Europa obligará a avisar de vulnerabilidades explotadas en 24 horas desde septiembre
A partir del 11 de septiembre de 2026, los fabricantes de productos con elementos digitales sujetos al Cyber Resilience Act (CRA) tendrán que comunicar las vulnerabilidades que estén siendo explotadas activamente y determinados incidentes graves de seguridad. El primer aviso deberá enviarse en un máximo de 24 horas desde que el fabricante tenga conocimiento del problema.
No significa que Europa exija investigar y resolver una vulnerabilidad completa en un día. Como explica la Comisión Europea en su guía sobre las obligaciones de notificación del CRA, el sistema establece varias etapas: alerta inicial en 24 horas, una notificación más completa en 72 horas y un informe final posteriormente. Para gestionarlas, ENISA está terminando una nueva Single Reporting Platform (SRP) que deberá estar operativa ese mismo 11 de septiembre.
El 11 de septiembre empieza una de las primeras obligaciones reales del CRA
El Cyber Resilience Act, formalmente Reglamento (UE) 2024/2847, entró en vigor en diciembre de 2024, pero su aplicación se está realizando por fases.
La mayor parte del reglamento será aplicable desde el 11 de diciembre de 2027, cuando entrarán plenamente en juego requisitos sobre diseño seguro, gestión de vulnerabilidades, actualizaciones y conformidad. Sin embargo, el texto oficial del reglamento publicado en EUR-Lex adelanta expresamente las obligaciones de notificación de su artículo 14 al 11 de septiembre de 2026.
En Tecnoic ya explicamos qué supone el Cyber Resilience Act y su calendario de aplicación, pero este hito introduce ahora una diferencia importante: aunque todavía falte más de un año para su aplicación general, determinados fabricantes ya necesitarán procedimientos capaces de detectar, evaluar y comunicar incidentes en cuestión de horas.
Qué vulnerabilidades tendrán que comunicarse
No cualquier fallo de seguridad descubierto en un producto activa automáticamente el plazo de 24 horas.
La obligación se refiere, entre otros supuestos, a las vulnerabilidades explotadas activamente. La documentación de ENISA sobre la Single Reporting Platform las identifica como aquellas para las que existen pruebas fiables de que un actor malicioso las ha explotado sin autorización.
Esto diferencia, por ejemplo, una vulnerabilidad encontrada internamente durante una auditoría de otra que ya esté siendo utilizada en ataques reales.
También deberán notificarse determinados incidentes graves que afecten a la seguridad del producto, por ejemplo cuando comprometan o puedan comprometer su capacidad para proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos y funciones.
El ámbito potencial es amplio porque el CRA cubre numerosos productos de hardware y software: desde routers, dispositivos IoT y firmware hasta aplicaciones, sistemas operativos y otros productos con elementos digitales comercializados en la Unión Europea.
24 horas para alertar, 72 horas para aportar más información
El plazo de 24 horas es solo la primera etapa.
Según detalla la Comisión Europea en la información oficial sobre el sistema de reporte, el fabricante deberá enviar una alerta temprana en un máximo de 24 horas desde que tenga conocimiento de la explotación activa o del incidente.
Después llegará una notificación en un máximo de 72 horas, con información general y una evaluación inicial del problema.
En el caso de las vulnerabilidades, el fabricante tendrá que presentar además un informe final como máximo 14 días después de que esté disponible una medida correctiva, como un parche. Para determinados incidentes graves, el informe final deberá remitirse dentro del mes siguiente a la notificación inicial.
Por tanto, las empresas necesitarán algo más que un formulario administrativo. Detectar un ataque, escalarlo internamente y determinar rápidamente si cumple los criterios del CRA tendrá que integrarse en sus procesos de respuesta a incidentes.
Una única plataforma europea gestionada por ENISA
Para evitar que un fabricante tenga que comunicar el mismo problema por separado a numerosos Estados miembros, el CRA crea la Single Reporting Platform.
ENISA explica cómo funcionará esta plataforma europea: actuará como punto electrónico único para presentar las comunicaciones relacionadas con las obligaciones del CRA.
El fabricante enviará la información y el sistema la dirigirá al CSIRT coordinador correspondiente, determinado fundamentalmente por el lugar de establecimiento principal del fabricante, además de facilitar su tratamiento a escala europea.
La plataforma utilizará EU Login para la autenticación y permitirá presentar sucesivamente la alerta de 24 horas, la notificación de 72 horas y el informe final.
ENISA ya ha publicado unas primeras instrucciones operativas para presentar y actualizar las notificaciones. La propia agencia advierte, no obstante, de que esta documentación todavía puede evolucionar mientras se completa el desarrollo y las pruebas del sistema.
Hay además una limitación relevante para grandes fabricantes: según las preguntas frecuentes publicadas por ENISA sobre la SRP, la plataforma no ofrecerá inicialmente una API para automatizar directamente las notificaciones, aunque las organizaciones podrán integrar internamente parte del proceso con sus propios sistemas.
También afecta a productos vendidos antes de 2027
Uno de los detalles más importantes del reglamento es que estas obligaciones no se limitan necesariamente a productos nuevos lanzados después de su aplicación completa.
El artículo 69 del Cyber Resilience Act establece que las obligaciones de notificación del artículo 14 también alcanzan a productos con elementos digitales comprendidos dentro del CRA que hayan sido puestos en el mercado antes del 11 de diciembre de 2027.
Eso hace especialmente relevante el próximo 11 de septiembre: fabricantes que todavía estén preparando sus productos para los requisitos generales de 2027 pueden encontrarse ya sujetos al sistema de notificación.
Los llamados open-source software stewards también tienen obligaciones específicas cuando intervienen en productos con elementos digitales, aunque el régimen del software libre distingue entre distintos modelos de desarrollo y comercialización, tal y como recoge ENISA en su documentación sobre el CRA.
Qué cambia para fabricantes españoles
Al tratarse de un reglamento de la Unión Europea, el CRA es directamente aplicable también en España.
Para fabricantes y desarrolladores, la cuestión práctica será poder responder rápidamente a tres preguntas: ¿está nuestro producto dentro del CRA?, ¿tenemos evidencias de explotación activa o de un incidente grave?, ¿quién puede enviar la notificación antes de que se cumplan las 24 horas?
Eso exige conectar equipos que tradicionalmente pueden trabajar por separado: desarrollo, SOC o respuesta a incidentes, responsables de producto, asesoría jurídica y compliance.
El cambio importante no es solo comunicar más vulnerabilidades. Es introducir un reloj regulatorio dentro de la gestión técnica de incidentes.
Septiembre será el primer gran examen del Cyber Resilience Act
La aplicación completa del CRA llegará en diciembre de 2027, pero el 11 de septiembre de 2026 marca un punto mucho más cercano: empiezan las obligaciones de reporte y ENISA deberá tener operativa su nueva plataforma europea.
La diferencia entre detectar una vulnerabilidad y detectar que está siendo explotada será fundamental, al igual que disponer de procedimientos internos capaces de reaccionar en horas.
¿Crees que el plazo de 24 horas ayudará a reaccionar antes frente a vulnerabilidades críticas? ¿Están preparadas las empresas europeas para integrar estos avisos dentro de sus procesos de respuesta a incidentes?