El aviso de 24 horas ya es obligatorio. El 11 de diciembre de 2027 llega el resto del CRA.

Hacer el test

Cientos de alertas. Unas pocas importan.

Sabemos qué lleva vuestro firmware, qué vulnerabilidades importan y cómo arreglarlas sin romper el build. Para cumplir el CRA a tiempo.

La ley ya está aquí.

El Reglamento de Ciberresiliencia hace responsable al fabricante de la seguridad de su producto durante toda su vida útil. Con fechas, plazos y multas.

432
días para que el marcado CE exija el CRA. 11 de diciembre de 2027.
24h
para avisar de una vulnerabilidad explotada. En vigor desde septiembre de 2026.
15M€
de multa máxima, o el 2,5 % de la facturación mundial si es mayor.
5años
de soporte de seguridad por producto, en general, como mínimo.

De la primera alerta al marcado CE.

Cuatro servicios que se encadenan. Casi todos los clientes empiezan por el diagnóstico.

Diagnóstico CRA

Sabréis exactamente qué os falta. Y cuándo.

Clasificamos el producto, revisamos qué tenéis y os damos un plan con fechas hasta diciembre de 2027. En dos o tres semanas, sin tocar vuestro código.

Inventario y triage

De cientos de avisos a los que de verdad os afectan.

El SBOM real de vuestra imagen y cada vulnerabilidad analizada, con la justificación escrita de lo que no se parchea.

Vigilancia continua

Si algo se explota un viernes, no estaréis solos.

Seguimos vuestros componentes cada día y os acompañamos en los tres avisos que pide la ley.

Remediación

Lo arreglamos dentro de vuestro build.

Con vuestro equipo y sin romper la imagen que ya está en fábrica: capas, backports, configuración y arquitectura.

Un escáner os da la lista. Nosotros, el problema resuelto.

Escáner automático

  • Sabe qué lleva el firmware
  • Filtra parte del ruido
  • Justifica lo que no se parchea
  • Arregla dentro del build
  • Monta el proceso del CRA

Consultora generalista

  • Sabe qué lleva el firmware, a veces
  • Decide qué importa en embebido
  • Justifica lo que no se parchea
  • Arregla dentro del build
  • Monta el proceso del CRA

Ferrita

  • Sabe qué lleva, desde la imagen real
  • Decide qué importa, una por una
  • Lo justifica por escrito (VEX)
  • Lo arregla en Yocto o Buildroot
  • Monta el proceso completo del CRA

Preguntas frecuentes.

¿Mi producto entra en el CRA?

Casi seguro, si lleva software, se puede conectar directa o indirectamente a otro dispositivo o a una red, y se vende en la UE. Hay exclusiones concretas: productos sanitarios regulados por MDR o IVDR, vehículos homologados, aviación, equipos marinos y defensa. En el diagnóstico lo dejamos resuelto por escrito.

¿Qué pasa con los productos que ya hemos vendido?

La obligación de avisar en 24 horas de las vulnerabilidades explotadas activamente ya se aplica también a ellos. Los requisitos de diseño del Anexo I se exigen a lo que pongáis en el mercado a partir del 11 de diciembre de 2027, y a lo anterior solo si lo modificáis de forma sustancial.

¿Necesitamos un organismo notificado?

Solo si vuestro producto es «importante» de clase II o «crítico», o si es de clase I y no aplicáis íntegramente las normas armonizadas. Hoy esas normas todavía no están publicadas, así que para un producto de clase I hay que contar con un tercero. La mayoría de productos industriales están en la categoría por defecto y se autoevalúan.

¿Necesitáis acceso a nuestro código fuente?

Para el diagnóstico, no. Para el triage trabajamos con la imagen de producción o con los manifiestos de build de Yocto o Buildroot. El código solo hace falta cuando toca arreglar algo, y siempre bajo acuerdo de confidencialidad.

¿Quién firma el VEX?

El fabricante. La ley pone la responsabilidad en quien pone el producto en el mercado. Nosotros hacemos el análisis y dejamos escrita la justificación de cada decisión, para que la podáis defender ante un auditor o una autoridad de vigilancia.

¿Trabajáis fuera de Cataluña?

Sí. Trabajamos en toda España, en remoto y en persona cuando hace falta. En Cataluña vamos a vuestra fábrica.

¿Os afecta? En un minuto lo sabéis.

Hacer el test

O escribidnos a contact@ferritasec.com · +34 644 48 71 00