Preparado para la Cyber Resilience Act en una tarde.
Desde el 11 de septiembre de 2026, una vulnerabilidad de su producto que esté siendo explotada activamente debe notificarse en un plazo de 24 horas. CRA Kit le indica si está dentro del ámbito de aplicación, analiza sus dependencias y redacta los 13 documentos que necesita un equipo pequeño. 49 € por producto. No es asesoramiento jurídico.
Nota sobre el idioma. Las herramientas y los 13 documentos están disponibles en inglés y en francés. Esta página es una guía en español; todos los enlaces le llevan a la versión en inglés.
npx crakit-cli . CRA Kit, scan 2026-09-08 10:48 UTC Sources: package-lock.json Components: 5 (3 runtime) Known vulnerabilities: 6 across 3 components CISA KEV catalogue 2026-09-04: 1695 entries None of your dependency vulnerabilities is listed in the KEV catalogue (known active exploitation). [HIGH] [email protected] CVE-2021-23337 → 4.17.21 [MODERATE] [email protected] CVE-2024-29041 → 4.19.2 [MODERATE] [email protected] CVE-2020-28500 → 4.17.21 [LOW] [email protected] CVE-2024-43796 → 4.20.0 SBOM written to sbom.cdx.json
Salida sin editar de crakit sobre un lockfile de demostración, 8 de septiembre de 2026. El análisis web ofrece el mismo resultado, en su navegador.
| T+0 | Toma de conocimiento. Anote la hora en el registro (UTC). Informe a la persona responsable. |
| T+0 → 4 h | Decida si es «notificable o no». En caso de duda, notifique. |
| T+24 h | Alerta temprana en la plataforma de ENISA. Guarde el acuse de recibo. |
| T+72 h | Notificación. Inicie la corrección. Prepare el aviso a los usuarios. |
| Corrección + 14 d | Informe final. Cierre la entrada del registro. |
Sin despacho de abogados. Sin plataforma. Sus documentos, sus datos.
Un equipo de una a diez personas no necesita contratar a un despacho de abogados para publicar una política de CVD y un security.txt. Necesita el texto del Reglamento, sus propias respuestas y una tarde. Su lockfile nunca sale de su navegador: solo los nombres y las versiones de los paquetes se envían a OSV.dev. No hay cuenta ni base de datos.
Dos fechas que importan
El Reglamento se aplica a los «productos con elementos digitales»: software y hardware con conexión de datos, comercializados o monetizados en la UE. Los productos ya presentes en el mercado también están cubiertos (Artículo 69).
- 11 de septiembre de 2026Artículo 14
Obligaciones de notificación
Las vulnerabilidades explotadas activamente y los incidentes graves se notifican a su CSIRT nacional y a ENISA: alerta temprana en 24 h, notificación en 72 h, informe final 14 días después de la corrección (vulnerabilidad) o 1 mes después de la notificación (incidente). También debe informar a los usuarios afectados.
- 11 de diciembre de 2027Artículos 13, 28, 31
Todo lo demás
Requisitos esenciales de ciberseguridad, gestión de vulnerabilidades con un SBOM, documentación técnica, declaración UE de conformidad, marcado CE y un periodo de soporte de al menos 5 años con actualizaciones de seguridad gratuitas.
Tres herramientas, en orden
-
Test de ámbito de aplicación gratis
Ocho preguntas. El resultado indica la clase de su producto, la vía de conformidad y la fecha en que empieza cada obligación, con las referencias a los artículos. Rellena previamente el primer documento de su kit.
Dentro del ámbito de aplicación · Producto por defecto (no Anexo III/IV) · Autoevaluación (control interno, Módulo A). Sin organismo notificado. · Artículo 14 desde el 11 de septiembre de 2026 · Artículo 13 desde el 11 de diciembre de 2027 -
SBOM y análisis de vulnerabilidades gratis
Suelte un lockfile (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). Obtendrá un SBOM CycloneDX, las vulnerabilidades de OSV.dev de sus componentes y las que figuren en el catálogo CISA KEV. Una entrada KEV es la señal para abrir el árbol de decisión ese mismo día.
sbom.cdx.json · 6 vulnerabilidades · 0 KEV · archivos analizados en su navegador -
El kit 49 € por producto
13 documentos generados con los datos de su empresa, producto y contactos: política de CVD, security.txt, procedimientos de gestión y notificación, seis plantillas de ENISA, declaración de soporte, borradores de los Anexos I/II/V/VII, registro. Markdown, HTML y una versión imprimible, en inglés o francés.
