Un «no» documentado vale tanto como un «sí»: cómo se defiende un fabricante
Decidir no notificar es un resultado legítimo. Pero solo le protege si se motivó y se escribió en el momento, no reconstruido después. Bajo una inspección de vigilancia del mercado, una decisión correcta no documentada se ve exactamente igual que una omisión.
La asimetría: la autoridad verifica el proceso, no solo el resultado
Cuando un inspector mira un caso, no pregunta «¿notificó o no?». Pregunta si estaba usted en condiciones de decidir, y si decidió de forma trazable. Este es el punto que casi todos pasan por alto: un expediente defendible con un «no» escrito gana siempre a un «sí» sin documentar, porque el primero muestra un proceso que funciona y el segundo solo suerte.
Un fabricante que lo notificó todo, por prudencia, pero no sabe explicar por qué, está en posición más débil que uno que no notificó nada porque — caso por caso — ningún suceso alcanzó el umbral, y puede probarlo. La obligación no es notificar: es calificar correctamente cada suceso y actuar según la calificación. Las obligaciones de notificación del art. 14 presuponen una evaluación; la evaluación es lo que la autoridad inspecciona.
Qué contiene un buen registro
Un registro que resiste no es un documento largo. Es uno corto que responde a seis preguntas sin rodeos. El suceso: qué llegó y por qué canal. El momento del conocimiento: la marca temporal desde la que corre cualquier plazo, anotada cuando ocurrió. La calificación: explotada o no, incidente o no — con el artículo aplicado escrito al lado, porque ese artículo es el que fija los plazos.
Después, el razonamiento: dos o tres frases sobre por qué el suceso se calificó así. Las evidencias: el registro, el correo, la salida del escáner, la nota del analista — aquello en lo que se apoya el razonamiento. Y por último los plazos calculados: incluso cuando la conclusión es «sin obligación», escribir los plazos a los que se habría enfrentado demuestra que sabía que el reloj existía. Sin el paso de la calificación no se puede calcular nada, y ese es el defecto más común en los procesos internos que nos muestran.
La autoridad puede pedir con poco preaviso
La autoridad de vigilancia del mercado puede pedir la documentación que demuestra la conformidad, y puede hacerlo con poco preaviso y sin obligación de explicar por qué pregunta. Un expediente de pruebas existe precisamente para responder con lo que ya existe, en lugar de reconstruir meses de decisiones bajo presión — una reconstrucción que, por honesta que sea, siempre se lee como hecha a posteriori.
La diferencia entre las dos situaciones no es la calidad de su ingeniería. Es si la decisión quedó capturada en el momento en que se tomó. Un registro escrito el mismo día es evidencia; el mismo contenido tecleado la semana de la inspección es un relato, y los inspectores conocen la diferencia.
La diligencia debida y la cooperación reducen la exposición
Las sanciones no son teóricas. Un incumplimiento de las obligaciones de los arts. 13 y 14 puede alcanzar los quince millones de euros o el 2,5 % del volumen de negocios anual mundial, lo que sea mayor. Pero el reglamento pide a las autoridades ponderar la naturaleza y gravedad de la infracción, si fue negligente o intencionada, y el grado de cooperación mostrado. Un proceso documentado es la forma concreta que adopta la «diligencia debida».
Dos fabricantes con la misma notificación omitida no reciben el mismo trato. El que puede demostrar que evaluó el suceso, llegó de buena fe a una conclusión defendible y cooperó cuando afloró el error, argumenta desde una posición que el otro no tiene. El expediente no solo previene la omisión — moldea la respuesta cuando algo sale mal de todos modos.
Un ejemplo concreto: la dependencia juzgada «no explotada»
Un escáner señala una vulnerabilidad conocida en una biblioteca de terceros incluida en su producto. El ingeniero la mira y concluye que no es explotable en su configuración: la ruta de código vulnerable nunca se alcanza. La conclusión probablemente es correcta. Sin registrar en ningún sitio, en seis meses no vale nada.
Este es el párrafo que resistiría. «CVE-XXXX-NNNN señalada por el escaneo SBOM el 5 de agosto de 2026, 09:12, en la biblioteca X v2.3, componente del producto Y. Evaluada el mismo día: sin evidencia fiable de explotación en el mundo real; la función afectada no se invoca en nuestra build (grafo de llamadas adjunto). Calificada como vulnerabilidad no explotada según el art. 3(42): no se activa la obligación de alerta temprana del art. 14. Parche programado para la próxima versión de mantenimiento. Revisor: [nombre].» Con eso basta. Nombra el suceso, el conocimiento con marca temporal, la calificación con su artículo, el razonamiento, las evidencias y el hecho de que el reloj de plazos se comprobó conscientemente y se halló no arrancado.
Multiplique ese párrafo por el puñado de sucesos que cruzan su canal cada mes y tendrá un expediente de pruebas que cuesta minutos mantener y responde a una inspección sin una sola reconstrucción. El «no» está documentado, y un «no» documentado vale tanto como un «sí».
Este artículo describe nuestra lectura del texto normativo y no constituye asesoramiento jurídico.
Clase de riesgo