Este blog es el sexto de nuestra serie Historias desde las trincheras: Lecciones aprendidas sobre la CRA. Nuestro objetivo al desarrollar estos blogs es ayudar a fabricantes, proveedores de software y proveedores de productos conectados a comprender las realidades prácticas de la implementación de programas de cumplimiento de la CRA. Nos basaremos en las lecciones que hemos aprendido trabajando con nuestros clientes y conversando con líderes del sector. Las organizaciones están aprendiendo que el cumplimiento sostenible requiere capacidades de gobernanza, visibilidad, rendición de cuentas y gestión del ciclo de vida que van mucho más allá de las actividades tradicionales de ciberseguridad. Crear un producto seguro no es suficiente para lograr el cumplimiento de la CRA.

 

Por qué es fundamental actuar ahora y no esperar

Desde que se adoptó la Ley de Ciberresiliencia (CRA) de la Unión Europea, una pregunta ha surgido repetidamente en reuniones ejecutivas, revisiones de cumplimiento y debates de planificación de ciberseguridad:

«¿Deberíamos esperar a que se finalicen las normas antes de realizar inversiones importantes?»

A primera vista, la pregunta parece razonable.

La CRA introduce nuevas obligaciones significativas para fabricantes y proveedores de software. Como resultado, los programas de cumplimiento de la CRA representan una inversión importante. Empezar ahora, mientras las normas armonizadas siguen evolucionando, genera riesgo. Esperar a tener claridad sobre las normas, en lugar de intentar alcanzar un objetivo en movimiento, puede parecer prudente. Al fin y al cabo, la orientación del sector todavía se está perfeccionando. Los enfoques de evaluación de la conformidad están evolucionando. Y las interpretaciones regulatorias sin duda madurarán con el tiempo.

Ante esta incertidumbre, muchas organizaciones se sienten tentadas a retrasar la acción hasta que los requisitos se comprendan con claridad. Con el plazo para el cumplimiento cada vez más corto, este no es un enfoque viable. Especialmente porque es posible que las normas finales plenamente armonizadas no se publiquen hasta finales de 2027.

Esperar a tener una claridad perfecta no es una estrategia. Es un riesgo.

A pesar de que las normas aún no están completamente finalizadas, hay buenas noticias. Gran parte del trabajo pesado asociado con el cumplimiento de la CRA no se ve afectado por la ambigüedad regulatoria. Algunas de las tareas críticas que deben realizarse pueden comenzar ahora. Entre ellas se incluyen:

  • Crear inventarios de productos
  • Crear programas de visibilidad de la cadena de suministro de software
  • Definir programas de gestión de vulnerabilidades
  • Crear evidencia y artefactos de cumplimiento
  • Establecer supervisión de las relaciones con proveedores
  • Establecer responsabilidades interfuncionales

Independientemente de cuándo se finalicen las normas, estas actividades fundamentales seguirán siendo esenciales.

Las empresas no pueden esperar a que se resuelvan todas las preguntas sin respuesta y, al mismo tiempo, esperar cumplir con los plazos de la CRA. Es fundamental comenzar a desarrollar las capacidades operativas que serán necesarias independientemente de cómo evolucionen finalmente los requisitos específicos.

Perspectivas para ejecutivos

Es comprensible que muchos ejecutivos busquen certeza antes de realizar inversiones significativas. Históricamente, las organizaciones solían esperar a que hubiera regulaciones finales, orientación para la implementación o consenso del sector antes de lanzar iniciativas importantes de cumplimiento.

Esto simplemente no es posible con la CRA por dos razones. La primera es que implementar un programa de cumplimiento de la CRA es una iniciativa importante, y el tiempo que necesitan las organizaciones para hacerlo se extiende más allá del plazo previsto para la aclaración regulatoria. La segunda es que los requisitos de notificación de vulnerabilidades e incidentes de la CRA comienzan el 11 de septiembre de 2026, mientras que probablemente la aclaración regulatoria completa no se publique hasta finales de 2027.

Crear inventarios de productos, implementar marcos de gobernanza, establecer visibilidad de la cadena de suministro de software, mejorar la supervisión de proveedores y crear procesos de cumplimiento durante el ciclo de vida puede requerir meses o incluso años. Las organizaciones que pospongan estos esfuerzos hasta que cada detalle de la norma esté finalizado casi con toda certeza no dispondrán de tiempo suficiente para implementar los cambios operativos necesarios.

Y lo que es más importante, muchas actividades de preparación para la CRA son en gran medida independientes de los detalles regulatorios aún no resueltos. Independientemente de cómo evolucionen las normas armonizadas, las organizaciones seguirán necesitando:

  • Visibilidad de los productos
  • Gobernanza de la seguridad
  • Gestión de vulnerabilidades
  • Gestión de evidencias
  • Responsabilidad de los proveedores
  • Procesos de soporte durante el ciclo de vida
  • Coordinación interfuncional

Estas capacidades se están convirtiendo en requisitos empresariales fundamentales. Como resultado, los ejecutivos con visión de futuro están cambiando la conversación de:

«¿Qué es lo que todavía no sabemos?»

a

«¿Qué podemos empezar a hacer hoy con confianza?»

