En resumen
- Reglamentos aplicables: NIS2, Data Act, CRA, AI Act, RGPD.
- El industrial lleva dos sombreros distintos.
- Los topes acumulables: CRA hasta 15 M€ o el 2,5 %, AI Act hasta 35 M€ o el 7 %, NIS2 hasta 10 M€ o el 2 % (entidades importantes: 7 M€ o el 1,4 %), RGPD hasta 20 M€ o el 4 %.
- Para un fabricante industrial, la seguridad es el hilo conductor: las medidas NIS2 (IT/OT), los requisitos CRA (producto) y la seguridad del RGPD comparten una base común.
Plazos normativos
Las fechas clave de las normativas aplicables a su sector.
Mayo de 2018
RGPDEntrada en aplicación
En vigorEnero de 2023
NIS2Entrada en vigor (directiva UE)
En vigorEnero de 2024
Data ActEntrada en vigor
En vigorAgosto de 2024
AI ActEntrada en vigor
En vigorOctubre de 2024
NIS2Plazo de transposición (UE)
En vigorDiciembre de 2024
CRAEntrada en vigor
En vigorFebrero de 2025
AI ActProhibición de prácticas prohibidas
En vigorAgosto de 2025
AI ActModelos de IA de uso general (GPAI) y gobernanza
En vigorSeptiembre de 2025
Data ActAplicación
En vigor2026
NIS2Transposición francesa (ley de resiliencia)
En vigorAgosto de 2026
AI ActObligaciones de sistemas de alto riesgo (Anexo III)
En vigorSeptiembre de 2026
CRAObligación de notificación (vulnerabilidades e incidentes)
PróximamenteAgosto de 2027
AI ActAlto riesgo integrado en productos (Anexo I)
PróximamenteDiciembre de 2027
CRAAplicación completa
PróximamentePor qué el sector «Industria» está concernido
El fabricante industrial desempeña dos funciones distintas. Como operador de una instalación, gestiona un sistema de información industrial (OT) cada vez más conectado a la informática de gestión (IT), lo que lo expone a los riesgos cibernéticos que NIS2 busca reducir. Como fabricante de un producto comercializado, pasa a ser responsable de la seguridad y los datos de dicho producto en virtud del CRA y del Data Act.
La convergencia IT/OT es el punto crítico: un sensor o autómata mal asegurado se convierte en una puerta de entrada hacia la línea de producción, con consecuencias físicas (parada, sabotaje). Es precisamente este perímetro el que NIS2 y el CRA pretenden reforzar.
Por último, en cuanto un producto industrial incorpora una función de IA que desempeña un papel de seguridad (por ejemplo, el control de una máquina), el AI Act puede clasificarlo como de alto riesgo, de forma acumulada con la legislación sectorial sobre maquinaria y seguridad de productos.
NIS2 — fabricación e instalaciones críticas
NIS2 incluye la fabricación de determinados productos (dispositivos médicos, productos electrónicos e informáticos, maquinaria y equipos, vehículos) entre las entidades importantes, por encima del umbral de tamaño. El fabricante debe implantar las medidas de gestión de riesgos del artículo 21, garantizar la convergencia IT/OT y notificar los incidentes.
La seguridad de la cadena de suministro —proveedores de componentes, integradores, editores de software industrial— es un reto central.
Obligaciones clave
- Medidas de gestión de riesgos (art. 21) sobre IT y OT.
- Segurización de la convergencia IT/OT.
- Notificación de incidentes significativos.
- Seguridad de la cadena de suministro industrial.
Data Act — los datos de los productos conectados
El Data Act obliga al fabricante de productos conectados a poner a disposición del usuario los datos que genera el producto y a permitir su intercambio con terceros elegidos por este. En el ámbito industrial, esto afecta a los datos de máquinas, equipos y sensores.
Los fabricantes deben diseñar sus productos para el acceso a los datos «por diseño» y revisar sus contratos de servicio asociados.
Obligaciones clave
- Acceso del usuario a los datos generados por el producto.
- Intercambio de datos con terceros designados por el usuario.
- Concepción «acceso a los datos by design».
- Revisión de los contratos de servicios de datos asociados.
CRA — productos con elementos digitales
El Cyber Resilience Act (CRA) califica de fabricante a todo industrial que comercializa un producto con elementos digitales (máquina conectada, equipo que incorpora software). Impone la seguridad desde el diseño, la gestión de vulnerabilidades, un SBOM, parches durante el período de soporte y la notificación de vulnerabilidades explotadas, culminando en el marcado CE de ciberseguridad.
Obligaciones clave
- Seguridad «by design» de los productos con elementos digitales.
- Gestión y divulgación de vulnerabilidades + SBOM.
- Parches durante el período de soporte.
- Marcado CE de ciberseguridad para la comercialización.
AI Act — la IA como componente de seguridad
Cuando un producto industrial integra una IA que actúa como componente de seguridad sujeto a una legislación de armonización (maquinaria, equipos), dicha IA puede clasificarse como de alto riesgo en el sentido del AI Act. A esto se suman los usos internos (control de calidad, mantenimiento predictivo), en la mayoría de los casos de riesgo limitado.
