La Ley de Ciberresiliencia (CRA) de la UE introduce requisitos obligatorios de ciberseguridad para los productos con elementos digitales. Para muchos fabricantes, el cumplimiento implicará la intervención de un organismo notificado de la Ley de Ciberresiliencia (NB) o la certificación conforme a un esquema europeo de ciberseguridad, como EUCC.
Applus+ Laboratories avanza en el proceso de acreditación y notificación como organismo notificado del CRA y ya realiza ensayos y revisiones de documentación alineados con el CRA que pueden reutilizarse posteriormente en evaluaciones formales como NB. Esto te ayuda a reducir retrasos, minimizar reprocesos y mantener tu hoja de ruta de desarrollo según lo previsto, mientras los estándares y las guías del CRA continúan evolucionando.
Rellena nuestro formulario rápido
Un organismo notificado del CRA es una organización independiente y acreditada, designada para llevar a cabo evaluaciones de la conformidad por terceros frente a los requisitos esenciales de ciberseguridad del CRA. En la práctica, un organismo notificado:
Para los productos Importantes y Críticos, se requerirá una evaluación por terceros. En concreto, para los productos Importantes de Clase I, la evaluación por terceros será necesaria salvo que existan normas armonizadas que permitan la autoevaluación conforme al Módulo A.
Los estados miembros de la UE están trabajando actualmente en la designación de los organismos notificados del CRA. En esta fase, las listas formales aún están pendientes, pero el calendario de implantación del CRA ya está en marcha y los fabricantes no pueden esperar hasta el último momento para empezar a prepararse.
En Applus+ Laboratories, hemos estructurado nuestros servicios de CRA de modo que los ensayos y evaluaciones realizadas hoy puedan reutilizarse parcialmente como entrada para futuras evaluaciones NB, una vez completada la designación formal. Esto permite comenzar a generar evidencias y cerrar brechas mucho antes de que el CRA sea plenamente aplicable.
Las normas específicas del CRA todavía están en desarrollo y su proceso de aprobación y publicación incluye múltiples etapas. A corto y medio plazo, esto significa que:
El CRA ofrece distintas vías de evaluación de la conformidad. A continuación se resumen las más relevantes para los fabricantes.
En el marco del Módulo A, el fabricante realiza una evaluación interna de la conformidad y emite la declaración UE de conformidad sin la intervención de un organismo notificado.
¿Cuándo es posible?
Principales limitaciones:
El Módulo B + C es la principal vía de evaluación por terceros bajo el CRA para muchos productos:
Ventajas del Módulo B + C:
En el Módulo H, la conformidad se basa en la evaluación del sistema de gestión de la calidad en ciberseguridad del fabricante, que abarca el diseño, el desarrollo, la producción y la gestión de vulnerabilidades, en lugar de ensayos individuales por producto. El sistema es evaluado y está sujeto a vigilancia continua por parte de un organismo notificado, y los productos conformes llevan el marcado CE.
Ventajas del Módulo H:
Además de los módulos específicos del CRA, determinados productos pueden recurrir a esquemas europeos de certificación de ciberseguridad establecidos en el Reglamento de Ciberseguridad, como EUCC, en particular los de las categorías Importante y Crítica.
En la práctica, esta vía resulta especialmente adecuada para fabricantes que ya utilizan la certificación EUCC o la certificación Common Criteria en el mercado. Estos productos suelen clasificarse como Importantes o Críticos en el marco del CRA y, por lo general, desempeñan un papel habilitador de la seguridad para otros sistemas. EUCC se basa en perfiles de protección existentes y en evaluaciones Common Criteria, y puede aportar evidencias de conformidad sólidas y reutilizables que respaldan el cumplimiento del CRA, especialmente cuando se aplica la presunción de conformidad y cuando los reguladores o los clientes sensibles a la seguridad esperan garantías certificadas.
Un análisis más detallado sobre cómo puede utilizarse EUCC para respaldar el cumplimiento del CRA se aborda en la publicación de Applus+ Laboratories basada en el webinar sobre el esquema EUCC.
Incluso cuando la autoevaluación pueda ser legalmente posible en el futuro, colaborar con un organismo notificado ofrece importantes ventajas estratégicas. Tal como se destaca en el Cyber Global Marketing Plan, el principio clave es: “Evaluar ahora. Reutilizar después. Reducir reprocesos.”
Ventajas de implicar a un organismo notificado:
No es necesario esperar a la publicación de normas armonizadas ni a las listas oficiales de NB para iniciar tu camino hacia el CRA. Applus+ Laboratories ya ofrece servicios orientados al CRA que pueden reutilizarse en futuras evaluaciones de organismos notificados y EUCC, entre ellos:
Este trabajo temprano crea una base sólida de evidencias sobre la que construir, en lugar de comenzar desde cero cuando la aplicación del CRA resulte crítica.
Applus+ Laboratories ofrece un portafolio modular de servicios de precertificación diseñados específicamente en torno al CRA y a futuras evaluaciones de organismos notificados:
Applus+ Laboratories combina una amplia experiencia en ciberseguridad con sólidas credenciales en certificación:
Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies.
Permiten el funcionamiento de la web, cargar contenido multimedia y proteger su seguridad. Consulta las cookies que almacenamos en nuestra Política de cookies.
Nos permiten conocer cómo interactúas con la web, el número de visitas en las diferentes secciones y establecer estadísticas para mejorar nuestras prácticas comerciales. Consulta las cookies que almacenamos en nuestra Política de cookies.
A través de tu comportamiento en la web (dónde haces click, el tiempo que navegas, etc.) establecemos parámetros y un perfil para que visualices anuncios que se correspondan con tus intereses. Consulta las cookies que almacenamos en nuestra Política de cookies.