Ese cambio separa a las organizaciones que avanzan de forma constante hacia el cumplimiento de la CRA de aquellas atrapadas en la parálisis por análisis.

Por qué esperar genera más riesgo que actuar

Varios factores hacen que esperar sea especialmente peligroso en el contexto de la CRA.

El cambio organizativo lleva tiempo

Implementar nuevas tecnologías suele ser más fácil que cambiar el comportamiento de una organización. Establecer estructuras de gobernanza, asignar responsabilidades, crear flujos de trabajo y alinear departamentos puede requerir mucho tiempo y esfuerzo. Las organizaciones suelen subestimar el tiempo necesario para realizar estos cambios. Un inicio tardío puede provocar fácilmente el incumplimiento de los plazos de la CRA.

El cumplimiento no es un proyecto tecnológico

Muchas organizaciones suponen que podrán lograr el cumplimiento rápidamente una vez que se finalicen las normas. Aunque esto puede haber sido cierto con otras normas menos integrales, no lo es con la CRA.

La preparación para la CRA suele requerir una transformación operativa en toda la empresa e implica a ingeniería, seguridad, gestión de productos, asuntos legales, calidad, compras y dirección ejecutiva.

Las capacidades necesarias para cumplir con la CRA simplemente no pueden construirse de la noche a la mañana.

Las carteras de productos son más complejas de lo esperado

Las organizaciones descubren habitualmente que inventariar productos, clasificar ofertas e identificar dependencias de software requiere mucho más esfuerzo de lo previsto. Además, con frecuencia descubren que el número de productos y versiones de producto compatibles es mucho mayor de lo que pensaban inicialmente.

Esperar reduce el tiempo disponible para prepararse para la CRA y realizar las actualizaciones de ingeniería necesarias.

Los reguladores rara vez recompensan la inacción

Las expectativas regulatorias suelen evolucionar, pero normalmente se espera que las organizaciones demuestren esfuerzos razonables para estar preparadas para el cumplimiento. El progreso documentado es más defendible que la acción retrasada.

Ejemplos del mundo real

Muchas empresas han pospuesto iniciativas importantes relacionadas con la CRA mientras esperaban orientación adicional sobre las normas y las expectativas de evaluación de la conformidad. Cuando finalmente lanzaron su programa de preparación para la CRA, a menudo descubrieron que carecían de inventarios completos de productos, visibilidad del software, evaluaciones de proveedores y procesos de gobernanza.

Como consecuencia de los retrasos en el inicio, estas organizaciones se enfrentan a plazos comprimidos y costos de implementación significativamente mayores. También corren el riesgo de que los esfuerzos de remediación se extiendan mucho más allá de las fechas de aplicación de la CRA. El problema no es la incertidumbre regulatoria; es un problema de preparación tardía.

En otros casos, los proveedores decidieron comenzar a crear inventarios de productos, procesos de gestión de SBOM y estructuras de gobernanza de cumplimiento a pesar de la incertidumbre sobre las futuras normas. A medida que evoluciona la orientación, las empresas pueden ajustar su enfoque de implementación sin necesidad de reconstruir los procesos fundamentales. La inversión temprana creó flexibilidad en lugar de desperdicio.

Mejores prácticas para gestionar la incertidumbre regulatoria

Las organizaciones que están gestionando con éxito su preparación para la CRA siguen varios principios comunes.

Céntrese en las capacidades, no en las interpretaciones

En lugar de debatir cada detalle regulatorio, las organizaciones deberían concentrarse en capacidades que seguirán siendo valiosas independientemente de la orientación futura. Esto incluye implementar procesos para gestionar inventarios de productos, generación y gestión de SBOM, respuesta a vulnerabilidades, recopilación de evidencias y gobernanza de proveedores.

Adopte un enfoque basado en riesgos

No todas las decisiones requieren una certeza perfecta. Las organizaciones deben documentar las suposiciones, evaluar los riesgos y proceder utilizando interpretaciones razonables.

Establezca la gobernanza desde el principio

Las estructuras de gobernanza suelen requerir una alineación organizativa significativa. Crear ahora marcos de responsabilidad aporta beneficios a largo plazo.

Documente las decisiones y las suposiciones

Las organizaciones deben registrar las interpretaciones regulatorias, las suposiciones realizadas, las evaluaciones de riesgos y los fundamentos de las decisiones. La documentación proporciona capacidad de defensa en caso de auditorías y facilita la adaptación a medida que evolucionan los requisitos.

Diseñe para la adaptabilidad

Los programas de cumplimiento deben ser lo suficientemente flexibles como para incorporar orientación futura sin requerir un rediseño completo.

Errores comunes

Entre las organizaciones que retrasan sus esfuerzos de preparación para la CRA aparecen con frecuencia varios errores.

