n.潞 168/2013, el Reglamento (UE) 2019/1020 y la Directiva (UE) 2020/1828.

El Reglamento de Ciberresiliencia representa un cambio significativo en la normativa de ciberseguridad en la UE con obligaciones claras para fabricantes y distribuidores, que repercuten en la mejor protecci贸n de consumidores y empresas al exigir productos m谩s seguros en el mercado. En este blog ya se hab铆a prestado atenci贸n a la Propuesta de la Comisi贸n

El Reglamento de Ciberresiliencia introduce normas horizontales aplicables a m煤ltiples sectores, estableciendo requisitos m铆nimos de ciberseguridad en toda la UE para

  • Mejorar la ciberseguridad de muchos productos y evitar la falta de actualizaciones de seguridad oportunas.
  • Facilitar que los productos digitales sean seguros a lo largo de su ciclo de vida.
  • Exigir a los fabricantes una supervisi贸n continua de sus productos tras su comercializaci贸n.
  • Obligar a la certificaci贸n de productos cr铆ticos mediante organismos de certificaci贸n especializados.

Tambre

El CRA define los productos digitales en su art铆culo 3, como: 芦Programas inform谩ticos o equipos inform谩ticos y sus soluciones de procesamiento de datos remoto, incluidos los componentes consistentes en programas inform谩ticos o equipos inform谩ticos que se introduzcan en el mercado por separado.禄

En t茅rminos simples, los productos digitales son cualquier producto de software o hardware que incorpore elementos digitales y est茅 conectado directa o indirectamente a otro dispositivo o red.

El Reglamento se aplica a todos los productos digitales que puedan suponer un riesgo para la ciberseguridad dentro del mercado de la UE. No obstante, establece excepciones para algunos sectores ya regulados, como los productos sanitarios, la aviaci贸n y la automoci贸n. Tambi茅n quedan excluidos ciertos productos de software de c贸digo abierto que ya cuentan con normas espec铆ficas. Adem谩s, introduce disposiciones particulares para repuestos de componentes, estableciendo que estos quedan exentos de los requisitos del CRA si cumplen dos condiciones:

  • Ser utilizados para reparar productos comercializados antes de la entrada en vigor del CRA.
  • Haber sido ya sometidos a un procedimiento de evaluaci贸n de conformidad compatible con el CRA.

En relaci贸n con los fabricantes, los principales (no los 煤nicos) sometidos al Reglamento, los art铆culos 13 a 15 detallan sus principales obligaciones:

 

  • Evaluaci贸n de riesgos de ciberseguridad: Los fabricantes deben realizar una evaluaci贸n integral de riesgos en todas las fases del ciclo de vida del producto, desde su planificaci贸n hasta su mantenimiento. Esta evaluaci贸n debe documentarse y actualizarse peri贸dicamente.
  • Dise帽o seguro desde el origen: Los productos deben desarrollarse con medidas de ciberseguridad adecuadas desde su concepci贸n, asegurando que las posibles amenazas sean identificadas y mitigadas.
  • Gesti贸n de vulnerabilidades: Los fabricantes deben detectar, notificar y corregir vulnerabilidades en sus productos, incluyendo componentes de terceros o de c贸digo abierto.
  • Documentaci贸n t茅cnica: Toda la informaci贸n sobre la gesti贸n de ciberseguridad debe estar registrada y justificada en la documentaci贸n del producto.
  • Certificaci贸n de productos cr铆ticos: Aquellos productos con especial relevancia para la ciberseguridad deber谩n someterse a una evaluaci贸n por parte de Organismos de Certificaci贸n de la Conformidad acreditados en cada Estado miembro.

Marcado CE y conformidad (desarrollado en siguientes entradas)

Los productos con especial relevancia para la ciberseguridad deber谩n llevar el marcado CE (Conformit茅 Europ茅ene), indicando su conformidad con los requisitos del CRA. Para ello, los fabricantes deber谩n (de modo previo y como requisito para la comercializaci贸n en la UE de ese producto):

  • Realizar una evaluaci贸n de conformidad para demostrar que el producto cumple con los est谩ndares de ciberseguridad.
  • Emitir una Declaraci贸n UE de conformidad, un documento que certifica el cumplimiento del reglamento.
  • Insertar un marcado o certificado聽

Conexi贸n con la Directiva sobre responsabilidad por productos defectuosos

Fiume Arno, traversata di Pisa

El CRA complementa lo dispuesto en la Directiva (UE) 2024/2853 sobre responsabilidad por los da帽os causados por productos defectuosos, que establece la responsabilidad objetiva del fabricante. Esto significa que, conforme a la Directiva, los fabricantes ser谩n responsables de los da帽os derivados de fallos de seguridad en sus productos, incluso sin necesidad de demostrar culpa o falta de diligencia. Por tanto, si un producto presenta vulnerabilidades tras su comercializaci贸n debido a fallos de seguridad, el fabricante podr铆a ser considerado responsable conforme a la Directiva, sin embargo, las obligaciones relativas a actualizaciones de seguridad est谩n definidas espec铆ficamente en el CRA.

