Skip to content
AEGRYN
← Volver al Blog

Cumplimiento

El Cyber Resilience Act: las obligaciones de notificación para productos digitales ya están activas

Desde el 11 de septiembre de 2026, los fabricantes de productos con elementos digitales deben notificar a ENISA, en las 24 horas siguientes a tener conocimiento, cualquier vulnerabilidad activamente explotada o incidente grave. Los requisitos completos del CRA no se aplicarán hasta diciembre de 2027, pero el reloj de notificación ya está en marcha.

19 de septiembre de 2026 8 min de lectura

El Reglamento (UE) 2024/2847, el Cyber Resilience Act (CRA), introduce requisitos obligatorios de ciberseguridad para los productos con elementos digitales a lo largo de todo su ciclo de vida. Sus obligaciones de notificación, previstas en el artículo 14, entraron en aplicación el 11 de septiembre de 2026. Sus principales requisitos de ciberseguridad, en cambio, solo se aplicarán a partir del 11 de diciembre de 2027.

El mismo día en que entraron en aplicación las obligaciones de notificación, la ENISA puso en marcha la Single Reporting Platform (SRP), el canal electrónico único a través del cual los fabricantes y los responsables de software de código abierto deben notificar simultáneamente al CSIRT nacional coordinador y a la ENISA cualquier vulnerabilidad activamente explotada o incidente grave.

Quién debe notificar, y qué

Las obligaciones del artículo 14 se aplican a los fabricantes, definidos como las entidades que diseñan, desarrollan o fabrican productos con elementos digitales, ya sea por sí mismas o a través de terceros, y los introducen en el mercado de la UE bajo su propio nombre o marca. Deben notificarse dos categorías de eventos.

  • Vulnerabilidad activamente explotada: una vulnerabilidad para la que existen pruebas fiables de que un actor malicioso la ha explotado en un sistema sin el permiso del propietario de dicho sistema.
  • Incidente grave: un incidente que afecta negativamente, o es capaz de afectar, a la confidencialidad, integridad o disponibilidad de los datos o funciones del producto, o que ha provocado o podría provocar la introducción o ejecución de código malicioso en el producto o en los sistemas de red e información de un usuario.

Un reloj en tres etapas, no un único plazo

Una vez que un fabricante tiene conocimiento de un evento que debe notificarse, la guía de la Comisión Europea publicada en julio de 2026 establece tres plazos sucesivos, que corren a partir del momento en que el fabricante, tras una evaluación inicial, tiene un grado razonable de certeza sobre la explotación activa o la gravedad del incidente.

  • Alerta temprana: en 24 horas.
  • Notificación: en 72 horas.
  • Informe final: en los 14 días siguientes a la disponibilidad de una medida correctiva o de mitigación para una vulnerabilidad activamente explotada, o en el mes siguiente a la notificación de 72 horas para un incidente grave.

Los fabricantes también deben informar a los usuarios afectados y, cuando proceda, a todos los usuarios del producto, para que puedan tomar medidas de mitigación en sus propios sistemas.

El alcance es más amplio de lo que parece a primera vista

Las obligaciones de notificación ya cubren los productos introducidos en el mercado de la UE antes de la fecha de aplicación plena del CRA, incluidos los productos heredados, y siguen aplicándose después de que haya finalizado el periodo oficial de soporte de un producto. El único alivio confirmado por la guía de la Comisión: los fabricantes no están obligados a notificar retroactivamente una explotación activa de la que ya tuvieran conocimiento antes del 11 de septiembre de 2026.

11 sept. 2026

entrada en aplicación de las obligaciones de notificación (artículo 14)

11 déc. 2027

entrada en aplicación de los requisitos de ciberseguridad completos del CRA

24h / 72h / 14j

alerta temprana, notificación, informe final

10 ans

periodo mínimo de conservación de la documentación técnica

Por qué la seguridad del producto se convierte en una cuestión de transacción

Para un proveedor tecnológico, un fabricante de hardware o un editor de software industrial, el CRA cambia la conversación de due diligence de la misma manera en que NIS2 la cambió para los operadores de infraestructuras críticas. Un comprador que evalúe una empresa de producto preguntará cada vez más no solo si el producto funciona, sino si su fabricante puede demostrar un proceso funcional de divulgación y notificación de vulnerabilidades, pruebas de decisiones de seguridad desde el diseño tomadas durante el desarrollo, y diez años de documentación técnica conservada.

Una empresa que nunca ha tenido que notificar una vulnerabilidad no es necesariamente una empresa sin vulnerabilidades. Puede ser simplemente una empresa que nunca ha probado si podría notificar una en 24 horas.

Aegryn

Aegryn Advisory acompaña a las organizaciones que diseñan, desarrollan o fabrican productos con elementos digitales en la estructuración de la gestión de vulnerabilidades, la preparación para la notificación de incidentes y la documentación técnica conforme al Cyber Resilience Act, y certifica el resultado bajo la dimensión Seguridad y Soberanía del CIFSO, antes del momento en que un comprador, un asegurador o un regulador pida pruebas.

IA

Este artículo fue redactado con la asistencia de la inteligencia artificial y revisado bajo la responsabilidad editorial de Aegryn. De conformidad con el artículo 50 del Reglamento europeo de IA, asumimos la responsabilidad editorial de este contenido.

Insights Aegryn

Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.

¿Listo para enviar su activo o acceder al catálogo?