RADARABIERTORadarAbierto mira hacia delante

← Volver al Radar

Código abiertoAtención altaActual

CRA: desde el 11 de septiembre los fabricantes de productos con elementos digitales deben notificar vulnerabilidades explotadas e incidentes graves en 24/72 horas

Fecha efectiva / observada:

Qué ha cambiado

El 11 de septiembre de 2026 empieza a aplicarse una de las primeras obligaciones operativas importantes del Reglamento europeo de Ciberresiliencia (CRA): los fabricantes de productos con elementos digitales que estén dentro de su ámbito deberán notificar determinadas vulnerabilidades explotadas activamente e incidentes graves de seguridad. QUÉ CAMBIA Cuando un fabricante tenga conocimiento de una vulnerabilidad explotada activamente o de un incidente grave que afecte a la seguridad de uno de sus productos, debe enviar un aviso inicial en un máximo de 24 horas y una notificación más completa en un máximo de 72 horas. Después debe presentarse un informe final: para una vulnerabilidad explotada activamente, como máximo 14 días después de que esté disponible una medida correctora o paliativa; para un incidente grave, dentro del mes siguiente a la notificación completa de 72 horas. No entra en aplicación todo el CRA el 11 de septiembre de 2026. La aplicación general del Reglamento llegará el 11 de diciembre de 2027. Lo que comienza ahora son, entre otras disposiciones adelantadas, las obligaciones de notificación del artículo 14 para fabricantes. Las obligaciones equivalentes previstas para open-source software stewards comienzan el 11 de diciembre de 2027. SI ERES UNA EMPRESA QUE FABRICA O COMERCIALIZA SOFTWARE O HARDWARE Primero necesitas saber qué papel tienes legalmente y qué productos están dentro del ámbito. El CRA utiliza la figura de fabricante para quien desarrolla o fabrica un producto con elementos digitales, o hace que se desarrolle o fabrique, y lo comercializa bajo su nombre o marca. Si no tienes claro si tu empresa entra en esta definición, la decisión debe revisarse con la persona responsable de cumplimiento o asesoramiento jurídico; RadarAbierto no puede determinar por sí solo la situación legal de una empresa concreta. QUÉ DEBERÍAS TENER PREPARADO 1. Saber qué productos con elementos digitales comercializas en la UE y quién es responsable internamente de cada uno. 2. Tener un procedimiento para detectar y escalar una vulnerabilidad explotada activamente o un incidente grave. 3. Poder relacionar rápidamente una vulnerabilidad o incidente con los productos y versiones afectados. 4. Tener definidos responsables de seguridad, producto, legal/compliance y comunicación para no perder el plazo de 24 horas. 5. Conocer el CSIRT designado como coordinador que corresponde a la organización. 6. Tener disponible una cuenta EU Login con autenticación multifactor para la persona que actuará como representante asignado si llega a ser necesario presentar una notificación. DÓNDE SE NOTIFICA Las notificaciones obligatorias se presentan una sola vez mediante la CRA Single Reporting Platform de ENISA. El portal estará disponible desde el 11 de septiembre de 2026: https://portal.cra-srp.enisa.europa.eu ENISA indica que los representantes asignados utilizan EU Login con autenticación multifactor. También recomienda no registrarse preventivamente en la plataforma si todavía no existe una notificación concreta que presentar; sí conviene tener preparada la cuenta EU Login y conocer el procedimiento antes de necesitarlo. SI TRABAJAS EN SEGURIDAD, PSIRT, DESARROLLO U OSPO La urgencia práctica está en poder responder dentro de horas, no días: identificar el producto afectado, reunir la información disponible, documentar medidas correctoras o paliativas y coordinar a las personas que deben decidir y reportar. Un OSPO puede ayudar a mapear componentes de código abierto, SBOM, mantenedores y dependencias, pero tener un OSPO no convierte por sí solo a la organización en fabricante ni sustituye el análisis de alcance legal. SI MANTIENES UN PROYECTO OPEN SOURCE No debes asumir que mañana nace automáticamente para ti la misma obligación que para un fabricante. Las obligaciones específicas de notificación de los open-source software stewards se aplicarán desde el 11 de diciembre de 2027. Aun así, mantener procesos de divulgación de vulnerabilidades, contactos de seguridad, versiones soportadas y documentación útil puede ayudar a fabricantes y usuarios que dependan de tu proyecto. SI ERES USUARIO O CLIENTE No tienes que entrar en la plataforma ni presentar una notificación por usar un producto. Esta señal te interesa porque cambia las obligaciones de quienes fabrican los productos digitales que utilizas y puede mejorar la trazabilidad de vulnerabilidades e incidentes graves. HERRAMIENTAS OFICIALES Y DE PREPARACIÓN Plataforma de notificación ENISA: https://portal.cra-srp.enisa.europa.eu Información y guías de la plataforma: https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp Preguntas frecuentes de ENISA: https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions FAQ de implementación de la Comisión Europea: https://digital-strategy.ec.europa.eu/es/library/cyber-resilience-act-implementation-frequently-asked-questions Curso gratuito Linux Foundation LFEL1001: https://training.linuxfoundation.org/express-learning/understanding-the-eu-cyber-resilience-act-cra-lfel1001/ QUÉ VIGILARÁ RADARABIERTO RA debe seguir desde ahora la puesta en marcha real de la plataforma, cambios en las guías de ENISA y de la Comisión, problemas operativos de notificación, aclaraciones sobre alcance y los siguientes hitos hasta la aplicación general del CRA el 11 de diciembre de 2027.

Por qué puede importarte

Puede importarte especialmente si tu empresa fabrica o comercializa hardware o software en la UE, o si trabajas en seguridad, producto, compliance, legal, desarrollo u OSPO. Desde el 11 de septiembre determinados casos deben notificarse en 24/72 horas mediante la plataforma de ENISA, por lo que la preparación tiene valor antes de que ocurra un incidente.

Cómo ha evolucionado

Primer registro en RadarAbierto: 10/09/2026. Estado actual: actual. Añadiremos los cambios posteriores sin borrar este registro.

Qué todavía no sabemos

Esta señal no determina si una empresa o producto concreto está dentro del ámbito del CRA ni sustituye asesoramiento jurídico. La calificación como fabricante, producto con elementos digitales, vulnerabilidad explotada activamente o incidente grave depende de los hechos y de la normativa y guías aplicables. ENISA y la Comisión siguen actualizando material de implementación. effective_at usa 00:00 únicamente para representar la fecha legal del 11/09/2026.

Seguir el contexto

La señal conserva procedencia y relaciones internas para que puedas comprobar el origen y explorar cambios relacionados.

Cómo usar estas opciones

Esta ficha verificable es igual para todos. Puedes indicar si te afecta, si no se entiende, si quieres seguirla o si no te interesa. Para que seguir u ocultar cambie solo tu selección, crea Mi Radar.

Ayudar a mejorar RadarAbierto
Creo que hay un error
No es lo mismo que ocultar una señal o indicar que no te interesa: aquí estás cuestionando un dato o explicación.