Si vende en la Unión un producto que se conecta a algo — un aparato, una aplicación, un componente de software — su seguridad ya no es una elección comercial, sino una condición para su comercialización. El Cyber Resilience Act la trata como cualquier otro requisito de conformidad del producto.
Trabajamos con fabricantes, importadores y distribuidores, tanto en la documentación y el marcado como en los contratos de la cadena de suministro, donde la responsabilidad se desplaza con facilidad de uno a otro.
Situaciones en las que nos llaman
- Comercializa un producto con elementos digitales y no sabe qué clase le corresponde
- Importa o distribuye esos productos y quiere saber de qué responde
- Hay que preparar la documentación técnica y la declaración de conformidad
- Ha tenido noticia de una vulnerabilidad explotada y el plazo ya corre
- Un cliente exige garantías contractuales sobre la seguridad del producto
- Utiliza componentes de código abierto y hay que aclarar las obligaciones
Qué incluimos
- Clasificación del producto y determinación del procedimiento de evaluación aplicable
- Documentación técnica, declaración de conformidad y marcado CE
- Política de gestión de vulnerabilidades y periodo de soporte
- Procedimientos de notificación de vulnerabilidades explotadas e incidentes
- Cláusulas para la cadena de suministro y para los componentes de terceros
- Responsabilidad por productos defectuosos, en relación con la seguridad
Cómo trabajamos
Empezamos por la clasificación, porque de ella depende todo lo demás: qué documentación necesita, si hace falta un organismo notificado y cuánto tarda. Una clasificación errónea se paga tarde, cuando el producto está listo para lanzarse.
Hablamos pronto también del periodo de soporte, porque es una obligación con efecto económico directo: promete actualizaciones de seguridad durante un plazo, y ese plazo entra en el cálculo de costes del producto, no solo en su documentación.
Qué nos ayuda a empezar
- La descripción del producto y de sus componentes, incluidos los de terceros
- La documentación técnica existente y las evaluaciones de seguridad realizadas
- Los contratos con los proveedores de componentes
- Los mercados en los que vende y su papel en la cadena
