Cronología y qué planificar
Los equipos de producto deben tratar 2026-2027 como la ventana para poner en marcha el inventario de componentes, la generación de SBOM, los procesos de vulnerabilidades y (por separado) los flujos de divulgación de licencias. Esperar hasta la evaluación de conformidad para descubrir que no tienes un registro de licencias de terceros revisado crea una doble crisis.
Los plazos varían según la clase de producto y los actos de ejecución, y la documentación debe mantenerse al día durante todo el periodo de soporte. Confirma todas las fechas con tu asesoría legal; esta página no es asesoramiento jurídico.
Diciembre de 2024
La CRA entra en vigor
Empieza la fase de planificación para los fabricantes.
Hito 1Septiembre de 2026
Se aplica la notificación de incidentes
Obligaciones de notificación temprana para vulnerabilidades explotadas activamente e incidentes graves.
Hito 2Diciembre de 2027
Requisitos más amplios
La mayoría de los demás requisitos se aplican a muchos productos; confirma tu clasificación.
Hito 3
