Ir al contenido
11 días para la obligación de notificación del art. 14 (11 de septiembre de 2026).
Documentación Soporte Clase de riesgo
01CRAnotify · Reglamento (UE) 2024/2847

Si su producto se conecta a algo, el CRA le está hablando

El Cyber Resilience Act es la primera ley horizontal de la Unión Europea sobre la ciberseguridad de los productos conectados. No pregunta si usted es una empresa de seguridad. Pregunta si comercializa un producto con elementos digitales en el mercado de la UE — y entonces le entrega plazos medidos en horas. Lea esta página y sabrá de qué lado de la línea está y qué cambia para usted el 11 de septiembre de 2026.

En un minuto
  • Un reglamento, directamente aplicable en todos los Estados miembros — sin transposición nacional.
  • Cubre los productos con elementos digitales: hardware y software conectados.
  • Las obligaciones de notificación (art. 14) se aplican desde el 11 de septiembre de 2026.
  • Tres plazos: 24 horas, 72 horas, informe final.
01El reglamento

Qué es el Cyber Resilience Act

El Cyber Resilience Act es el Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo, de 23 de octubre de 2024, sobre requisitos horizontales de ciberseguridad para los productos con elementos digitales. Se publicó en el Diario Oficial y entró en vigor el 10 de diciembre de 2024. Como reglamento, es directamente aplicable, sin transposición nacional.

Su objetivo es doble: elevar la seguridad de base de los productos conectados durante todo su ciclo de vida y dar a los compradores información más clara para elegir con seguridad. Introduce requisitos esenciales de ciberseguridad, obligaciones de gestión de vulnerabilidades y — la parte que muerde primero — deberes de notificar a las autoridades las vulnerabilidades explotadas y los incidentes graves.

02Ámbito

A quién se aplica

Se aplica a los operadores económicos que comercializan productos con elementos digitales en el mercado de la UE — los fabricantes ante todo, y después importadores y distribuidores. Un producto con elementos digitales es cualquier hardware o software cuyo uso previsto o razonablemente previsible incluya una conexión de datos directa o indirecta con un dispositivo o una red.

Los productos ya regulados por normas sectoriales específicas — como los productos sanitarios, los vehículos de motor, la aviación civil y los equipos marinos — y el código abierto genuinamente no comercial quedan fuera de su ámbito.

Art. 3(1)«Productos con elementos digitales» significa cualquier producto de software o hardware y sus soluciones de tratamiento de datos a distancia, incluidos los componentes comercializados por separado.
03Calendario

El calendario que importa

El reglamento se aplica por etapas. Las obligaciones de notificación llegan mucho antes que los requisitos de producto — así que una empresa puede exponerse a sanciones por una notificación omitida mucho antes de tener que demostrar la conformidad del producto.

  • 10 de diciembre de 2024 El reglamento entra en vigor.
  • 11 de septiembre de 2026 Empiezan a aplicarse las obligaciones de notificación del art. 14. Faltan 11 días
  • 11 de diciembre de 2027 Se aplican los requisitos esenciales, la documentación técnica y el marcado CE.
04Artículo 14

Las obligaciones de notificación (art. 14)

El artículo 14 obliga al fabricante a notificar — simultáneamente al CSIRT coordinador y a ENISA — toda vulnerabilidad explotada activamente contenida en el producto y todo incidente grave que afecte a su seguridad. La notificación pasa por la plataforma única de notificación. Cada suceso sigue una cadena de tres pasos, y el plazo final difiere según el tipo de suceso.

24h · Alerta temprana

En las 24 horas siguientes a tener conocimiento, una alerta temprana al CSIRT y a ENISA.

Rif.Art. 14(2)(a) · 14(4)(a)

72h · Notificación

En 72 horas, una notificación más completa de la vulnerabilidad o del incidente.

Rif.Art. 14(2)(b) · 14(4)(b)

14 d / 1 m · Informe final

Para una vulnerabilidad explotada, en los 14 días siguientes a que esté disponible una medida correctora o de mitigación; para un incidente grave, en el mes siguiente a la notificación del incidente.

Rif.Art. 14(2)(c) · 14(4)(c)

Dos deberes conexos

Tras notificar a las autoridades, el fabricante debe informar a los usuarios del producto sobre el incidente o la vulnerabilidad sin demora indebida y, cuando proceda, sobre las medidas de mitigación.

