Diagnóstico CRA
Sabréis exactamente qué os falta. Y cuándo.
Clasificamos el producto, revisamos qué tenéis y os damos un plan con fechas hasta diciembre de 2027. En dos o tres semanas, sin tocar vuestro código.
El aviso de 24 horas ya es obligatorio. El 11 de diciembre de 2027 llega el resto del CRA.
Sabemos qué lleva vuestro firmware, qué vulnerabilidades importan y cómo arreglarlas sin romper el build. Para cumplir el CRA a tiempo.
El Reglamento de Ciberresiliencia hace responsable al fabricante de la seguridad de su producto durante toda su vida útil. Con fechas, plazos y multas.
Cuatro servicios que se encadenan. Casi todos los clientes empiezan por el diagnóstico.
Diagnóstico CRA
Clasificamos el producto, revisamos qué tenéis y os damos un plan con fechas hasta diciembre de 2027. En dos o tres semanas, sin tocar vuestro código.
Inventario y triage
El SBOM real de vuestra imagen y cada vulnerabilidad analizada, con la justificación escrita de lo que no se parchea.
Vigilancia continua
Seguimos vuestros componentes cada día y os acompañamos en los tres avisos que pide la ley.
Remediación
Con vuestro equipo y sin romper la imagen que ya está en fábrica: capas, backports, configuración y arquitectura.
Casi seguro, si lleva software, se puede conectar directa o indirectamente a otro dispositivo o a una red, y se vende en la UE. Hay exclusiones concretas: productos sanitarios regulados por MDR o IVDR, vehículos homologados, aviación, equipos marinos y defensa. En el diagnóstico lo dejamos resuelto por escrito.
La obligación de avisar en 24 horas de las vulnerabilidades explotadas activamente ya se aplica también a ellos. Los requisitos de diseño del Anexo I se exigen a lo que pongáis en el mercado a partir del 11 de diciembre de 2027, y a lo anterior solo si lo modificáis de forma sustancial.
Solo si vuestro producto es «importante» de clase II o «crítico», o si es de clase I y no aplicáis íntegramente las normas armonizadas. Hoy esas normas todavía no están publicadas, así que para un producto de clase I hay que contar con un tercero. La mayoría de productos industriales están en la categoría por defecto y se autoevalúan.
Para el diagnóstico, no. Para el triage trabajamos con la imagen de producción o con los manifiestos de build de Yocto o Buildroot. El código solo hace falta cuando toca arreglar algo, y siempre bajo acuerdo de confidencialidad.
El fabricante. La ley pone la responsabilidad en quien pone el producto en el mercado. Nosotros hacemos el análisis y dejamos escrita la justificación de cada decisión, para que la podáis defender ante un auditor o una autoridad de vigilancia.
Sí. Trabajamos en toda España, en remoto y en persona cuando hace falta. En Cataluña vamos a vuestra fábrica.
O escribidnos a contact@ferritasec.com · +34 644 48 71 00