{"id":14813,"date":"2026-07-09T09:00:36","date_gmt":"2026-07-09T16:00:36","guid":{"rendered":"https:\/\/omnitrust.com\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/"},"modified":"2026-07-09T09:00:36","modified_gmt":"2026-07-09T16:00:36","slug":"historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra","status":"publish","type":"post","link":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/","title":{"rendered":"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA"},"content":{"rendered":"<p><em>Este blog es el tercero de nuestra serie <strong>Historias desde las trincheras sobre la CRA de la UE<\/strong>, donde compartimos lecciones pr\u00e1cticas aprendidas trabajando con fabricantes, proveedores de software y organizaciones de productos conectados que se preparan para la Ley de Ciberresiliencia (CRA) de la UE.<\/em><\/p>\n<p><em>Est\u00e1 surgiendo un tema com\u00fan. El cumplimiento sostenible de la CRA requiere mucho m\u00e1s que una ciberseguridad s\u00f3lida. Exige capacidades de gobernanza, visibilidad, rendici\u00f3n de cuentas y gesti\u00f3n del ciclo de vida para las que muchas organizaciones nunca fueron dise\u00f1adas.<\/em><\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h2><strong>La nueva realidad de cumplimiento a la que se enfrentan fabricantes y proveedores de software<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Muchas organizaciones comienzan su camino hacia el cumplimiento de la CRA con confianza.<\/p>\n<p>Tienen programas de ciberseguridad maduros. Siguen ciclos de vida de desarrollo seguro, realizan pruebas de penetraci\u00f3n, gestionan vulnerabilidades y con frecuencia cuentan con certificaciones alineadas con normas como IEC 62443, ISO 27001, Common Criteria u otros marcos de seguridad reconocidos.<\/p>\n<p>Sin embargo, una lecci\u00f3n surge de forma constante entre las organizaciones m\u00e1s avanzadas en sus programas de CRA:<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h2><strong>Ser seguro y estar preparado para la CRA no son lo mismo.<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Muchas organizaciones descubren que ya est\u00e1n realizando gran parte del trabajo exigido por la CRA. La sorpresa es que a menudo no pueden demostrarlo de forma coherente.<\/p>\n<p>El desaf\u00edo ya no consiste simplemente en implementar controles s\u00f3lidos de ciberseguridad. Cada vez m\u00e1s, consiste en demostrar que esos controles se han implementado, demostrar que siguen siendo eficaces y mantener evidencias durante toda la vida \u00fatil del producto.<\/p>\n<p>La CRA ampl\u00eda la responsabilidad mucho m\u00e1s all\u00e1 del desarrollo del producto. Introduce obligaciones continuas de supervisi\u00f3n de vulnerabilidades, notificaci\u00f3n de incidentes, actualizaciones de software, notificaciones a clientes y soporte durante el ciclo de vida.<\/p>\n<p>Para muchas organizaciones, esto representa uno de los mayores cambios operativos introducidos por la CRA.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h2><strong>Perspectivas para ejecutivos<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Hist\u00f3ricamente, los programas de ciberseguridad se centraban en reducir el riesgo.<\/p>\n<p>La CRA sigue exigiendo a las organizaciones reducir el riesgo, pero tambi\u00e9n les exige demostrar responsabilidad. Esa distinci\u00f3n es importante. Muchas empresas realizan evaluaciones de riesgos, remedian vulnerabilidades, siguen pr\u00e1cticas de codificaci\u00f3n segura y completan pruebas de seguridad. Sin embargo, reguladores, clientes y auditores esperan cada vez m\u00e1s que las organizaciones demuestren <strong>qu\u00e9 se hizo, por qu\u00e9 se hizo, qui\u00e9n lo aprob\u00f3, cu\u00e1ndo cambi\u00f3 y qu\u00e9 evidencias respaldan esas decisiones.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>La brecha rara vez est\u00e1 en la propia ciberseguridad. La brecha est\u00e1 en la gobernanza, la trazabilidad y la evidencia. Hoy, la evidencia suele estar dispersa entre sistemas de tickets, herramientas de ingenier\u00eda, sitios de SharePoint, hojas de c\u00e1lculo, plataformas de pruebas, repositorios de documentos y correo electr\u00f3nico. Los productos pueden ser seguros.