Industria alemana aún lejos de cumplir el Cyber Resilience Act de la UE

Fuentes: Umsetzung des Cyber Resilience Act: Deutsche Industrie hat noch Nachholbedarf

El Cyber Resilience Act (CRA) de la UE entrará en vigor plenamente el 11 de diciembre de 2027 y la industria alemana todavía tiene un largo camino por delante para cumplir sus requisitos. Así lo revela una encuesta del proveedor de ciberseguridad ONEKEY entre 200 empresas industriales del país: el 45 % de los encuestados reconoce estar poco o nada familiarizado con la normativa, mientras que un 46 % asegura conocerla, y un 21 % de estos la domina muy bien.

Cerca de un tercio de las firmas aún no tiene preparados sus procesos internos, su gestión de riesgos ni la gestión de actualizaciones de seguridad. El 30 % apenas ha empezado a aplicar los requisitos de seguridad obligatorios o a generar las evidencias técnicas exigidas. Solo entre un 17 % y un 25 % se considera "muy bien preparado" en las distintas áreas (riesgos, requisitos, documentación, procesos).

La principal dificultad es la obligación de notificación de vulnerabilidades, vigente desde el 11 de septiembre de 2026: un aviso temprano en 24 horas y una notificación detallada en 72 horas. El 62 % la señala como reto y el 30 % como auténtico quebradero de cabeza. La evaluación de la conformidad de la cartera de productos (30 %) y la elaboración de listas de materiales de software (SBOM, 30 %) también preocupan. Además, solo el 18 % de los proveedores facilita la información CRA necesaria, pese a que los fabricantes responden también por componentes ajenos.

Un tercio de las empresas aspira a cumplir todos los requisitos en la fecha límite de diciembre de 2027; un 26 % espera lograrlo a finales de este año y un 13 % teme no llegar a tiempo.