
Base de conocimiento lista para IA de regulaciones de seguridad y cumplimiento para fabricantes de hardware y dispositivos conectados: estructurada, indexada y legible por máquinas para LLM y agentes.
Una referencia abierta y verificada sobre las normas de la UE que regulan la ciberseguridad del hardware y la IoT — CRA, RED, NIS2 y la Ley de Ciberseguridad/EUCC, en un solo lugar en lugar de cuatro.
Preparado por Platanor Technologies (platanor.com) — una empresa de seguridad embebida para fabricantes de dispositivos IoT.
Contenidos: Inicio rápido · Qué es esto · Estructura del repositorio · Metodología · Cómo usar esto con un LLM · Claude Skill · Comentarios · Licencia
cra/faq.md, red/faq.md, nis2/faq.md o csa/faq.md — cada uno es una sección práctica de preguntas y respuestas para fabricantes de hardware/IoT, sin necesidad de conocimientos jurídicos.cra/product-risk-classes.md y red/essential-requirements.md: ¿una cámara de bebé conectada por Wi-Fi necesita un organismo notificado o podemos autoevaluar?"primary-sources/ — el texto oficial completo, fragmentado por artículo.Esto NO es asesoramiento legal. Los materiales de este repositorio son una base de conocimiento de referencia sobre las principales normas de la UE que afectan a la ciberseguridad del hardware y la IoT — la Ley de Resiliencia Cibernética (Reglamento (UE) 2024/2847), la Directiva de Equipos de Radio (Directiva 2014/53/UE y su acto delegado de ciberseguridad), la Directiva NIS2 (Directiva (UE) 2022/2555) y la Ley de Ciberseguridad (Reglamento (UE) 2019/881, incluido el marco de certificación EUCC) — preparados para ayudarle a orientarse en el tema, no para fundamentar decisiones legales o de cumplimiento.
Los fabricantes de hardware e IoT que venden en la UE están cada vez más sujetos a más de una normativa a la vez: la CRA regula el producto, la RED regula específicamente los equipos de radio (con sus propios requisitos de ciberseguridad superpuestos), la NIS2 regula ciertas organizaciones de sectores críticos (incluidos algunos fabricantes y sus clientes), y la Ley de Ciberseguridad ofrece el marco de certificación voluntaria (EUCC) que convive con todas ellas. Este repositorio existe porque tratar cualquiera de estas normativas de forma aislada ofrece una imagen incompleta: un fabricante puede cumplir plenamente la CRA y aun así incumplir un requisito específico de la RED, o juzgar mal si la NIS2 le afecta indirectamente a través de las obligaciones de la cadena de suministro de un cliente.
El repositorio tiene dos capas:
cra/, red/, nis2/, csa/) — documentos de referencia más breves y estructurados por normativa: visión general, definiciones/ámbito de aplicación, requisitos u obligaciones esenciales, plazos, sanciones y un FAQ práctico. Fáciles de usar para hacerse rápidamente con un tema, y cada una está redactada para señalar cómo se relaciona con las otras tres normativas, no solo para ser autónoma.primary-sources/) — el texto oficial completo de cada reglamento y acto relacionado, sin modificar. La fuente de verdad para citas exactas, tanto para humanos como para LLM.Las guías procesadas se han contrastado con el texto primario de cada reglamento y con fuentes relacionadas (M/606, actos delegados/de ejecución) — la metodología se describe más abajo.
| Archivo | Qué cubre |
|---|
| Archivo |
|---|
Cada afirmación se contrasta siguiendo un orden de prioridad de fuentes: texto primario del reglamento (EUR-Lex) > documentos oficiales relacionados (mandatos de normalización, actos delegados/de ejecución) > fuentes secundarias > análisis propio. Cuando existe una cuestión abierta o una norma aún no definitiva (por ejemplo, el proyecto de modificación del M/606), se señala explícitamente en el texto como pendiente de confirmación oficial, y no se presenta como un hecho asentado.
Estos archivos están diseñados para servir de contexto a modelos de lenguaje (ChatGPT, Claude, Gemini, etc.), por ejemplo:
.md relevante (o varios) como contexto a tu prompt al preguntar a un modelo sobre CRA, RED, NIS2 o CSA/EUCC: las guías procesadas bastan para una respuesta rápida; para una cita exacta de un artículo, usa un archivo de primary-sources/;primary-sources/ ya están divididos por encabezados ### Article N, que son límites naturales de fragmentación;llms.txt: un índice conciso y legible por máquina de todos los archivos para agentes de IA.Dado que las respuestas de un modelo se basarán en estos archivos, el descargo de responsabilidad anterior se aplica también a cualquier salida de un LLM construida sobre esta base: esas respuestas tampoco son asesoramiento legal.
Este repositorio tiene un archivo SKILL.md en su raíz, junto a los archivos de referencia, por lo que puede instalarse como una Claude Skill: una capacidad empaquetada que Claude carga automáticamente cada vez que una pregunta coincide con su tema, en lugar de tener que adjuntar archivos manualmente cada vez. La instalación varía según el producto, ya que las Skills no se sincronizan entre superficies:
Claude Code (basado en sistema de archivos, sin paso de carga):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
Usa ~/.claude/skills/ para una instalación personal disponible en todos los proyectos, o clona en la carpeta .claude/skills/ de un proyecto concreto para limitarla a ese proyecto. Claude Code descubre SKILL.md automáticamente: no hace falta reiniciar ni configuración adicional.
claude.ai, Claude Desktop o Cowork:
zip -r hardware-compliance-knowledge-base.zip . desde dentro de la carpeta del repositorio).Las Skills subidas de esta forma están vinculadas a tu cuenta individual: cada miembro del equipo que quiera usarla debe subirla por separado.
