Reglamento (UE) 2024/2847 · El Cyber Resilience Act

Europa ya trata el software como los alimentos. Todo necesita su etiqueta de ingredientes.

Si vendes software o un dispositivo conectado en la UE — una app, un router, un sensor, una herramienta de desarrollo — el Cyber Resilience Act te aplica, esté donde esté tu empresa. Los grandes fabricantes tienen departamentos de cumplimiento. CRA Label es para todos los demás.

Consigue acceso anticipado Comprobación de aplicabilidad gratuita · sin tarjeta

Dos plazos. Ambos reales.

Verificado contra el texto del reglamento y las publicaciones de la Comisión Europea — no contra el gráfico alarmista de un proveedor. Multas de hasta 15.000.000 € o el 2,5% de la facturación mundial.

Estás aquí · jul 2026
11 sept 2026
Notificación obligatoria en 24 horas de vulnerabilidades explotadas activamente e incidentes graves — incluso para productos ya en el mercado (art. 14)
11 dic 2027
Obligaciones completas: SBOM, documentación técnica, marcado CE, 5 años de soporte (anexos I & VII)

Qué hace CRA Label

Conecta tu repositorio o sube tu build. Obtén los documentos que exige la ley — generados, no plantillas vacías.

Anexo I

SBOM, generado

Tu código y dependencias convertidos en una lista de materiales de software CycloneDX y SPDX — la "etiqueta de ingredientes" que exige el reglamento. Legible por máquina, más un informe legible por personas.

Anexo VII

Documentación técnica, redactada

El expediente técnico requerido, prerrellenado a partir de tu escaneo y preguntas guiadas. Expórtalo y mantenlo al día mientras tu producto cambia.

Artículo 14

El simulacro de las 24 horas

Cuando algo sale mal, un flujo guiado redacta tu alerta temprana en minutos con los campos oficiales — con los contadores de 24h/72h/14 días siempre a la vista.

Evidencia

Firmado criptográficamente

Cada informe se firma con firmas poscuánticas ML-DSA (FIPS 204): tu evidencia de cumplimiento es a prueba de manipulación y demostrable años después — cuando una autoridad pregunte.

¿Te afecta?

El alcance honesto — el reglamento no cubre a todo el mundo, y no vamos a fingir lo contrario.

Dentro del alcance: software de escritorio y móvil, herramientas de desarrollo, firmware, IoT y hardware conectado, sistemas embebidos — cualquier "producto con elementos digitales" vendido en la UE, desde cualquier país.

Fuera del alcance: SaaS puro sin componente de producto distribuido (eso es territorio de NIS2) y el open source no monetizado. Si es tu caso, probablemente no nos necesitas — nuestra comprobación gratuita te lo dirá en cualquier caso.

Acceso anticipado

Estamos incorporando a las primeras 50 empresas antes del plazo de notificación de septiembre. El precio de abajo queda bloqueado mientras sigas suscrito.

490 € / año
  • Generación de SBOM ilimitada, firmada
  • Generador de documentación técnica
  • Flujo del artículo 14 & contadores de plazos
  • Clasificación del producto & vía de conformidad
  • Gratis mientras construimos — pagas solo en el lanzamiento

Contáctanos

¿No estás seguro de si el CRA te aplica, o prefieres hablar antes de apuntarte? Escribe — responde una persona, desde hello@cralabel.com.