EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Cyber Resilience Act · Reglamento (UE) 2024/2847 sobre la ciberresiliencia de los productos digitales

Sus exigencias CRA traducidas en niveles de madurez, en brechas documentadas y en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Cyber Resilience Act · Reglamento (UE) 2024/2847 sobre la ciberresiliencia de los productos digitales

Alcance y clasificación de los productosN1 → N5
Exigencias esenciales de seguridad by designN1 → N5
Análisis de riesgo de productoN1 → N5
Lista de materiales de software y cadena de suministroN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Alcance y clasificación de los productos6484
Exigencias esenciales de seguridad by design5379
Análisis de riesgo de producto6182
Lista de materiales de software y cadena de suministro3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Reglamento (UE) 2024/2847 (Cyber Resilience Act) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior y la acción que une a ambos) es lo que transforma una constatación en una trayectoria.

¿Dispone de una lista de materiales de software (SBOM) actualizada para los productos que comercializa?

  1. N1

    No existe ninguna lista de materiales de software. Los componentes de terceros de un producto solo son conocidos por los desarrolladores que los integraron.

  2. N2

    Existen listas de componentes para algunos productos, elaboradas manualmente, sin formato común ni actualización en cada entrega.

  3. N3

    Se genera un SBOM en formato estándar para los productos del alcance, se actualiza en cada versión publicada y se conserva junto con la documentación técnica.

  4. N4

    El SBOM se genera automáticamente en la cadena de build, se contrasta con los boletines de vulnerabilidades y desencadena una revisión cuando un componente se ve afectado.

  5. N5

    El SBOM cubre las dependencias transitivas y los componentes de los proveedores, con un seguimiento documentado de las desviaciones y una revisión periódica de las reglas de aceptación de componentes.

Acción para pasar de N2 a N3

Elegir un formato de SBOM estándar, integrarlo en la definición de entregable de cada versión publicada y comprobar su presencia en la revisión de release, vinculándolo al expediente técnico del producto.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France

Chambre de commerce et d'industrie
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube

Interreg Danube Region

Tome su primera medición

De qué trata este marco de referencia

El Cyber Resilience Act, Reglamento (UE) 2024/2847, se aplica a los productos con elementos digitales, hardware o software, puestos a disposición en el mercado de la Unión. Establece exigencias esenciales de ciberseguridad para el diseño, el desarrollo y la producción, así como obligaciones de tratamiento de vulnerabilidades durante todo el periodo de soporte. Exige una evaluación de conformidad, una documentación técnica, una declaración UE de conformidad y el marcado CE. También crea obligaciones de notificación a ENISA para las vulnerabilidades explotadas activamente y los incidentes graves.

La dificultad no está en leer el texto, sino en saber quién hace qué. El CRA implica a I+D, seguridad de producto, calidad, jurídico y soporte, a menudo en organizaciones donde la ciberseguridad se pensó para el sistema de información y no para el producto vendido. ¿Conoce el alcance exacto de sus productos afectados y su clasificación? ¿Sabe generar una lista de materiales de software actualizada para cada uno de ellos? ¿Quién se compromete hoy con el periodo de soporte y con la distribución de los parches de seguridad?

Una confusión frecuente: el CRA no es una derivación de NIS 2. NIS 2 trata sobre la seguridad de las entidades y sus sistemas, el CRA sobre los productos que una empresa pone en el mercado. Un mismo grupo puede estar afectado por ambos, con responsables y evidencias distintas. Otro punto de atención: el reglamento se aplica según un calendario escalonado, siendo las obligaciones de notificación anteriores a las obligaciones generales. Tratar el asunto como un simple expediente de marcado CE lleva a descubrir tardíamente los proyectos de fondo, en particular la gestión coordinada de vulnerabilidades.

Una auditoría de conformidad concluye con una brecha o una conformidad, producto por producto. El diagnóstico de madurez responde a otra pregunta: en qué nivel de dominio se encuentran sus prácticas de seguridad de producto, y qué acción concreta permite pasar al nivel superior. Esto es lo que permite dirigir un programa de transformación en varias gamas y varios equipos de desarrollo, con una trayectoria legible en comité de dirección en lugar de una lista de exigencias que marcar.

En Datamensio, el marco de referencia está listo para usar y puede adaptarlo. La IA ajusta los ámbitos, las preguntas y los niveles a su cartera de productos, o construye una variante a partir de sus procedimientos de desarrollo y de sus expedientes técnicos existentes. Después revisa las respuestas, señala las brechas que se repiten de una gama a otra y redacta el informe de resultados, mientras la decisión sigue siendo suya: cada acción propuesta se conserva, se descarta o se reescribe antes de entrar en la hoja de ruta.

