{"id":14702,"date":"2026-09-01T23:22:34","date_gmt":"2026-09-02T06:22:34","guid":{"rendered":"https:\/\/omnitrust.com\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/"},"modified":"2026-09-01T23:22:34","modified_gmt":"2026-09-02T06:22:34","slug":"historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento","status":"publish","type":"post","link":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/","title":{"rendered":"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento"},"content":{"rendered":"<p>Este blog es el octavo de nuestra serie <em>Historias desde las trincheras: lecciones aprendidas sobre la CRA<\/em>. Nuestro objetivo al desarrollar estos blogs es ayudar a fabricantes, proveedores de software y proveedores de productos conectados a comprender las realidades pr\u00e1cticas de la implementaci\u00f3n de programas de cumplimiento de la CRA. Nos basaremos en las lecciones que hemos aprendido trabajando con nuestros clientes y hablando con l\u00edderes del sector.\u00a0 Las organizaciones est\u00e1n aprendiendo que un cumplimiento sostenible requiere capacidades de gobernanza, visibilidad, rendici\u00f3n de cuentas y gesti\u00f3n del ciclo de vida que van mucho m\u00e1s all\u00e1 de las actividades tradicionales de ciberseguridad. Crear un producto seguro no es suficiente para lograr el cumplimiento de la CRA.<\/p>\n<p>&nbsp;<\/p>\n<h2>Por qu\u00e9 la preparaci\u00f3n de terceros se est\u00e1 convirtiendo en un factor cr\u00edtico de \u00e9xito en virtud del Reglamento de Ciberresiliencia<\/h2>\n<p>Para muchos fabricantes y proveedores de software, los esfuerzos de preparaci\u00f3n para el Reglamento de Ciberresiliencia (CRA) se centran inicialmente en actividades internas. Las organizaciones hacen inventario de sus productos, realizan evaluaciones de riesgos, implementan procesos de gesti\u00f3n de vulnerabilidades, desarrollan listas de materiales de software (SBOM) y establecen marcos de gobernanza dise\u00f1ados para cumplir los requisitos normativos.<\/p>\n<p>Todas estas son actividades esenciales.\u00a0 Sin embargo, las empresas est\u00e1n descubriendo que las actividades centradas \u00fanicamente en el \u00e1mbito interno no son suficientes.<\/p>\n<p><strong><em>Su postura de cumplimiento puede depender tanto de sus proveedores como de su propia organizaci\u00f3n.<\/em><\/strong><\/p>\n<p>Los productos modernos rara vez se desarrollan \u00edntegramente de forma interna. Dependen de ecosistemas complejos de fabricantes de componentes, proveedores de software, proveedores de servicios en la nube, desarrolladores externos, socios OEM, integradores de sistemas y comunidades de c\u00f3digo abierto.\u00a0 Cada uno de ellos representa un posible riesgo de cumplimiento.<\/p>\n<p>Un proveedor que no pueda proporcionar informaci\u00f3n sobre componentes de software, apoyar investigaciones de vulnerabilidades, mantener actualizaciones de seguridad, responder a solicitudes de evidencias o participar en procesos coordinados de divulgaci\u00f3n puede crear desaf\u00edos importantes para los fabricantes posteriores de la cadena que intentan cumplir las obligaciones de la CRA.<\/p>\n<p>Esto est\u00e1 llevando a las organizaciones a replantearse su visi\u00f3n de las relaciones con los proveedores.<\/p>\n<p>Lo que antes era principalmente una cuesti\u00f3n de compras se est\u00e1 convirtiendo r\u00e1pidamente en una cuesti\u00f3n de ciberseguridad, cumplimiento y gobernanza. A medida que se acercan las fechas de aplicaci\u00f3n de la CRA, muchas organizaciones est\u00e1n descubriendo que la preparaci\u00f3n de los proveedores puede ser uno de los factores m\u00e1s importantes que diferencian a los programas de cumplimiento exitosos de aquellos que tienen dificultades.<\/p>\n<h2>Perspectivas para ejecutivos<\/h2>\n<p>Hist\u00f3ricamente, la gesti\u00f3n de proveedores se centraba en aspectos como el coste, la calidad, los plazos de entrega, la capacidad de fabricaci\u00f3n y los niveles de servicio. Los requisitos de ciberseguridad sol\u00edan limitarse a cl\u00e1usulas contractuales, cuestionarios de seguridad o evaluaciones peri\u00f3dicas.