Obligaciones clave
- Calificar la IA como componente de seguridad (frecuentemente de alto riesgo).
- Gestión de riesgos y calidad de los datos.
- Supervisión humana y documentación técnica.
- Articulación con la legislación sobre maquinaria.
RGPD — empleados, mantenimiento y clientes
El fabricante trata datos personales: empleados, tarjetas de acceso y videovigilancia de las instalaciones, datos de mantenimiento vinculados a técnicos y, en ocasiones, datos de clientes. Es responsable del tratamiento y debe llevar un registro, garantizar la seguridad y regular dichos tratamientos.
Obligaciones clave
- Registro de tratamientos (RRHH, seguridad de instalaciones, mantenimiento).
- Base legal e información (videovigilancia, tarjetas de acceso).
- Seguridad y plazos de conservación.
Vista comparada de las regulaciones
| Regulación | Rol del fabricante | Obligación clave | Sanción máx. |
|---|---|---|---|
| NIS2 | Explotador / fabricante | Gestión de riesgos IT/OT | 10 M€ / 2 % |
| Data Act | Fabricante de producto | Acceso a los datos generados | Según Estado |
| CRA | Fabricante | Seguridad by design + vulnerabilidades | 15 M€ / 2,5 % |
| AI Act | Proveedor/desplegador | Alto riesgo (componente de seguridad) | 35 M€ / 7 % |
| RGPD | Responsable | Registro + seguridad | 20 M€ / 4 % |
Cómo se articulan estas normativas
Para un fabricante industrial, la seguridad es el hilo conductor: las medidas NIS2 (IT/OT), los requisitos CRA (producto) y la seguridad del RGPD comparten una base común. Construir una política de seguridad que cubra tanto la fábrica (OT) como los productos comercializados, y desarrollarla por texto normativo, es el enfoque más eficaz.
La distinción explotador / fabricante lo estructura todo: NIS2 se dirige principalmente al explotador (seguridad de las instalaciones), mientras que CRA y Data Act se dirigen al fabricante (seguridad y datos de los productos vendidos). Un mismo grupo industrial puede ser ambos y debe gestionar los dos perímetros.
Calendario de aplicación
- 1RGPD. En vigor desde mayo de 2018.
- 2Data Act. Obligaciones mayoritarias aplicables desde el 12 de septiembre de 2025.
- 3AI Act. Prohibiciones desde febrero de 2025; alto riesgo (componentes de seguridad) según el calendario de productos, a partir de 2026-2027.
- 4CRA. Entró en vigor a finales de 2024; obligaciones completas en el horizonte de 2027.
- 5NIS2. Transposición española en curso; anticipar desde ahora.
Sanciones aplicables
Los límites acumulables: CRA hasta 15 M€ o el 2,5 %, AI Act hasta 35 M€ o el 7 %, NIS2 hasta 10 M€ o el 2 % (entidades importantes: 7 M€ o el 1,4 %), RGPD hasta 20 M€ o el 4 %. El Data Act remite a las sanciones nacionales.
El riesgo industrial tiene una dimensión física: un incidente cibernético en el OT puede detener una línea, dañar equipos o comprometer la seguridad de los operadores, más allá de la mera sanción.
Hoja de ruta de puesta en conformidad
- 1Cartografiar IT y OT. Inventariar sistemas de gestión, sistemas industriales, productos conectados comercializados y componentes de IA.
- 2Construir una base de seguridad IT/OT. Política de seguridad que cubre fábrica y productos, gestión de vulnerabilidades, SBOM — en apoyo de NIS2, CRA y RGPD.
- 3Tratar los productos (CRA / Data Act). Seguridad by design y acceso a los datos para los productos conectados comercializados.
- 4Calificar la IA. Identificar las IA como componentes de seguridad y producir la documentación requerida.
- 5Pilotar. Implicar a la dirección, designar DPO y CISO, e instaurar una revisión periódica.
Cómo Data Comply One acompaña al sector
Data Comply One reúne RGPD, AI Act, NIS2 y DORA en una plataforma única, con DPO y CISO externalizados — y acompaña a los industriales en la articulación NIS2 (sitio) / CRA (producto) y la capa Data Act.
DCO ofrece plantillas adaptadas (registro, medidas NIS2 IT/OT, documentación AI Act, cartografía CRA/SBOM) para evitar tratar cada normativa de forma aislada.
Preguntas frecuentes
Si fabrica productos contemplados (dispositivos médicos, electrónica, maquinaria, vehículos) por encima del umbral de tamaño, sí, como entidad importante. La seguridad IT/OT es el núcleo del asunto.
Guías detalladas por normativa
¿Cómo va su cumplimiento?
Haga balance en unos minutos o hable con un experto dedicado a su sector.
Ya confían en nosotros
Descubra cómo organizaciones del sector industria aseguraron su cumplimiento con DCO.