<\/p>\n<p>La organizaci\u00f3n simplemente tiene dificultades para demostrarlo. Cada vez m\u00e1s, los ejecutivos reconocen que la preparaci\u00f3n para la CRA requiere un <strong>sistema de registro vivo<\/strong> para cada producto, que mantenga el riesgo cibern\u00e9tico, la conformidad regulatoria, las evidencias, las aprobaciones y el historial del ciclo de vida en un \u00fanico entorno gobernado.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h2><strong>Por qu\u00e9 los programas de seguridad maduros todav\u00eda presentan brechas frente a la CRA<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>La CRA introduce obligaciones que van mucho m\u00e1s all\u00e1 de las actividades tradicionales de ciberseguridad.<\/p>\n<p>Las organizaciones deben demostrar cumplimiento continuo durante todo el ciclo de vida del producto.<\/p>\n<p>Ya no basta con crear productos seguros. Las organizaciones tambi\u00e9n deben demostrar que se siguieron procesos de desarrollo seguro, se completaron pruebas de seguridad, se evaluaron riesgos, se documentaron decisiones, se gestionaron vulnerabilidades y los productos contin\u00faan supervis\u00e1ndose despu\u00e9s del lanzamiento. Y, sobre todo, deben poder producir evidencias que respalden esas actividades.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Gesti\u00f3n de evidencias<\/strong><\/p>\n<p>Toda actividad de ciberseguridad deber\u00eda producir evidencias.<\/p>\n<p>Las organizaciones deben poder demostrar evaluaciones de riesgos, revisiones de seguridad, decisiones de aprobaci\u00f3n, actividades de remediaci\u00f3n, resultados de pruebas y documentaci\u00f3n de respaldo durante todo el ciclo de vida del producto.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Responsabilidad durante el ciclo de vida<\/strong><\/p>\n<p>Las responsabilidades de seguridad no terminan cuando se lanza un producto.<\/p>\n<p>La CRA exige a las organizaciones supervisar los productos en busca de vulnerabilidades, entregar actualizaciones de software, gestionar la respuesta a incidentes, comunicarse con los clientes y mantener registros de respaldo durante toda la vida \u00fatil del producto.<\/p>\n<p>Estas actividades deben documentarse y permanecer f\u00e1cilmente disponibles para futuras auditor\u00edas.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Gobernanza interfuncional<\/strong><\/p>\n<p>El cumplimiento de la CRA ya no es \u00fanicamente responsabilidad de ciberseguridad.<\/p>\n<p>Ingenier\u00eda, Gesti\u00f3n de Producto, Calidad, Asuntos Legales, Cumplimiento, Soporte al Cliente y Direcci\u00f3n Ejecutiva tienen funciones que desempe\u00f1ar.<\/p>\n<p>Sin responsabilidades claras y una gobernanza coordinada, mantener evidencias coherentes se vuelve dif\u00edcil r\u00e1pidamente.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Preparaci\u00f3n para auditor\u00edas<\/strong><\/p>\n<p>Las organizaciones deben asumir que podr\u00edan tener que justificar decisiones a\u00f1os despu\u00e9s de que los productos entren en el mercado.<\/p>\n<p>Las versiones actuales, y cualquier producto puesto en el mercado despu\u00e9s de que la CRA sea aplicable, pueden requerir evidencias de respaldo.<\/p>\n<p>Esto exige un nivel de disciplina documental y gobernanza del ciclo de vida que muchas organizaciones nunca hab\u00edan necesitado anteriormente.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h2><strong>Lecciones que estamos viendo en la pr\u00e1ctica<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Las organizaciones suelen descubrir que, aunque ya realizan revisiones de dise\u00f1o, evaluaciones de riesgos, pruebas de penetraci\u00f3n y gesti\u00f3n de vulnerabilidades, las evidencias de respaldo est\u00e1n fragmentadas entre numerosos sistemas desconectados.<\/p>\n<p>Construir una pista de auditor\u00eda completa se convierte con frecuencia en un ejercicio manual.<\/p>\n<p>Las empresas tambi\u00e9n descubren que mantener un excelente programa de gesti\u00f3n de vulnerabilidades por s\u00ed solo es insuficiente.