<\/p>\n<p>La CRA cambia esta ecuaci\u00f3n. Las organizaciones ahora son responsables de comprender la postura de ciberseguridad de los productos que introducen en el mercado, incluso cuando las tecnolog\u00edas cr\u00edticas proceden de terceros.<\/p>\n<p>Las empresas est\u00e1n empezando a plantear nuevas preguntas sobre sus proveedores:<\/p>\n<ul>\n<li>\u00bfPueden nuestros proveedores proporcionar SBOM actualizadas?<\/li>\n<li>\u00bfCon qu\u00e9 rapidez pueden los proveedores notificarnos las vulnerabilidades?<\/li>\n<li>\u00bfMantienen los proveedores procesos de desarrollo seguro?<\/li>\n<li>\u00bfPueden los proveedores apoyar las investigaciones de incidentes?<\/li>\n<li>\u00bfProporcionar\u00e1n los proveedores evidencias de cumplimiento cuando se soliciten?<\/li>\n<li>\u00bfPueden los proveedores cumplir compromisos de soporte a largo plazo?<\/li>\n<li>\u00bfQu\u00e9 ocurre si un proveedor deja de ofrecer un componente cr\u00edtico?<\/li>\n<\/ul>\n<p>Estas preguntas afectan directamente a la capacidad de una organizaci\u00f3n para cumplir obligaciones relacionadas con la gesti\u00f3n de vulnerabilidades, la notificaci\u00f3n de incidentes, la documentaci\u00f3n t\u00e9cnica, la transparencia del software, el soporte durante el ciclo de vida del producto y las consultas regulatorias. Todos ellos son requisitos cr\u00edticos en virtud de la CRA.<\/p>\n<p>La gobernanza de proveedores se est\u00e1 convirtiendo en una cuesti\u00f3n empresarial estrat\u00e9gica, en lugar de ser una actividad de compras. Las organizaciones reconocen cada vez m\u00e1s que la madurez de ciberseguridad de los proveedores afecta directamente al riesgo regulatorio, la confianza de los clientes y la resiliencia operativa.<\/p>\n<h2>Por qu\u00e9 est\u00e1 aumentando el riesgo de los proveedores con la CRA<\/h2>\n<p>Varios factores est\u00e1n contribuyendo a la creciente importancia de la preparaci\u00f3n de los proveedores.<\/p>\n<p><strong><em>Los productos dependen de cadenas de suministro complejas<\/em><\/strong><\/p>\n<p>Los productos conectados actuales suelen incluir procesadores integrados, sistemas operativos, software de c\u00f3digo abierto, bibliotecas de terceros, servicios en la nube, m\u00f3dulos de comunicaciones y componentes de seguridad.<\/p>\n<p>Las organizaciones suelen depender de cientos de proveedores para dar soporte a un solo producto.\u00a0 Esta cifra aumenta considerablemente en empresas con carteras de productos amplias y diversas. Cuanto mayor es el ecosistema, mayor es el desaf\u00edo de cumplimiento.<\/p>\n<p><strong><em>La visibilidad se detiene en los l\u00edmites de los proveedores<\/em><\/strong><\/p>\n<p>Las organizaciones consideran dif\u00edcil gestionar y supervisar sus propios procesos de desarrollo.\u00a0 La visibilidad del cumplimiento de ciberseguridad suele disminuir de forma significativa cuando intervienen tecnolog\u00edas de terceros.\u00a0 Sin transparencia por parte de los proveedores, los fabricantes tienen dificultades para responder preguntas cr\u00edticas de cumplimiento.<\/p>\n<p><strong><em>Las vulnerabilidades se propagan a trav\u00e9s de las cadenas de suministro<\/em><\/strong><\/p>\n<p>Una vulnerabilidad descubierta en un componente suministrado por un proveedor puede afectar r\u00e1pidamente a varios productos. Cuando un proveedor informa de una vulnerabilidad, las organizaciones deben poder determinar qu\u00e9 productos est\u00e1n afectados, qu\u00e9 clientes pueden verse afectados, qu\u00e9 opciones de remediaci\u00f3n existen y si son aplicables obligaciones de notificaci\u00f3n regulatoria.<\/p>\n<p>Esto requiere informaci\u00f3n precisa y oportuna de los proveedores.<\/p>\n<p><strong><em>La responsabilidad sobre el ciclo de vida se extiende m\u00e1s all\u00e1 del lanzamiento del producto<\/em><\/strong><\/p>\n<p>La CRA hace hincapi\u00e9 en el soporte continuo y la gesti\u00f3n de vulnerabilidades, lo que exige a las organizaciones gestionar la ciberseguridad y el cumplimiento de los productos durante a\u00f1os despu\u00e9s de su lanzamiento.\u00a0 A su vez, las empresas trasladan estos requisitos a sus proveedores. En muchos casos, estos proveedores a\u00fan no est\u00e1n preparados para asumirlos.