Blog de noticias y artículos [ES]
Comunicados de prensa más recientes de Suprema
Ley de Resiliencia Cibernética de la UE (CRA): Qué significa para la seguridad física y el canal de informes de Suprema.
September 16, 2026

A medida que los dispositivos de control de acceso físico, los lectores biométricos y los controladores inteligentes se integran profundamente en las redes informáticas empresariales, funcionan no solo como barreras físicas, sino también como puntos finales de red activos. En consecuencia, la postura de ciberseguridad de estos dispositivos conectados afecta directamente a la integridad general de la red empresarial. 

Ley de Resiliencia Cibernética (CRA ) de la Unión Europea establece un marco regulatorio integral para proteger los productos digitales en todo el mercado único europeo. A continuación, se presenta una descripción general de la CRA, su relevancia específica para el sector de la seguridad física y el canal de denuncia oficial de Suprema. 

 
¿Qué es la Ley de Resiliencia Cibernética de la UE (CRA)? 

La Ley de Resiliencia Cibernética de la UE (Reglamento (UE) 2024/2847) es una normativa vinculante aplicable en toda la UE que establece requisitos estandarizados de ciberseguridad para los productos con elementos digitales (PDE) comercializados en el mercado de la UE. Se aplica tanto a productos de hardware como de software capaces de establecer conexiones de datos directas o indirectas con dispositivos o redes. 

La CRA establece dos obligaciones fundamentales para los fabricantes: 

1. Ciberseguridad desde el diseño y por defecto: Garantizar que los productos cumplan con los requisitos básicos de seguridad en todas sus fases de diseño, desarrollo, producción y gestión de vulnerabilidades. 

 
2. Deber de diligencia y transparencia: Identificar, gestionar y corregir activamente las vulnerabilidades durante todo el período de soporte del producto declarado, notificando a las autoridades y a los usuarios sobre las vulnerabilidades explotadas y los incidentes. 

 
Cronograma clave de implementación 

La normativa sigue un calendario gradual entre su entrada en vigor y su plena aplicación: 

 

Fecha Hito regulatorio  Relevancia para los fabricantes 
10 de diciembre de 2024  Entrada en vigor  Transparencia legal del Reglamento (UE) 2024/2847 en todos los Estados miembros de la UE. 
11 de septiembre de 2026  Se aplican las obligaciones de información.  Notificación obligatoria de vulnerabilidades explotadas activamente e incidentes de seguridad graves a los CSIRT/ENISA dentro de plazos estrictos. 
11 de diciembre de 2027  Solicitud completa  Cumplimiento obligatorio del marcado CE, documentación técnica exhaustiva y requisitos esenciales de ciberseguridad para todos los PDE. 

  

Por qué la CRA es fundamental para el sector de la seguridad física 

En las arquitecturas empresariales modernas, las soluciones de seguridad física, como los terminales biométricos, los controladores de puertas y las plataformas de gestión de control de acceso, residen directamente en las redes de área local (LAN) corporativas o interactúan con entornos en la nube. 

• Dispositivos conectados como vectores de ataque: Si un dispositivo IoT o de borde carece de una gestión continua de vulnerabilidades, puede servir como punto de entrada inicial para intrusiones más amplias en la red corporativa. 

 
• Responsabilidad en la cadena de suministro: Los integradores de sistemas, distribuidores y compradores empresariales que operan en el mercado europeo están legalmente obligados a implementar hardware que cumpla con la normativa. Los dispositivos que no cumplan con los criterios de la CRA (Autoridad de Competencia y Reclamación) se enfrentan a restricciones en el mercado único de la UE. 

 
• Transición del cumplimiento estático a la gestión del ciclo de vida: el cumplimiento de la CRA requiere una supervisión continua de las vulnerabilidades, una divulgación coordinada y la aplicación oportuna de parches de seguridad durante todo el ciclo de vida operativo del producto. 

 
Compromiso de Suprema y canal de informes de la CRA 

Suprema se compromete a cumplir con la Ley de Resiliencia Cibernética de la UE (CRA, por sus siglas en inglés) reforzando la ciberseguridad de sus productos y estableciendo procesos para una gestión eficaz de las vulnerabilidades a lo largo de todo el ciclo de vida del producto. 

En consonancia con el marco de la CRA, Suprema opera un canal de informes específico para vulnerabilidades e incidentes de seguridad relacionados con sus productos: 

• Correo electrónico exclusivo para informes: SPOC@supremainc.com 

Si detecta una posible vulnerabilidad o incidente de seguridad relacionado con un producto de Suprema, puede enviar un informe directamente a través de este canal. Suprema revisará los informes y, si es necesario, se pondrá en contacto con los autores para solicitar información técnica adicional. 

 
Preguntas frecuentes (FAQ) 

P1. ¿Qué tipos de productos están cubiertos por la CRA de la UE?  
La CRA se aplica a todos los "productos con elementos digitales" (PDE), que incluyen hardware físico conectado, firmware integrado, software independiente y soluciones de procesamiento remoto de datos que se conectan a un dispositivo o red. 

P2. ¿Cuándo entran en vigor los requisitos de notificación de vulnerabilidades de la CRA?  
Las obligaciones de notificación de vulnerabilidades explotadas activamente e incidentes de seguridad graves entran en vigor el 11 de septiembre de 2026, antes de la aplicación completa del reglamento el 11 de diciembre de 2027. 

P3. ¿Cómo pueden los investigadores de seguridad y los clientes reportar un problema sospechoso a Suprema?  
Las vulnerabilidades de seguridad o los incidentes que involucren productos de Suprema pueden enviarse a SPOC@supremainc.com. Para garantizar una revisión y procesamiento oportunos, los correos electrónicos deben seguir las pautas específicas de formato de asunto. 

Acceda a las directrices oficiales de envío y a los detalles de la política  
. Las instrucciones detalladas sobre las palabras clave requeridas para el asunto del correo electrónico (SP-Vulnerability-Report / SP-Incident-Report) y las directrices para la presentación de informes de buena fe se encuentran en la página de la política oficial. 

🔗 Página de políticas de la Ley Suprema de Resiliencia Cibernética (CRA) 

 

¿Cómo podemos ayudarte?

Por favor complete el formulario debajo y lo contáctaremos en breve.

Si requiere asistencia técnica, por favor presione el botón debajo.

Soporte Técnicochevron_right
Su correo electrónico *
Nombre completo *
País *
Empresa *
Teléfono *
Enviar

Gracias.

Su consulta se envió correctamente.

Nos comunicaremos pronto con usted.

Su correo electrónico: partner@gmail.com