CRA Kit
Reglamento (UE) 2024/2847 · El artículo 14 se aplica desde el 11 de septiembre de 2026 ·

Preparado para la Cyber Resilience Act en una tarde.

Desde el 11 de septiembre de 2026, una vulnerabilidad de su producto que esté siendo explotada activamente debe notificarse en un plazo de 24 horas. CRA Kit le indica si está dentro del ámbito de aplicación, analiza sus dependencias y redacta los 13 documentos que necesita un equipo pequeño. 49 € por producto. No es asesoramiento jurídico.

Nota sobre el idioma. Las herramientas y los 13 documentos están disponibles en inglés y en francés. Esta página es una guía en español; todos los enlaces le llevan a la versión en inglés.

npx crakit-cli .
CRA Kit, scan 2026-09-08 10:48 UTC
Sources: package-lock.json
Components: 5 (3 runtime)
Known vulnerabilities: 6 across 3 components
CISA KEV catalogue 2026-09-04: 1695 entries

None of your dependency vulnerabilities is listed
in the KEV catalogue (known active exploitation).

[HIGH] [email protected]  CVE-2021-23337  → 4.17.21
[MODERATE] [email protected]  CVE-2024-29041  → 4.19.2
[MODERATE] [email protected]  CVE-2020-28500  → 4.17.21
[LOW] [email protected]  CVE-2024-43796  → 4.20.0

SBOM written to sbom.cdx.json

Salida sin editar de crakit sobre un lockfile de demostración, 8 de septiembre de 2026. El análisis web ofrece el mismo resultado, en su navegador.

04 · Procedimiento de notificación, extractoArtículo 14
T+0Toma de conocimiento. Anote la hora en el registro (UTC). Informe a la persona responsable.
T+0 → 4 hDecida si es «notificable o no». En caso de duda, notifique.
T+24 hAlerta temprana en la plataforma de ENISA. Guarde el acuse de recibo.
T+72 hNotificación. Inicie la corrección. Prepare el aviso a los usuarios.
Corrección + 14 dInforme final. Cierre la entrada del registro.

Sin despacho de abogados. Sin plataforma. Sus documentos, sus datos.

Un equipo de una a diez personas no necesita contratar a un despacho de abogados para publicar una política de CVD y un security.txt. Necesita el texto del Reglamento, sus propias respuestas y una tarde. Su lockfile nunca sale de su navegador: solo los nombres y las versiones de los paquetes se envían a OSV.dev. No hay cuenta ni base de datos.

Dos fechas que importan

El Reglamento se aplica a los «productos con elementos digitales»: software y hardware con conexión de datos, comercializados o monetizados en la UE. Los productos ya presentes en el mercado también están cubiertos (Artículo 69).

Tres herramientas, en orden

  1. Test de ámbito de aplicación gratis

    Ocho preguntas. El resultado indica la clase de su producto, la vía de conformidad y la fecha en que empieza cada obligación, con las referencias a los artículos. Rellena previamente el primer documento de su kit.

    Dentro del ámbito de aplicación · Producto por defecto (no Anexo III/IV) · Autoevaluación (control interno, Módulo A). Sin organismo notificado. · Artículo 14 desde el 11 de septiembre de 2026 · Artículo 13 desde el 11 de diciembre de 2027

    Hacer el test de ámbito de aplicación →

  2. SBOM y análisis de vulnerabilidades gratis

    Suelte un lockfile (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). Obtendrá un SBOM CycloneDX, las vulnerabilidades de OSV.dev de sus componentes y las que figuren en el catálogo CISA KEV. Una entrada KEV es la señal para abrir el árbol de decisión ese mismo día.

    sbom.cdx.json · 6 vulnerabilidades · 0 KEV · archivos analizados en su navegador

    Analizar ahora →

  3. El kit

    13 documentos generados con los datos de su empresa, producto y contactos: política de CVD, security.txt, procedimientos de gestión y notificación, seis plantillas de ENISA, declaración de soporte, borradores de los Anexos I/II/V/VII, registro. Markdown, HTML y una versión imprimible, en inglés o francés.

