Product Assurance Learning

Inicio / Guías

Guía

Obligaciones de notificación del CRA: notificación de vulnerabilidades según el artículo 14

Desde el 11 de septiembre de 2026, los fabricantes de productos con elementos digitales, incluidos los establecidos fuera de la UE, deben notificar las vulnerabilidades aprovechadas activamente y los incidentes graves con arreglo al artículo 14 del Reglamento de Ciberresiliencia (Cyber Resilience Act). Las notificaciones se presentan a través de la plataforma única de notificación de ENISA al CSIRT nacional designado como coordinador: una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y, más adelante, un informe final. La obligación ya cubre los productos presentes hoy en el mercado de la UE, incluidos los introducidos antes del 11 de diciembre de 2027.

8 min de lecturaActualizado el 7 de octubre de 2026Por el equipo editorial de VeridEx

Quién debe notificar según el CRA y para qué productos

Las obligaciones de notificación se establecen en el artículo 14 del Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847. Se dirigen al fabricante de un producto con elementos digitales. Un fabricante establecido fuera de la UE tiene la misma obligación que uno establecido en ella.

El ámbito es más amplio de lo que muchos exportadores esperan. La mayoría de los requisitos del CRA solo se aplican a las unidades introducidas en el mercado a partir del 11 de diciembre de 2027. Las obligaciones de notificación son distintas. Según las disposiciones transitorias del artículo 69, se aplican a todos los productos incluidos en el ámbito que se comercializan en el mercado de la UE. Esto incluye los productos introducidos en el mercado antes del 11 de diciembre de 2027.

En la práctica, esto significa que los modelos que ya vende en la UE están cubiertos actualmente. Un controlador enviado en 2024 y que los clientes de la UE siguen utilizando puede dar lugar a una notificación en 2026. Para el calendario general del reglamento, consulte nuestra guía sobre las fechas del Cyber Resilience Act.

Los administradores de comunidad de programas informáticos de código abierto también tienen obligaciones de notificación, pero actualmente solo se aplican a partir del 11 de diciembre de 2027. Esta guía se centra en los fabricantes.

Qué debe notificar: vulnerabilidades aprovechadas activamente e incidentes graves

El artículo 14 abarca dos tipos de sucesos. Siguen la misma lógica en tres pasos, pero se definen de forma distinta.

Vulnerabilidades aprovechadas activamente. El CRA las define como vulnerabilidades respecto de las cuales existen pruebas fiables de que un agente malicioso las ha aprovechado en un sistema sin permiso del propietario del sistema. Una debilidad detectada en sus propios ensayos, sin indicios de aprovechamiento, no entra en esta categoría. Aun así, debe gestionarla con su proceso de gestión de vulnerabilidades.

Incidentes graves que tengan repercusiones en la seguridad del producto. Según el artículo 14, apartado 5, un incidente es grave cuando:

  • afecta negativamente, o puede afectar negativamente, a la capacidad del producto para proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes; o
  • ha provocado, o puede provocar, la introducción o ejecución de código malicioso en el producto o en las redes y los sistemas de información de un usuario.

La clasificación depende de los hechos de cada caso, así que registre su razonamiento en cada ocasión.

El artículo 15 permite además notificaciones voluntarias, por ejemplo de vulnerabilidades que no se están aprovechando activamente o de ciberamenazas. Son independientes de las notificaciones obligatorias.

Plazos de notificación del CRA: 24 horas, 72 horas e informe final

El plazo empieza a correr cuando el fabricante tiene conocimiento de la vulnerabilidad o del incidente. Cada paso debe realizarse sin dilaciones indebidas y, en cualquier caso, dentro del plazo indicado a continuación.

PasoVulnerabilidad aprovechada activamente (art. 14, ap. 2)Incidente grave (art. 14, ap. 4)
Alerta tempranaEn un plazo de 24 horas desde que se tiene conocimientoEn un plazo de 24 horas desde que se tiene conocimiento
NotificaciónEn un plazo de 72 horas desde que se tiene conocimientoEn un plazo de 72 horas desde que se tiene conocimiento
Informe finalA más tardar 14 días después de que se disponga de una medida correctora o paliativaEn el plazo de un mes desde la notificación del incidente

El contenido aumenta en cada paso:

  • Alerta temprana: cuando proceda, los Estados miembros en los que le conste que el producto se ha comercializado. Para los incidentes, también si se sospecha que el incidente ha sido causado por actos ilícitos o malintencionados.
  • Notificación: información general sobre el producto, la naturaleza del aprovechamiento o del incidente, las medidas correctoras o paliativas adoptadas, las medidas que pueden adoptar los usuarios y el grado de sensibilidad que atribuye a la información.
  • Informe final: para las vulnerabilidades, una descripción con su gravedad e impacto, información sobre el agente malicioso cuando esté disponible y detalles de la actualización de seguridad u otra medida correctora. Para los incidentes, una descripción detallada, el tipo de amenaza o la causa raíz probable y las medidas paliativas aplicadas y en curso.