Norma de referencia: Reglamento (UE) 2024/2847 (Cyber Resilience Act)

Los ámbitos evaluados

  • Alcance y clasificación de los productos

    Inventario de los productos con elementos digitales, rol asumido (fabricante, importador, distribuidor), clasificación conforme a las categorías del reglamento, identificación de los productos críticos.

  • Exigencias esenciales de seguridad by design

    Seguridad contemplada desde el diseño, configuración segura por defecto, reducción de la superficie de ataque, protección de los datos y las comunicaciones, control de acceso, registro de eventos.

  • Análisis de riesgo de producto

    Evaluación de los riesgos de ciberseguridad por producto, documentación del análisis, actualización ante los cambios funcionales, consideración de los usos previstos y los usos indebidos razonablemente previsibles.

  • Lista de materiales de software y cadena de suministro

    Generación y actualización del SBOM, identificación de componentes de terceros y de código abierto, evaluación de proveedores, trazabilidad de las dependencias y de las versiones entregadas.

  • Gestión de vulnerabilidades y divulgación coordinada

    Punto de contacto para notificaciones, política de divulgación coordinada, plazos de tratamiento, pruebas y revisiones de seguridad, seguimiento de las vulnerabilidades sin corregir.

  • Actualizaciones de seguridad y periodo de soporte

    Determinación y publicación del periodo de soporte, distribución de parches, separación entre parches de seguridad y evoluciones funcionales, gestión del fin del soporte.

  • Notificación de vulnerabilidades explotadas e incidentes

    Detección y calificación, procedimientos de alerta hacia ENISA y las autoridades nacionales, cumplimiento de los plazos, información a los usuarios, trazabilidad de las notificaciones.

  • Evaluación de conformidad y documentación técnica

    Elección del procedimiento de evaluación, expediente técnico, declaración UE de conformidad, marcado CE, recurso a un organismo notificado cuando proceda, conservación de las evidencias.

  • Información a los usuarios

    Aviso de seguridad, instrucciones de instalación y configuración, comunicación del periodo de soporte, advertencias e información de fin de vida.

  • Gobernanza y vigilancia del mercado

    Reparto de responsabilidades entre I+D, seguridad, calidad y jurídico, competencias en seguridad de producto, indicadores de seguimiento, preparación ante las solicitudes de las autoridades de vigilancia del mercado.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Se certifica el Cyber Resilience Act?

No en el sentido de una certificación voluntaria de tipo ISO. El reglamento exige una evaluación de conformidad, una declaración UE de conformidad y el marcado CE, con intervención de un organismo notificado para determinadas categorías de productos. El diagnóstico Datamensio mide la madurez de sus prácticas y prepara ese expediente, no emite ningún certificado.

¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad CRA?

La auditoría examina un producto y concluye con una brecha o una conformidad. El diagnóstico sitúa sus prácticas en una escala de madurez, ámbito por ámbito, e indica la acción que permite pasar al siguiente nivel. Sirve para encuadrar el programa antes de la auditoría y para seguir su avance.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en 20 a 30 minutos por un responsable de seguridad de producto. La versión completa, en modo colaborativo, suele extenderse una o dos semanas, dedicándose la mayor parte del tiempo a recopilar la información con I+D, calidad y soporte.

¿Se puede adaptar el marco de referencia a nuestra cartera de productos?

Sí. Las preguntas, los niveles y los ámbitos se pueden modificar, y puede añadir sus propias exigencias internas. La IA genera una variante por familia de productos o por unidad de negocio a partir de sus procedimientos de desarrollo.

¿Cómo se articula este diagnóstico con NIS 2 o ISO 27001?

NIS 2 e ISO 27001 tratan sobre la organización y sus sistemas, el CRA sobre los productos comercializados. Las prácticas de gestión de vulnerabilidades y de análisis de riesgo se solapan en parte. Una hoja de ruta transversal permite consolidar varios diagnósticos sin duplicar acciones.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre prácticas de diseño, gestión de vulnerabilidades y documentación, no sobre configuraciones concretas. Un responsable de seguridad de producto o un responsable de calidad puede responder, asignando en modo colaborativo las preguntas propias de ingeniería.

¿Se pueden comparar varias líneas de producto entre sí?

Sí. El mismo marco de referencia puede desplegarse en varias unidades de negocio o gamas, con un benchmark entre entidades y respecto a evaluaciones anteriores. Las brechas alimentan una hoja de ruta consolidada a nivel de grupo.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera medición