Desde el 11 de septiembre de 2026, los fabricantes de productos con elementos digitales comercializados en la Unión Europea deben declarar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de sus productos.
Aunque la mayor parte de la Ley de Ciberresiliencia (Reglamento (UE) 2024/2847, o CRA) no será aplicable hasta el 11 de diciembre de 2027, estas obligaciones de notificación ya son obligatorias.
¿Qué productos y servicios están sujetos al CRA? ?
El ámbito de aplicación del CRA es muy amplio. Se aplica a todos los «productos con elementos digitales» comercializados en la Unión Europea.
Algunos ejemplos, sin que la lista sea exhaustiva:
- Software autónomo y aplicaciones: sistemas operativos, software de aplicación, aplicaciones móviles, gestores de contraseñas, navegadores web, etc.
- Hardware y componentes integrados: microprocesadores, microcontroladores, tarjetas inteligentes, sistemas integrados.
- Equipos de red: routers, conmutadores (switches), módems, cortafuegos (firewalls), VPN, sistemas de acceso remoto.
- Objetos conectados (IoT) y de consumo: cámaras de seguridad, cerraduras inteligentes, dispositivos de domótica, relojes inteligentes, juguetes interactivos con cámara/micrófono/geolocalización.
- Sistemas industriales, tales como los sistemas de control industrial (ICS, SCADA).
- Las soluciones de procesamiento de datos remoto integradas en un producto o indispensables para su funcionamiento.
El CRA no se aplica a productos ya regulados por otras normativas con requisitos equivalentes, tales como:
- Los dispositivos médicos;
- Los equipos de aviación civil y de automoción;
- Los productos desarrollados exclusivamente para fines de defensa o seguridad nacional;
- El software de código abierto sin ánimo de lucro, salvo que esté integrado en un producto comercial.
CRA: lo que cambia el 11 de septiembre
A partir del 11 de septiembre de 2026, dos categorías de eventos deben notificarse a las autoridades:
- Las vulnerabilidades explotadas activamente contenidas en un producto, es decir, aquellas para las que existen pruebas fiables de que un actor malintencionado las ha explotado.
- Los incidentes graves que tengan un impacto en la seguridad del producto.
El calendario de notificación es estricto y se desarrolla en tres etapas:
- Cuando un fabricante tenga conocimiento de una vulnerabilidad explotada activamente o de un incidente grave, deberá transmitir una alerta temprana en un plazo máximo de 24 horas.
- Una notificación más completa deberá seguir en un plazo de 72 horas. Esta incluirá, en particular, la información disponible sobre la naturaleza del evento, su evaluación inicial, así como las medidas correctivas o de mitigación ya adoptadas o recomendadas a los usuarios.
- Para una vulnerabilidad explotada activamente, se debe presentar un informe final a más tardar 14 días después de la implementación de una medida correctiva. En caso de incidente grave, el informe que describa los procedimientos para resolverlo debe enviarse en el plazo de un mes.
Las notificaciones se realizan a través de la CRA Single Reporting Platform, gestionada por la ENISA y conectada con los CSIRT nacionales.
El incumplimiento de las obligaciones previstas en el artículo 14 puede exponer a las empresas a multas administrativas de hasta 15 millones de euros o el 2,5 % del volumen de negocios anual total a nivel mundial del ejercicio anterior, aplicándose la cuantía más elevada.
El impacto operativo: detectar, calificar y escalar
La dificultad no es tanto normativa como organizativa. Solo se puede notificar lo que se es capaz de detectar, y detectar con rapidez. Esto requiere disponer de varios elementos clave:
- Un inventario preciso de los productos, sus componentes y sus versiones. Sin un mapa fiable de lo que está desplegado y de lo que compone cada producto, es imposible determinar en pocas horas si una vulnerabilidad le afecta.
- Una capacidad de calificación rápida de incidentes : distinguir una vulnerabilidad teórica de una vulnerabilidad realmente explotada y evaluar la gravedad de un incidente. Esta calificación condiciona la activación, o no, de la obligación.
- Una cadena de escalada claramente establecida: ¿quién detecta, quién analiza, quién decide notificar y quién transmite la información? Con plazos de 24 y 72 horas, estas responsabilidades deben definirse antes de que ocurra un incidente. Además, también hay que tener en cuenta otras obligaciones que podrían aplicarse en paralelo, como NIS2 o el RGPD, según la naturaleza del incidente.
Dotar de herramientas a la gestión continua de la exposición a vulnerabilidades
Más allá del cumplimiento normativo, esta obligación pone de manifiesto una dificultad operativa en un momento en que el número de vulnerabilidades se dispara: es imposible evaluar rápidamente el impacto de una vulnerabilidad sin saber exactamente qué activos, programas y componentes están afectados.
En términos prácticos, esto aboga por la implementación de soluciones capaces de:
- Cartografiar los activos digitales (productos, componentes, versiones) de forma continua y fiable, para saber al instante qué está expuesto.
- Supervisar las CVE y correlacionar en tiempo real las vulnerabilidades publicadas con los activos digitales utilizados y desplegados.
- Priorizar la corrección de vulnerabilidades según su criticidad para el negocio, con el fin de concentrar los esfuerzos donde el riesgo es mayor en lugar de intentar gestionar todas las alertas.
- Automatizar la gestión de parches, siempre que el contexto operativo lo permita, para reducir el tiempo entre la detección de una vulnerabilidad y su corrección. Ese mismo plazo que, a partir de ahora, conlleva la obligación de presentar un informe final.
La CRA no solo crea una nueva obligación. Acelera la transición de una gestión reactiva de las vulnerabilidades a una gestión continua de la exposición a las vulnerabilidades.
