Un Plazo Que No Espera a Su Propia Herramienta

Desde el 11 de septiembre de 2026, todo fabricante que venda un producto con elementos digitales en la UE debe notificar una vulnerabilidad explotada activamente en un plazo de 24 horas desde que tiene conocimiento de ella, según el artículo 14 de la Ley de Ciberresiliencia. La propia guía de la Comision Europea, publicada en marzo de 2026, fija el umbral del conocimiento en un grado razonable de certeza de que la explotacion está ocurriendo, no en una investigacion forense concluida. Una investigacion abierta no es, en palabras de la propia Comision, una defensa válida para incumplir el plazo de 24 horas.

El único canal para esa notificación, la Single Reporting Platform de la ENISA, solo queda plenamente operativa el mismo día en que entra en vigor la obligación. A 29 de junio de 2026 la plataforma no estaba activa, según el rastreador de cumplimiento cyberresilienceact.eu, y las propias preguntas frecuentes de la ENISA sobre la herramienta describen pruebas de usuario y de seguridad realizadas antes del lanzamiento, con revisión y nuevas pruebas planificadas según sea necesario después. Un plazo legal sin margen alguno coincide, el mismo día, con una herramienta de notificación sin historial de tráfico real de incidentes.

La Cobertura Va Mas Alla De Un Lanzamiento Nuevo

La obligación alcanza mucho mas alla del hardware recién certificado en la UE. El analisis legal de Crowell and Moring confirma que la Ley de Ciberresiliencia se aplica a fabricantes de dentro y fuera de la UE que comercializan productos conectados en el mercado europeo, y que los fabricantes de fuera de la UE quedan igualmente sujetos a la norma, incluida la notificación del artículo 14. Eso incluye a fabricantes britanicos que exportan a la UE: la propia normativa de seguridad de productos del Reino Unido funciona por separado, pero no exime de este plazo a un router o una camara fabricados en Gran Bretaña y vendidos a un cliente de la UE. La obligación tampoco depende de la antigüedad del producto, solo de si todavia se vende hoy a un comprador de la UE.

La categoría cubierta es deliberadamente amplia: dispositivos de hogar inteligente, sistemas de control industrial, sistemas operativos, routers, cortafuegos, gestores de contraseñas, software VPN, wearables con monitorización de salud y pasarelas de contadores inteligentes cuentan como productos con elementos digitales. Los productos regulados por sector, como equipos medicos, material de aviacion y vehiculos, quedan excluidos porque ya responden a sus propios regimenes de notificación, al igual que el software de código abierto sin fin comercial, el SaaS autónomo y los productos construidos exclusivamente para defensa nacional. Todo lo demas que se conecte a una red y llegue a un cliente de la UE entra dentro del alcance, ya sea el fabricante de Munich o de Michigan.

El Reloj, En Horas Y En Euros

EtapaPlazo desde el conocimiento
Alerta temprana24 horas
Notificacion completa72 horas
Informe final, vulnerabilidad14 días tras disponer de una solucion
Informe final, incidente1 mes
Tipo de infracciónMulta máxima
Fallo en ciberseguridad esencial o notificación del artículo 1415.000.000 de euros o el 2,5 por ciento de la facturacion mundial
Otras obligaciones de la Ley de Ciberresiliencia10.000.000 de euros o el 2 por ciento de la facturacion mundial
Informacion falsa o enganosa5.000.000 de euros o el 1 por ciento de la facturacion mundial

Se aplica la cifra mas alta de cada par, y las autoridades cuentan con una segunda palanca además de la multa: pueden ordenar medidas correctoras, restringir o prohibir la venta de un producto no conforme, o forzar directamente su retirada del mercado de la UE. Para un fabricante con ingresos en la UE de miles de millones, la clausula del porcentaje de facturacion, no la cifra fija en euros, es la que realmente duele.

Qué Reduce El Riesgo Antes Del 11 De Septiembre

La guía de preparacion de Crowell and Moring reduce la lista previa al plazo a unos pocos pasos concretos: identificar el CSIRT nacional que recibira las notificaciones del fabricante, establecer una monitorización continua mediante fuentes de inteligencia de amenazas y bases de datos de vulnerabilidades, exigir por contrato que los proveedores de componentes aguas arriba notifiquen debilidades conocidas y activamente explotadas, e integrar el calendario de la CRA en los planes de respuesta a incidentes ya existentes para NIS2 y el RGPD, de modo que ciberseguridad, legal, producto y comunicacion sepan ya quien tiene autoridad para notificar. Mantener una lista de materiales de software actualizada figura en la misma lista, porque un fabricante que no sepa que producto usa que componente no puede evaluar su exposicion en 24 horas. En España, el CSIRT nacional de referencia es INCIBE-CERT.

Un detalle subyace a todos estos consejos y premia actuar pronto en vez de esperar al propio día límite. La propia guía de la ENISA, publicada el 14 de agosto de 2026, limita las cuentas no verificadas de la Single Reporting Platform a 10 notificaciones, y la verificacion de la cuenta no es instantanea. Un fabricante que deja el registro para su primer incidente real está convirtiendo un portal web nuevo, sin verificar y sin API en el único canal para un plazo de 24 horas juridicamente vinculante. Registrar y verificar la cuenta ahora, cuando todavia no hay nada que notificar, es el único paso que no cuesta nada y elimina un fallo totalmente evitable.

Servola Journal

Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.

Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.

Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.