<\/p>\n<p>&nbsp;<\/p>\n<p>La CRA exige a las organizaciones demostrar <strong>c\u00f3mo<\/strong> se evaluaron las vulnerabilidades, <strong>qui\u00e9n<\/strong> aprob\u00f3 las decisiones de remediaci\u00f3n, <strong>qu\u00e9<\/strong> comunicaciones se enviaron a los clientes y <strong>por qu\u00e9<\/strong> se tomaron esas decisiones. Las organizaciones que han crecido mediante adquisiciones suelen encontrarse con otro desaf\u00edo. Distintas unidades de negocio utilizan con frecuencia herramientas de ingenier\u00eda, est\u00e1ndares de documentaci\u00f3n y procesos de seguridad diferentes.<\/p>\n<p>Los propios productos pueden ser seguros. El proceso de cumplimiento no est\u00e1 estandarizado.<\/p>\n<p>Cada vez m\u00e1s, las organizaciones descubren que una gobernanza estandarizada es tan importante como la experiencia en ciberseguridad.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h2><strong>Mejores pr\u00e1cticas para lograr la preparaci\u00f3n para la CRA<\/strong><\/h2>\n<p>Las organizaciones que avanzan m\u00e1s r\u00e1pido suelen adoptar varias pr\u00e1cticas comunes.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Establezca un sistema de registro del producto<\/strong><\/p>\n<p>Mantenga un entorno centralizado que capture:<\/p>\n<ul>\n<li>Perfiles de Producto<\/li>\n<li>Evaluaciones de Riesgo Cibern\u00e9tico<\/li>\n<li>Evaluaciones Regulatorias<\/li>\n<li>Controles de Seguridad<\/li>\n<li>Evidencias de Respaldo<\/li>\n<li>Documentaci\u00f3n del Producto<\/li>\n<li>Mapeos Regulatorios<\/li>\n<\/ul>\n<p>Una \u00fanica fuente de verdad mejora dr\u00e1sticamente la preparaci\u00f3n para auditor\u00edas y reduce la carga operativa.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Trate la evidencia como un entregable de primera clase<\/strong><\/p>\n<p>Toda actividad de seguridad deber\u00eda generar evidencia que pueda recuperarse a\u00f1os despu\u00e9s.<\/p>\n<p>La documentaci\u00f3n deber\u00eda explicar no solo qu\u00e9 decisiones se tomaron, sino por qu\u00e9.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Realice una evaluaci\u00f3n formal de brechas de la CRA<\/strong><\/p>\n<p>La mayor\u00eda de las organizaciones maduras ya realiza muchas actividades exigidas por la CRA.<\/p>\n<p>Las evaluaciones de brechas identifican d\u00f3nde deben reforzarse la gobernanza, la documentaci\u00f3n, las evidencias y la gesti\u00f3n del ciclo de vida.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Estandarice los procesos de seguridad de productos<\/strong><\/p>\n<p>Las metodolog\u00edas coherentes mejoran la calidad de las evidencias, los informes, la preparaci\u00f3n para auditor\u00edas y la gobernanza del ciclo de vida en todas las carteras de productos.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>Cree cumplimiento continuo<\/strong><\/p>\n<p>La preparaci\u00f3n para la CRA no es un proyecto.<\/p>\n<p>Es una disciplina operativa que contin\u00faa durante toda la vida \u00fatil de cada producto conectado.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Errores comunes<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Las organizaciones se encuentran repetidamente con varios errores evitables.<\/p>\n<ul>\n<li>Suponer que las certificaciones existentes satisfacen autom\u00e1ticamente las obligaciones de la CRA.<\/li>\n<li>Centrarse intensamente en controles t\u00e9cnicos y descuidar las evidencias y la gobernanza.<\/li>\n<li>Tratar la CRA como una responsabilidad exclusiva de ciberseguridad.<\/li>\n<li>Depender de hojas de c\u00e1lculo, cadenas de correo electr\u00f3nico y repositorios desconectados.<\/li>\n<li>Retrasar la planificaci\u00f3n de las obligaciones posteriores a la comercializaci\u00f3n durante el ciclo de vida.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2><strong>Acciones para OEM y proveedores de software<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Las organizaciones que comienzan su preparaci\u00f3n para la CRA deber\u00edan considerar las siguientes prioridades:<\/p>\n<ul>\n<li>Realizar una evaluaci\u00f3n formal de brechas de la CRA.<\/li>\n<li>Inventariar las fuentes de evidencia existentes.<\/li>\n<li>Identificar brechas de gobernanza y documentaci\u00f3n.<\/li>\n<li>Establecer responsables de los artefactos de cumplimiento.<\/li>\n<li>Estandarizar flujos de revisi\u00f3n y aprobaci\u00f3n.