Si su producto se conecta a algo, el CRA le está hablando
El Cyber Resilience Act es la primera ley horizontal de la Unión Europea sobre la ciberseguridad de los productos conectados. No pregunta si usted es una empresa de seguridad. Pregunta si comercializa un producto con elementos digitales en el mercado de la UE — y entonces le entrega plazos medidos en horas. Lea esta página y sabrá de qué lado de la línea está y qué cambia para usted el 11 de septiembre de 2026.
- Un reglamento, directamente aplicable en todos los Estados miembros — sin transposición nacional.
- Cubre los productos con elementos digitales: hardware y software conectados.
- Las obligaciones de notificación (art. 14) se aplican desde el 11 de septiembre de 2026.
- Tres plazos: 24 horas, 72 horas, informe final.
Qué es el Cyber Resilience Act
El Cyber Resilience Act es el Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo, de 23 de octubre de 2024, sobre requisitos horizontales de ciberseguridad para los productos con elementos digitales. Se publicó en el Diario Oficial y entró en vigor el 10 de diciembre de 2024. Como reglamento, es directamente aplicable, sin transposición nacional.
Su objetivo es doble: elevar la seguridad de base de los productos conectados durante todo su ciclo de vida y dar a los compradores información más clara para elegir con seguridad. Introduce requisitos esenciales de ciberseguridad, obligaciones de gestión de vulnerabilidades y — la parte que muerde primero — deberes de notificar a las autoridades las vulnerabilidades explotadas y los incidentes graves.
A quién se aplica
Se aplica a los operadores económicos que comercializan productos con elementos digitales en el mercado de la UE — los fabricantes ante todo, y después importadores y distribuidores. Un producto con elementos digitales es cualquier hardware o software cuyo uso previsto o razonablemente previsible incluya una conexión de datos directa o indirecta con un dispositivo o una red.
Los productos ya regulados por normas sectoriales específicas — como los productos sanitarios, los vehículos de motor, la aviación civil y los equipos marinos — y el código abierto genuinamente no comercial quedan fuera de su ámbito.
El calendario que importa
El reglamento se aplica por etapas. Las obligaciones de notificación llegan mucho antes que los requisitos de producto — así que una empresa puede exponerse a sanciones por una notificación omitida mucho antes de tener que demostrar la conformidad del producto.
- 10 de diciembre de 2024 El reglamento entra en vigor.
- 11 de septiembre de 2026 Empiezan a aplicarse las obligaciones de notificación del art. 14. Faltan 11 días
- 11 de diciembre de 2027 Se aplican los requisitos esenciales, la documentación técnica y el marcado CE.
Las obligaciones de notificación (art. 14)
El artículo 14 obliga al fabricante a notificar — simultáneamente al CSIRT coordinador y a ENISA — toda vulnerabilidad explotada activamente contenida en el producto y todo incidente grave que afecte a su seguridad. La notificación pasa por la plataforma única de notificación. Cada suceso sigue una cadena de tres pasos, y el plazo final difiere según el tipo de suceso.
24h · Alerta temprana
En las 24 horas siguientes a tener conocimiento, una alerta temprana al CSIRT y a ENISA.
72h · Notificación
En 72 horas, una notificación más completa de la vulnerabilidad o del incidente.
14 d / 1 m · Informe final
Para una vulnerabilidad explotada, en los 14 días siguientes a que esté disponible una medida correctora o de mitigación; para un incidente grave, en el mes siguiente a la notificación del incidente.
Dos deberes conexos
Tras notificar a las autoridades, el fabricante debe informar a los usuarios del producto sobre el incidente o la vulnerabilidad sin demora indebida y, cuando proceda, sobre las medidas de mitigación.
Divulgación coordinada (art. 13)
Los fabricantes deben gestionar las vulnerabilidades durante todo el período de asistencia, adoptar una política de divulgación coordinada de vulnerabilidades y — cuando una vulnerabilidad esté en un componente de terceros o de código abierto — notificarla al mantenedor y cooperar. Esto es imposible sin una lista de materiales actualizada.
