Cyber Resilience Act: formación y certificación PECB, la guía completa

Las obligaciones de notificación del artículo 14 se aplican desde el 11 de septiembre de 2026. Itinerarios de certificación para los equipos que deben clasificar, notificar y evidenciar.

Qué exige el CRA, y desde cuándo

El Cyber Resilience Act, Reglamento (UE) 2024/2847, establece requisitos vinculantes de ciberseguridad para los productos con elementos digitales introducidos en el mercado de la UE. Se aplica por fases. Las obligaciones de notificación del artículo 14 empiezan el 11 de septiembre de 2026. El resto de obligaciones, incluidos el marcado CE, los requisitos esenciales y la lista de materiales de software en la documentación técnica, se aplican desde el 11 de diciembre de 2027.

El primer plazo es el más exigente en el plano operativo. Desde septiembre de 2026, un fabricante debe enviar una alerta temprana en 24 horas desde que tiene conocimiento de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad del producto, una notificación más completa en 72 horas y un informe final en 14 días. Es una cuestión de capacidades mucho antes que una cuestión de documentación.

Esta página reúne los itinerarios de certificación que construyen las cuatro capacidades que el CRA realmente pone a prueba: clasificación y notificación de incidentes, desarrollo seguro e inventario de componentes, gobierno de la seguridad en la cadena de suministro y el programa a nivel de entidad que lo sostiene todo.

A quién afecta

El CRA es un reglamento, por lo que se aplica directamente en toda la UE sin transposición nacional. El ámbito sigue a la figura, no al sector. Fabricante es quien desarrolla un producto con elementos digitales y lo introduce en el mercado de la UE con su propio nombre o marca, y esa figura soporta las obligaciones más exigentes. El tamaño de la empresa es irrelevante.

Software instalable, aplicaciones, complementos, SDK y dispositivos conectados con firmware entran en el ámbito. El SaaS puramente de navegador suele quedar dentro de NIS 2 y no del CRA. El software libre no comercial está excluido, aunque el reglamento crea la figura atenuada del administrador de software libre en lugar de una exclusión general.

Los fabricantes suizos entran en el ámbito siempre que introduzcan productos en el mercado de la UE, en las mismas condiciones que los establecidos en la Unión. El artículo 14 alcanza también a los productos ya vendidos, si siguen en el mercado de la UE el 11 de septiembre de 2026 o después.

Formaciones

Calidad, Salud, Seguridad y Medioambiente

ISO 28000 Lead Implementer

Este curso de cuatro días ISO 28000 Lead Implementer desarrolla la capacidad de establecer, implementar, gestionar y mantener un Sistema de Gestión de la Seguridad de la cadena de suministro alineado con ISO 28000:2022.

4 díasPresencial / En línea / Self-study
Ciberseguridad

Lead Cybersecurity Manager

Esta formación Lead Cybersecurity Manager prepara a profesionales para diseñar, implementar y gestionar un programa de ciberseguridad que resista amenazas reales, escrutinio regulatorio y supervisión ejecutiva.

4 díasPresencial / En línea / Self-study
Ciberseguridad

NIS 2 Directive Lead Implementer

NIS 2 Directive Lead Implementer es un programa de certificación PECB de 4 días que capacita a profesionales para implementar un programa de ciberseguridad conforme a la Directiva NIS 2 de la UE. Los participantes realizan el examen oficial de certificación PECB NIS 2 Lead Implementer al final del curso.

4 díasPresencial / En línea / Self-study

Itinerario de certificación para la preparación ante el CRA

1
Paso 1

ISO 28000 Lead Implementer

El artículo 21.2 d) de NIS 2 y el CRA sitúan ambos el riesgo de proveedor y de componente dentro del alcance. ISO 28000 aporta un sistema de gestión de la seguridad en la cadena de suministro, en lugar de una ronda recurrente de cuestionarios.

2
Paso 2

NIS 2 Directive Lead Implementer

La mayoría de las organizaciones están a ambos lados del mismo riesgo: entidad NIS 2 que gobierna a sus proveedores y fabricante CRA gobernado por sus clientes. Las evidencias se solapan mucho cuando se diseñan una sola vez.

3
Paso 3

Lead Cybersecurity Manager

El rol a nivel de programa que asume las reglas de clasificación, las vías de notificación y el gobierno de proveedores de forma simultánea para el CRA, NIS 2 y DORA.

Para la guía regulatoria completa — transposición, obligaciones y costes de cumplimiento — lea nuestro artículo:

Cumplimiento del CRA 2026: el plazo de notificación del 11 de septiembre y qué revela la cascada LiteLLM

El artículo 14 del Cyber Resilience Act se aplica desde el 11 de septiembre de 2026: alerta temprana en 24 horas ante vulnerabilidades explotadas. Qué hacer en 30 días, y qué revela LiteLLM.

Leer el artículo completo →

Fórmese con profesionales. Apruebe con confianza.

Abilene Academy es el único Socio PECB Titanium en Suiza — el nivel de acreditación más alto del sector — que ofrece formación certificada en seguridad de la información, protección de datos, gobernanza de IA y cumplimiento GRC. Tasa de aprobación del examen: 99 %. Más de 2.500+ profesionales formados en más de 120+ países y de confianza de 600+ organizaciones. Programa multilingüe.

99 %
Tasa de aprobación
2.500+
Profesionales formados
120+
Países alcanzados
Titanium
Único Socio PECB Titanium en Suiza
Certificación incluida
Multilingüe
EN · FR · ES · DE · IT y más

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.

Cyber Resilience Act: formación y certificación