Ir directamente a la información del producto
1 de 3

Svenska Dokumentmallar

Cumplimiento de la Ley de Ciberresiliencia (CRA) 2026/2027 – Sueco + Inglés | Evaluación de riesgos, SBOM e informe de incidentes Word/PDF/Excel

Cumplimiento de la Ley de Ciberresiliencia (CRA) 2026/2027 – Sueco + Inglés | Evaluación de riesgos, SBOM e informe de incidentes Word/PDF/Excel

Formato de archivo
DOCX, PDF, XLSX
Idioma del documento
Español
Número de archivos
15

Descarga digital. No se envía ningún producto físico.

Precio habitual 79 SEK
Precio habitual Precio de oferta 79 SEK
Oferta Agotado
Impuestos incluidos.
Ver todos los detalles

Sobre la plantilla de documento

Cumplimiento de la Ley de Ciberresiliencia (CRA) 2026/2027 – paquete completo 2 en 1

Un paquete de cumplimiento integral para empresas que fabrican, desarrollan o comercializan productos con elementos digitales en el mercado de la UE y necesitan preparar o documentar su trabajo conforme al Reglamento (UE) 2024/2847 – Ley de Ciberresiliencia (CRA).

El paquete combina plantillas de trabajo en sueco e inglés con un registro avanzado de Excel para riesgos de ciberseguridad, SBOM, vulnerabilidades, informes CRA y documentación técnica.

Entrega: 7 plantillas de documentos en sueco + 7 en inglés, tanto en Word como en PDF, además de 1 libro de trabajo de Excel – un total de 29 archivos de entrega. La serie de Word/PDF abarca un total de 28 páginas A4 por serie de formato.

Revisado legal y técnicamente: 5 de octubre de 2026
El paquete de plantillas ha sido revisado conforme a la Ley de Ciberresiliencia, Reglamento (UE) 2024/2847, incluyendo los artículos 13–14 y los anexos I, II y VII, así como según la guía actual de implementación e información de la Comisión Europea. El paquete ha sido desarrollado para el trabajo práctico de cumplimiento durante 2026/2027.

Fechas clave de la CRA 2026–2027

La CRA ya está en vigor, pero diferentes obligaciones comienzan a aplicarse en distintos momentos:

  • 11 de septiembre de 2026: entraron en vigor las obligaciones de notificación de los fabricantes sobre vulnerabilidades explotadas activamente e incidentes graves.
  • 11 de diciembre de 2027: los requisitos principales de producto y ciberseguridad de la CRA son plenamente aplicables.

Esto significa que las organizaciones no deben esperar hasta 2027 para establecer la evaluación de riesgos, la gestión de vulnerabilidades, los procedimientos de notificación, la documentación técnica y la cadena de evidencia.

Qué incluye este paquete

Plantilla / herramienta Sueco Inglés Formato
Plan de implementación y cumplimiento de la CRA 2 páginas 2 páginas Word + PDF
Evaluación de riesgos de ciberseguridad 2 páginas 2 páginas Word + PDF
Gestión de vulnerabilidades y política de CVD 2 páginas 2 páginas Word + PDF
Notificación de incidentes y vulnerabilidades 24h/72h 2 páginas 2 páginas Word + PDF
Documentación técnica y lista de verificación de conformidad 2 páginas 2 páginas Word + PDF
Información al usuario, actualizaciones de seguridad y periodo de soporte 2 páginas 2 páginas Word + PDF
Guía detallada del usuario 2 páginas 2 páginas Word + PDF
Registro de cumplimiento CRA – Riesgos, SBOM, Vulnerabilidades e Informes Libro de trabajo bilingüe Excel (XLSX)
Diseñado para un flujo de trabajo CRA completo
La CRA no trata solo de una única política. La empresa debe ser capaz de demostrar cómo se identifican y reducen los riesgos de ciberseguridad, cómo se rastrean los componentes y las vulnerabilidades, cómo se notifican las vulnerabilidades explotadas activamente y los incidentes graves, cómo se construye la documentación técnica y cómo se gestionan las actualizaciones de seguridad durante el periodo de soporte. Por ello, el paquete conecta gobernanza, evaluación de riesgos, SBOM, CVD, notificación de incidentes, base técnica, información al usuario y registros de Excel.

¿Qué empresas pueden verse afectadas por la CRA?

La CRA se dirige a productos con elementos digitales que se ponen a disposición en el mercado de la UE. Esto puede incluir tanto hardware como software, así como muchos productos conectados o relacionados con redes.

El paquete está diseñado principalmente para fabricantes, pero las listas de verificación y la guía del usuario también ayudan a identificar cuestiones que los importadores y distribuidores deben verificar. El papel exacto siempre debe evaluarse según la cadena de suministro real y el producto.

Evaluación de riesgos de ciberseguridad – un pilar de la CRA

La CRA exige que el fabricante realice una evaluación de riesgos de ciberseguridad para el producto con elementos digitales y tenga en cuenta el resultado durante la planificación, el diseño, el desarrollo, la producción, el suministro y el mantenimiento.