<\/li>\n<li>Definir pol\u00edticas de conservaci\u00f3n de evidencias.<\/li>\n<li>Implementar procesos de supervisi\u00f3n del ciclo de vida.<\/li>\n<li>Desarrollar procedimientos de preparaci\u00f3n para auditor\u00edas.<\/li>\n<li>Establecer informes ejecutivos.<\/li>\n<li>Crear una gobernanza de cumplimiento continuo.<\/li>\n<\/ul>\n<p>Las organizaciones que empiecen pronto dispondr\u00e1n de mucho m\u00e1s tiempo para madurar sus procesos antes de que aumente el escrutinio regulatorio.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>C\u00f3mo puede ayudar OmniTrust Certify<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Una de las mayores lecciones que est\u00e1n aprendiendo las organizaciones es que la preparaci\u00f3n para la CRA no se logra creando m\u00e1s documentos, sino manteniendo un <strong>registro vivo<\/strong> de la postura de ciberseguridad y regulaci\u00f3n de cada producto durante todo su ciclo de vida.<\/p>\n<p><a href=\"https:\/\/omnitrust.com\/es\/certify-riesgo-cibernetico-y-cumplimiento-continuos\/\">Certify proporciona esa base.\u00a0<\/a> En lugar de depender de hojas de c\u00e1lculo, correos electr\u00f3nicos, sistemas de tickets, herramientas de ingenier\u00eda, repositorios de documentos y plataformas de cumplimiento desconectados, Certify crea un <strong>Perfil de Producto<\/strong> centralizado que se convierte en el <strong>sistema de registro para el riesgo cibern\u00e9tico y la conformidad regulatoria del producto<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p>Con Certify, las organizaciones pueden:<\/p>\n<ul>\n<li>Crear y mantener Perfiles de Producto vivos para cada producto conectado.<\/li>\n<li>Generar y mantener Evaluaciones de Riesgo Cibern\u00e9tico (TARA) de referencia.<\/li>\n<li>Evaluar productos frente a la CRA de la UE y otras regulaciones y normas compatibles.<\/li>\n<li>Capturar evidencias, decisiones de ingenier\u00eda, aprobaciones y validaci\u00f3n Human-in-the-Loop.<\/li>\n<li>Generar informes estandarizados de riesgo cibern\u00e9tico, informes regulatorios y paquetes de evidencias listos para auditor\u00eda.<\/li>\n<li>Realizar seguimiento de cambios de producto y reevaluar continuamente el riesgo cibern\u00e9tico y la postura regulatoria durante todo el ciclo de vida del producto.<\/li>\n<li>Proporcionar a los ejecutivos visibilidad de toda la cartera sobre riesgo cibern\u00e9tico y preparaci\u00f3n regulatoria.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>En lugar de tratar el cumplimiento como una serie de proyectos desconectados, <a href=\"https:\/\/omnitrust.com\/es\/certify-riesgo-cibernetico-y-cumplimiento-continuos\/\">Certify<\/a> ayuda a las organizaciones a establecer un proceso operativo repetible que escala a carteras completas de productos y respalda el cumplimiento continuo durante todo el ciclo de vida del producto.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Resumen<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p>Como est\u00e1n descubriendo las organizaciones, la preparaci\u00f3n para la CRA no consiste simplemente en implementar buenas pr\u00e1cticas de ciberseguridad. Consiste en demostrar, mantener y defender esas pr\u00e1cticas durante todo el ciclo de vida del producto. Las organizaciones que tengan \u00e9xito no ser\u00e1n necesariamente las que posean los programas de ciberseguridad m\u00e1s maduros. Ser\u00e1n las que puedan demostrar, gobernar y mejorar continuamente esos programas a medida que evolucionan los productos, manteniendo las evidencias, la responsabilidad y la trazabilidad necesarias para satisfacer por igual a clientes, auditores y reguladores. Esa es la verdadera diferencia entre estar <strong>seguro<\/strong> y estar <strong>preparado para la CRA<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Siguiente en la serie:<\/strong> <em>Historias desde las trincheras sobre la CRA de la UE #4 \u2013 El verdadero trabajo para cumplir la CRA comienza despu\u00e9s del lanzamiento del producto.