NIS2 Data Act CRA AI Act RGPD

Cumplimiento del sector industrial: RGPD, AI Act, NIS2, Data Act y CRA

La industria 4.0 ha introducido a las fábricas en el ámbito de aplicación de varias normativas digitales europeas. Máquinas conectadas, sensores IoT, gemelos digitales, IA de control de calidad y mantenimiento predictivo: todos ellos son elementos que exponen al industrial al RGPD, al AI Act, a NIS2 (fabricación de productos críticos), al Data Act (datos generados por los productos conectados) y al CRA (productos con elementos digitales comercializados). Esta guía repasa estos textos aplicados a la industria manufacturera, distingue el rol de operador (fábrica) del de fabricante (producto vendido) y remite a guías en profundidad.

Equipo DPO / CISO — Data Comply One Actualizado el 15 de junio de 2026

En resumen

  • Reglamentos aplicables: NIS2, Data Act, CRA, AI Act, RGPD.
  • El industrial lleva dos sombreros distintos.
  • Los topes acumulables: CRA hasta 15 M€ o el 2,5 %, AI Act hasta 35 M€ o el 7 %, NIS2 hasta 10 M€ o el 2 % (entidades importantes: 7 M€ o el 1,4 %), RGPD hasta 20 M€ o el 4 %.
  • Para un fabricante industrial, la seguridad es el hilo conductor: las medidas NIS2 (IT/OT), los requisitos CRA (producto) y la seguridad del RGPD comparten una base común.

Plazos normativos

Las fechas clave de las normativas aplicables a su sector.

Mayo de 2018

RGPD

Entrada en aplicación

En vigor

Enero de 2023

NIS2

Entrada en vigor (directiva UE)

En vigor

Enero de 2024

Data Act

Entrada en vigor

En vigor

Agosto de 2024

AI Act

Entrada en vigor

En vigor

Octubre de 2024

NIS2

Plazo de transposición (UE)

En vigor

Diciembre de 2024

CRA

Entrada en vigor

En vigor

Febrero de 2025

AI Act

Prohibición de prácticas prohibidas

En vigor

Agosto de 2025

AI Act

Modelos de IA de uso general (GPAI) y gobernanza

En vigor

Septiembre de 2025

Data Act

Aplicación

En vigor

2026

NIS2

Transposición francesa (ley de resiliencia)

En vigor

Agosto de 2026

AI Act

Obligaciones de sistemas de alto riesgo (Anexo III)

En vigor

Septiembre de 2026

CRA

Obligación de notificación (vulnerabilidades e incidentes)

Próximamente

Agosto de 2027

AI Act

Alto riesgo integrado en productos (Anexo I)

Próximamente

Diciembre de 2027

CRA

Aplicación completa

Próximamente

Por qué el sector «Industria» está concernido

El fabricante industrial desempeña dos funciones distintas. Como operador de una instalación, gestiona un sistema de información industrial (OT) cada vez más conectado a la informática de gestión (IT), lo que lo expone a los riesgos cibernéticos que NIS2 busca reducir. Como fabricante de un producto comercializado, pasa a ser responsable de la seguridad y los datos de dicho producto en virtud del CRA y del Data Act.

La convergencia IT/OT es el punto crítico: un sensor o autómata mal asegurado se convierte en una puerta de entrada hacia la línea de producción, con consecuencias físicas (parada, sabotaje). Es precisamente este perímetro el que NIS2 y el CRA pretenden reforzar.

Por último, en cuanto un producto industrial incorpora una función de IA que desempeña un papel de seguridad (por ejemplo, el control de una máquina), el AI Act puede clasificarlo como de alto riesgo, de forma acumulada con la legislación sectorial sobre maquinaria y seguridad de productos.

NIS2 — fabricación e instalaciones críticas

NIS2 incluye la fabricación de determinados productos (dispositivos médicos, productos electrónicos e informáticos, maquinaria y equipos, vehículos) entre las entidades importantes, por encima del umbral de tamaño. El fabricante debe implantar las medidas de gestión de riesgos del artículo 21, garantizar la convergencia IT/OT y notificar los incidentes.

La seguridad de la cadena de suministro —proveedores de componentes, integradores, editores de software industrial— es un reto central.

Obligaciones clave

  • Medidas de gestión de riesgos (art. 21) sobre IT y OT.
  • Segurización de la convergencia IT/OT.
  • Notificación de incidentes significativos.
  • Seguridad de la cadena de suministro industrial.
Guía detallada: Industria y NIS2

Data Act — los datos de los productos conectados

El Data Act obliga al fabricante de productos conectados a poner a disposición del usuario los datos que genera el producto y a permitir su intercambio con terceros elegidos por este. En el ámbito industrial, esto afecta a los datos de máquinas, equipos y sensores.

Los fabricantes deben diseñar sus productos para el acceso a los datos «por diseño» y revisar sus contratos de servicio asociados.

Obligaciones clave

  • Acceso del usuario a los datos generados por el producto.
  • Intercambio de datos con terceros designados por el usuario.
  • Concepción «acceso a los datos by design».
  • Revisión de los contratos de servicios de datos asociados.
Guía detallada: Industria y Data Act

CRA — productos con elementos digitales

El Cyber Resilience Act (CRA) califica de fabricante a todo industrial que comercializa un producto con elementos digitales (máquina conectada, equipo que incorpora software). Impone la seguridad desde el diseño, la gestión de vulnerabilidades, un SBOM, parches durante el período de soporte y la notificación de vulnerabilidades explotadas, culminando en el marcado CE de ciberseguridad.