La autoridad coordinadora también puede solicitar informes intermedios sobre la situación. Los actos de ejecución pueden especificar con más detalle el formato y el procedimiento, así que compruebe la situación más reciente.

Dónde notificar: el CSIRT coordinador y la plataforma única de notificación de ENISA

Las notificaciones se dirigen al CSIRT (equipo de respuesta a incidentes de seguridad informática) designado como coordinador y, simultáneamente, a ENISA, la agencia de ciberseguridad de la UE. No se envían por separado. Según el artículo 14, apartado 7, y el artículo 16, se presentan a través de la plataforma única de notificación gestionada por ENISA, utilizando el punto final de notificación electrónica del CSIRT correspondiente.

El CSIRT correspondiente es el del Estado miembro de su establecimiento principal en la UE. Si no tiene establecimiento principal en la UE, el artículo 14, apartado 7, fija un orden, basado en la información de que disponga:

  1. el Estado miembro en el que esté establecido el representante autorizado que actúe en su nombre para el mayor número de sus productos;
  2. en su defecto, el Estado miembro en el que esté establecido el importador que introduzca en el mercado el mayor número de sus productos;
  3. en su defecto, el Estado miembro en el que esté establecido el distribuidor que comercialice el mayor número de sus productos;
  4. en su defecto, el Estado miembro en el que se encuentre el mayor número de usuarios de sus productos.

Determínelo de antemano y anótelo en su procedimiento, familia de productos por familia de productos si es necesario.

Situación de la plataforma. ENISA anunció el 11 de septiembre de 2026 la puesta en marcha de la plataforma única de notificación del CRA, y la Comisión la describe como operativa desde esa fecha. Según las preguntas frecuentes publicadas por ENISA, el acceso requiere una cuenta EU Login con autenticación multifactor, y la plataforma se puso en marcha solo en inglés. Los documentos de ENISA sobre la plataforma utilizan el término "assigned representative" para el usuario individual que presenta las notificaciones en nombre de un fabricante. Es un rol de la plataforma. Es algo distinto del representante autorizado definido en el CRA. Consulte las páginas de ENISA para conocer los datos de acceso vigentes antes de necesitarlos.

Información a los usuarios del producto

Notificar a las autoridades es solo una parte. Según el artículo 14, apartado 8, el fabricante también debe informar a los usuarios afectados y, cuando proceda, a todos los usuarios, de la vulnerabilidad o del incidente. Cuando sea necesario, también debe indicarles qué medidas de reducción del riesgo y medidas correctoras pueden aplicar. Cuando proceda, esta información debe facilitarse en un formato estructurado y legible por máquina.

Si no informa a los usuarios a su debido tiempo, los CSIRT notificados pueden informarles directamente cuando lo consideren proporcionado y necesario.

El papel del representante autorizado en la UE y del importador

Para los fabricantes de fuera de la UE, el socio en la UE importa en tres aspectos.

  • La obligación sigue siendo del fabricante. El artículo 14 se dirige al fabricante. El artículo 18, apartado 3, enumera las tareas mínimas de un representante autorizado: mantener a disposición la declaración UE de conformidad y la documentación técnica, facilitar información previa solicitud y cooperar con las autoridades. La notificación no figura en esa lista. Puede acordar un apoyo en el mandato escrito, pero planifique cumplir los plazos usted mismo.
  • La ubicación del socio puede determinar su CSIRT. Como se ha visto, el Estado miembro de su representante autorizado figura en primer lugar en el orden aplicable a los fabricantes sin establecimiento principal en la UE, seguido del importador.
  • Los importadores deben transmitir la información. Según el artículo 19, un importador que tenga conocimiento de una vulnerabilidad en un producto que ha introducido en el mercado debe informar al fabricante sin dilaciones indebidas. Acuerde cómo llega esta información a su contacto de guardia.

Nuestra guía sobre el representante autorizado en la UE explica el mandato y cómo elegir un socio.

