Las nuevas orientaciones de la Comisión explican cómo se aplican estas normas en la práctica. Aclaran qué productos entran en el ámbito de aplicación de la Ley, qué se entiende por «modificación sustancial», cómo deben interpretarse los períodos de asistencia técnica y cómo cumplir con las obligaciones de información y los requisitos de evaluación de riesgos. También responden a las preguntas planteadas por las empresas, prestando especial atención a las microempresas y a las pequeñas y medianas empresas.

Incluyen ejemplos prácticos y casos de uso para ayudar a reducir cualquier carga administrativa innecesaria.
Henna Virkkunen, vicepresidenta ejecutiva de Soberanía Tecnológica, Seguridad y Democracia, ha declarado: «Estas directrices forman parte de nuestra agenda de simplificación y ayudan a las empresas a cumplir sus obligaciones en virtud de la Ley de Ciberresiliencia a tiempo y con confianza. Una Europa cibersegura y una Europa favorable a las empresas van de la mano: las directrices de hoy contribuirán a garantizar que los productos de nuestro mercado estén protegidos frente a las ciberamenazas, al tiempo que se evitan cargas innecesarias y la incertidumbre jurídica para las empresas».

Los recientes avances en los modelos de IA de vanguardia con capacidades de ciberseguridad hacen que la aplicación rápida y correcta de la Ley de Resiliencia Cibernética sea aún más imperativa. La Ley de Resiliencia Cibernética, en vigor desde diciembre de 2024, establece requisitos obligatorios de ciberseguridad a lo largo de todo el ciclo de vida de los productos digitales, con obligaciones de notificación que se aplicarán a partir del 11 de septiembre de 2026. De cara al plazo de cumplimiento de diciembre de 2027, estas orientaciones suponen un paso concreto más en la agenda de simplificación de la Comisión.

La guía aborda las preguntas más frecuentes de las partes interesadas, entre las que se incluyen:
Aclarar cuándo determinados productos entran en el ámbito de aplicación de la Ley de Resiliencia Cibernética, incluidas las soluciones de tratamiento de datos a distancia y el software libre y de código abierto

Qué se entiende por «modificación sustancial»
Cómo deben entenderse y aplicarse los «períodos de soporte»
Cómo cumplir con las obligaciones de información y los requisitos de evaluación de riesgos
Se ha prestado especial atención a las microempresas y pymes, con 67 ejemplos prácticos, diversos casos de uso, diagramas de flujo y gráficos, lo que garantiza que el camino hacia el cumplimiento sea claro y proporcionado, sin cargas administrativas innecesarias.