<\/p>\n<p><strong><em>Desaf\u00edos del mundo real<\/em><\/strong><\/p>\n<p>Gestionar vulnerabilidades procedentes de componentes de software de terceros siempre ha sido un desaf\u00edo para los OEM. Con la CRA, este desaf\u00edo ya no es solo una cuesti\u00f3n de seguridad, sino tambi\u00e9n un riesgo de cumplimiento. Cuando se divulga una vulnerabilidad cr\u00edtica en un componente de software de terceros, los OEM que utilizan dicho componente contactan inmediatamente con el proveedor para solicitar aclaraciones. Si el proveedor no puede identificar con rapidez las versiones afectadas o proporcionar orientaci\u00f3n sobre la remediaci\u00f3n, los OEM quedan bloqueados y no pueden planificar una respuesta. Se pueden perder d\u00edas mientras se recopila la informaci\u00f3n. El problema no es la capacidad de respuesta del fabricante, sino la falta de preparaci\u00f3n del proveedor.<\/p>\n<p>Los fabricantes de productos tambi\u00e9n pueden tener dificultades cuando se les pide demostrar la visibilidad de los componentes de software como parte de una revisi\u00f3n de preparaci\u00f3n para la CRA.\u00a0 Los fabricantes dependen de los proveedores para obtener SBOM completas de los componentes integrados en el producto.\u00a0 Sin embargo, muchos proveedores todav\u00eda no est\u00e1n preparados para proporcionar SBOM completas y la documentaci\u00f3n de respaldo necesaria para que los fabricantes desarrollen una comprensi\u00f3n completa de las dependencias de software. Esto crea un desaf\u00edo de cumplimiento que se origina fuera de la organizaci\u00f3n.<\/p>\n<p>Los OEM tambi\u00e9n tienen dificultades para adaptarse cuando un proveedor de tecnolog\u00eda interrumpe inesperadamente el soporte de un componente de software cr\u00edtico. En muchos casos, el componente sin soporte sigue integrado en varios productos que todav\u00eda reciben soporte activo.\u00a0 Los esfuerzos de remediaci\u00f3n se vuelven costosos y disruptivos, y requieren importantes labores de redise\u00f1o para sustituir el componente.\u00a0 Aunque el componente siga desempe\u00f1ando la funci\u00f3n requerida, la falta de soporte genera un riesgo de cumplimiento. El riesgo no surgi\u00f3 de una vulnerabilidad, sino de las decisiones del proveedor sobre el ciclo de vida.<\/p>\n<h2>Mejores pr\u00e1cticas para la gobernanza de proveedores en virtud de la CRA<\/h2>\n<p>Las organizaciones que abordan con \u00e9xito el riesgo de proveedores est\u00e1n adoptando varias estrategias comunes.<\/p>\n<p><strong><em>Establecer requisitos de ciberseguridad para los proveedores<\/em><\/strong><\/p>\n<p>Las organizaciones deben definir claramente sus expectativas en materia de divulgaci\u00f3n de vulnerabilidades, disponibilidad de SBOM, actualizaciones de seguridad, notificaciones de incidentes y evidencias de cumplimiento. Siempre que sea posible, estos requisitos deben incorporarse a los acuerdos con proveedores.<\/p>\n<p><strong><em>Crear modelos de clasificaci\u00f3n de riesgos de proveedores<\/em><\/strong><\/p>\n<p>No todos los proveedores conllevan el mismo nivel de riesgo.\u00a0 Las organizaciones deben clasificar a los proveedores en funci\u00f3n de la criticidad del producto, el impacto en la seguridad, los niveles de dependencia del software y la relevancia regulatoria.\u00a0 Los proveedores de mayor riesgo deben estar sujetos a una supervisi\u00f3n m\u00e1s estricta.<\/p>\n<p><strong><em>Evaluar peri\u00f3dicamente la preparaci\u00f3n de los proveedores<\/em><\/strong><\/p>\n<p>Las capacidades de ciberseguridad de los proveedores deben evaluarse peri\u00f3dicamente, no solo durante su incorporaci\u00f3n. Las \u00e1reas de atenci\u00f3n deben incluir la gesti\u00f3n de vulnerabilidades, las pr\u00e1cticas de desarrollo seguro, los procesos de respuesta a incidentes, la calidad de la documentaci\u00f3n y los compromisos de soporte durante el ciclo de vida. Estas revisiones tambi\u00e9n deben incluir la gesti\u00f3n de cualquier vulnerabilidad o incidente cibern\u00e9tico descubierto o notificado.<\/p>\n<p><strong><em>Mejorar la visibilidad de la cadena de suministro de software<\/em><\/strong><\/p>\n<p>Las organizaciones deben mantener visibilidad sobre el uso que hacen de componentes suministrados por terceros. Esto debe abarcar las dependencias de software, la informaci\u00f3n de versiones y el estado del soporte. La visibilidad es la base de una gobernanza eficaz.