00-README-start-here.md 01-scope-and-classification-memo.md 02-coordinated-vulnerability-disclosure-policy.md security.txt 03-vulnerability-handling-procedure.md 04-incident-and-vulnerability-reporting-procedure.md 05-ENISA-notification-templates.md 06-support-period-and-updates-statement.md 07-user-information-annex-II.md 08-cybersecurity-risk-assessment-annex-I.md 09-technical-documentation-annex-VII.md 10-EU-declaration-of-conformity-annex-V.md 11-vulnerability-and-release-log.csv
Qué incluye el kit
Cada documento se genera a partir de sus respuestas e indica el artículo que aplica. Son suyos para editar. Antes de pagar, puede ver tres documentos completos (el plan, el memorando de ámbito de aplicación y el security.txt) y el inicio de cada uno de los demás.
| Documento | Aplica | Publica / conserva |
|---|---|---|
| 00 · Empiece aquí: su plan de 10 pasos por fecha | Artículos 13, 14, 64, 71 | Conservar |
| 01 · Memorando de ámbito de aplicación y clasificación | Artículos 2, 3, Anexo III/IV | Conservar (expediente técnico) |
| 02 · Política de divulgación coordinada de vulnerabilidades (CVD) | Anexo I, parte II (5) | Publicar |
| security.txt (RFC 9116) | Anexo I, parte II (6) | Publicar en /.well-known/ |
| 03 · Procedimiento de gestión de vulnerabilidades con SBOM, monitorización y SLA | Anexo I, parte II, art. 13(6)–(8) | Interno |
| 04 · Procedimiento de notificación de incidentes y vulnerabilidades explotadas (24 h / 72 h / informe final), roles, árbol de decisión | Artículos 14, 16 | Interno |
| 05 · Seis plantillas de notificación de ENISA + un aviso a los usuarios | Artículo 14, apartados 2, 4 y 8 | Usar cuando sea necesario |
| 06 · Declaración del periodo de soporte y actualizaciones de seguridad | Artículo 13(8)–(9), Anexo II (7) | Publicar |
| 07 · Lista de comprobación de información al usuario | Anexo II | Incluir con el producto |
| 08 · Evaluación de riesgos de ciberseguridad: 1 general + 13 propiedades de seguridad + 8 requisitos de gestión de vulnerabilidades correlacionados | Artículo 13(2)–(4), Anexo I | Expediente técnico |
| 09 · Esqueleto de documentación técnica | Artículo 31, Anexo VII | Expediente técnico |
| 10 · Borrador de la declaración UE de conformidad | Artículo 28, Anexo V/VI | Firmar antes del 11 de diciembre de 2027 |
| 11 · Registro de vulnerabilidades y versiones (CSV) | Artículo 13(7) | Conservar 10 años (recomendado) |
| sbom.cdx.json (del análisis gratuito) | Anexo I, parte II (1), Anexo VII (8) | Expediente técnico |
CRA Kit, por producto
- 13 documentos generados con sus datos, en inglés o francés
- Regeneración ilimitada para este producto (edite las respuestas, nuevas versiones)
- Markdown + HTML + versión imprimible (guardar como PDF), descarga en ZIP
- Clave de licencia por correo electrónico, válida en hasta 5 navegadores
- Actualizaciones gratuitas de las plantillas a medida que evolucionan las directrices (vuelva a generar)
Vea una vista previa de tres documentos completos y del inicio de los demás antes de comprar. Se vende exclusivamente a profesionales. Para desbloquearlo debe confirmar que compra en el marco de su actividad profesional y solicitar la entrega inmediata (véanse las condiciones). No es asesoramiento jurídico.
Comparación con las alternativas
| Opción | Coste | Adecuación para un equipo de 1–10 |
|---|---|---|
| Despacho de abogados / consultor | Encargo con presupuesto a medida | Excesivo hasta que tenga un producto de organismo notificado |
| Pack de plantillas Word redactadas por abogados | Pago único, a su precio de lista | Genérico. Usted sigue rellenando cada página |
| Plataformas SBOM para empresas | Suscripción, con presupuesto | Pensadas para equipos de seguridad |
| Guías gratuitas (ENISA, OpenSSF, blogs de despachos de abogados) | Gratis | Buena lectura. Nada generado, nada que publicar |
| CRA Kit | 49 € | Generado con sus datos, listo hoy |
Comparación completa: pack legal, plataforma o hazlo usted mismo →
Quién está detrás de esto
Preguntas frecuentes
¿Están los documentos disponibles en español?
