[Aviso importante de Seguridad] Se han detectado sitios web falsos de Qfinder Pro. Más información >

¿Qué es la Ley de Resiliencia Cibernética de la UE (CRA)? Requisitos y plazos para dispositivos NAS y de redes, y el enfoque de QNAP

Artículos más recientes 2026-09-30 clock 9 min de lectura

¿Qué es la Ley de Resiliencia Cibernética de la UE (CRA)? Requisitos y plazos para dispositivos NAS y de redes, y el enfoque de QNAP

¿Qué es la Ley de Resiliencia Cibernética de la UE (CRA)? Requisitos y plazos para dispositivos NAS y de redes, y el enfoque de QNAP
Este contenido se ha traducido de manera automática. Consulte el Descargo de responsabilidad por la traducción automática.
Switch to English

Punto clave: QNAP ha completado la primera fase de cumplimiento de la CRA de la UE

QNAP completó la primera fase de su programa de cumplimiento de la Ley de Resiliencia Cibernética (CRA) de la UE el 11 de septiembre de 2026, el mismo día en que entró en vigor la obligación de la CRA de reportar vulnerabilidades explotadas activamente e incidentes graves.

  • Reporte de incidentes: La Plataforma de Reporte de Seguridad de QNAP ya está activa. QNAP inicia su proceso de respuesta legal dentro de las 24 horas posteriores a la recepción de un reporte.
  • Desarrollo seguro: QNAP sigue una política de Ciclo de Vida de Desarrollo de Software Seguro (SSDLC) disponible públicamente y ha aprobado la verificación de procesos IEC 62443-4-1.
  • Gestión de vulnerabilidades: QNAP PSIRT coordina el manejo de vulnerabilidades y se compromete a verificar las vulnerabilidades reportadas externamente y asignar IDs CVE en el plazo de una semana.
  • Transparencia en la cadena de suministro: QNAP mantiene SBOMs en los formatos CycloneDX y SPDX y los compara con bases de datos de CVE y el catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de CISA.
  • Cobertura: Todo el portafolio de productos de QNAP, incluyendo almacenamiento empresarial ZFS, NAS para negocios, NAS Edge AI y todos los productos de red (routers y switches).

¿Qué es la Ley de Resiliencia Cibernética (CRA) de la UE?

La Ley de Resiliencia Cibernética (CRA) de la UE, Reglamento (UE) 2024/2847, exige que todo producto con elementos digitales (PwDE) vendido en la UE cumpla con requisitos obligatorios de ciberseguridad durante todo su ciclo de vida. El cumplimiento de la CRA es un requisito previo para el marcado CE, y los productos sin marcado CE no pueden ser comercializados en la UE.

Tres objetivos de la CRA

  • Fortalecer la resiliencia general del mercado digital de la UE.
  • Dar a los usuarios mayor visibilidad sobre la seguridad de los productos que compran.
  • Reducir el número de vulnerabilidades en productos digitales después de su llegada al mercado.

¿Qué productos cubre la CRA?

La CRA cubre cualquier hardware o software que pueda conectarse, directa o indirectamente, a un dispositivo o red, incluyendo soluciones de procesamiento remoto de datos. Los dispositivos NAS, routers, switches, sistemas operativos y aplicaciones están dentro del alcance. Los dispositivos médicos, vehículos motorizados, aviación civil y equipos marinos están excluidos porque ya están regulados por normativas equivalentes.

Obligaciones principales para todos los fabricantes bajo la CRA

  • Realizar una evaluación de riesgos de ciberseguridad en la etapa de diseño, aplicando los principios de Seguridad por Diseño y Seguridad por Defecto.
  • Establecer un proceso de manejo de vulnerabilidades que cumpla con los requisitos de la CRA.
  • Proporcionar actualizaciones de seguridad durante el periodo de soporte, hasta que el producto llegue al fin de soporte.
  • Preparar documentación técnica, completar una evaluación de conformidad y colocar el marcado CE (aplica desde el 11 de diciembre de 2027).
  • Proporcionar instrucciones claras para el uso seguro, la fecha de fin de soporte y un punto de contacto para reportar vulnerabilidades.
  • Reportar vulnerabilidades explotadas activamente e incidentes graves a las autoridades pertinentes.

¿Cuándo entra en vigor la CRA? Tres fechas clave

La CRA se implementa por fases: el reporte de vulnerabilidades explotadas activamente es obligatorio desde el 11 de septiembre de 2026, y el cumplimiento total es requerido para todos los productos comercializados en la UE a partir del 11 de diciembre de 2027.

Fecha Hito Estado de QNAP
10 de diciembre de 2024 CRA entra en vigor; inicia periodo de transición Programa de cumplimiento de CRA lanzado
11 de septiembre de 2026 Obligaciones de reporte para vulnerabilidades explotadas activamente e incidentes graves Primera fase completada; Plataforma de Reporte de Seguridad activa
11 de diciembre de 2027 Fecha límite de cumplimiento total, incluyendo evaluación de conformidad previa al mercado y marcado CE En curso, conforme a la guía de la UE y estándares armonizados

Fuente: Comisión Europea – Ley de Resiliencia Cibernética

¿En qué se diferencia la CRA de NIS2 y por qué analizarlas juntas?

