Las palabras del reglamento, con el artículo al lado
Veintiséis entradas que aparecen en cualquier conversación con su abogado, su cliente o la autoridad. Las definiciones siguen el texto del Reg. (UE) 2024/2847; la nota «qué implica» dice qué cambia en la práctica. Cada entrada tiene su propia ancla a la que puede enlazar.
Estas palabras cobran vida en las obligaciones de notificación del Art. 14; si no está seguro de si le afectan, haga el test de aplicabilidad de dos minutos.
Un producto de software o hardware, y sus soluciones de tratamiento de datos a distancia, comercializado en el mercado de la Unión de modo que la conexión lógica o física a un dispositivo o red sea una función prevista.
Si el producto se conecta, cae bajo el reglamento: vale para el firmware industrial, las apps, los dispositivos domésticos y los componentes vendidos por separado.
Quien desarrolla, o hace desarrollar, un producto con elementos digitales y lo comercializa bajo su nombre o su marca, a título oneroso o gratuito.
Quien pone su marca en un producto desarrollado por terceros asume las obligaciones del fabricante, notificación incluida.
Vulnerabilidad de la que existen elementos fiables de que un actor malicioso la ha explotado en un sistema sin la autorización del propietario.
Es el presupuesto de la alerta temprana de 24 horas. Una vulnerabilidad meramente notificada por un investigador no dispara la obligación, pero la valoración debe documentarse.
Incidente que afecta o puede afectar negativamente a la capacidad del producto de proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o que ha llevado o puede llevar a la introducción o ejecución de código malicioso.
Sigue una cadena paralela a la de las vulnerabilidades: 24 horas, 72 horas y un informe final en el mes siguiente a la notificación del incidente.
Primera comunicación al CSIRT designado y a ENISA, en las 24 horas siguientes al conocimiento, indicando si la vulnerabilidad está explotada y en qué Estados miembros está disponible el producto.
No exige un análisis completo: exige puntualidad. El retraso es el incumplimiento más fácil de impugnar.
Comunicación en las 72 horas siguientes al conocimiento, con información general sobre el producto, la naturaleza de la explotación, la gravedad y las medidas correctoras disponibles o adoptadas.
Es donde se corrige y completa lo dicho en la alerta temprana: por eso el contenido de esta queda bloqueado.
El informe de cierre sobre el suceso y las medidas adoptadas: para las vulnerabilidades, en los 14 días siguientes a la disponibilidad de la medida correctora; para los incidentes graves, en el mes siguiente a la notificación del incidente.
Dos plazos distintos que a menudo se confunden. El motor normativo los calcula según la calificación del suceso.
El momento en que el fabricante tiene conocimiento de la vulnerabilidad explotada o del incidente. Todos los plazos corren desde aquí.
Debe fijarse con precisión y conservarse: es el primer dato que la autoridad comprueba para establecer si se cumplió el plazo.
La plataforma única de notificación establecida por ENISA, con puntos de acceso nacionales, a través de la cual el fabricante presenta las notificaciones.
La presentación es un acto del fabricante con sus propias credenciales: ningún proveedor puede notificar en su nombre.
Una política pública que describe cómo recibir y gestionar las notificaciones de vulnerabilidades, con un punto de contacto localizable.
Hacen falta un canal público y una política escrita: el formulario de notificación incrustado en el sitio satisface este requisito.
Documento formal, legible por máquina, que enumera los componentes de software del producto y sus dependencias, al menos al primer nivel.
Sin SBOM no se puede saber a qué productos afecta la vulnerabilidad de un componente de terceros, ni a quién notificarla aguas arriba.
La obligación de notificar al mantenedor del componente una vulnerabilidad hallada en un componente, incluido el código abierto, integrado en el producto.
Es una obligación distinta y a menudo olvidada: en la aplicación aparece como tarea cuando el producto tiene componentes de terceros.
Información a los usuarios del producto sobre la vulnerabilidad o el incidente y, cuando proceda, sobre las medidas correctoras o de mitigación que pueden adoptar.
Debe difundirse sin demora indebida. Hay que conservar copia: es la prueba de que el mercado fue informado.
Período, por regla general no inferior a cinco años, durante el cual el fabricante garantiza la gestión eficaz de las vulnerabilidades.
Debe declararse al mercado y constar en el registro de productos: define cuánto tiempo sigue obligado a proporcionar actualizaciones.
Categorías de productos cuya función crítica para la ciberseguridad conlleva procedimientos de evaluación de la conformidad más estrictos.
La clasificación cambia el procedimiento de conformidad, no las obligaciones de notificación: esas se aplican a todos.
Productos para los que la Comisión puede exigir una certificación europea de ciberseguridad obligatoria.
Si fabrica hardware de seguridad o contadores inteligentes, compruebe la lista: la certificación obligatoria cambia el tiempo y el coste de la conformidad.
Marcado que acredita la conformidad del producto con los requisitos esenciales del reglamento y con los demás actos aplicables.
Sin declaración de conformidad y documentación técnica coherente, el marcado puede impugnarse.
La autoridad nacional que verifica la conformidad de los productos, puede pedir documentación, ordenar medidas correctoras y la retirada del mercado.
Las peticiones de documentación llegan con plazos cortos: el expediente de pruebas existe para responder sin reconstruir nada.
Las multas que los Estados miembros imponen por incumplir el reglamento: hasta 15 millones de euros o el 2,5 % del volumen de negocios anual mundial para los requisitos esenciales y las obligaciones de los arts. 13 y 14; importes menores para otros incumplimientos.
El cálculo tiene en cuenta la cooperación y las medidas adoptadas: la documentación de la diligencia debida influye en el resultado.
El equipo nacional de respuesta a incidentes de seguridad informática que recibe las notificaciones junto con ENISA. En Italia, CSIRT Italia en la ACN.
El punto de contacto de la empresa debe designarse y validarse antes de la emergencia, no durante.
Una actualización de seguridad u otra medida que elimina o mitiga la vulnerabilidad.
Su fecha de disponibilidad arranca el plazo del informe final para las vulnerabilidades explotadas.
Quienes introducen en el mercado de la Unión un producto de un fabricante de un tercer país, o lo comercializan, con obligaciones propias de verificación e información.
Si descubren una vulnerabilidad explotada deben informar al fabricante y, en ciertos casos, a las autoridades: también ellos necesitan llevar registro.
El sistema de autenticación de la Comisión Europea para acceder a los servicios digitales de la Unión, incluidos los puntos de acceso nacionales a la plataforma única de notificación de ENISA.
Las credenciales deben crearse y verificarse con antelación: el día de la emergencia no hay tiempo para registrarse y esperar la confirmación.
Un archivo de texto estandarizado, publicado en /.well-known/security.txt, que indica el punto de contacto para notificar vulnerabilidades y la política de divulgación.
Es la forma más sencilla de hacer localizable y verificable el canal exigido por la divulgación coordinada.
La Agencia de la Unión Europea para la Ciberseguridad, que gestiona la plataforma única de notificación y recibe las notificaciones junto con los CSIRT nacionales.
Es uno de los dos destinatarios de la alerta temprana y la notificación: la presentación va a ENISA y al CSIRT designado.
La obligación del fabricante de actuar con la diligencia debida sobre los componentes de terceros integrados en el producto, para que no comprometan su ciberseguridad.
Documentar la diligencia debida — selección, verificación y actualización de los componentes — forma parte del expediente que la autoridad puede pedir.
Las definiciones no bastan: hay que aplicarlas bajo presión
En el triaje de CRAnotify, cada pregunta cita el artículo que la rige, de modo que la calificación sigue siendo defendible incluso meses después.