La plantilla de riesgos y el registro de Excel ayudan a la organización a documentar:

  • el producto, su versión y su uso previsto,
  • los activos y las funciones críticas de seguridad,
  • los escenarios de amenazas y abuso,
  • la probabilidad y las consecuencias,
  • los controles existentes,
  • el riesgo residual,
  • el plan de acción, el responsable y el plazo,
  • la conexión con los requisitos esenciales de ciberseguridad de la CRA.

SBOM, gestión de vulnerabilidades y Divulgación Coordinada de Vulnerabilidades (CVD)

Los requisitos de vulnerabilidad de la CRA implican que el fabricante debe ser capaz de identificar y documentar las vulnerabilidades y los componentes incluidos en el producto. El Anexo I establece, entre otros puntos, que las vulnerabilidades y componentes deben identificarse y documentarse, incluso mediante una SBOM legible por máquina que cubra, como mínimo, las dependencias de nivel superior del producto.

Por ello, el paquete contiene:

  • Registro SBOM en Excel,
  • componente/versión/proveedor/PURL/CPE,
  • dependencia directa o transitiva,
  • CVE/aviso y gravedad,
  • versión corregida y fecha de revisión,
  • política de CVD y contacto externo para vulnerabilidades,
  • procedimiento de triaje, remediación y divulgación.

Notificación CRA: 24 horas, 72 horas e informe final

Desde el 11 de septiembre de 2026, los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de los productos con elementos digitales.

La guía de notificación de la Comisión Europea establece, a grandes rasgos:

  • en un plazo de 24 horas: alerta temprana tras tener conocimiento de la organización,
  • en un plazo de 72 horas: notificación completa,
  • vulnerabilidad explotada activamente: informe final a más tardar 14 días después de que esté disponible la medida correctora o de mitigación,
  • incidente grave: informe final en el plazo de un mes a partir de la notificación de 72 horas.

El archivo de Excel tiene una hoja especial para los casos de notificación donde los plazos de 24h y 72h se calculan automáticamente a partir de la fecha y hora de conocimiento.

Documentación técnica – Anexo VII

La documentación técnica de la CRA debe proporcionar la base de supervisión y conformidad para el producto. La lista de verificación de documentación técnica del paquete incluye, entre otros:

  • descripción del producto y uso previsto,
  • arquitectura, relaciones entre componentes y proceso de desarrollo seguro,
  • SBOM y gestión de vulnerabilidades,
  • evaluación de riesgos de ciberseguridad,
  • periodo de soporte y justificación,
  • normas/especificaciones aplicadas,
  • documentación de pruebas y verificación,
  • Declaración UE de conformidad y puerta de lanzamiento (release gate).

Información al usuario – Anexo II

La información al usuario debe permitir, entre otras cosas, que este identifique al fabricante y al producto, encuentre un punto de contacto para vulnerabilidades, comprenda el uso previsto y los requisitos de seguridad relevantes, así como obtener instrucciones para una instalación, uso, actualización y retirada seguros.

Por ello, la plantilla tiene su propia hoja de trabajo para información al cliente/usuario similar al Anexo II y un campo claro para la fecha de finalización del periodo de soporte.

Periodo de soporte y actualizaciones de seguridad

El fabricante deberá establecer un periodo de soporte que refleje cuánto tiempo se espera que el producto se utilice razonablemente, teniendo en cuenta, entre otros factores, la naturaleza del producto, el uso esperado y las condiciones relevantes del mercado. La regla general de la CRA implica que el periodo de soporte debe ser normalmente de al menos cinco años, a menos que no se espere razonablemente que el producto se utilice durante menos tiempo.

El paquete ayuda a la organización a documentar:

  • vida útil esperada del producto,
  • periodo de soporte decidido,
  • justificación y evidencia,
  • actualizaciones de seguridad y distribución,
  • fecha de finalización que debe comunicarse a los usuarios.

La CRA también contiene requisitos sobre cuánto tiempo deben estar disponibles las actualizaciones de seguridad. Por tanto, la organización debe planificar tanto la distribución como la disponibilidad a largo plazo de las actualizaciones pertinentes.

Evaluación de la conformidad, Declaración UE y marcado CE

La vía de evaluación de la conformidad permitida depende, entre otros factores, de la clasificación CRA del producto. El paquete contiene puntos de control para:

  • producto estándar/categoría por defecto,
  • producto importante clase I,
  • producto importante clase II,
  • producto crítico,
  • normas/especificaciones aplicables,
  • posible organismo notificado,
  • Declaración UE de conformidad,
  • puerta de lanzamiento (release gate) CE.

La plantilla no sustituye a una clasificación formal de producto ni a una evaluación de conformidad externa cuando esta sea necesaria.