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Este blog es el tercero de nuestra serie Historias desde las trincheras sobre la CRA de la UE, donde compartimos lecciones pr\u00e1cticas aprendidas trabajando con fabricantes, proveedores de software y organizaciones de productos conectados que se preparan para la Ley de Ciberresiliencia (CRA) de la UE. Est\u00e1 surgiendo un tema com\u00fan. El cumplimiento sostenible de [&hellip;]<\/p>\n","protected":false},"author":12,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[135,128,127,102],"tags":[156,164,162,157],"class_list":["post-14813","post","type-post","status-publish","format-standard","hentry","category-gestion-del-ciclo-de-vida-de-la-confianza","category-lecciones-del-ciclo-de-vida","category-perspectivas-del-sector","category-sin-categorizar","tag-cra","tag-cumplimiento-de-la-normativa-cra-de-la-ue","tag-evaluaciones-de-riesgos-ciberneticos","tag-lecciones-aprendidas-de-la-cra"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA - OmniTrust<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA - OmniTrust\" \/>\n<meta property=\"og:description\" content=\"Este blog es el tercero de nuestra serie Historias desde las trincheras sobre la CRA de la UE, donde compartimos lecciones pr\u00e1cticas aprendidas trabajando con fabricantes, proveedores de software y organizaciones de productos conectados que se preparan para la Ley de Ciberresiliencia (CRA) de la UE. Est\u00e1 surgiendo un tema com\u00fan. El cumplimiento sostenible de [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/\" \/>\n<meta property=\"og:site_name\" content=\"OmniTrust\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-09T16:00:36+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/03\/omnitrust-new.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"630\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Nick Parnaby\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Nick Parnaby\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"9 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/\"},\"author\":{\"name\":\"Nick Parnaby\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/person\\\/0458a12f8a029ab1226dadb12c4b381e\"},\"headline\":\"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA\",\"datePublished\":\"2026-07-09T16:00:36+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/\"},\"wordCount\":1914,\"publisher\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#organization\"},\"keywords\":[\"CRA\",\"Cumplimiento de la normativa CRA de la UE\",\"Evaluaciones de riesgos cibern\u00e9ticos\",\"Lecciones aprendidas de la CRA\"],\"articleSection\":[\"Gesti\u00f3n del ciclo de vida de la confianza\",\"Lecciones del ciclo de vida\",\"Perspectivas del sector\",\"Sin categorizar\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/\",\"name\":\"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA - OmniTrust\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#website\"},\"datePublished\":\"2026-07-09T16:00:36+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/blog\\\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/inicio\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/\",\"name\":\"OmniTrust\",\"description\":\"Securing What Matters From Silicon to AI\",\"publisher\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#organization\",\"name\":\"OmniTrust\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/ot-black-1.svg\",\"contentUrl\":\"https:\\\/\\\/omnitrust.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/ot-black-1.svg\",\"width\":406,\"height\":79,\"caption\":\"OmniTrust\"},\"image\":{\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/#\\\/schema\\\/person\\\/0458a12f8a029ab1226dadb12c4b381e\",\"name\":\"Nick Parnaby\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g\",\"caption\":\"Nick Parnaby\"},\"description\":\"Nick is the SVP &amp; CMO at OmniTrust.com\",\"url\":\"https:\\\/\\\/omnitrust.com\\\/es\\\/author\\\/nick-parnaby\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA - OmniTrust","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/","og_locale":"es_ES","og_type":"article","og_title":"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA - OmniTrust","og_description":"Este blog es el tercero de nuestra serie Historias desde las trincheras sobre la CRA de la UE, donde compartimos lecciones