La CRA regula productos; NIS2 regula organizaciones. Su punto de convergencia es una estrategia unificada basada en riesgos que protege la cadena de suministro digital. Para que una organización cumpla con NIS2, el equipo que adquiere debe cumplir con la CRA.

image

Cómo la CRA y NIS2 relacionan una estrategia unificada desde productos hasta organizaciones

CRA de la UE Directiva NIS2 de la UE
Enfoque Ciberseguridad de productos con elementos digitales Seguridad de sistemas de red e información en entidades esenciales e importantes
A quién aplica Fabricantes, importadores y distribuidores Organizaciones en energía, transporte, telecomunicaciones, salud, servicios públicos y otros sectores
Resultado esperado Hardware y software seguros con componentes transparentes Gobernanza de ciberseguridad organizacional y protección de infraestructura crítica
Relevancia para QNAP QNAP debe cumplir directamente como fabricante Los clientes de QNAP deben evaluar la seguridad de proveedores; QNAP proporciona evidencia verificable

El artículo 21(2)(d) de NIS2 exige que las organizaciones evalúen los riesgos de seguridad de sus proveedores y prestadores de servicios directos. El artículo 21(2)(e) exige seguridad en la adquisición, desarrollo y mantenimiento de sistemas, incluyendo el manejo y divulgación de vulnerabilidades. La verificación IEC 62443-4-1 de QNAP, el proceso público de divulgación de vulnerabilidades y la finalización de la primera fase de cumplimiento de la CRA pueden servir como evidencia de terceros cuando los clientes evalúan a sus proveedores.

Más información: Elija soluciones QNAP para lograr seguridad de red NIS2 de la UE y gestión de riesgos en la cadena de suministro

¿Cómo cumple QNAP con los requisitos de la CRA? Cuatro pilares

QNAP aborda los requisitos esenciales de ciberseguridad de la CRA a través de cuatro pilares: un proceso de desarrollo seguro verificado según estándares internacionales, reporte de incidentes en 24 horas, gestión proactiva de vulnerabilidades y una cadena de suministro de software transparente. Estos mecanismos ya estaban implementados antes de la entrada en vigor de la CRA; no son una solución de último minuto para una sola regulación.

Pilar 1: Un ciclo de vida de desarrollo seguro verificado según IEC 62443-4-1

IEC 62443-4-1 es el estándar de la Comisión Electrotécnica Internacional (IEC) para ciclos de vida de desarrollo de productos seguros. Define ocho prácticas de desarrollo seguro y evalúa cómo una organización las implementa en cuatro niveles de madurez. QNAP aprobó la verificación de procesos IEC 62443-4-1 de DEKRA en septiembre de 2026. Como la verificación cubre todo el proceso de desarrollo, aplica a cada producto que QNAP lance ahora y en el futuro.

  • La evaluación de riesgos y el modelado de amenazas comienzan en la etapa de requisitos.
  • Los diseños deben superar una revisión de seguridad que cubra protección de datos, autenticación, control de acceso y cifrado.
  • El desarrollo incluye pruebas automatizadas de seguridad de aplicaciones estáticas (SAST) y dinámicas (DAST), complementadas por pruebas de penetración.

Pilar 2: Reporte de incidentes en 24 horas alineado con la CRA

La Plataforma de Reporte de Seguridad de QNAP es el punto de contacto único de QNAP para reportes de la CRA. Clientes, usuarios finales e investigadores de seguridad de todo el mundo pueden usarla para reportar vulnerabilidades explotadas activamente o incidentes graves de seguridad. Dentro de las 24 horas de recibir un reporte, QNAP inicia su proceso de respuesta legal, evalúa el riesgo y publica actualizaciones de seguridad.

Pilar 3: Gestión de vulnerabilidades liderada por PSIRT

El Equipo de Respuesta a Incidentes de Seguridad de Productos de QNAP (PSIRT) opera como un comité, con miembros de I+D, seguridad de la información, legal y atención al cliente. QNAP rastrea nuevas vulnerabilidades a través de sus Avisos de Seguridad públicos y el Programa de Recompensas de Seguridad. Para vulnerabilidades reportadas por investigadores externos, PSIRT se compromete a completar la verificación y asignar un ID CVE en el plazo de una semana.

Pilar 4: Una cadena de suministro de software transparente con SBOMs

La CRA exige que los fabricantes creen una Lista de Materiales de Software (SBOM) y la proporcionen a las autoridades cuando se solicite. QNAP mantiene SBOMs para su software NAS y aplicaciones en los formatos estándar de la industria CycloneDX y SPDX. Su proceso de desarrollo incluye Análisis de Composición de Software (SCA) y compara los componentes con bases de datos de CVE y el catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de CISA de EE. UU., gestionando el riesgo de componentes de terceros y de código abierto.

