Ir al contenido
11 días para la obligación de notificación del art. 14 (11 de septiembre de 2026).
Documentación Soporte Clase de riesgo
00Blog y análisis · Reglamento · referencia · 8 minutos

Las fechas del Cyber Resilience Act: qué se aplica y desde cuándo

El Reglamento no entra en vigor de golpe. Cuatro fechas, no una — y la que casi nadie tiene en el calendario es la primera que hace sancionable a un fabricante.

Profesionales trabajando frente a una pared de monitores

1. Cuatro fechas, y por qué el legislador las separó

El Reglamento (UE) 2024/2847 está en vigor desde el 10 de diciembre de 2024, pero el art. 71 escalona su aplicación. El 11 de junio de 2026 se aplica el capítulo sobre los organismos de evaluación de la conformidad: sirve para que existan organismos notificados antes de que alguien los necesite. El 11 de septiembre de 2026 se aplica el art. 14, la notificación. El 11 de diciembre de 2027 se aplica todo lo demás.

La secuencia es deliberada. Las autoridades quieren ver el tráfico real de vulnerabilidades antes de exigir la conformidad del producto: primero cómo reaccionas, después cómo construyes. Es el orden inverso al que casi todas las directivas de producto han acostumbrado, y por eso este calendario sorprende.

Para un fabricante significa que la obligación que llega primero no es sobre el producto sino sobre la organización. Ninguna de las cuatro fechas se mueve con el tamaño de la empresa, el sector o la facturación.

Art. 71El presente Reglamento será aplicable a partir del 11 de diciembre de 2027. No obstante, el artículo 14 será aplicable a partir del 11 de septiembre de 2026 y el capítulo IV a partir del 11 de junio de 2026.

2. Qué se aplica desde el 11 de septiembre de 2026 — y qué no

Se aplica el art. 14 completo: alerta temprana en 24 horas, notificación de las 72 horas, informe final, aviso a los usuarios y notificación aguas arriba al mantenedor del componente. Cinco obligaciones distintas, no una, y valen desde ese día para todos los productos con elementos digitales que el fabricante tiene en el mercado de la Unión.

Todavía no se aplican los requisitos esenciales del anexo I, la documentación técnica, la declaración UE de conformidad ni el marcado CE. Un producto sin marcado CE no está por ello fuera de norma el 11 de septiembre de 2026; lo estará solo si, después de esa fecha, no notifica una vulnerabilidad explotada.

3. Los productos ya en el mercado no tienen franquicia

La fecha de introducción en el mercado no entra en el cálculo. Un producto enviado en 2021, si sigue recibiendo soporte y una vulnerabilidad suya se explota activamente, activa la obligación igual que uno enviado mañana. Lo que cuenta es el momento en que el fabricante tiene conocimiento de la explotación.

Es la consecuencia que más a menudo se descubre tarde, porque invierte la intuición: se puede estar lejísimos de la conformidad del producto — sin marcado, sin expediente — y ser aun así sancionable por una notificación no presentada. Conformidad del objeto y conformidad de la obligación corren en relojes separados, y el de la notificación arranca primero.

Art. 14(1)El fabricante notificará toda vulnerabilidad activamente explotada contenida en el producto con elementos digitales de la que tenga conocimiento.

4. Qué llega el 11 de diciembre de 2027

Desde esa fecha se aplica el resto del Reglamento: los requisitos esenciales de ciberseguridad del anexo I parte I, el proceso de gestión de vulnerabilidades de la parte II, la documentación técnica del anexo VII, la evaluación de la conformidad por la vía que exija la clase del producto, la declaración UE y el marcado CE.

Quince meses separan ambas fechas, y no es un margen generoso: para un producto importante de clase II o crítico la vía pasa por un organismo notificado, y el calendario de un organismo no lo decide el fabricante. Quien cuente con empezar en 2027 cuenta con una capacidad de mercado que en 2027 estará disputada.

Anexo I, parte ILos productos con elementos digitales se diseñarán, desarrollarán y producirán de modo que garanticen un nivel adecuado de ciberseguridad en función de los riesgos.

5. Las fechas que el Reglamento no fija

Tres cosas importantes no tienen fecha en el texto y hay que comprobarlas país por país. La designación del CSIRT que recibe las notificaciones de los fabricantes sigue la transposición nacional. La disponibilidad operativa de la plataforma única de notificación depende de ENISA y de los actos asociados. Las normas armonizadas que hacen practicable la autoevaluación se publican poco a poco, y no todas existirán en la fecha de aplicación.

Es la parte del calendario que envejece: las fechas del art. 71 están fijadas en el texto y no se mueven; estas sí. Un plan que las dé por sentadas planifica sobre una certeza que no existe.

6. Si vendes en varios Estados miembros

Las fechas son las mismas en toda la Unión: el Reglamento se aplica directamente, sin transposición. Lo que cambia de país a país es quién recibe la notificación — el CSIRT designado — y en qué lengua se presenta.

Es decir, el calendario es uno solo, y el canal también: el art. 14, ap. 7 dirige la notificación al CSIRT del Estado miembro donde tienes tu establecimiento principal en la Unión, que es uno. Aun así hay que preparar credenciales, contactos y canal para ese único punto de entrada, y ninguno de esos pasos se cierra en veinticuatro horas.

Es el único punto en el que un plazo idéntico para todos produce cargas de trabajo muy distintas. Conviene mapearlo antes, no el día en que hace falta.

Esta página describe nuestra lectura del texto normativo y no constituye asesoramiento jurídico.