Cyber Resilience Act
Auditoría de Cumplimiento CRA para Software – Reglamento (UE) 2024/2847.
La auditoría analiza los requisitos de ciberseguridad aplicables durante todo el ciclo de vida del software, incluyendo desarrollo seguro, gestión de vulnerabilidades, control de accesos, protección de datos, actualizaciones de seguridad, componentes y dependencias de terceros, gestión de incidentes y documentación técnica.
El servicio finaliza con un informe de auditoría, identificación de incumplimientos y riesgos, evidencias revisadas y un plan de adecuación al CRA, permitiendo al fabricante conocer el nivel de preparación de su software antes de la plena aplicación del Reglamento.
Claves de la normativa
Las claves del Cyber Resilience Act (CRA) para un fabricante de software son:
- Ámbito: afecta a productos con elementos digitales comercializados en la UE, incluido gran parte del software comercial.
- Ciberseguridad desde el diseño: el producto debe desarrollarse aplicando principios de security by design y security by default.
- Evaluación de riesgos: el fabricante debe realizar y documentar una evaluación de riesgos de ciberseguridad del producto.
- Gestión de vulnerabilidades: obligación de identificar, documentar, corregir y gestionar vulnerabilidades durante el ciclo de vida del producto.
- Actualizaciones de seguridad: deben proporcionarse actualizaciones y parches de seguridad durante el periodo de soporte establecido.
- Componentes y dependencias: control de librerías, componentes open source y dependencias utilizadas por el software, incluyendo información sobre componentes mediante SBOM.
- Protección técnica: requisitos sobre autenticación, control de accesos, confidencialidad, integridad, disponibilidad, minimización de superficies de ataque y protección frente a accesos no autorizados.
- Notificación obligatoria: vulnerabilidades explotadas activamente e incidentes graves deben notificarse conforme a los plazos establecidos, con una alerta temprana en 24 horas.
- Información a usuarios: deberán facilitarse instrucciones de seguridad, información sobre soporte y, cuando corresponda, comunicar vulnerabilidades/incidentes y medidas correctoras.
- Documentación técnica: el fabricante deberá mantener evidencias que permitan demostrar la conformidad del producto.
- Evaluación de conformidad: dependiendo de la categoría del producto podrá existir autoevaluación o intervención de un tercero.
- Declaración UE y marcado CE: los productos sujetos al CRA deberán cumplir los requisitos de conformidad correspondientes antes de su comercialización.
- Responsabilidad durante todo el ciclo de vida: el cumplimiento no termina cuando se vende el software; continúa durante el periodo de soporte.
- Sanciones: determinadas infracciones pueden alcanzar hasta 15 millones de euros o el 2,5 % del volumen de negocio mundial anual, si esta cifra es superior.
- Fechas clave: obligaciones de notificación desde el 11 de septiembre de 2026 y aplicación general desde el 11 de diciembre de 2027.
Nuestro servicio
Nuestro servicio de Auditoría de Cumplimiento del Cyber Resilience Act (CRA) está dirigido a fabricantes y desarrolladores de ERP, CRM, TPV, aplicaciones y otros productos de software que necesiten evaluar y acreditar su grado de adecuación al Reglamento (UE) 2024/2847.
Realizamos una auditoría técnica y de cumplimiento independiente del producto y de su ciclo de desarrollo, verificando aspectos como la seguridad desde el diseño, gestión de vulnerabilidades, actualizaciones y parches, control de accesos, protección de datos, componentes y dependencias, SBOM, gestión de incidentes y obligaciones de notificación.
La auditoría permite identificar incumplimientos antes de la aplicación plena del CRA, determinar las medidas necesarias para corregirlos y preparar las evidencias y documentación técnica necesarias para demostrar la conformidad del software.
¿Qué entregamos?
Informe de Auditoría CRA con los controles y evidencias analizados.
Identificación de incumplimientos, riesgos y puntos de mejora.
Plan de adecuación con las acciones necesarias para alcanzar el cumplimiento.
Revisión de los procedimientos de gestión y notificación de vulnerabilidades e incidentes.
Evaluación del nivel de preparación para la conformidad y marcado CE, cuando resulte aplicable.
Seguimiento y auditoría final de las medidas correctoras implantadas.
El objetivo es que el fabricante disponga de una evaluación independiente y documentada del nivel de cumplimiento de su software con el CRA, reduciendo riesgos regulatorios y de ciberseguridad y facilitando la futura demostración de conformidad ante clientes y terceros.
Ofrecemos
Especial atención a software que maneje datos sensibles
- Datos personales: Evitamos vulnerabilidades que puedan comprometer la privacidad de clientes o empleados, asegurando la protección conforme a la normativa europea (incluido el RGPD).
- Datos privados o confidenciales: Proveemos estrategias para garantizar la seguridad de información estratégica de su empresa o sus clientes.
- Datos regulados: Analizamos el cumplimiento con regulaciones sectoriales específicas, como las aplicables a sectores financieros, sanitarios o públicos.
Nuestro enfoque especializado
- Análisis inicial: Identificación de los tipos de datos gestionados por su software y revisión de sus medidas de seguridad actuales.
- Evaluación de brechas de seguridad: Detectamos vulnerabilidades relacionadas con el manejo de datos sensibles.
- Plan de acción y remediación: Proveemos estrategias personalizadas para resolver cualquier deficiencia encontrada, con especial enfoque en la protección de datos.
- Implementación y seguimiento continuo: Supervisamos el cumplimiento con el reglamento en el tiempo, asegurando que su software sigue adaptándose a nuevas amenazas.
Impacto del Reglamento de Ciberresiliencia en la gestión de datos sensibles
El Reglamento introduce obligaciones estrictas para los fabricantes, desarrolladores y operadores de software que gestionen datos sensibles, incluyendo:
Requisitos de seguridad desde el diseño y por defecto
Todo software debe incorporar medidas de protección desde su concepción para minimizar riesgos relacionados con datos personales o privados.
Evaluaciones periódicas de riesgos
Las organizaciones deben monitorizar y mitigar continuamente amenazas a la seguridad de datos sensibles almacenados o procesados.
Trazabilidad y transparencia
Se exige documentar y reportar cualquier incidente relacionado con brechas de seguridad que puedan afectar datos críticos, en línea con normativas como el RGPD o el NIS2.
Cumplimiento del ciclo de vida del software
Las actualizaciones de software no solo deben mejorar la funcionalidad, sino también reforzar la seguridad, protegiendo la información en todo momento.