    00-README-start-here.md 01-scope-and-classification-memo.md 02-coordinated-vulnerability-disclosure-policy.md security.txt 03-vulnerability-handling-procedure.md 04-incident-and-vulnerability-reporting-procedure.md 05-ENISA-notification-templates.md 06-support-period-and-updates-statement.md 07-user-information-annex-II.md 08-cybersecurity-risk-assessment-annex-I.md 09-technical-documentation-annex-VII.md 10-EU-declaration-of-conformity-annex-V.md 11-vulnerability-and-release-log.csv

    Vista previa del kit →

Qué incluye el kit

Cada documento se genera a partir de sus respuestas e indica el artículo que aplica. Son suyos para editar. Antes de pagar, puede ver tres documentos completos (el plan, el memorando de ámbito de aplicación y el security.txt) y el inicio de cada uno de los demás.

DocumentoAplicaPublica / conserva
00 · Empiece aquí: su plan de 10 pasos por fechaArtículos 13, 14, 64, 71Conservar
01 · Memorando de ámbito de aplicación y clasificaciónArtículos 2, 3, Anexo III/IVConservar (expediente técnico)
02 · Política de divulgación coordinada de vulnerabilidades (CVD)Anexo I, parte II (5)Publicar
security.txt (RFC 9116)Anexo I, parte II (6)Publicar en /.well-known/
03 · Procedimiento de gestión de vulnerabilidades con SBOM, monitorización y SLAAnexo I, parte II, art. 13(6)–(8)Interno
04 · Procedimiento de notificación de incidentes y vulnerabilidades explotadas (24 h / 72 h / informe final), roles, árbol de decisiónArtículos 14, 16Interno
05 · Seis plantillas de notificación de ENISA + un aviso a los usuariosArtículo 14, apartados 2, 4 y 8Usar cuando sea necesario
06 · Declaración del periodo de soporte y actualizaciones de seguridadArtículo 13(8)–(9), Anexo II (7)Publicar
07 · Lista de comprobación de información al usuarioAnexo IIIncluir con el producto
08 · Evaluación de riesgos de ciberseguridad: 1 general + 13 propiedades de seguridad + 8 requisitos de gestión de vulnerabilidades correlacionadosArtículo 13(2)–(4), Anexo IExpediente técnico
09 · Esqueleto de documentación técnicaArtículo 31, Anexo VIIExpediente técnico
10 · Borrador de la declaración UE de conformidadArtículo 28, Anexo V/VIFirmar antes del 11 de diciembre de 2027
11 · Registro de vulnerabilidades y versiones (CSV)Artículo 13(7)Conservar 10 años (recomendado)
sbom.cdx.json (del análisis gratuito)Anexo I, parte II (1), Anexo VII (8)Expediente técnico

CRA Kit, por producto

49 € pago único · IVA gestionado en el pago
  • 13 documentos generados con sus datos, en inglés o francés
  • Regeneración ilimitada para este producto (edite las respuestas, nuevas versiones)
  • Markdown + HTML + versión imprimible (guardar como PDF), descarga en ZIP
  • Clave de licencia por correo electrónico, válida en hasta 5 navegadores
  • Actualizaciones gratuitas de las plantillas a medida que evolucionan las directrices (vuelva a generar)
Comprar una clave de licencia

Vea una vista previa de tres documentos completos y del inicio de los demás antes de comprar. Se vende exclusivamente a profesionales. Para desbloquearlo debe confirmar que compra en el marco de su actividad profesional y solicitar la entrega inmediata (véanse las condiciones). No es asesoramiento jurídico.

Comparación con las alternativas

OpciónCosteAdecuación para un equipo de 1–10
Despacho de abogados / consultorEncargo con presupuesto a medidaExcesivo hasta que tenga un producto de organismo notificado
Pack de plantillas Word redactadas por abogadosPago único, a su precio de listaGenérico. Usted sigue rellenando cada página
Plataformas SBOM para empresasSuscripción, con presupuestoPensadas para equipos de seguridad
Guías gratuitas (ENISA, OpenSSF, blogs de despachos de abogados)GratisBuena lectura. Nada generado, nada que publicar
CRA Kit49 €Generado con sus datos, listo hoy

Comparación completa: pack legal, plataforma o hazlo usted mismo →

Quién está detrás de esto

, fundador

Construí CRA Kit primero para mis propios productos. Ejecuta el mismo escáner y produce los mismos documentos que publico en /.well-known/security.txt. El motor es de código abierto (npx crakit-cli), así que puede comprobar exactamente qué sale de su máquina: los nombres y las versiones de los paquetes van a OSV.dev, nada más. Las preguntas son bienvenidas en [email protected].

Preguntas frecuentes

¿Están los documentos disponibles en español?

