Este artículo se basa en la presentación de José Manuel Pulido (Consulting Manager en jtsec, empresa de Applus+) durante el webinar sobre el esquema EUCC organizado por Applus+ Laboratories en octubre de 2024, y ha sido actualizado en agosto de 2026.
(Actualización Agosto 2026)
Desde la publicación original de este artículo, el ecosistema EUCC ha pasado de la fase de preparación a la de implementación. El esquema EUCC pasó a ser plenamente aplicable el 27 de febrero de 2025, y los Organismos de Evaluación de la Conformidad (CAB, por sus siglas en inglés) acreditados ya han emitido los primeros certificados EUCC. Aunque el número de certificaciones sigue siendo relativamente limitado, el esquema está ya operativo y proporcionado una valiosa experiencia práctica en certificaciones basadas en Common Criteria bajo el Reglamento de Ciberseguridad (Cybersecurity Act).
Uno de los hitos más relevantes desde la publicación del artículo original ha sido el programa piloto sobre la interacción entre EUCC y la CRA coordinado por ENISA. Tras la publicación del estudio de ENISA sobre el uso de EUCC para respaldar el cumplimiento de la Ley de Ciberresiliencia (CRA), una serie de proyectos piloto realizados entre finales de 2025 y principios de 2026 reunieron a fabricantes, laboratorios acreditados y organismos de certificación para evaluar las correspondencias propuestas utilizando productos reales y escenarios reales de certificación.
Los proyectos piloto abarcaron una amplia variedad de sectores tecnológicos, incluidos sistemas operativos, dispositivos móviles, tarjetas inteligentes, impresoras multifunción y equipos de red. El programa concluyó con un taller técnico celebrado en Atenas en abril de 2026, donde la Comisión Europea, ENISA y los participantes revisaron los resultados e identificaron aspectos que requieren un mayor perfeccionamiento.
Una de las conclusiones más claras de los proyectos piloto es que el debate ya no se centra en si EUCC puede apoyar el cumplimiento de la CRA, sino en cómo lograrlo de forma eficiente y escalable en diferentes dominios tecnológicos.
Los ejercicios prácticos confirmaron que el enfoque general propuesto por ENISA es técnicamente viable. Al mismo tiempo, pusieron de manifiesto que los detalles de implementación son fundamentales. Como resultado, el trabajo actual se centra en perfeccionar las correspondencias entre los requisitos de la CRA y los elementos técnicos de EUCC, incorporando las lecciones aprendidas en sectores específicos y buscando formas prácticas de ampliar los Perfiles de Protección (Protection Profiles) existentes. Entre las soluciones analizadas se encuentran los PP-Modules, los Functional Packages y requisitos opcionales dentro de los Perfiles de Protección que permitan abordar necesidades específicas de la CRA sin necesidad de rediseñar completamente las prácticas actuales de certificación.
Los proyectos piloto también pusieron de relieve diversos desafíos prácticos que influirán en la evolución futura del esquema.
Un primer reto está relacionado con el alcance y la cobertura. En muchos casos, el Objetivo de Evaluación (Target of Evaluation, TOE) analizado bajo Common Criteria no coincide plenamente con el producto completo que finalmente se comercializa y está sujeto al marcado CE conforme a la CRA. Reducir esta diferencia sigue siendo una cuestión importante a la hora de definir futuros enfoques de evaluación de la conformidad.
Un segundo desafío está vinculado a la evolución de los Perfiles de Protección. Aunque muchos perfiles existentes ya cubren una parte significativa de los requisitos esenciales de la CRA, la actualización de perfiles heredados y su ampliación con elementos específicos de la normativa pueden requerir esfuerzos adicionales tanto por parte de la industria como de los organismos de certificación. Esta cuestión es especialmente relevante en sectores donde ya existen Perfiles de Protección ampliamente adoptados.
Por último, la gestión del ciclo de vida de las certificaciones surgió como un tema recurrente. Aspectos como las actualizaciones de seguridad, la gestión de vulnerabilidades, el mantenimiento de las certificaciones y la escalabilidad de las evaluaciones desempeñarán un papel clave para garantizar que los esquemas de certificación sigan siendo prácticos dentro del modelo de cumplimiento continuo introducido por la CRA.
Para determinadas categorías de productos y casos de uso, las partes interesadas también están explorando enfoques complementarios de evaluación de la conformidad, incluido el Módulo B respaldado por futuras normas europeas armonizadas, como una forma pragmática de abordar requisitos específicos de la CRA que quedan fuera del alcance tradicional de las evaluaciones Common Criteria.
Los trabajos de normalización europeos en apoyo de la CRA avanzan ya a buen ritmo tras la Solicitud de Normalización de la Comisión Europea, aunque las normas armonizadas aún se encuentran en fase de desarrollo.
Se espera que los resultados de los proyectos piloto de ENISA contribuyan a la próxima revisión del estudio sobre la interacción entre EUCC y la CRA, así como a las discusiones en curso sobre el futuro Acto Delegado previsto en el artículo 27 de la CRA, cuya publicación se espera para diciembre de 2026. Aunque siguen existiendo cuestiones técnicas y procedimentales importantes por resolver, el programa piloto ha aportado evidencias valiosas de que los enfoques basados en EUCC pueden desempeñar un papel práctico para demostrar el cumplimiento de la CRA en una amplia gama de categorías de productos.