Esperar a que se finalicen todos los detalles de la norma

La claridad perfecta rara vez llega de una sola vez, y las organizaciones que esperen a tener certeza completa se quedarán atrás.

Confundir la incertidumbre con la inacción

La ambigüedad regulatoria no elimina la necesidad de prepararse. Muchas actividades de preparación pueden comenzar de inmediato.

Tratar el cumplimiento como un problema futuro

Las organizaciones suelen subestimar la magnitud del cambio organizativo necesario y piensan que pueden aplazar los programas de cumplimiento hasta acercarse a las fechas límite de aplicación.

No involucrar a los proveedores desde el principio

La preparación de los proveedores suele avanzar más lentamente de lo esperado. Una participación temprana proporciona un valioso margen de tiempo.

Ignorar la gobernanza hasta más adelante

Los marcos de gobernanza se vuelven cada vez más difíciles de implementar cuando los plazos son reducidos.

Acciones para OEM y proveedores de software

Las organizaciones que buscan acelerar su preparación para la CRA deberían considerar las siguientes acciones.

Prioridades inmediatas

  1. Crear un inventario completo de productos.
  2. Evaluar las capacidades actuales de gobernanza de ciberseguridad.
  3. Revisar la visibilidad de la cadena de suministro de software.
  4. Evaluar las prácticas de gestión de SBOM.
  5. Realizar una evaluación de brechas respecto de la CRA.
  6. Identificar proveedores y dependencias críticas.
  7. Establecer equipos de gobernanza interfuncionales.
  8. Documentar las suposiciones clave y las decisiones de cumplimiento.

Las organizaciones que empiecen hoy tendrán mucha más flexibilidad a medida que las normas y la orientación sigan evolucionando.

Cómo puede ayudar OmniTrust Certify

Equilibrar la acción inmediata con la evolución regulatoria continua es un desafío. Muchas organizaciones tienen dificultades para determinar cómo avanzar mientras los requisitos siguen madurando.

Aunque OmniTrust Certify no puede ayudar a decidir cuándo iniciar los programas de cumplimiento de la CRA, es una herramienta valiosa para ayudar a gestionar los requisitos de cumplimiento una vez que las organizaciones comienzan.

Certify proporciona un sistema de registro vivo para el riesgo cibernético de productos y la conformidad regulatoria, que ayuda a fabricantes y proveedores de software a establecer la preparación para la CRA y mantenerla a medida que evolucionan los productos, las vulnerabilidades, las evidencias y los requisitos regulatorios.

En lugar de tratar el cumplimiento de la CRA como una evaluación puntual, Certify reúne la inteligencia de productos, el riesgo cibernético, las obligaciones regulatorias, las evidencias y las decisiones del ciclo de vida en una plataforma colaborativa.

Con OmniTrust Certify, las organizaciones pueden:

  • Crear un Perfil de Producto/Sistema vivo a partir de documentación técnica, arquitecturas, software, firmware y SBOM
  • Generar Evaluaciones de Riesgo Cibernético (TARA) de referencia
  • Aplicar la perspectiva regulatoria de la Ley de Ciberresiliencia de la UE para identificar obligaciones y brechas de cumplimiento
  • Mapear riesgos, controles, remediación y evidencias
  • Utilizar validación y aprobaciones Human-in-the-Loop en ingeniería, seguridad, calidad, asuntos legales y cumplimiento
  • Reevaluar cuando cambien los productos, las arquitecturas, los SBOM, las vulnerabilidades, los incidentes o las regulaciones
  • Mantener un historial persistente de riesgos, decisiones regulatorias, evidencias y cambios del ciclo de vida
  • Generar evaluaciones, informes y paquetes de evidencias regulatorias listos para auditoría

La mayoría de los equipos pueden crear la primera evaluación. La parte difícil es mantenerla actualizada.

Certify transforma la preparación para la CRA de un ejercicio puntual en una gobernanza continua del riesgo cibernético y del ciclo de vida regulatorio, ayudando a las organizaciones a evaluar, gobernar, reevaluar, actuar y demostrar su postura de ciberseguridad durante todo el ciclo de vida del producto.

Y cuando los riesgos requieren controles técnicos, Certify conecta la gobernanza con la plataforma más amplia de Trust Lifecycle Management de OmniTrust, creando una vía desde la identificación del riesgo hasta la implementación y aplicación de los controles necesarios para mantener la confianza.

Resumen

Las organizaciones mejor posicionadas para cumplir con los plazos de la CRA no son las que esperan a tener una claridad perfecta. Son las que empiezan temprano a construir bases sólidas, establecen una gobernanza eficaz, documentan sus decisiones y mejoran continuamente a medida que surge nueva orientación.

Con la Ley de Ciberresiliencia, avanzar es una estrategia. Esperar no lo es.

Suscríbase al blog en nuestra página principal del blog para recibir notificaciones sobre futuros blogs de esta serie, que continúa con «Blog #7: El cumplimiento de la CRA requiere coordinación en toda la empresa».