Un Reloj de 24 Horas Arranca en Toda la UE el 11 de Septiembre
La Ley de Ciber-Resiliencia de la UE alcanza su primer plazo de notificación efectivo el 11 de septiembre de 2026. Desde esa fecha, cualquier fabricante que venda un producto con elementos digitales en el mercado de la UE debe reportar vulnerabilidades activamente explotadas e incidentes de seguridad graves conforme a un plazo estricto, no según el mejor esfuerzo posible. La página oficial de la Comisión Europea sobre el reporte señala que la obligación cubre por igual hardware y software, y que se extiende a productos antiguos o incluso sin soporte que sigan disponibles en el mercado de la UE, no solo a las líneas de producto actuales.
La cobertura de Börse Express sobre el arranque corrobora tanto la fecha como el alcance, y describe el 11 de septiembre como el momento en que las primeras obligaciones concretas de notificación bajo la Ley de Ciber-Resiliencia pasan a ser exigibles en lugar de teóricas. Un fabricante que haya tratado el CRA como un proyecto de cumplimiento futuro tiene ahora una ventana medida en días para terminar de construir un proceso de reporte real.
Tres Plazos Siguen a la Primera Alerta
El análisis de Freshfields detalla la secuencia exacta que un fabricante debe cumplir en cuanto alcanza "un grado razonable de certeza" de que un producto tiene una vulnerabilidad activamente explotada o ha sufrido un incidente grave. Un aviso temprano vence en 24 horas, una notificación completa en 72 horas, y un informe final en 14 días para una vulnerabilidad o un mes para un incidente. Ninguno de esos plazos se detiene en fin de semana ni en festivo, así que una vulnerabilidad descubierta un viernes por la noche sigue necesitando un aviso temprano para el sábado por la noche.
| Etapa | Plazo desde el "grado razonable de certeza" | Qué se exige |
|---|---|---|
| Aviso temprano | 24 horas | Notificación inicial de que un producto está afectado |
| Notificación completa | 72 horas | Detalle técnico más amplio sobre la vulnerabilidad o el incidente |
| Informe final, vulnerabilidad | 14 días | Informe completo una vez entendido el problema |
| Informe final, incidente | 1 mes | Informe completo una vez entendido el problema |
La ventana inicial tan comprimida es el punto más duro de este diseño en la práctica. Veinticuatro horas dejan poco margen para improvisar: sin alguien ya designado para redactar y presentar el aviso antes de que ocurra un incidente, ese plazo resulta difícil de cumplir a posteriori.
Los Avisos Circulan Por ENISA y Los CSIRT Nacionales
El mecanismo de presentación es el centro de la nueva obligación. La página de reporte de la Comisión Europea describe una nueva Single Reporting Platform a escala de la UE, construida por ENISA, como punto de entrada: el fabricante presenta el aviso ahí, este llega al CSIRT nacional del fabricante, y ese CSIRT lo reenvía a ENISA y a los CSIRT de cualquier otro Estado miembro de la UE cuyo mercado también alcance el producto afectado.
Cada paso de esa cadena ocurre dentro de instituciones de la UE, desde el CSIRT nacional que recibe primero el aviso hasta el papel coordinador de ENISA entre los Estados miembros. Un fabricante que venda el mismo producto en varios países de la UE puede esperar que su aviso circule por varios CSIRT nacionales en lugar de por una única autoridad central.
Un Sistema Paralelo Construido Dentro de la UE
Esa decisión de diseño es la verdadera historia detrás de la fecha del 11 de septiembre. Durante décadas, el sistema CVE y NVD gestionado por el gobierno de EEUU ha funcionado como el registro global de facto de qué está expuesto y cuándo, el registro que los equipos de seguridad de todo el mundo consultan primero sin importar dónde se fabrique o venda un producto. La Single Reporting Platform no alimenta ese sistema estadounidense; es una vía independiente, construida por ENISA, que genera su propio registro dentro de la red de CSIRT de la UE.
Eso convierte al régimen de notificación de la Ley de Ciber-Resiliencia en una pieza de infraestructura de soberanía digital con un plazo de cumplimiento adjunto, que da a la UE la capacidad institucional de saber, con autoridad propia y dentro de sus propios sistemas, qué está expuesto entre los productos vendidos en su mercado, independientemente de si esa misma información llega alguna vez a una base de datos estadounidense.
Ahora Corren Dos Relojes Sobre Cada Incidente
Todo proveedor con hardware o software en el mercado de la UE o del Reino Unido carga ahora dos obligaciones separadas sobre un mismo hallazgo. Una es el ritmo de reporte que el sector ha construido en torno al ecosistema CVE y NVD centrado en EEUU a lo largo de las últimas dos décadas y media. La otra es el reloj de aviso temprano de 24 horas de la UE, más estricto que la práctica habitual del sector e indiferente a zonas horarias, fines de semana o qué equipo esté de guardia.
El análisis de Freshfields señala la tensión práctica que esto genera: los plazos comprimidos exigen un proceso de escalado construido y ensayado de antemano, y se suman a obligaciones de reporte que muchas de esas mismas empresas ya cargan bajo NIS2 y el RGPD. Perder el plazo de 24 horas de la UE es ahora un fallo de cumplimiento en la UE por derecho propio, separado y adicional a lo rápido que una empresa reporte el mismo asunto en cualquier otro lugar.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.
Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.
Leer a continuación: La IA Abierta Europea Depende de una Sola Empresa | El Nuevo Vigilante de IA de Berlín Aún No Muerde



