- Inicio
- Cyber Resilience Act: formación y certificación PECB, la guía completa
Cyber Resilience Act: formación y certificación PECB, la guía completa
Las obligaciones de notificación del artículo 14 se aplican desde el 11 de septiembre de 2026. Itinerarios de certificación para los equipos que deben clasificar, notificar y evidenciar.
Qué exige el CRA, y desde cuándo
El Cyber Resilience Act, Reglamento (UE) 2024/2847, establece requisitos vinculantes de ciberseguridad para los productos con elementos digitales introducidos en el mercado de la UE. Se aplica por fases. Las obligaciones de notificación del artículo 14 empiezan el 11 de septiembre de 2026. El resto de obligaciones, incluidos el marcado CE, los requisitos esenciales y la lista de materiales de software en la documentación técnica, se aplican desde el 11 de diciembre de 2027.
El primer plazo es el más exigente en el plano operativo. Desde septiembre de 2026, un fabricante debe enviar una alerta temprana en 24 horas desde que tiene conocimiento de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad del producto, una notificación más completa en 72 horas y un informe final en 14 días. Es una cuestión de capacidades mucho antes que una cuestión de documentación.
Esta página reúne los itinerarios de certificación que construyen las cuatro capacidades que el CRA realmente pone a prueba: clasificación y notificación de incidentes, desarrollo seguro e inventario de componentes, gobierno de la seguridad en la cadena de suministro y el programa a nivel de entidad que lo sostiene todo.
A quién afecta
El CRA es un reglamento, por lo que se aplica directamente en toda la UE sin transposición nacional. El ámbito sigue a la figura, no al sector. Fabricante es quien desarrolla un producto con elementos digitales y lo introduce en el mercado de la UE con su propio nombre o marca, y esa figura soporta las obligaciones más exigentes. El tamaño de la empresa es irrelevante.
Software instalable, aplicaciones, complementos, SDK y dispositivos conectados con firmware entran en el ámbito. El SaaS puramente de navegador suele quedar dentro de NIS 2 y no del CRA. El software libre no comercial está excluido, aunque el reglamento crea la figura atenuada del administrador de software libre en lugar de una exclusión general.
Los fabricantes suizos entran en el ámbito siempre que introduzcan productos en el mercado de la UE, en las mismas condiciones que los establecidos en la Unión. El artículo 14 alcanza también a los productos ya vendidos, si siguen en el mercado de la UE el 11 de septiembre de 2026 o después.
Formaciones
ISO 28000 Lead Implementer
Este curso de cuatro días ISO 28000 Lead Implementer desarrolla la capacidad de establecer, implementar, gestionar y mantener un Sistema de Gestión de la Seguridad de la cadena de suministro alineado con ISO 28000:2022.
Lead Cybersecurity Manager
Esta formación Lead Cybersecurity Manager prepara a profesionales para diseñar, implementar y gestionar un programa de ciberseguridad que resista amenazas reales, escrutinio regulatorio y supervisión ejecutiva.
NIS 2 Directive Lead Implementer
NIS 2 Directive Lead Implementer es un programa de certificación PECB de 4 días que capacita a profesionales para implementar un programa de ciberseguridad conforme a la Directiva NIS 2 de la UE. Los participantes realizan el examen oficial de certificación PECB NIS 2 Lead Implementer al final del curso.
Itinerario de certificación para la preparación ante el CRA
ISO 28000 Lead Implementer
El artículo 21.2 d) de NIS 2 y el CRA sitúan ambos el riesgo de proveedor y de componente dentro del alcance. ISO 28000 aporta un sistema de gestión de la seguridad en la cadena de suministro, en lugar de una ronda recurrente de cuestionarios.
NIS 2 Directive Lead Implementer
La mayoría de las organizaciones están a ambos lados del mismo riesgo: entidad NIS 2 que gobierna a sus proveedores y fabricante CRA gobernado por sus clientes. Las evidencias se solapan mucho cuando se diseñan una sola vez.
Lead Cybersecurity Manager
El rol a nivel de programa que asume las reglas de clasificación, las vías de notificación y el gobierno de proveedores de forma simultánea para el CRA, NIS 2 y DORA.
Formadores para el CRA y la cadena de suministro

Henri HAENNI
Experto en continuidad del negocio, gestión de riesgos y gobernanza de la seguridad de la información para grandes multinacionales, organismos gubernamentales y organizaciones internacionales. Formador internacional certificado y profesor asociado en la Universidad Paris 1 Panthéon-Sorbonne.

Alexis HIRSCHHORN
Experto en seguridad de la información y ciberseguridad, con foco en seguridad cloud, gestión de riesgos y gobernanza. Asesora a grandes empresas multinacionales, entidades gubernamentales y organizaciones internacionales. Auditor líder certificado en sistemas de gestión.
Cyber Resilience Act: preguntas frecuentes
Para la guía regulatoria completa — transposición, obligaciones y costes de cumplimiento — lea nuestro artículo:
Cumplimiento del CRA 2026: el plazo de notificación del 11 de septiembre y qué revela la cascada LiteLLM
El artículo 14 del Cyber Resilience Act se aplica desde el 11 de septiembre de 2026: alerta temprana en 24 horas ante vulnerabilidades explotadas. Qué hacer en 30 días, y qué revela LiteLLM.
Leer el artículo completo →Fórmese con profesionales. Apruebe con confianza.
Abilene Academy es el único Socio PECB Titanium en Suiza — el nivel de acreditación más alto del sector — que ofrece formación certificada en seguridad de la información, protección de datos, gobernanza de IA y cumplimiento GRC. Tasa de aprobación del examen: 99 %. Más de 2.500+ profesionales formados en más de 120+ países y de confianza de 600+ organizaciones. Programa multilingüe.
- 99 %
- Tasa de aprobación
- 2.500+
- Profesionales formados
- 120+
- Países alcanzados
- Titanium
- Único Socio PECB Titanium en Suiza
- ✓
- Certificación incluida
- Multilingüe
- EN · FR · ES · DE · IT y más