pr\u00e1cticas aprendidas trabajando con fabricantes, proveedores de software y organizaciones de productos conectados que se preparan para la Ley de Ciberresiliencia (CRA) de la UE. Est\u00e1 surgiendo un tema com\u00fan. El cumplimiento sostenible de [&hellip;]","og_url":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/","og_site_name":"OmniTrust","article_published_time":"2026-07-09T16:00:36+00:00","og_image":[{"width":1200,"height":630,"url":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/03\/omnitrust-new.jpg","type":"image\/jpeg"}],"author":"Nick Parnaby","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"Nick Parnaby","Tiempo de lectura":"9 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/#article","isPartOf":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/"},"author":{"name":"Nick Parnaby","@id":"https:\/\/omnitrust.com\/es\/#\/schema\/person\/0458a12f8a029ab1226dadb12c4b381e"},"headline":"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA","datePublished":"2026-07-09T16:00:36+00:00","mainEntityOfPage":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/"},"wordCount":1914,"publisher":{"@id":"https:\/\/omnitrust.com\/es\/#organization"},"keywords":["CRA","Cumplimiento de la normativa CRA de la UE","Evaluaciones de riesgos cibern\u00e9ticos","Lecciones aprendidas de la CRA"],"articleSection":["Gesti\u00f3n del ciclo de vida de la confianza","Lecciones del ciclo de vida","Perspectivas del sector","Sin categorizar"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/","url":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/","name":"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA - OmniTrust","isPartOf":{"@id":"https:\/\/omnitrust.com\/es\/#website"},"datePublished":"2026-07-09T16:00:36+00:00","breadcrumb":{"@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/omnitrust.com\/es\/blog\/historias-desde-las-trincheras-sobre-la-cra-de-la-ue-3-por-que-la-madurez-de-seguridad-no-es-suficiente-para-estar-preparado-para-la-cra\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/omnitrust.com\/es\/inicio\/"},{"@type":"ListItem","position":2,"name":"Historias desde las trincheras sobre la CRA de la UE #3 \u2013 Por qu\u00e9 la madurez de seguridad no es suficiente para estar preparado para la CRA"}]},{"@type":"WebSite","@id":"https:\/\/omnitrust.com\/es\/#website","url":"https:\/\/omnitrust.com\/es\/","name":"OmniTrust","description":"Securing What Matters From Silicon to AI","publisher":{"@id":"https:\/\/omnitrust.com\/es\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/omnitrust.com\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/omnitrust.com\/es\/#organization","name":"OmniTrust","url":"https:\/\/omnitrust.com\/es\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/omnitrust.com\/es\/#\/schema\/logo\/image\/","url":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/02\/ot-black-1.svg","contentUrl":"https:\/\/omnitrust.com\/wp-content\/uploads\/2026\/02\/ot-black-1.svg","width":406,"height":79,"caption":"OmniTrust"},"image":{"@id":"https:\/\/omnitrust.com\/es\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/omnitrust.com\/es\/#\/schema\/person\/0458a12f8a029ab1226dadb12c4b381e","name":"Nick Parnaby","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/86f253afc1d4d64a3ba0549a0a243fafef21dfcff75ad812c080b2c3c4e64f16?s=96&d=mm&r=g","caption":"Nick Parnaby"},"description":"Nick is the SVP &amp; CMO at OmniTrust.com","url":"https:\/\/omnitrust.com\/es\/author\/nick-parnaby\/"}]}},"_links":{"self":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/posts\/14813","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/users\/12"}],"replies":[{"embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/comments?post=14813"}],"version-history":[{"count":0,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/posts\/14813\/revisions"}],"wp:attachment":[{"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/media?parent=14813"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/categories?post=14813"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/omnitrust.com\/es\/wp-json\/wp\/v2\/tags?post=14813"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}