<\/p>\n<p><strong><em>Planificar las interrupciones de proveedores<\/em><\/strong><\/p>\n<p>Las organizaciones deben establecer planes de contingencia para las interrupciones en la actividad de sus proveedores. Estas pueden derivarse de adquisiciones de proveedores, quiebras, discontinuaci\u00f3n de productos o finalizaci\u00f3n del soporte. Estos planes aumentan la resiliencia y reducen el riesgo a largo plazo.<\/p>\n<h2>Errores comunes<\/h2>\n<p>Muchas organizaciones se encuentran con desaf\u00edos similares relacionados con los proveedores.<\/p>\n<p><strong><em>Suponer que los proveedores est\u00e1n preparados para la CRA<\/em><\/strong><\/p>\n<p>Muchos proveedores a\u00fan est\u00e1n desarrollando sus propios programas de cumplimiento. Algunos ni siquiera han comenzado todav\u00eda.\u00a0 Las empresas deben validar la preparaci\u00f3n de sus proveedores en lugar de darla por sentada.<\/p>\n<p><strong><em>Centrarse \u00fanicamente en los proveedores de primer nivel<\/em><\/strong><\/p>\n<p>Los riesgos cr\u00edticos suelen originarse en niveles m\u00e1s profundos de la cadena de suministro. Las organizaciones deben evaluar las dependencias indirectas siempre que sea posible. Por ejemplo, un m\u00f3dulo de comunicaciones utilizado en un dispositivo IoT conectado tiene sus propias dependencias de cadena de suministro. El m\u00f3dulo puede incluir propiedad intelectual de hardware con licencia de uno o varios proveedores de hardware, software desarrollado internamente por el proveedor del m\u00f3dulo y componentes de software con licencia.\u00a0 La visibilidad de la cadena de suministro debe extenderse a toda la lista de proveedores y subproveedores.<\/p>\n<p><strong><em>Tratar las evaluaciones de proveedores como ejercicios de compras<\/em><\/strong><\/p>\n<p>Las capacidades, los productos y los compromisos de soporte de los proveedores evolucionan con el tiempo.\u00a0 Las empresas deben implementar calendarios de reevaluaci\u00f3n peri\u00f3dica.<\/p>\n<p><strong><em>Pasar por alto las dependencias de c\u00f3digo abierto<\/em><\/strong><\/p>\n<p>Los componentes de c\u00f3digo abierto integrados en soluciones de proveedores pueden introducir desaf\u00edos adicionales de visibilidad y gobernanza y no deben pasarse por alto. Trataremos este tema con m\u00e1s detalle en nuestra pr\u00f3xima publicaci\u00f3n del blog.<\/p>\n<h2>Acciones para OEM y proveedores de software<\/h2>\n<p>Las organizaciones que deseen reforzar la preparaci\u00f3n de sus proveedores deben considerar las siguientes acciones.<\/p>\n<p><strong><em>Prioridades inmediatas<\/em><\/strong><\/p>\n<ol>\n<li>Inventariar los proveedores cr\u00edticos y las dependencias de software.<\/li>\n<li>Identificar a los proveedores que dan soporte a productos sujetos a los requisitos de la CRA.<\/li>\n<li>Evaluar la madurez de ciberseguridad de los proveedores.<\/li>\n<li>Revisar los procesos de divulgaci\u00f3n de vulnerabilidades de los proveedores.<\/li>\n<li>Evaluar la disponibilidad y calidad de las SBOM de los proveedores.<\/li>\n<li>Documentar los compromisos de soporte de los proveedores.<\/li>\n<li>Crear requisitos de cumplimiento de seguridad para los proveedores y revisar los requisitos contractuales de los proveedores en relaci\u00f3n con dichos requisitos.<\/li>\n<li>Establecer procedimientos de escalado para eventos de seguridad relacionados con proveedores.<\/li>\n<\/ol>\n<p>Las organizaciones que comiencen estos esfuerzos con antelaci\u00f3n reducir\u00e1n significativamente los futuros riesgos de cumplimiento y operativos.<\/p>\n<h3 class=\"PDq2pG_selectionAnchorContainer\" data-section-id=\"1cl6pws\" data-start=\"312\" data-end=\"346\">C\u00f3mo puede ayudar OmniTrust Certify<\/h3>\n<p data-start=\"348\" data-end=\"705\">Gestionar las obligaciones de cumplimiento relacionadas con proveedores puede volverse r\u00e1pidamente abrumador, especialmente para organizaciones con grandes carteras de productos y cadenas de suministro complejas de software y componentes. <a href=\"https:\/\/omnitrust.com\/es\/certify-riesgo-cibernetico-y-cumplimiento-continuos\/\">OmniTrust Certify<\/a> ayuda a las organizaciones a comprender c\u00f3mo las dependencias de terceros afectan a productos individuales, a su riesgo de ciberseguridad y a su conformidad regulatoria.