Registro de Excel – más que una lista de verificación estática

El archivo XLSX adjunto es un registro de cumplimiento práctico con pestañas separadas para:

  • Dashboard – indicadores clave y fechas importantes de la CRA,
  • Registro de productos – productos, versiones, clasificación y periodo de soporte,
  • Registro de riesgos – nivel de riesgo y plan de acción,
  • SBOM – componentes, datos de versión y conexión con vulnerabilidades,
  • Registro de vulnerabilidades – CVE/avisos, gravedad y estado,
  • Plazos de notificación – plazos automáticos de 24h/72h,
  • Lista de verificación de evidencias – documentación técnica y cadena de prueba,
  • Fuentes – fuentes oficiales centrales de la CRA.

El libro de trabajo contiene validación de datos, fórmulas de nivel de riesgo y cálculos automatizados de plazos, pero está diseñado para que el usuario pueda ampliarlo por sí mismo.

CRA frente a NIS2 – diferentes enfoques

Tanto la CRA como la NIS2 pueden ser relevantes para la misma organización, pero tienen enfoques diferentes. La CRA es, principalmente, un marco normativo de producto para la ciberseguridad en productos con elementos digitales y su gestión de vulnerabilidades. La normativa NIS2/ciberseguridad se centra más en la gestión de riesgos y la notificación de incidentes de las organizaciones como operadoras de servicios esenciales o importantes.

Por lo tanto, el nuevo paquete CRA complementa el paquete NIS2 existente de Mallbutiken, en lugar de reemplazarlo.

Sanciones – por qué la documentación es importante

La CRA contiene niveles significativos de sanciones administrativas. Para ciertas infracciones centrales, las sanciones administrativas máximas pueden ascender a 15 millones de euros o el 2,5 por ciento del volumen de negocios anual total a nivel mundial, según cuál sea la cifra más alta y con las condiciones y excepciones que se derivan del reglamento.

La documentación práctica y fechada es, por tanto, importante no solo para la ejecución, sino también para poder demostrar cómo ha trabajado realmente la organización en materia de cumplimiento.

Flujo de trabajo recomendado

  1. Identificar productos y el papel del operador económico.
  2. Clasificar el producto según la CRA.
  3. Realizar y documentar la evaluación de riesgos de ciberseguridad.
  4. Construir el SBOM y el proceso de CVD/vulnerabilidades.
  5. Establecer el periodo de soporte y la estrategia de actualización.
  6. Preparar la documentación técnica y la información al usuario.
  7. Configurar la notificación de 24h/72h y la cadena de responsabilidad.
  8. Realizar la evaluación de conformidad y reunir pruebas.
  9. Mantener los registros actualizados tras el lanzamiento y durante el periodo de soporte.

Preguntas frecuentes sobre la CRA

¿Se aplican ya los requisitos de notificación?

Sí. Las obligaciones de notificación de los fabricantes de la CRA para vulnerabilidades explotadas activamente e incidentes graves comenzaron a aplicarse el 11 de septiembre de 2026.

¿Cuándo empieza a aplicarse la mayor parte de la CRA?

La aplicación principal comienza el 11 de diciembre de 2027.

¿Necesitamos una SBOM?

El requisito de gestión de vulnerabilidades de la CRA incluye la documentación de componentes y vulnerabilidades, incluida una SBOM legible por máquina que cubra al menos las dependencias de nivel superior.

¿Es la CRA lo mismo que la NIS2?

No. La CRA se centra en productos con elementos digitales y en el ciclo de vida de ciberseguridad del producto. La NIS2 tiene un enfoque diferente, centrado en la organización y la actividad. Una empresa puede verse afectada por ambas.

¿La CRA solo se aplica al hardware?

No. La normativa abarca productos con elementos digitales y puede incluir tanto hardware como software, dependiendo del producto y la situación del mercado.

¿Se incluyen plantillas en sueco e inglés?

Sí. Los siete documentos Word/PDF están disponibles tanto en sueco como en inglés.

¿Se incluye Excel?

Sí. El paquete contiene un libro de trabajo XLSX separado para registros de productos, riesgos, SBOM, vulnerabilidades, plazos de notificación y evidencias.

¿Es esto una certificación?

No. El paquete es un apoyo profesional a la documentación y el trabajo. No sustituye a un organismo notificado, a pruebas de producto, a pruebas externas de ciberseguridad ni a una evaluación jurídica individual cuando sea necesario.

Formato y entrega

  • 7 plantillas de documentos en sueco + 7 plantillas de documentos en inglés.
  • 14 DOCX + 14 PDF + 1 XLSX = 29 archivos en total.
  • 28 páginas A4 por serie de formato Word/PDF.
  • Libro de trabajo de Excel con 8 pestañas de cumplimiento.
  • Producto digital – no se envía ningún artículo físico.

Fundamento jurídico y fuentes oficiales

Importante: La CRA es un marco normativo técnico y jurídico para productos. La clasificación del producto, la evaluación de la conformidad, las normas aplicables y las obligaciones de notificación deben verificarse en función del producto real, el papel del agente y el modelo de distribución. El paquete de plantillas es un soporte estructurado de trabajo y documentación, no una garantía de pleno cumplimiento en cada situación particular.