Rif.Art. 14(8)

Divulgación coordinada (art. 13)

Los fabricantes deben gestionar las vulnerabilidades durante todo el período de asistencia, adoptar una política de divulgación coordinada de vulnerabilidades y — cuando una vulnerabilidad esté en un componente de terceros o de código abierto — notificarla al mantenedor y cooperar. Esto es imposible sin una lista de materiales actualizada.

Rif.Art. 13 · Art. 13(6) · Anexo I, parte II
05Los actores

Los actores: ENISA y el CSIRT

La plataforma única de notificación de ENISA

ENISA — la Agencia de la UE para la Ciberseguridad — establece y gestiona una plataforma única de notificación que recibe las notificaciones exigidas por el art. 14 y las encamina a las autoridades nacionales competentes.

ENISA · sitio web oficial

Rif.Art. 16

El CSIRT coordinador

Cada Estado miembro designa un CSIRT — el equipo de respuesta a incidentes de seguridad informática del marco NIS2 — como coordinador de las notificaciones del fabricante. En Italia ese papel corresponde a CSIRT Italia, dentro de la agencia nacional de ciberseguridad (ACN).

Rif.Art. 14(1)

Cada obligación, y cómo la cubre CRAnotify

CRAnotify no presenta en su nombre: prepara la presentación, registra cada decisión y hace correr el reloj. Este es el mapa del artículo a la parte del producto que lo sostiene.

Obligación Qué exige Cómo la cubre CRAnotify
Calificar el suceso
Art. 14(1)
Decidir si es una vulnerabilidad explotada activamente, un incidente grave o ninguna de las dos cosas. El triaje guiado devuelve un veredicto con la base jurídica adjunta. Triaje · Veredicto
Cumplir los plazos
Art. 14(2) · 14(4)
24 horas, 72 horas y el informe final, contados desde el momento del conocimiento. El reloj arranca con la calificación, sigue cada fase y envía recordatorios. Fases y plazos
Redactar la notificación
Art. 14(2)(b) · 14(4)(b)
Producir el contenido de la notificación en 72 horas. Un borrador precumplimentado: el motor decide algunos campos, usted completa el resto. Notificación
Presentar en la plataforma
Art. 16
Presentar a través de la plataforma única de notificación de ENISA y conservar el acuse. La aplicación prepara la presentación y registra el acuse y el número de protocolo obligatorios. Presenta usted. Presentación
Informar a los usuarios
Art. 14(8)
Avisar a los usuarios del producto sin demora indebida, con la mitigación cuando proceda. Una tarea de aviso a usuarios con copia de lo difundido conservada como evidencia. Deberes conexos
Notificar aguas arriba
Art. 13(6)
Notificar una vulnerabilidad de un componente de terceros o de código abierto a su mantenedor. Una tarea de cadena aguas arriba, respaldada por la lista de materiales de software. Lista de materiales
Canal de entrada
Anexo I, parte II
Una política de divulgación coordinada y un canal para recibir avisos de vulnerabilidades. Un formulario público de notificación para incrustar, más security.txt. Formulario público
Probar la diligencia
Rendición de cuentas
Poder reconstruir qué se decidió, cuándo y por qué, ante una autoridad. Un registro de actividad a prueba de manipulación y un expediente de pruebas para entregar. Registro · Expediente

Las referencias a artículos siguen la numeración del Reglamento (UE) 2024/2847. Esta página describe nuestra lectura del texto y no es asesoramiento jurídico.

02Preguntas frecuentes

Preguntas frecuentes

Averigüe si el CRA le afecta y, después, prepárese.

Cuatro pasos para comprobar su ámbito y un flujo guiado para estar listo antes de la primera notificación real.

Autoridades nacionales

Quién recibe tu notificación, país por país

El art. 14 envía la notificación a dos destinatarios: el CSIRT designado por tu Estado miembro y ENISA. El CSIRT cambia con el país. Elige el tuyo y lee quién lo forma, cómo se presenta y qué preparar antes.

Nueve países. La designación a efectos del CRA sigue la transposición nacional: comprueba la vigente antes de presentar.