Fechas del Cyber Resilience Act: qué se aplica en 2026 y 2027
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.

Desde el 11 de septiembre de 2026, los fabricantes de productos con elementos digitales, incluidos los establecidos fuera de la UE, deben notificar las vulnerabilidades aprovechadas activamente y los incidentes graves con arreglo al artículo 14 del Reglamento de Ciberresiliencia (Cyber Resilience Act). Las notificaciones se presentan a través de la plataforma única de notificación de ENISA al CSIRT nacional designado como coordinador: una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y, más adelante, un informe final. La obligación ya cubre los productos presentes hoy en el mercado de la UE, incluidos los introducidos antes del 11 de diciembre de 2027.
Las obligaciones de notificación se establecen en el artículo 14 del Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847. Se dirigen al fabricante de un producto con elementos digitales. Un fabricante establecido fuera de la UE tiene la misma obligación que uno establecido en ella.
El ámbito es más amplio de lo que muchos exportadores esperan. La mayoría de los requisitos del CRA solo se aplican a las unidades introducidas en el mercado a partir del 11 de diciembre de 2027. Las obligaciones de notificación son distintas. Según las disposiciones transitorias del artículo 69, se aplican a todos los productos incluidos en el ámbito que se comercializan en el mercado de la UE. Esto incluye los productos introducidos en el mercado antes del 11 de diciembre de 2027.
En la práctica, esto significa que los modelos que ya vende en la UE están cubiertos actualmente. Un controlador enviado en 2024 y que los clientes de la UE siguen utilizando puede dar lugar a una notificación en 2026. Para el calendario general del reglamento, consulte nuestra guía sobre las fechas del Cyber Resilience Act.
Los administradores de comunidad de programas informáticos de código abierto también tienen obligaciones de notificación, pero actualmente solo se aplican a partir del 11 de diciembre de 2027. Esta guía se centra en los fabricantes.
El artículo 14 abarca dos tipos de sucesos. Siguen la misma lógica en tres pasos, pero se definen de forma distinta.
Vulnerabilidades aprovechadas activamente. El CRA las define como vulnerabilidades respecto de las cuales existen pruebas fiables de que un agente malicioso las ha aprovechado en un sistema sin permiso del propietario del sistema. Una debilidad detectada en sus propios ensayos, sin indicios de aprovechamiento, no entra en esta categoría. Aun así, debe gestionarla con su proceso de gestión de vulnerabilidades.
Incidentes graves que tengan repercusiones en la seguridad del producto. Según el artículo 14, apartado 5, un incidente es grave cuando:
La clasificación depende de los hechos de cada caso, así que registre su razonamiento en cada ocasión.
El artículo 15 permite además notificaciones voluntarias, por ejemplo de vulnerabilidades que no se están aprovechando activamente o de ciberamenazas. Son independientes de las notificaciones obligatorias.
El plazo empieza a correr cuando el fabricante tiene conocimiento de la vulnerabilidad o del incidente. Cada paso debe realizarse sin dilaciones indebidas y, en cualquier caso, dentro del plazo indicado a continuación.
| Paso | Vulnerabilidad aprovechada activamente (art. 14, ap. 2) | Incidente grave (art. 14, ap. 4) |
|---|---|---|
| Alerta temprana | En un plazo de 24 horas desde que se tiene conocimiento | En un plazo de 24 horas desde que se tiene conocimiento |
| Notificación | En un plazo de 72 horas desde que se tiene conocimiento | En un plazo de 72 horas desde que se tiene conocimiento |
| Informe final | A más tardar 14 días después de que se disponga de una medida correctora o paliativa | En el plazo de un mes desde la notificación del incidente |
El contenido aumenta en cada paso:
La autoridad coordinadora también puede solicitar informes intermedios sobre la situación. Los actos de ejecución pueden especificar con más detalle el formato y el procedimiento, así que compruebe la situación más reciente.
Las notificaciones se dirigen al CSIRT (equipo de respuesta a incidentes de seguridad informática) designado como coordinador y, simultáneamente, a ENISA, la agencia de ciberseguridad de la UE. No se envían por separado. Según el artículo 14, apartado 7, y el artículo 16, se presentan a través de la plataforma única de notificación gestionada por ENISA, utilizando el punto final de notificación electrónica del CSIRT correspondiente.
El CSIRT correspondiente es el del Estado miembro de su establecimiento principal en la UE. Si no tiene establecimiento principal en la UE, el artículo 14, apartado 7, fija un orden, basado en la información de que disponga:
Determínelo de antemano y anótelo en su procedimiento, familia de productos por familia de productos si es necesario.
