ATALAIA
  1. Inicio
  2. Soluciones
  3. EU CRA
Soluciones · Normativa

EU CRA

El Cyber Resilience Act exige a los fabricantes de productos con elementos digitales desarrollo seguro, gestión de vulnerabilidades, SBOM y notificación rápida de las vulnerabilidades explotadas.

EU CRA

Dónde estás

Si vendes software o productos conectados en la UE, la CRA se te aplica. La notificación de vulnerabilidades explotadas activamente se aplica desde septiembre de 2026; la mayoría de las demás obligaciones, desde diciembre de 2027.

¿Te suena?

  • Sin SBOM de los productos que entregas
  • Sin forma pública de reportar una vulnerabilidad
  • Sin reloj para avisar a las autoridades

Qué necesitas

Cada necesidad, por qué importa y qué la cubre: los servicios que la ponen en marcha y los módulos de la torre que seguirán vigilándola.

  1. Seguro por diseño

    Evaluación de riesgos y desarrollo seguro, documentados por producto.

    La torre Atalaia · Pronto

  2. Conoce tus componentes

    Un SBOM legible por máquina para cada release.

    La torre Atalaia · Pronto

  3. Gestionar vulnerabilidades

    Una política de divulgación, triage y actualizaciones de seguridad.

    La torre Atalaia · Pronto

  4. Informa a tiempo

    Aviso temprano en las 24 horas siguientes a una vulnerabilidad explotada activamente.

    La torre Atalaia · Pronto

Qué pregunta y de dónde sale la evidencia

Una lectura simplificada. Tu equipo legal decide cómo se aplica a tus productos.

Lo que pide la CRAEvidencias de la líneaQuién ayuda
Seguridad por diseño y por defectoThreat models y requisitos por releaseThreat Modeling, requisitos de seguridad
Componentes identificados (SBOM)Un SBOM adjunto a cada artefactoRegistry y firma, del código a la nube
Gestión de vulnerabilidadesPolítica de divulgación, registros de triage, tiempos de correcciónPrograma de bug bounty
Actualizaciones de seguridadQué versión se ejecuta dónde y cuándo se parcheóCode to Cloud
Notificación de vulnerabilidades explotadasDetección y un runbook de notificación en 24 horasDetection Engineering

Te ayudamos a producir la evidencia. No somos tu auditor ni tu abogado.

Con qué te quedas

  • Un SBOM por cada release
  • Un proceso de divulgación y actualización
  • Un reloj de notificación que puedes cumplir

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.