Los actores: ENISA y el CSIRT
La plataforma única de notificación de ENISA
ENISA — la Agencia de la UE para la Ciberseguridad — establece y gestiona una plataforma única de notificación que recibe las notificaciones exigidas por el art. 14 y las encamina a las autoridades nacionales competentes.
El CSIRT coordinador
Cada Estado miembro designa un CSIRT — el equipo de respuesta a incidentes de seguridad informática del marco NIS2 — como coordinador de las notificaciones del fabricante. En Italia ese papel corresponde a CSIRT Italia, dentro de la agencia nacional de ciberseguridad (ACN).
Cada obligación, y cómo la cubre CRAnotify
CRAnotify no presenta en su nombre: prepara la presentación, registra cada decisión y hace correr el reloj. Este es el mapa del artículo a la parte del producto que lo sostiene.
| Obligación | Qué exige | Cómo la cubre CRAnotify |
|---|---|---|
| Calificar el suceso Art. 14(1) |
Decidir si es una vulnerabilidad explotada activamente, un incidente grave o ninguna de las dos cosas. | El triaje guiado devuelve un veredicto con la base jurídica adjunta. Triaje · Veredicto |
| Cumplir los plazos Art. 14(2) · 14(4) |
24 horas, 72 horas y el informe final, contados desde el momento del conocimiento. | El reloj arranca con la calificación, sigue cada fase y envía recordatorios. Fases y plazos |
| Redactar la notificación Art. 14(2)(b) · 14(4)(b) |
Producir el contenido de la notificación en 72 horas. | Un borrador precumplimentado: el motor decide algunos campos, usted completa el resto. Notificación |
| Presentar en la plataforma Art. 16 |
Presentar a través de la plataforma única de notificación de ENISA y conservar el acuse. | La aplicación prepara la presentación y registra el acuse y el número de protocolo obligatorios. Presenta usted. Presentación |
| Informar a los usuarios Art. 14(8) |
Avisar a los usuarios del producto sin demora indebida, con la mitigación cuando proceda. | Una tarea de aviso a usuarios con copia de lo difundido conservada como evidencia. Deberes conexos |
| Notificar aguas arriba Art. 13(6) |
Notificar una vulnerabilidad de un componente de terceros o de código abierto a su mantenedor. | Una tarea de cadena aguas arriba, respaldada por la lista de materiales de software. Lista de materiales |
| Canal de entrada Anexo I, parte II |
Una política de divulgación coordinada y un canal para recibir avisos de vulnerabilidades. | Un formulario público de notificación para incrustar, más security.txt. Formulario público |
| Probar la diligencia Rendición de cuentas |
Poder reconstruir qué se decidió, cuándo y por qué, ante una autoridad. | Un registro de actividad a prueba de manipulación y un expediente de pruebas para entregar. Registro · Expediente |
Las referencias a artículos siguen la numeración del Reglamento (UE) 2024/2847. Esta página describe nuestra lectura del texto y no es asesoramiento jurídico.
Preguntas frecuentes
Averigüe si el CRA le afecta y, después, prepárese.
Cuatro pasos para comprobar su ámbito y un flujo guiado para estar listo antes de la primera notificación real.
Quién recibe tu notificación, país por país
El art. 14 envía la notificación a dos destinatarios: el CSIRT designado por tu Estado miembro y ENISA. El CSIRT cambia con el país. Elige el tuyo y lee quién lo forma, cómo se presenta y qué preparar antes.
- ItaliaCSIRT Italia
- AlemaniaCERT-Bund
- AustriaCERT.at
- FranciaCERT-FR
- BélgicaCERT.be
- LuxemburgoCIRCL
- EspañaINCIBE-CERT
- Países BajosNCSC-NL
- PoloniaCSIRT NASK
Nueve países. La designación a efectos del CRA sigue la transposición nacional: comprueba la vigente antes de presentar.