<\/p>\n<p data-start=\"707\" data-end=\"761\">Certify permite a fabricantes y proveedores de software:<\/p>\n<ul data-start=\"763\" data-end=\"1505\">\n<li data-section-id=\"scz3ed\" data-start=\"763\" data-end=\"867\">Crear un perfil din\u00e1mico del producto que incorpore componentes de proveedores, software, firmware y dependencias<\/li>\n<li data-section-id=\"qw1diy\" data-start=\"868\" data-end=\"939\">Crear o importar SBOM e identificar dependencias de software de terceros<\/li>\n<li data-section-id=\"17xrql3\" data-start=\"940\" data-end=\"1013\">Vincular proveedores y componentes con los productos en los que se utilizan<\/li>\n<li data-section-id=\"1nm5nz8\" data-start=\"1014\" data-end=\"1095\">Identificar vulnerabilidades y riesgos cibern\u00e9ticos asociados con componentes de terceros<\/li>\n<li data-section-id=\"1i8n4ey\" data-start=\"1096\" data-end=\"1169\">Mantener evidencias de seguridad, cumplimiento y ciclo de vida proporcionadas por los proveedores<\/li>\n<li data-section-id=\"lja5e0\" data-start=\"1170\" data-end=\"1271\">Evaluar el impacto de los riesgos de proveedores frente a las normativas y est\u00e1ndares aplicables, incluida la CRA<\/li>\n<li data-section-id=\"1iikavw\" data-start=\"1272\" data-end=\"1385\">Crear trazabilidad entre proveedores, componentes, vulnerabilidades, riesgos, controles, requisitos y evidencias<\/li>\n<li data-section-id=\"1kt08bl\" data-start=\"1386\" data-end=\"1505\">Reevaluar los productos afectados a medida que cambien los componentes de proveedores, las vulnerabilidades, el estado del soporte o los requisitos regulatorios<\/li>\n<\/ul>\n<p data-start=\"1507\" data-end=\"1811\">Al conectar las dependencias de proveedores con el mismo registro din\u00e1mico del producto utilizado para el riesgo cibern\u00e9tico y la conformidad regulatoria, Certify ayuda a las organizaciones a comprender no solo <strong data-start=\"1674\" data-end=\"1811\">si un proveedor representa un riesgo, sino qu\u00e9 productos est\u00e1n afectados, qu\u00e9 significa eso para el cumplimiento y qu\u00e9 medidas deben tomarse.<\/strong><\/p>\n<h2 data-section-id=\"1k5q749\" data-start=\"1813\" data-end=\"1823\">Resumen<\/h2>\n<p data-start=\"1825\" data-end=\"2135\">Una lecci\u00f3n cr\u00edtica que est\u00e1 surgiendo de los primeros esfuerzos de implementaci\u00f3n de la CRA es que el cumplimiento ya no se limita a las fronteras de la organizaci\u00f3n. Su capacidad para demostrar la conformidad puede depender, en \u00faltima instancia, de las organizaciones que proporcionan el software, los componentes, las tecnolog\u00edas y los servicios utilizados en sus productos.<\/p>\n<p data-start=\"2137\" data-end=\"2445\" data-is-last-node=\"\" data-is-only-node=\"\">Los fabricantes y proveedores de software que tengan \u00e9xito en el marco de la CRA tendr\u00e1n que extender la gobernanza de la ciberseguridad m\u00e1s all\u00e1 de sus propias fronteras y a lo largo de toda la cadena de suministro del producto. <strong data-start=\"2312\" data-end=\"2407\">Porque, en el mundo conectado de hoy, sus proveedores pueden convertirse en su mayor riesgo de cumplimiento.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Este blog es el octavo de nuestra serie Historias desde las trincheras: lecciones aprendidas sobre la CRA. Nuestro objetivo al desarrollar estos blogs es ayudar a fabricantes, proveedores de software y proveedores de productos conectados a comprender las realidades pr\u00e1cticas de la implementaci\u00f3n de programas de cumplimiento de la CRA. Nos basaremos en las lecciones [&hellip;]<\/p>\n","protected":false},"author":12,"featured_media":14684,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[135,128,127,102],"tags":[156,164,162,157],"class_list":["post-14702","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-gestion-del-ciclo-de-vida-de-la-confianza","category-lecciones-del-ciclo-de-vida","category-perspectivas-del-sector","category-sin-categorizar","tag-cra","tag-cumplimiento-de-la-normativa-cra-de-la-ue","tag-evaluaciones-de-riesgos-ciberneticos","tag-lecciones-aprendidas-de-la-cra"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento - OmniTrust<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento - OmniTrust\" \/>\n<meta property=\"og:description\" content=\"Este blog es el octavo de nuestra serie Historias desde las trincheras: lecciones aprendidas sobre la CRA. Nuestro objetivo al desarrollar estos blogs es ayudar a fabricantes, proveedores de software y proveedores de productos conectados a comprender las realidades pr\u00e1cticas de la implementaci\u00f3n de programas de cumplimiento de la CRA. Nos basaremos en las lecciones [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/\" \/>\n<meta property=\"og:site_name\" content=\"OmniTrust\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-02T06:22:34+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/08\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM-1024x683.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1024\" \/>\n\t<meta property=\"og:image:height\" content=\"683\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Nick Parnaby\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Nick Parnaby\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"12 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/\"},\"author\":{\"name\":\"Nick Parnaby\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/person\\\/0458a12f8a029ab1226dadb12c4b381e\"},\"headline\":\"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento\",\"datePublished\":\"2026-09-02T06:22:34+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/\"},\"wordCount\":2460,\"publisher\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png\",\"keywords\":[\"CRA\",\"Cumplimiento de la normativa CRA de la UE\",\"Evaluaciones de riesgos cibern\u00e9ticos\",\"Lecciones aprendidas de la CRA\"],\"articleSection\":[\"Gesti\u00f3n del ciclo de vida de la confianza\",\"Lecciones del ciclo de vida\",\"Perspectivas del sector\",\"Sin categorizar\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/\",\"name\":\"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento - OmniTrust\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png\",\"datePublished\":\"2026-09-02T06:22:34+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#primaryimage\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png\",\"contentUrl\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png\",\"width\":1536,\"height\":1024},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/inicio\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/\",\"name\":\"OmniTrust\",\"description\":\"Securing What Matters From Silicon to AI\",\"publisher\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#organization\",\"name\":\"OmniTrust\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/ot-black-1.svg\",\"contentUrl\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/ot-black-1.svg\",\"width\":406,\"height\":79,\"caption\":\"OmniTrust\"},\"image\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/person\\\/0458a12f8a029ab1226dadb12c4b381e\",\"name\":\"Nick Parnaby\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g\",\"caption\":\"Nick Parnaby\"},\"description\":\"Nick is the SVP &amp; CMO at OmniTrust.com\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/author\\\/nick-parnaby\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento - OmniTrust","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/","og_locale":"es_ES","og_type":"article","og_title":"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento - OmniTrust","og_description":"Este blog es el octavo de nuestra serie Historias desde las trincheras: lecciones aprendidas sobre la CRA. Nuestro objetivo al desarrollar estos blogs es ayudar a fabricantes, proveedores de software y proveedores de productos conectados a comprender las realidades pr\u00e1cticas de la implementaci\u00f3n de programas de cumplimiento de la CRA. Nos basaremos en las lecciones [&hellip;]","og_url":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/","og_site_name":"OmniTrust","article_published_time":"2026-09-02T06:22:34+00:00","og_image":[{"width":1024,"height":683,"url":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/08\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM-1024x683.png","type":"image\/png"}],"author":"Nick Parnaby","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"Nick