EU Login y la plataforma de ENISA: prepárelos antes de la emergencia
Dos requisitos administrativos corren con tiempos que no son los suyos: las credenciales EU Login y la designación del punto de contacto ante el CSIRT nacional. Solicitarlos el día de la emergencia significa llegar tarde por una razón que no tiene nada de técnica.
Qué es EU Login, y por qué va primero
EU Login es el sistema de autenticación de la Comisión Europea, la misma cuenta con la que se accede a decenas de servicios institucionales de la UE. No es un detalle del Cyber Resilience Act: es la puerta. Según el art. 16, el flujo de notificación pasa por los puntos de acceso nacionales de la Single Reporting Platform de ENISA, y para llegar a esos puntos hace falta una identidad EU Login operativa. Sin credencial, no hay plataforma.
El problema es que esa cuenta no aparece en el momento en que la necesita. Hay que crearla con antelación, vincularla a una dirección corporativa real y confirmarla. Es exactamente el tipo de paso que parece trivial hasta el día en que está en la ruta crítica de un plazo de 24 horas.
El registro y la confirmación llevan tiempo de calendario real
Crear una cuenta EU Login no es instantáneo en la práctica. Se elige la dirección, se espera el correo de confirmación, se fija la contraseña, se añade un segundo factor y — para una empresa — a menudo hay que conciliar la cuenta con un buzón interno vigilado, no personal. Cada uno de esos pasos puede atascarse en algo fuera de su control: un correo en la carpeta de spam, un colega de vacaciones, un número de teléfono que cambia.
Nada de esto es difícil. Todo lleva días, no minutos, en cuanto se cuenta la latencia humana entre los pasos. Hágalo ahora, mientras nada arde, y verifique que de verdad puede entrar — una cuenta creada y nunca probada no es un requisito cumplido.
La Single Reporting Platform: presenta usted, con sus credenciales
La Single Reporting Platform de ENISA es el punto de entrada único por el que se presentan las notificaciones del art. 14. La presentación es un acto del fabricante, realizado con sus propias credenciales EU Login. Ningún proveedor, consultor ni prestador presenta en su nombre: la identidad que envía la alerta temprana es la suya, y es su nombre el que queda ligado a los tiempos.
Los destinatarios son dos: el CSIRT designado — para Italia, CSIRT Italia dentro de la ACN — y ENISA. Por eso la cuenta no puede delegarse como una ocurrencia tardía: quien tiene las credenciales es quien, a las 23:40 de un sábado, puede presentar. Decida por adelantado quién es esa persona, y asegúrese de que también un suplente tenga acceso operativo.
De ahí se siguen dos cosas. Identifique de antemano quién actuará como su representante designado (Assigned Representative) en la plataforma, y complete el registro y la asociación a la Single Reporting Platform siguiendo la guía de ENISA vigente en cada momento — el procedimiento puede cambiar, no lo dé por fijo. Una herramienta puede preparar la presentación: CRAnotify monta el contenido, el registro y el expediente, y esa preparación puede correr en paralelo a la validación administrativa — pero no automatiza el envío final en la SRP. No hay API automática de la SRP; el depósito sigue siendo un acto del fabricante, con sus propias credenciales.
La lista de comprobación previa
Cinco cosas que dejar resueltas antes de la primera notificación real, cada una independiente de las demás y cada una con tiempos que no puede comprimir:
- Cree la cuenta EU Login sobre un buzón corporativo vigilado, con segundo factor y suplente designado.
- Verifique el acceso a la Single Reporting Platform — entre de verdad, no dé por hecho que funciona.
- Designe y valide el punto de contacto de la empresa ante CSIRT Italia (ACN).
- Mantenga al día el registro de productos, los períodos de asistencia y la SBOM, para poder decir en minutos qué productos están afectados.
- Publique un canal de divulgación coordinada (un
security.txt) para que las notificaciones lleguen a una única dirección vigilada.
Los puntos 1 a 3 dependen de terceros y de tiempos de confirmación; los puntos 4 y 5 dependen solo de usted. Empiece por los que no controla.
El modo de fallo: registrarse mientras corre el reloj
El escenario es fácil de imaginar. Llega evidencia fiable de que una vulnerabilidad de uno de sus productos se está explotando activamente. El reloj de 24 horas del art. 14 arranca en ese instante — no cuando usted termine de configurarse. Y usted aún está creando la cuenta EU Login, esperando un correo de confirmación, descubriendo que el segundo factor está atado a un teléfono que nadie tiene, o que la única persona que podría designar el punto de contacto está ilocalizable.
No perderá el plazo por falta de destreza técnica. Lo perderá porque una cuenta administrativa, que lleva días montar bien, se dejó para el peor momento posible. Todo lo de la lista es aburrido, barato y lento — precisamente por eso hay que hacerlo antes, no durante.
Para el paso a paso completo sobre el punto de contacto y CSIRT Italia, vea la guía dedicada; para cómo se cuentan los plazos de 24 horas, 72 horas e informe final, el pilar sobre el art. 14.
Este artículo describe nuestra lectura del texto normativo y no constituye asesoramiento jurídico.
Clase de riesgo