En nuestro segundo análisis de la Ley de Ciberresiliencia (CRA) de la UE, debemos examinar lo que está ocurriendo bajo el capó del desarrollo de productos. A medida que avanzamos por los primeros meses de 2026, la CRA está forzando un cambio fundamental en la forma en que se construyen el software y los dispositivos inteligentes. La era de lanzar un producto mínimo viable y parchear después los agujeros de seguridad ha terminado oficialmente.
El mandato de la “seguridad desde el diseño y por defecto”
Históricamente, la carga de la ciberseguridad se trasladaba injustamente al consumidor. La CRA invierte esta dinámica, tratando la seguridad digital exactamente igual que la seguridad física de los productos. Ahora, los dispositivos deben incorporar “seguridad desde el diseño y por defecto”.
Esto significa comercializar productos con la configuración de máxima seguridad activada de fábrica. La ley prohíbe a los fabricantes comercializar dispositivos con vulnerabilidades explotables conocidas o credenciales predeterminadas codificadas (diga adiós a “admin/admin”). Además, ahora los fabricantes están obligados a proporcionar actualizaciones de seguridad durante un “periodo razonable” correspondiente al ciclo de vida previsto del producto, que, por lo general, se espera que sea como mínimo de cinco años para la mayoría de la electrónica comercial. Estas actualizaciones deben entregarse con rapidez, de forma automática cuando sea posible y totalmente gratuitas.
La SBOM y la crisis de fin de vida (EOL)
Quizá el mayor obstáculo operativo que los equipos de ingeniería están abordando en 2026 sea el requisito de la Software Bill of Materials (SBOM). Los dispositivos inteligentes modernos rara vez se construyen desde cero; se ensamblan a partir de decenas de bibliotecas de terceros, frameworks de código abierto y dependencias propietarias.
En virtud de la CRA, debe mantener una SBOM completa y legible por máquina para cada producto que comercialice en la UE. Pero la visibilidad es solo el primer paso. La verdadera crisis en 2026 gira en torno a las dependencias en fin de vida (EOL). Si su hub de hogar inteligente depende de una versión obsoleta de Node.js o de una biblioteca C++ heredada que ya no recibe parches de seguridad de sus mantenedores, usted sigue siendo legalmente responsable de parchearla si se descubre una vulnerabilidad.
Un plan de acción concreto para 2026
Los equipos de ingeniería no pueden esperar a que el departamento legal lo resuelva. Si está desplegando código hoy, debe ejecutar estos cuatro pasos de inmediato:
- Auditar dependencias de código abierto: Genere una SBOM completa. Identifique cada componente que haya llegado (o vaya a llegar) a fin de vida antes de que finalice el periodo de soporte declarado de su producto.
- Mapear la exposición a la CRA: Para cada componente EOL, pregunte a su equipo: Si mañana aparece un CVE crítico para esta biblioteca, ¿podemos parchearlo en 24 horas? Si la respuesta es no, tiene una brecha de cumplimiento.
- Establecer infraestructura de vulnerabilidades: Cree el flujo de trabajo interno para gestionar el calendario del artículo 14. Defina rutas de escalado estrictas para vulnerabilidades explotadas activamente y designe a varios informantes autorizados para gestionar incidentes en fines de semana o festivos.
- Asegurar o sustituir el código EOL: Debe o bien migrar fuera del framework heredado (lo que a menudo lleva 12-24 meses), desarrollar experiencia interna para escribir sus propios parches para código abierto, o contratar a un proveedor comercial para soporte extendido.
Ejemplo de configuración de fragmento de SBOM (formato SPDX):
{
«SPDXID»: «SPDXRef-DOCUMENT»,
«spdxVersion»: «SPDX-2.3»,
«creationInfo»: {
«created»: «2026-01-15T10:00:00Z»,
«creators»: [«Organization: Kokobo Engineering»]
},
«name»: «Kokobo-Smart-Gateway-SBOM»,
«dataLicense»: «CC0-1.0»,
«packages»: [
{
«SPDXID»: «SPDXRef-Package-1»,
«name»: «OpenSSL»,
«versionInfo»: «3.1.2»,
«downloadLocation»: «NOASSERTION»,
«licenseDeclared»: «Apache-2.0»
}
]
}
La CRA no es solo una lista de verificación de cumplimiento; es una reingeniería fundamental de la cadena de suministro de software.