Parnaby","Tiempo de lectura":"12 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#article","isPartOf":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/"},"author":{"name":"Nick Parnaby","@id":"https:\/\/omnitrust.com\/es\/#\/schema\/person\/0458a12f8a029ab1226dadb12c4b381e"},"headline":"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento","datePublished":"2026-09-02T06:22:34+00:00","mainEntityOfPage":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/"},"wordCount":2460,"publisher":{"@id":"https:\/\/omnitrust.com\/es\/#organization"},"image":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#primaryimage"},"thumbnailUrl":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/08\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png","keywords":["CRA","Cumplimiento de la normativa CRA de la UE","Evaluaciones de riesgos cibern\u00e9ticos","Lecciones aprendidas de la CRA"],"articleSection":["Gesti\u00f3n del ciclo de vida de la confianza","Lecciones del ciclo de vida","Perspectivas del sector","Sin categorizar"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/","url":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/","name":"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento - OmniTrust","isPartOf":{"@id":"https:\/\/omnitrust.com\/es\/#website"},"primaryImageOfPage":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#primaryimage"},"image":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#primaryimage"},"thumbnailUrl":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/08\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png","datePublished":"2026-09-02T06:22:34+00:00","breadcrumb":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#primaryimage","url":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/08\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png","contentUrl":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/08\/vh-ChatGPT-Image-Sep-2-2026-12_18_30-AM.png","width":1536,"height":1024},{"@type":"BreadcrumbList","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-8-sus-proveedores-pueden-ser-su-mayor-riesgo-de-cumplimiento\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/omnitrust.com\/es\/inicio\/"},{"@type":"ListItem","position":2,"name":"Historias desde las trincheras sobre la CRA #8 \u2013 Sus proveedores pueden ser su mayor riesgo de cumplimiento"}]},{"@type":"WebSite","@id":"https:\/\/omnitrust.com\/es\/#website","url":"https:\/\/omnitrust.com\/es\/","name":"OmniTrust","description":"Securing What Matters From Silicon to AI","publisher":{"@id":"https:\/\/omnitrust.com\/es\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/omnitrust.com\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/omnitrust.com\/es\/#organization","name":"OmniTrust","url":"https:\/\/omnitrust.com\/es\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/omnitrust.com\/es\/#\/schema\/logo\/image\/","url":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/02\/ot-black-1.svg","contentUrl":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/02\/ot-black-1.svg","width":406,"height":79,"caption":"OmniTrust"},"image":{"@id":"https:\/\/omnitrust.com\/es\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/omnitrust.com\/es\/#\/schema\/person\/0458a12f8a029ab1226dadb12c4b381e","name":"Nick Parnaby","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g","caption":"Nick Parnaby"},"description":"Nick is the SVP &amp; CMO at OmniTrust.com","url":"https:\/\/omnitrust.com\/es\/author\/nick-parnaby\/"}]}},"_links":{"self":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/posts\/14702","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/users\/12"}],"replies":[{"embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/comments?post=14702"}],"version-history":[{"count":0,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/posts\/14702\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/media\/14684"}],"wp:attachment":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/media?parent=14702"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/categories?post=14702"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/tags?post=14702"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}