Las fechas del Cyber Resilience Act: qué se aplica y desde cuándo
El Reglamento no entra en vigor de golpe. Cuatro fechas, no una — y la que casi nadie tiene en el calendario es la primera que hace sancionable a un fabricante.
1. Cuatro fechas, y por qué el legislador las separó
El Reglamento (UE) 2024/2847 está en vigor desde el 10 de diciembre de 2024, pero el art. 71 escalona su aplicación. El 11 de junio de 2026 se aplica el capítulo sobre los organismos de evaluación de la conformidad: sirve para que existan organismos notificados antes de que alguien los necesite. El 11 de septiembre de 2026 se aplica el art. 14, la notificación. El 11 de diciembre de 2027 se aplica todo lo demás.
La secuencia es deliberada. Las autoridades quieren ver el tráfico real de vulnerabilidades antes de exigir la conformidad del producto: primero cómo reaccionas, después cómo construyes. Es el orden inverso al que casi todas las directivas de producto han acostumbrado, y por eso este calendario sorprende.
Para un fabricante significa que la obligación que llega primero no es sobre el producto sino sobre la organización. Ninguna de las cuatro fechas se mueve con el tamaño de la empresa, el sector o la facturación.
2. Qué se aplica desde el 11 de septiembre de 2026 — y qué no
Se aplica el art. 14 completo: alerta temprana en 24 horas, notificación de las 72 horas, informe final, aviso a los usuarios y notificación aguas arriba al mantenedor del componente. Cinco obligaciones distintas, no una, y valen desde ese día para todos los productos con elementos digitales que el fabricante tiene en el mercado de la Unión.
Todavía no se aplican los requisitos esenciales del anexo I, la documentación técnica, la declaración UE de conformidad ni el marcado CE. Un producto sin marcado CE no está por ello fuera de norma el 11 de septiembre de 2026; lo estará solo si, después de esa fecha, no notifica una vulnerabilidad explotada.
3. Los productos ya en el mercado no tienen franquicia
La fecha de introducción en el mercado no entra en el cálculo. Un producto enviado en 2021, si sigue recibiendo soporte y una vulnerabilidad suya se explota activamente, activa la obligación igual que uno enviado mañana. Lo que cuenta es el momento en que el fabricante tiene conocimiento de la explotación.
Es la consecuencia que más a menudo se descubre tarde, porque invierte la intuición: se puede estar lejísimos de la conformidad del producto — sin marcado, sin expediente — y ser aun así sancionable por una notificación no presentada. Conformidad del objeto y conformidad de la obligación corren en relojes separados, y el de la notificación arranca primero.
4. Qué llega el 11 de diciembre de 2027
Desde esa fecha se aplica el resto del Reglamento: los requisitos esenciales de ciberseguridad del anexo I parte I, el proceso de gestión de vulnerabilidades de la parte II, la documentación técnica del anexo VII, la evaluación de la conformidad por la vía que exija la clase del producto, la declaración UE y el marcado CE.
Quince meses separan ambas fechas, y no es un margen generoso: para un producto importante de clase II o crítico la vía pasa por un organismo notificado, y el calendario de un organismo no lo decide el fabricante. Quien cuente con empezar en 2027 cuenta con una capacidad de mercado que en 2027 estará disputada.
5. Las fechas que el Reglamento no fija
Tres cosas importantes no tienen fecha en el texto y hay que comprobarlas país por país. La designación del CSIRT que recibe las notificaciones de los fabricantes sigue la transposición nacional. La disponibilidad operativa de la plataforma única de notificación depende de ENISA y de los actos asociados. Las normas armonizadas que hacen practicable la autoevaluación se publican poco a poco, y no todas existirán en la fecha de aplicación.
Es la parte del calendario que envejece: las fechas del art. 71 están fijadas en el texto y no se mueven; estas sí. Un plan que las dé por sentadas planifica sobre una certeza que no existe.
6. Si vendes en varios Estados miembros
Las fechas son las mismas en toda la Unión: el Reglamento se aplica directamente, sin transposición. Lo que cambia de país a país es quién recibe la notificación — el CSIRT designado — y en qué lengua se presenta.
Es decir, el calendario es uno solo, y el canal también: el art. 14, ap. 7 dirige la notificación al CSIRT del Estado miembro donde tienes tu establecimiento principal en la Unión, que es uno. Aun así hay que preparar credenciales, contactos y canal para ese único punto de entrada, y ninguno de esos pasos se cierra en veinticuatro horas.
Es el único punto en el que un plazo idéntico para todos produce cargas de trabajo muy distintas. Conviene mapearlo antes, no el día en que hace falta.
Esta página describe nuestra lectura del texto normativo y no constituye asesoramiento jurídico.