Situación de la plataforma. ENISA anunció el 11 de septiembre de 2026 la puesta en marcha de la plataforma única de notificación del CRA, y la Comisión la describe como operativa desde esa fecha. Según las preguntas frecuentes publicadas por ENISA, el acceso requiere una cuenta EU Login con autenticación multifactor, y la plataforma se puso en marcha solo en inglés. Los documentos de ENISA sobre la plataforma utilizan el término "assigned representative" para el usuario individual que presenta las notificaciones en nombre de un fabricante. Es un rol de la plataforma. Es algo distinto del representante autorizado definido en el CRA. Consulte las páginas de ENISA para conocer los datos de acceso vigentes antes de necesitarlos.
Notificar a las autoridades es solo una parte. Según el artículo 14, apartado 8, el fabricante también debe informar a los usuarios afectados y, cuando proceda, a todos los usuarios, de la vulnerabilidad o del incidente. Cuando sea necesario, también debe indicarles qué medidas de reducción del riesgo y medidas correctoras pueden aplicar. Cuando proceda, esta información debe facilitarse en un formato estructurado y legible por máquina.
Si no informa a los usuarios a su debido tiempo, los CSIRT notificados pueden informarles directamente cuando lo consideren proporcionado y necesario.
Para los fabricantes de fuera de la UE, el socio en la UE importa en tres aspectos.
Nuestra guía sobre el representante autorizado en la UE explica el mandato y cómo elegir un socio.
Un plazo de 24 horas no deja tiempo para diseñar un proceso durante un suceso. Una organización práctica cubre estos puntos:
Esto se suma a sus demás obligaciones posteriores a la venta según la legislación de productos de la UE, como la gestión de reclamaciones y de medidas correctoras. El curso sobre el Reglamento de Ciberresiliencia trata con más profundidad la gestión de vulnerabilidades y los demás requisitos del CRA.
Las sanciones por infracciones del CRA, incluidas las obligaciones de notificación, las establecen los Estados miembros a escala nacional con arreglo al artículo 64. Las autoridades nacionales deciden las sanciones en cada caso concreto. Consulte las normas nacionales de los Estados miembros en los que vende.
Según el resumen del CRA elaborado por la Comisión, a los fabricantes que sean microempresas o pequeñas empresas no se les pueden imponer multas por incumplir el plazo de 24 horas de la alerta temprana. Esto se refiere solo a las multas por el plazo de 24 horas: las obligaciones de notificación como tales siguen aplicándose.
Para ver cómo encaja el CRA en el sistema del marcado CE en su conjunto, empiece por el primer módulo gratuito de Fundamentos del marcado CE.
Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.
Sí. Según el artículo 69 del CRA, las obligaciones de notificación se aplican a todos los productos con elementos digitales incluidos en el ámbito que se comercializan en el mercado de la UE, incluidos los introducidos en el mercado antes del 11 de diciembre de 2027. Los modelos que ya vende en la UE están cubiertos desde el 11 de septiembre de 2026.
Debe enviar una alerta temprana en un plazo de 24 horas desde que tenga conocimiento de ella y una notificación de la vulnerabilidad en un plazo de 72 horas. El informe final debe presentarse a más tardar 14 días después de que se disponga de una medida correctora o paliativa. Para los incidentes graves, el informe final debe presentarse en el plazo de un mes desde la notificación del incidente.
El artículo 14 impone la obligación al fabricante, y la notificación no figura entre las tareas mínimas de un representante autorizado del artículo 18, apartado 3. Puede acordar un apoyo en el mandato, pero planifique cumplir los plazos usted mismo. Si no tiene establecimiento principal en la UE, el Estado miembro de su representante puede determinar a qué CSIRT debe notificar.
ENISA anunció la puesta en marcha de la plataforma única de notificación del CRA el 11 de septiembre de 2026, y la Comisión la describe como operativa desde esa fecha. Las preguntas frecuentes de ENISA indican que el acceso requiere una cuenta EU Login con autenticación multifactor. Consulte las páginas de ENISA para conocer los datos de acceso vigentes.
Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.
Qué hace un representante autorizado en la UE, las tareas del artículo 4 del Reglamento (UE) 2019/1020, los límites del mandato y cómo elegir un socio en la UE.
Ciberseguridad RED desde agosto de 2025: Reglamento Delegado 2022/30, art. 3.3 d), e) y f), restricciones EN 18031 y cuándo hace falta organismo notificado.
Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.
Gracias, ya está en la lista. Nos pondremos en contacto con usted antes del lanzamiento.