Establezca ya su proceso de notificación del CRA

Un plazo de 24 horas no deja tiempo para diseñar un proceso durante un suceso. Una organización práctica cubre estos puntos:

  1. Punto de contacto y responsable. Designe a una persona responsable de la gestión de vulnerabilidades y a un suplente. Publique un único contacto para la comunicación de vulnerabilidades, como una dirección de correo electrónico de seguridad o un formulario web.
  2. Vigilancia. Defina las fuentes de información: reclamaciones de clientes, personal de servicio, su socio en la UE, investigadores de seguridad, sus propios registros y los avisos públicos sobre los componentes que utiliza.
  3. Clasificación. Redacte criterios para decidir rápidamente si un caso es una vulnerabilidad aprovechada activamente, un incidente grave o ninguna de las dos cosas. Registre quién decidió, cuándo y por qué.
  4. Plantillas. Prepare borradores de la alerta temprana, la notificación y el informe final, con los campos del artículo 14 ya enumerados. Mantenga una lista de los Estados miembros en los que se vende cada producto.
  5. Acceso a la plataforma. Registre en la plataforma única de notificación a las personas que presentarán las notificaciones antes de necesitarlo, y confirme qué CSIRT es su coordinador.
  6. Guardia 24/7. El plazo corre también en fines de semana y festivos. Organice un turno de guardia para que alguien pueda evaluar un caso y presentar una alerta temprana en un plazo de 24 horas en cualquier momento.
  7. Comunicación con los usuarios. Prepare plantillas de avisos y listas de distribución para clientes y socios.
  8. Registros y simulacros. Registre cada caso con producto, versión, hallazgos, decisiones y fechas. Realice al menos un ejercicio de prueba.

Esto se suma a sus demás obligaciones posteriores a la venta según la legislación de productos de la UE, como la gestión de reclamaciones y de medidas correctoras. El curso sobre el Reglamento de Ciberresiliencia trata con más profundidad la gestión de vulnerabilidades y los demás requisitos del CRA.

Sanciones por incumplir las obligaciones de notificación del CRA

Las sanciones por infracciones del CRA, incluidas las obligaciones de notificación, las establecen los Estados miembros a escala nacional con arreglo al artículo 64. Las autoridades nacionales deciden las sanciones en cada caso concreto. Consulte las normas nacionales de los Estados miembros en los que vende.

Según el resumen del CRA elaborado por la Comisión, a los fabricantes que sean microempresas o pequeñas empresas no se les pueden imponer multas por incumplir el plazo de 24 horas de la alerta temprana. Esto se refiere solo a las multas por el plazo de 24 horas: las obligaciones de notificación como tales siguen aplicándose.

Puntos clave

  • La notificación según el artículo 14 del CRA se aplica desde el 11 de septiembre de 2026, tanto a fabricantes de la UE como de fuera de ella.
  • Cubre los productos ya presentes en el mercado de la UE, incluidas las unidades introducidas antes del 11 de diciembre de 2027.
  • Las vulnerabilidades aprovechadas activamente y los incidentes graves requieren una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y un informe final.
  • Las notificaciones se presentan a través de la plataforma única de notificación de ENISA al CSIRT coordinador, y debe informarse a los usuarios.
  • La ubicación de su representante autorizado puede determinar su CSIRT, pero la obligación de notificar es suya.

Para ver cómo encaja el CRA en el sistema del marcado CE en su conjunto, empiece por el primer módulo gratuito de Fundamentos del marcado CE.

Aprenda toda la ruta, paso a paso

Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.

Preguntas frecuentes

¿Se aplican las obligaciones de notificación del CRA a los productos que vendí antes de 2027?

Sí. Según el artículo 69 del CRA, las obligaciones de notificación se aplican a todos los productos con elementos digitales incluidos en el ámbito que se comercializan en el mercado de la UE, incluidos los introducidos en el mercado antes del 11 de diciembre de 2027. Los modelos que ya vende en la UE están cubiertos desde el 11 de septiembre de 2026.

¿De cuánto tiempo dispongo para notificar una vulnerabilidad aprovechada activamente según el CRA?

Debe enviar una alerta temprana en un plazo de 24 horas desde que tenga conocimiento de ella y una notificación de la vulnerabilidad en un plazo de 72 horas. El informe final debe presentarse a más tardar 14 días después de que se disponga de una medida correctora o paliativa. Para los incidentes graves, el informe final debe presentarse en el plazo de un mes desde la notificación del incidente.

¿Puede mi representante autorizado en la UE notificar en mi nombre?

El artículo 14 impone la obligación al fabricante, y la notificación no figura entre las tareas mínimas de un representante autorizado del artículo 18, apartado 3. Puede acordar un apoyo en el mandato, pero planifique cumplir los plazos usted mismo. Si no tiene establecimiento principal en la UE, el Estado miembro de su representante puede determinar a qué CSIRT debe notificar.

¿Está en funcionamiento la plataforma única de notificación de ENISA?

ENISA anunció la puesta en marcha de la plataforma única de notificación del CRA el 11 de septiembre de 2026, y la Comisión la describe como operativa desde esa fecha. Las preguntas frecuentes de ENISA indican que el acceso requiere una cuenta EU Login con autenticación multifactor. Consulte las páginas de ENISA para conocer los datos de acceso vigentes.

Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.

Guías relacionadas

Sea de los primeros

Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.