Transparencia para el usuario: Períodos de soporte claramente indicados

La CRA exige que los fabricantes revelen el uso previsto de cada producto, la fecha de fin de soporte y el contacto para reportar vulnerabilidades. Los usuarios pueden consultar el período de soporte de cada modelo en la página Estado de Soporte de Productos QNAP y reforzar su configuración con la Guía de Seguridad NAS.

¿Qué productos de QNAP están cubiertos por el cumplimiento de la CRA?

Los mecanismos de seguridad y reporte de la CRA de QNAP cubren todo su portafolio de productos y están respaldados por múltiples certificaciones internacionales independientes.

Categoría de producto Líneas de productos representativas
Almacenamiento empresarial Almacenamiento ZFS, NAS de doble controlador, NAS all-flash
NAS para negocios y multimedia NAS empresarial QTS / QuTS hero, NAS para creadores y usuarios domésticos
Computación AI Soluciones NAS Edge AI
Redes Routers, switches

La inversión de QNAP en ciberseguridad es una capacidad organizacional sistemática y a largo plazo que abarca el desarrollo de productos, servicios en la nube y operaciones. Para más detalles sobre certificaciones, visite el Centro de Confianza de QNAP.

Preguntas frecuentes

¿El NAS de QNAP cumple con la CRA de la UE?

QNAP completó la primera fase de su programa de cumplimiento de la CRA el 11 de septiembre de 2026, cumpliendo los requisitos de reporte de incidentes en todo su portafolio de productos, incluyendo NAS y productos de red. QNAP trabaja para lograr el cumplimiento total antes del 11 de diciembre de 2027, conforme a la guía de la UE y estándares armonizados.

¿Un NAS es un "producto con elementos digitales" bajo la CRA?

Sí. Un NAS es hardware conectado a la red que ejecuta un sistema operativo y aplicaciones, por lo que cumple con la definición de la CRA de producto con elementos digitales. Los routers y switches también están incluidos.

¿Cómo reporto una vulnerabilidad o incidente de seguridad en un producto QNAP?

Reporte “vulnerabilidades explotadas activamente” o “incidentes graves de seguridad” a través de la Plataforma de Reporte de Seguridad de QNAP; QNAP PSIRT inicia su proceso de respuesta en 24 horas. Envíe vulnerabilidades generales a través del canal de reporte en la página de Avisos de Seguridad o el Programa de Recompensas de Seguridad.

¿Cómo se relaciona IEC 62443-4-1 con la CRA?

IEC 62443-4-1 define requisitos para un ciclo de vida de desarrollo de productos seguro, y sus principios centrales se alinean estrechamente con el requisito de la CRA de seguridad durante todo el ciclo de vida del producto. La verificación IEC 62443-4-1 demuestra que un fabricante tiene los procesos necesarios para implementar los requisitos esenciales de ciberseguridad de la CRA.

¿Qué es un SBOM y la CRA exige que sea público?

Un SBOM (Lista de Materiales de Software) enumera todos los componentes y bibliotecas de software de un producto, como una etiqueta de ingredientes para el software. La CRA exige que los fabricantes creen un SBOM para apoyar el manejo de vulnerabilidades, pero actualmente no exige que se publique; el SBOM completo debe proporcionarse a las autoridades cuando se solicite.

¿Cuál es la diferencia entre la CRA y NIS2?

La CRA regula la seguridad de productos digitales y aplica a fabricantes. NIS2 regula la ciberseguridad organizacional en proveedores de servicios esenciales de sectores como energía, transporte y telecomunicaciones. Comprar productos que cumplen con la CRA sienta las bases para cumplir los requisitos de cadena de suministro de NIS2.

¿Mi dispositivo QNAP seguirá recibiendo actualizaciones de seguridad?

Consulte el período de soporte de su modelo en la página Estado de Soporte de Productos QNAP. Los productos dentro de su período de soporte siguen recibiendo actualizaciones de seguridad. Recomendamos habilitar actualizaciones automáticas y revisar los avisos de seguridad regularmente.

¿Las empresas fuera de la UE deben cumplir con la CRA?

Sí. Todo producto vendido en el mercado de la UE debe cumplir con la CRA, independientemente de dónde se encuentre el fabricante. Los integradores de sistemas y fabricantes de dispositivos pueden reducir su carga de cumplimiento post-mercado eligiendo proveedores con prácticas establecidas de SDL, PSIRT y SBOM.

Declaración sobre el uso de IA: Algunas imágenes y textos de este artículo se han creado o mejorado con la ayuda de la inteligencia artificial (IA) y han sido revisados por editores.

Elsa

Elsa

QNAP Marketing Manager

¿Le ha resultado útil este artículo?

Gracias por sus comentarios.

Para obtener más ayuda, pregunte a otros usuarios y a los expertos de QNAP en la comunidad. Ir a la comunidad de QNAP

Díganos cómo podemos mejorar este artículo:

Si desea enviarnos más comentarios, inclúyalos a continuación.

Tabla de contenidos

Elija especificación

      Mostrar más Mostrar menos
      Este portal en otros países / regiones:
      ¡Chatea con nosotros! ¡Chatea con nosotros!
      back to top