- Inicio
- Soluciones
- EU CRA
EU CRA
El Cyber Resilience Act exige a los fabricantes de productos con elementos digitales desarrollo seguro, gestión de vulnerabilidades, SBOM y notificación rápida de las vulnerabilidades explotadas.
Dónde estás
Si vendes software o productos conectados en la UE, la CRA se te aplica. La notificación de vulnerabilidades explotadas activamente se aplica desde septiembre de 2026; la mayoría de las demás obligaciones, desde diciembre de 2027.
¿Te suena?
- Sin SBOM de los productos que entregas
- Sin forma pública de reportar una vulnerabilidad
- Sin reloj para avisar a las autoridades
Qué necesitas
Cada necesidad, por qué importa y qué la cubre: los servicios que la ponen en marcha y los módulos de la torre que seguirán vigilándola.
- Seguro por diseño
Evaluación de riesgos y desarrollo seguro, documentados por producto.
La torre Atalaia · Pronto
- Conoce tus componentes
Un SBOM legible por máquina para cada release.
La torre Atalaia · Pronto
- Gestionar vulnerabilidades
Una política de divulgación, triage y actualizaciones de seguridad.
La torre Atalaia · Pronto
- Informa a tiempo
Aviso temprano en las 24 horas siguientes a una vulnerabilidad explotada activamente.
Servicios
La torre Atalaia · Pronto
Qué pregunta y de dónde sale la evidencia
Una lectura simplificada. Tu equipo legal decide cómo se aplica a tus productos.
| Lo que pide la CRA | Evidencias de la línea | Quién ayuda |
|---|---|---|
| Seguridad por diseño y por defecto | Threat models y requisitos por release | Threat Modeling, requisitos de seguridad |
| Componentes identificados (SBOM) | Un SBOM adjunto a cada artefacto | Registry y firma, del código a la nube |
| Gestión de vulnerabilidades | Política de divulgación, registros de triage, tiempos de corrección | Programa de bug bounty |
| Actualizaciones de seguridad | Qué versión se ejecuta dónde y cuándo se parcheó | Code to Cloud |
| Notificación de vulnerabilidades explotadas | Detección y un runbook de notificación en 24 horas | Detection Engineering |
Te ayudamos a producir la evidencia. No somos tu auditor ni tu abogado.
Servicios
Negocio, devs y cyber, una sola mesa
Ver la estación →Estación 02 · DiseñoRequisitos de seguridadNecesidades no funcionales y casos de abuso
Ver la estación →Estación 09 · Release y pruebasRegistry y firmaSBOM, provenance, builds firmados
Ver la estación →Estación 07 · BuildSeguridad de la cadena de suministroPaquetes, extensiones, registries
Ver la estación →Estación 15 · EjecuciónPrograma de bug bountyScope, triage, recompensas, arreglos
Ver la estación →Estación 17 · EjecuciónThreat IntelligenceAmenazas nuevas contrastadas con tu stack
Ver la estación →Estación 17 · EjecuciónDetection EngineeringLos hallazgos de pentest se convierten en casos de uso del SOC
Ver la estación →Módulos de la torre Atalaia
En desarrollo. Los equipos de acceso anticipado las reciben primero.
Un modelo vivo, capa a capa
Qué vigila →Módulo · ProntoCode to CloudQué se subió, qué se está ejecutando, qué versión
Qué vigila →Módulo · ProntoPackage firewallUna puerta para cada instalación de paquetes
Qué vigila →Módulo · ProntoLa torreCada estación, hallazgos y responsables, en una sola vista
Qué vigila →Con qué te quedas
- Un SBOM por cada release
- Un proceso de divulgación y actualización
- Un reloj de notificación que puedes cumplir
Habladlo
Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.