(Artículo Original Octubre 2024)
La Ley de Ciberresiliencia (CRA) es un marco normativo diseñado para aplicar requisitos obligatorios de ciberseguridad a todos los productos con elementos digitales dentro de la Unión Europea. Esta presentación explora los elementos clave de la CRA, su impacto en varias categorías de productos y cómo el esquema EUCC (certificación europea de ciberseguridad basada en criterios comunes) puede ayudar a cumplir los requisitos de la CRA.
Visión general de la Ley de Ciberresiliencia
La CRA se aplica a una amplia gama de productos, incluidos hardware, software, firmware y soluciones de procesamiento remoto de datos. Establece requisitos de ciberseguridad para garantizar la protección de la información y la seguridad de los productos con elementos digitales. La CRA impone obligaciones a los fabricantes, como la realización de evaluaciones de riesgos de ciberseguridad, el suministro de parches de seguridad y la notificación de vulnerabilidades.
Plazos y requisitos clave
La CRA fue adoptada por el Consejo de la Unión Europea en octubre de 2024 y comenzará a aplicarse en enero de 2028. El reglamento define los requisitos esenciales de seguridad, divididos en dos partes: funcionalidades y propiedades de seguridad (Parte 1) y obligaciones del fabricante (Parte 2). Estos requisitos pretenden garantizar un nivel coherente de ciberseguridad en todos los productos con elementos digitales.
Categorías de productos y evaluación de la conformidad
La CRA clasifica los productos en categorías críticas, importantes (Clase 1 y Clase 2) y por defecto (no importantes y no críticos). Los métodos de evaluación de la conformidad varían en función de la criticidad del producto. Para los productos críticos e importantes, los métodos de evaluación incluyen métodos de evaluación NLF a través del Módulo B más el Módulo C, y la garantía de calidad total a través del Módulo H. La autoevaluación sólo es posible para los productos no críticos y no importantes. La CRA también introduce el concepto de presunción de conformidad, según el cual los productos certificados con arreglo a un sistema europeo de certificación de la ciberseguridad, como la EUCC, pueden presumirse conformes a los requisitos de la CRA.
Adaptación de la EUCC a los requisitos de la CRA
El sistema EUCC, basado en criterios comunes, puede ayudar a cumplir los requisitos de la CRA a través de sus requisitos funcionales de seguridad (SFR) y sus requisitos de garantía de seguridad (SAR). Al establecer una equivalencia entre los requisitos de la EUCC y los de la CRA, los fabricantes pueden demostrar el cumplimiento de la CRA mediante la certificación de la EUCC. Las obligaciones de gestión de vulnerabilidades y los procesos de gestión de parches de la EUCC también se alinean con los requisitos de la CRA.
Solventar las brechas y estrategias de aplicación
Para solventar las brechas entre las certificaciones existentes y los requisitos de la CRA, es posible que los fabricantes tengan que actualizar los objetivos de seguridad y los perfiles de protección. El esquema EUCC puede adaptarse para incluir nuevos SFR y SAR, garantizando el cumplimiento de la CRA. En el caso de los productos con soluciones de procesamiento de datos a distancia, pueden ser necesarios métodos de evaluación adicionales, como normas armonizadas. Para aquellos productos en los que el alcance de la evaluación EUCC sea menor que el producto completo, podría exigirse demostrar que la parte evaluada del TOE garantiza la seguridad del producto completo.
Panorama del sector y perfiles de protección
El sector de los Criterios Comunes está dominado por los perfiles de protección, y una parte significativa de las certificaciones cumple los PP. Los productos críticos e importantes, como las tarjetas inteligentes y los dispositivos de red, pueden beneficiarse de la certificación EUCC para cumplir los requisitos de CRA. En el caso de los productos no importantes, pueden diseñarse paquetes funcionales y paquetes de garantía para modelar la correspondencia entre los requisitos CRA y EUCC.
Desarrollos y retos futuros
La integración de la EUCC con la CRA es un proceso continuo, con esfuerzos para actualizar los perfiles de protección y desarrollar nuevos métodos de evaluación. El objetivo es evitar múltiples análisis de conformidad y garantizar un proceso de certificación racionalizado. El sector debe adaptarse a las nuevas normativas, manteniendo al mismo tiempo altos niveles de ciberseguridad.
En conclusión, la Ley de Ciberresiliencia representa un paso significativo hacia la mejora de la ciberseguridad en toda la Unión Europea. Al aprovechar el esquema EUCC, los fabricantes pueden garantizar el cumplimiento de los requisitos de la CRA, proporcionando un marco sólido para la certificación de productos digitales. Los esfuerzos en curso para armonizar las normas y actualizar los perfiles de protección desempeñarán un papel crucial en la consecución de este objetivo.
Descargar la presentación completa
Ver el vídeo completo
Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies.
Permiten el funcionamiento de la web, cargar contenido multimedia y proteger su seguridad. Consulta las cookies que almacenamos en nuestra Política de cookies.
Nos permiten conocer cómo interactúas con la web, el número de visitas en las diferentes secciones y establecer estadísticas para mejorar nuestras prácticas comerciales. Consulta las cookies que almacenamos en nuestra Política de cookies.
A través de tu comportamiento en la web (dónde haces click, el tiempo que navegas, etc.) establecemos parámetros y un perfil para que visualices anuncios que se correspondan con tus intereses. Consulta las cookies que almacenamos en nuestra Política de cookies.