API de Claude / tu propia aplicación: sube el repositorio como una Custom Skill a través de la Skills API (/v1/skills). Consulta la documentación de Agent Skills de Anthropic para la referencia completa.
Sin embargo, lo instales como lo instales, esto sigue siendo una base de conocimiento, no una herramienta de cumplimiento certificada: el descargo de responsabilidad al principio de este README se aplica a cualquier cosa que Claude produzca usándola.
En crecimiento activo. Actualmente hay 25 documentos procesados en cuatro reglamentos (CRA, RED, NIS2, CSA/EUCC) más 8 espejos de fuentes primarias; se planea añadir más material a medida que se desarrolle la legislación subyacente (nuevas normas armonizadas, actos delegados/de ejecución, orientación de la Comisión y el aún no replicado acto de ejecución del régimen EUCC).
¿Has encontrado un error, una fecha desactualizada o una interpretación inexacta? Dínoslo: los datos de contacto están en platanor.com, o abre directamente un issue o un pull request. Consulta CONTRIBUTING.md para saber qué encaja aquí y cómo enviar un cambio.
Este contenido se distribuye bajo la licencia Creative Commons Attribution 4.0 International (CC BY 4.0).
Esto significa que eres libre de copiar, redistribuir, adaptar e incluso utilizar estos materiales con fines comerciales, siempre que se indique la atribución: acredita a Platanor Technologies (platanor.com) como fuente y enlaza a la licencia.
Texto completo de la licencia: creativecommons.org/licenses/by/4.0. Detalles en el archivo LICENSE.
Si esto te ha ahorrado leer cuatro reglamentos de la UE seguidos, una ⭐ en el repositorio ayuda a que otros fabricantes lo encuentren también.
| Archivo | Qué cubre |
|---|
cra/overview.md | Contexto de adopción, ámbito de aplicación y estructura del reglamento (capítulos y anexos) |
cra/definitions.md | Definiciones y terminología oficiales (producto con elementos digitales, RDPS, producto crítico/importante, etc.) |
cra/essential-requirements.md | Requisitos esenciales de ciberseguridad del Anexo I + estado del desarrollo de normas armonizadas (mandato M/606); con referencias cruzadas al Playbook de Secure by Design y Default de la ENISA |
cra/product-risk-classes.md | Clasificación de riesgo del producto: Predeterminado, Importante Clase I/II, Crítico |
cra/obligations-by-role.md | Obligaciones del fabricante, importador y distribuidor (Capítulo II) |
cra/timeline-deadlines.md | Plazos clave y disposiciones transitorias |
cra/vulnerability-reporting.md | Notificación de vulnerabilidades e incidentes graves (artículo 14) |
cra/penalties-enforcement.md | Sanciones y vigilancia del mercado |
cra/self-assessment-maturity-model.md | Modelo de evaluación de madurez de ciberresiliencia para pymes de la ENISA |
cra/faq.md | FAQ práctico para fabricantes de hardware/IoT |
| Archivo | Qué cubre |
|---|
red/overview.md | Ámbito de aplicación, estructura y relación con la CRA |
red/essential-requirements.md | Requisitos de ciberseguridad del art. 3(3)(d)(e)(f), EN 18031-1/-2/-3 y sus restricciones |
red/obligations-by-role.md | Obligaciones del fabricante, importador y distribuidor (Capítulo II) |
red/timeline-deadlines.md | Plazos clave: la directiva, el acto delegado de ciberseguridad y las normas armonizadas |
red/penalties-enforcement.md | Sanciones (fijadas por la legislación nacional, no por la UE) y vigilancia del mercado |
red/faq.md | FAQ práctico para fabricantes de hardware/IoT |
| Archivo | Qué cubre |
|---|
nis2/overview.md | Ámbito de aplicación, división entre entidades esenciales e importantes, estructura |
nis2/obligations.md | Gobernanza (art. 20), medidas de gestión de riesgos (art. 21), supervisión de esenciales vs. importantes (art. 32/33), multas (art. 34) |
nis2/incident-reporting.md | Obligaciones de notificación (art. 23) — plazo de notificación, comparación con el art. 14 de la CRA |
nis2/faq.md | FAQ práctico para fabricantes de hardware/IoT y sus clientes |
csa/overview.md | Mandato de la ENISA + marco europeo de certificación de la ciberseguridad, relación con CRA/RED/NIS2 |
csa/eucc-certification.md | Mecánica de la certificación EUCC: niveles de aseguramiento, carácter voluntario, organismos emisores |
csa/faq.md | FAQ práctico sobre CSA/EUCC para fabricantes de hardware/IoT |
| Qué cubre |
|---|
relationship-to-other-eu-law.md | Cómo interactúa la CRA con otra legislación de la UE: RED, NIS2, AI Act, CSA/EUCC, GDPR y otras |
cra-red-ce-marking-guide.md | Guía práctica paso a paso para el marcado CE conforme a la CRA y la RED |
primary-sources/ | Texto oficial completo de la CRA, M/606, RED, NIS2, CSA y actos relacionados |