Todavía no. El generador produce los 13 documentos en inglés o en francés. Ambas versiones citan el artículo del reglamento del que procede cada cláusula, por lo que la revisión con su asesoría jurídica habitual resulta breve.

¿Mi SaaS está dentro del ámbito de aplicación?

El SaaS puro, los sitios web y los servicios en línea no son «productos con elementos digitales» (considerando 12). En su lugar, puede aplicarse la NIS2. Pero si distribuye un cliente (aplicación móvil, aplicación de escritorio, agente, SDK, dispositivo) y usted mismo diseña el back end, necesario para una de sus funciones, ese «tratamiento de datos a distancia» está dentro del ámbito de aplicación junto con el producto. Haga el test de ámbito de aplicación: explica el razonamiento.

Publico software de código abierto. ¿Me afecta?

El software libre y de código abierto suministrado fuera de una actividad comercial queda fuera del ámbito de aplicación (considerando 18). La monetización lo hace volver a entrar en él. Esto incluye el soporte de pago, la doble licencia o una empresa que controla el proyecto y vende en torno a él. Las fundaciones y los gestores de paquetes tienen un régimen simplificado (Artículo 24). El kit incluye una vía específica para el rol de «responsable de software de código abierto» (open-source software steward).

¿Qué ocurre exactamente el 11 de septiembre de 2026?

El artículo 14 se hace aplicable. Supongamos que usted tiene conocimiento de que una vulnerabilidad de su producto está siendo explotada activamente, o de un incidente grave que afecta a su seguridad. Entonces debe presentar una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y un informe final, a través de la plataforma única de notificación de ENISA, e informar a los usuarios afectados. No hay que presentar nada si no ocurre nada. Pero necesita tener listos la cuenta, los roles, el procedimiento y las plantillas antes de que ocurra. El resto del Reglamento se aplica el 11 de diciembre de 2027.

¿Y las multas?

El artículo 64 se aplica desde el 11 de diciembre de 2027. Las microempresas y pequeñas empresas están dentro del ámbito de aplicación y se sancionan de forma proporcionada. No pueden ser sancionadas por el mero incumplimiento de la alerta temprana de 24 horas (Artículo 64, apartado 10), pero la notificación de 72 horas y el informe final siguen siendo vinculantes para ellas. Las empresas de fuera de la UE que venden en la UE también están dentro del ámbito de aplicación. Los importes exactos figuran en la guía.

¿Por qué el análisis consulta el catálogo CISA KEV?

El criterio desencadenante de la CRA es «explotación activa». El catálogo Known Exploited Vulnerabilities es la lista pública más completa de vulnerabilidades con explotación confirmada. Una vulnerabilidad que figure en el KEV en un componente que usted distribuye no es automáticamente notificable, ya que primero debe comprobar si su producto la expone. Pero es la señal para iniciar el árbol de decisión ese mismo día.

¿Es esto asesoramiento jurídico? ¿Me hace cumplir la normativa?

No, en ambos casos. CRA Kit genera documentos de trabajo a partir del texto del Reglamento y de sus respuestas, con referencias a los artículos para que pueda verificar cada una. El cumplimiento es lo que usted hace con ellos. Los publica, dota de personal el proceso, mantiene el registro, corrige lo que esté mal y notifica cuando debe hacerlo. Para productos importantes o críticos (Anexo III/IV), o ante cualquier situación con exposición jurídica real, haga que un abogado revise el resultado.

¿A dónde van mis archivos y los datos de mi empresa?

A ningún sitio. El escáner analiza sus archivos en el navegador y solo envía los nombres y las versiones de los paquetes a OSV.dev. El formulario del kit se guarda en el almacenamiento local de su navegador. La generación de documentos ocurre localmente. Las claves de licencia se verifican mediante una pequeña función de este sitio, que consulta a Creem. No utilizamos ninguna base de datos.

¿Puedo obtener un reembolso?

Puede ver una vista previa de tres documentos completos y del inicio de los demás antes de pagar, y las herramientas gratuitas son suyas en cualquier caso. El kit se vende a profesionales, por lo que el derecho de desistimiento del consumidor de 14 días no se aplica: para desbloquearlo debe confirmar que compra en el marco de su actividad profesional y solicitar la entrega inmediata. El plan generado registra esa declaración. Si algo no funciona, escríbanos y lo arreglaremos o le reembolsaremos.