Todavía no. El generador produce los 13 documentos en inglés o en francés. Ambas versiones citan el artículo del reglamento del que procede cada cláusula, por lo que la revisión con su asesoría jurídica habitual resulta breve.
¿Mi SaaS está dentro del ámbito de aplicación?
El SaaS puro, los sitios web y los servicios en línea no son «productos con elementos digitales» (considerando 12). En su lugar, puede aplicarse la NIS2. Pero si distribuye un cliente (aplicación móvil, aplicación de escritorio, agente, SDK, dispositivo) y usted mismo diseña el back end, necesario para una de sus funciones, ese «tratamiento de datos a distancia» está dentro del ámbito de aplicación junto con el producto. Haga el test de ámbito de aplicación: explica el razonamiento.
Publico software de código abierto. ¿Me afecta?
El software libre y de código abierto suministrado fuera de una actividad comercial queda fuera del ámbito de aplicación (considerando 18). La monetización lo hace volver a entrar en él. Esto incluye el soporte de pago, la doble licencia o una empresa que controla el proyecto y vende en torno a él. Las fundaciones y los gestores de paquetes tienen un régimen simplificado (Artículo 24). El kit incluye una vía específica para el rol de «responsable de software de código abierto» (open-source software steward).
¿Qué ocurre exactamente el 11 de septiembre de 2026?
El artículo 14 se hace aplicable. Supongamos que usted tiene conocimiento de que una vulnerabilidad de su producto está siendo explotada activamente, o de un incidente grave que afecta a su seguridad. Entonces debe presentar una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y un informe final, a través de la plataforma única de notificación de ENISA, e informar a los usuarios afectados. No hay que presentar nada si no ocurre nada. Pero necesita tener listos la cuenta, los roles, el procedimiento y las plantillas antes de que ocurra. El resto del Reglamento se aplica el 11 de diciembre de 2027.
¿Y las multas?
El artículo 64 se aplica desde el 11 de diciembre de 2027. Las microempresas y pequeñas empresas están dentro del ámbito de aplicación y se sancionan de forma proporcionada. No pueden ser sancionadas por el mero incumplimiento de la alerta temprana de 24 horas (Artículo 64, apartado 10), pero la notificación de 72 horas y el informe final siguen siendo vinculantes para ellas. Las empresas de fuera de la UE que venden en la UE también están dentro del ámbito de aplicación. Los importes exactos figuran en la guía.
¿Por qué el análisis consulta el catálogo CISA KEV?
El criterio desencadenante de la CRA es «explotación activa». El catálogo Known Exploited Vulnerabilities es la lista pública más completa de vulnerabilidades con explotación confirmada. Una vulnerabilidad que figure en el KEV en un componente que usted distribuye no es automáticamente notificable, ya que primero debe comprobar si su producto la expone. Pero es la señal para iniciar el árbol de decisión ese mismo día.
¿Es esto asesoramiento jurídico? ¿Me hace cumplir la normativa?
No, en ambos casos. CRA Kit genera documentos de trabajo a partir del texto del Reglamento y de sus respuestas, con referencias a los artículos para que pueda verificar cada una. El cumplimiento es lo que usted hace con ellos. Los publica, dota de personal el proceso, mantiene el registro, corrige lo que esté mal y notifica cuando debe hacerlo. Para productos importantes o críticos (Anexo III/IV), o ante cualquier situación con exposición jurídica real, haga que un abogado revise el resultado.
¿A dónde van mis archivos y los datos de mi empresa?
A ningún sitio. El escáner analiza sus archivos en el navegador y solo envía los nombres y las versiones de los paquetes a OSV.dev. El formulario del kit se guarda en el almacenamiento local de su navegador. La generación de documentos ocurre localmente. Las claves de licencia se verifican mediante una pequeña función de este sitio, que consulta a Creem. No utilizamos ninguna base de datos.
¿Puedo obtener un reembolso?
Puede ver una vista previa de tres documentos completos y del inicio de los demás antes de pagar, y las herramientas gratuitas son suyas en cualquier caso. El kit se vende a profesionales, por lo que el derecho de desistimiento del consumidor de 14 días no se aplica: para desbloquearlo debe confirmar que compra en el marco de su actividad profesional y solicitar la entrega inmediata. El plan generado registra esa declaración. Si algo no funciona, escríbanos y lo arreglaremos o le reembolsaremos.