Entrada en vigor y aplicaci贸n

Si bien el CRA entr贸 en vigor el 10 de diciembre de 2024, sus principales requisitos ser谩n exigibles a partir del 27 de diciembre de 2027. Esto brinda a las empresas un per铆odo de adaptaci贸n para cumplir con las nuevas obligaciones.

SEMINARIO EUROPEO: PARTICIPACI脫N MULTINIVEL DE LOS CIUDADANOS EN LAS DECISIONES DE LA UNI脫N EUROPEA // CITIZENS MULTILEVEL PARTICIPATION IN THE EU DECISSIONS

Seminario Europeo celebrado gracias a la iniciativa de la Comisi贸n Europea; as铆 como a la colaboraci贸n de los Grupos de Innovaci贸n Docente y Grupos de Investigaci贸n de Derecho Mercantil y de Derecho Constitucional de la Universidad de Le贸n, y de la Facultad de Derecho de la Universidad de Le贸n.

Disponible como evento en el portal de participaci贸n ciudadano de la UE

Misi贸n:聽Fomentar la comunicaci贸n de la Comunidad Universitaria con la Comisi贸n Europea y otras Instituciones de la Uni贸n Europea, a trav茅s de nuevas plataformas digitales de la Uni贸n Europea.

Contexto y resumen ejecutivo: Los Grupos de Innovaci贸n Docente y de Investigaci贸n de聽Derecho Mercantil聽y de聽Derecho Constitucional, con el聽Servicio deCitizens Engagement de la Comisi贸n Europea聽celebran, a lo largo del pr贸ximo mi茅rcoles 19 de febrero de 2025, un seminario europeo donde se presentar谩n聽 las principales plataformas ciudadanas para realizar propuestas a la Comisi贸n Europea.聽El seminario y las mesas que lo componen est谩n especialmente dirigidos a los alumnos de Derecho Mercantil y Derecho Constitucional. Adem谩s, la聽ASISTENCIA PRESENCIAL est谩 ABIERTA A LOS INTERESADOS. (inscripci贸n para constancia a investigadores en聽https://forms.gle/8bRbMysEYLMZHTDj9)

 

Fecha:聽19 Febrero 2025 //聽Lugar: Sal贸n de Grados- Facultad de Derecho-Universidad de Le贸n

Programa y horarios

9:15.- Bienvenida. Facultad de Derecho.

9:30- 10:30 Mesa de Participaci贸n ciudadana. Orientaci贸n a la peque帽a empresa y publicidad. Prop-Ule

  • Carlos P茅rez Padilla. -Comisi贸n Europea.
  • Profesores de Derecho Mercantil. Universidad de Le贸n
  • Grupos de alumnos del Grado de M谩rketing e Investigaci贸n y T茅cnicas de Mercado (Derecho Empresarial)
  • Grupos de alumnos del Grado en Derecho (Derecho de la Publicidad)
  • Otros miembros de la Comunidad Universitaria

11:30-13:30 Mesa de Participaci贸n ciudadana. Presupuesto de la Uni贸n Europea. Desarrollo humano y desarrollo empresarial: Proponiendo para Le贸n

  • Carlos P茅rez Padilla. -Comisi贸n Europea.
  • Profesores de Derecho Mercantil. Universidad de Le贸n
  • Grupos de alumnos del Grado de Derecho- Grupos de ma帽ana (Derecho Mercantil I; Derecho Constitucional II). Grupo de Derecho Mercantil I del Doble Grado de Derecho y ADE. Grupo de Derecho Mercantil III del Doble Grado de Derecho
  • Otros miembros de la Comunidad Universitaria

17:00-19:00 Mesa de Participaci贸n ciudadana. Presupuesto de la Uni贸n Europea. Derechos humanos, empresa y territorios. Propuestas desde Le贸n

  • Carlos P茅rez Padilla. -Comisi贸n Europea.
  • Profesores de Derecho Mercantil. Universidad de Le贸n
  • Grupos de alumnos del Grado de Derecho- Grupos de tarde (Derecho Mercantil I; Derecho Constitucional II)
  • Otros miembros de la Comunidad Universitaria
Organizaci贸n y secretar铆a:聽 脕lvarez Robles, Tamara; D铆az G贸mez, Elicio; D铆az G贸mez, Mar铆a Angustias; P茅rez Carrillo, Elena; Seijas Villadangos, Esther.