Marco normativo
Cyber Resilience Act: seguridad del producto con elementos digitales
El Cyber Resilience Act regula la seguridad de los productos con elementos digitales a lo largo de toda su vida. Es el marco que más habla del propio software, y GenProced lo asume como fabricante.
El marco y qué exige
El Reglamento (UE) 2024/2847, el Cyber Resilience Act, exige seguridad a los productos con elementos digitales durante todo su ciclo de vida: inventario de componentes, gestión de vulnerabilidades, divulgación coordinada, parches dentro de plazo y configuración segura por defecto. Frente a los marcos orientados a proceso, aquí el obligado es sobre todo quien fabrica el software.
El marco CRA del módulo recoge cinco controles con su referencia: SBOM actualizado (art. 10.6), escaneo periódico de vulnerabilidades (art. 10.4), proceso de divulgación coordinada (art. 11), parcheo en plazo, con las críticas en menos de 48 horas y las altas en menos de 7 días (art. 10.12), y configuración segura por defecto (art. 10.1).
Qué aporta GenProced
SBOM
Inventario de dependencias, versiones y licencias del sistema, generable con herramientas automatizadas, como control con evidencia.
Gestión de vulnerabilidades
El escaneo periódico y el historial de parcheo se registran como controles, con las herramientas y la frecuencia documentadas.
Configuración segura
Sin credenciales embebidas, sin puertos innecesarios, con cifrado activo y mínimo privilegio: el producto se entrega así por defecto.
Divulgación coordinada
El control documenta el canal de contacto y los tiempos de respuesta para comunicar vulnerabilidades de forma responsable.
El reparto de responsabilidad
Dentro del sistema
- Configuración segura por defecto como comportamiento del producto.
- Los cinco controles CRA con su referencia, estado y evidencia.
- Auditoría append-only del sistema donde se registran los controles.
- Verificación automática del estado de cada control.
Responsabilidad del despacho
- Si adapta o integra el sistema, asumir su parte de las obligaciones.
- Aplicar los parches y actualizaciones que el fabricante publique.
- Mantener sus propias herramientas de escaneo si personaliza el despliegue.
- Evaluar y evidenciar los controles que le correspondan.
Evidencias y trazabilidad
De los ocho marcos, el Cyber Resilience Act es el que más carga sobre el propio software, así que casi todos sus controles los sostiene GenProced como producto: la configuración segura por defecto, el inventario de dependencias y el proceso de parcheo salen de fábrica. Al despacho le toca aplicar las actualizaciones y, si adapta el sistema en un despliegue propio, cargar con la parte que le corresponda. El módulo guarda el estado y la evidencia de cada control para que esa frontera quede por escrito.
Del PDF firmado al control con evidencia
Te enseñamos el módulo con sus marcos, controles y evidencias sobre un caso real de tu despacho.