Obligaciones clave

  • Seguridad «by design» de los productos con elementos digitales.
  • Gestión y divulgación de vulnerabilidades + SBOM.
  • Parches durante el período de soporte.
  • Marcado CE de ciberseguridad para la comercialización.
Guía detallada: Industria & CRA

AI Act — la IA como componente de seguridad

Cuando un producto industrial integra una IA que actúa como componente de seguridad sujeto a una legislación de armonización (maquinaria, equipos), dicha IA puede clasificarse como de alto riesgo en el sentido del AI Act. A esto se suman los usos internos (control de calidad, mantenimiento predictivo), en la mayoría de los casos de riesgo limitado.

Obligaciones clave

  • Calificar la IA como componente de seguridad (frecuentemente de alto riesgo).
  • Gestión de riesgos y calidad de los datos.
  • Supervisión humana y documentación técnica.
  • Articulación con la legislación sobre maquinaria.
Guía detallada: Industria y AI Act

RGPD — empleados, mantenimiento y clientes

El fabricante trata datos personales: empleados, tarjetas de acceso y videovigilancia de las instalaciones, datos de mantenimiento vinculados a técnicos y, en ocasiones, datos de clientes. Es responsable del tratamiento y debe llevar un registro, garantizar la seguridad y regular dichos tratamientos.

Obligaciones clave

  • Registro de tratamientos (RRHH, seguridad de instalaciones, mantenimiento).
  • Base legal e información (videovigilancia, tarjetas de acceso).
  • Seguridad y plazos de conservación.
Guía detallada: Industria y RGPD

Vista comparada de las regulaciones

RegulaciónRol del fabricanteObligación claveSanción máx.
NIS2Explotador / fabricanteGestión de riesgos IT/OT10 M€ / 2 %
Data ActFabricante de productoAcceso a los datos generadosSegún Estado
CRAFabricanteSeguridad by design + vulnerabilidades15 M€ / 2,5 %
AI ActProveedor/desplegadorAlto riesgo (componente de seguridad)35 M€ / 7 %
RGPDResponsableRegistro + seguridad20 M€ / 4 %

Cómo se articulan estas normativas

Para un fabricante industrial, la seguridad es el hilo conductor: las medidas NIS2 (IT/OT), los requisitos CRA (producto) y la seguridad del RGPD comparten una base común. Construir una política de seguridad que cubra tanto la fábrica (OT) como los productos comercializados, y desarrollarla por texto normativo, es el enfoque más eficaz.

La distinción explotador / fabricante lo estructura todo: NIS2 se dirige principalmente al explotador (seguridad de las instalaciones), mientras que CRA y Data Act se dirigen al fabricante (seguridad y datos de los productos vendidos). Un mismo grupo industrial puede ser ambos y debe gestionar los dos perímetros.

Calendario de aplicación

  • 1RGPD. En vigor desde mayo de 2018.
  • 2Data Act. Obligaciones mayoritarias aplicables desde el 12 de septiembre de 2025.
  • 3AI Act. Prohibiciones desde febrero de 2025; alto riesgo (componentes de seguridad) según el calendario de productos, a partir de 2026-2027.
  • 4CRA. Entró en vigor a finales de 2024; obligaciones completas en el horizonte de 2027.
  • 5NIS2. Transposición española en curso; anticipar desde ahora.

Sanciones aplicables

Los límites acumulables: CRA hasta 15 M€ o el 2,5 %, AI Act hasta 35 M€ o el 7 %, NIS2 hasta 10 M€ o el 2 % (entidades importantes: 7 M€ o el 1,4 %), RGPD hasta 20 M€ o el 4 %. El Data Act remite a las sanciones nacionales.

El riesgo industrial tiene una dimensión física: un incidente cibernético en el OT puede detener una línea, dañar equipos o comprometer la seguridad de los operadores, más allá de la mera sanción.

Hoja de ruta de puesta en conformidad

  • 1Cartografiar IT y OT. Inventariar sistemas de gestión, sistemas industriales, productos conectados comercializados y componentes de IA.
  • 2Construir una base de seguridad IT/OT. Política de seguridad que cubre fábrica y productos, gestión de vulnerabilidades, SBOM — en apoyo de NIS2, CRA y RGPD.
  • 3Tratar los productos (CRA / Data Act). Seguridad by design y acceso a los datos para los productos conectados comercializados.
  • 4Calificar la IA. Identificar las IA como componentes de seguridad y producir la documentación requerida.
  • 5Pilotar. Implicar a la dirección, designar DPO y CISO, e instaurar una revisión periódica.

Cómo Data Comply One acompaña al sector

Data Comply One reúne RGPD, AI Act, NIS2 y DORA en una plataforma única, con DPO y CISO externalizados — y acompaña a los industriales en la articulación NIS2 (sitio) / CRA (producto) y la capa Data Act.

DCO ofrece plantillas adaptadas (registro, medidas NIS2 IT/OT, documentación AI Act, cartografía CRA/SBOM) para evitar tratar cada normativa de forma aislada.

Preguntas frecuentes

Si fabrica productos contemplados (dispositivos médicos, electrónica, maquinaria, vehículos) por encima del umbral de tamaño, sí, como entidad importante. La seguridad IT/OT es el núcleo del asunto.

Guías detalladas por normativa

¿Cómo va su cumplimiento?

Haga balance en unos minutos o hable con un experto dedicado a su sector.

Ya confían en nosotros

Descubra cómo organizaciones del sector industria aseguraron su cumplimiento con DCO.

Ver testimonios