Ir al contenido
11 días para la obligación de notificación del art. 14 (11 de septiembre de 2026).
Documentación Soporte Clase de riesgo
00Glosario

Las palabras del reglamento, con el artículo al lado

Veintiséis entradas que aparecen en cualquier conversación con su abogado, su cliente o la autoridad. Las definiciones siguen el texto del Reg. (UE) 2024/2847; la nota «qué implica» dice qué cambia en la práctica. Cada entrada tiene su propia ancla a la que puede enlazar.

Estas palabras cobran vida en las obligaciones de notificación del Art. 14; si no está seguro de si le afectan, haga el test de aplicabilidad de dos minutos.

26 entradas de 26

Un producto de software o hardware, y sus soluciones de tratamiento de datos a distancia, comercializado en el mercado de la Unión de modo que la conexión lógica o física a un dispositivo o red sea una función prevista.

Qué implica

Si el producto se conecta, cae bajo el reglamento: vale para el firmware industrial, las apps, los dispositivos domésticos y los componentes vendidos por separado.

Fabricante Art. 3(13)

Quien desarrolla, o hace desarrollar, un producto con elementos digitales y lo comercializa bajo su nombre o su marca, a título oneroso o gratuito.

Qué implica

Quien pone su marca en un producto desarrollado por terceros asume las obligaciones del fabricante, notificación incluida.

Vulnerabilidad de la que existen elementos fiables de que un actor malicioso la ha explotado en un sistema sin la autorización del propietario.

Qué implica

Es el presupuesto de la alerta temprana de 24 horas. Una vulnerabilidad meramente notificada por un investigador no dispara la obligación, pero la valoración debe documentarse.

Incidente que afecta o puede afectar negativamente a la capacidad del producto de proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o que ha llevado o puede llevar a la introducción o ejecución de código malicioso.

Qué implica

Sigue una cadena paralela a la de las vulnerabilidades: 24 horas, 72 horas y un informe final en el mes siguiente a la notificación del incidente.

Alerta temprana Art. 14(2)(a)

Primera comunicación al CSIRT designado y a ENISA, en las 24 horas siguientes al conocimiento, indicando si la vulnerabilidad está explotada y en qué Estados miembros está disponible el producto.

Qué implica

No exige un análisis completo: exige puntualidad. El retraso es el incumplimiento más fácil de impugnar.

Comunicación en las 72 horas siguientes al conocimiento, con información general sobre el producto, la naturaleza de la explotación, la gravedad y las medidas correctoras disponibles o adoptadas.

Qué implica

Es donde se corrige y completa lo dicho en la alerta temprana: por eso el contenido de esta queda bloqueado.

Informe final Art. 14(2)(c) · 14(4)(c)

El informe de cierre sobre el suceso y las medidas adoptadas: para las vulnerabilidades, en los 14 días siguientes a la disponibilidad de la medida correctora; para los incidentes graves, en el mes siguiente a la notificación del incidente.

Qué implica

Dos plazos distintos que a menudo se confunden. El motor normativo los calcula según la calificación del suceso.

El momento en que el fabricante tiene conocimiento de la vulnerabilidad explotada o del incidente. Todos los plazos corren desde aquí.

Qué implica

Debe fijarse con precisión y conservarse: es el primer dato que la autoridad comprueba para establecer si se cumplió el plazo.

La plataforma única de notificación establecida por ENISA, con puntos de acceso nacionales, a través de la cual el fabricante presenta las notificaciones.

Qué implica

La presentación es un acto del fabricante con sus propias credenciales: ningún proveedor puede notificar en su nombre.

Divulgación coordinada de vulnerabilidades Anexo I, parte II, puntos 5–6

Una política pública que describe cómo recibir y gestionar las notificaciones de vulnerabilidades, con un punto de contacto localizable.

Qué implica

Hacen falta un canal público y una política escrita: el formulario de notificación incrustado en el sitio satisface este requisito.

Lista de materiales de software (SBOM) Anexo I, parte II, punto 1

Documento formal, legible por máquina, que enumera los componentes de software del producto y sus dependencias, al menos al primer nivel.

Qué implica

Sin SBOM no se puede saber a qué productos afecta la vulnerabilidad de un componente de terceros, ni a quién notificarla aguas arriba.

La obligación de notificar al mantenedor del componente una vulnerabilidad hallada en un componente, incluido el código abierto, integrado en el producto.

Qué implica

Es una obligación distinta y a menudo olvidada: en la aplicación aparece como tarea cuando el producto tiene componentes de terceros.

Información a los usuarios del producto sobre la vulnerabilidad o el incidente y, cuando proceda, sobre las medidas correctoras o de mitigación que pueden adoptar.

Qué implica

Debe difundirse sin demora indebida. Hay que conservar copia: es la prueba de que el mercado fue informado.

Período, por regla general no inferior a cinco años, durante el cual el fabricante garantiza la gestión eficaz de las vulnerabilidades.

Qué implica

Debe declararse al mercado y constar en el registro de productos: define cuánto tiempo sigue obligado a proporcionar actualizaciones.

Categorías de productos cuya función crítica para la ciberseguridad conlleva procedimientos de evaluación de la conformidad más estrictos.

Qué implica

La clasificación cambia el procedimiento de conformidad, no las obligaciones de notificación: esas se aplican a todos.

Productos para los que la Comisión puede exigir una certificación europea de ciberseguridad obligatoria.

Qué implica

Si fabrica hardware de seguridad o contadores inteligentes, compruebe la lista: la certificación obligatoria cambia el tiempo y el coste de la conformidad.

Marcado CE Art. 30

Marcado que acredita la conformidad del producto con los requisitos esenciales del reglamento y con los demás actos aplicables.

Qué implica

Sin declaración de conformidad y documentación técnica coherente, el marcado puede impugnarse.

La autoridad nacional que verifica la conformidad de los productos, puede pedir documentación, ordenar medidas correctoras y la retirada del mercado.

Qué implica

Las peticiones de documentación llegan con plazos cortos: el expediente de pruebas existe para responder sin reconstruir nada.

Las multas que los Estados miembros imponen por incumplir el reglamento: hasta 15 millones de euros o el 2,5 % del volumen de negocios anual mundial para los requisitos esenciales y las obligaciones de los arts. 13 y 14; importes menores para otros incumplimientos.

Qué implica

El cálculo tiene en cuenta la cooperación y las medidas adoptadas: la documentación de la diligencia debida influye en el resultado.

CSIRT designado Art. 14(1)

El equipo nacional de respuesta a incidentes de seguridad informática que recibe las notificaciones junto con ENISA. En Italia, CSIRT Italia en la ACN.

Qué implica

El punto de contacto de la empresa debe designarse y validarse antes de la emergencia, no durante.

Medida correctora Art. 14(2)(c)

Una actualización de seguridad u otra medida que elimina o mitiga la vulnerabilidad.

Qué implica

Su fecha de disponibilidad arranca el plazo del informe final para las vulnerabilidades explotadas.

Quienes introducen en el mercado de la Unión un producto de un fabricante de un tercer país, o lo comercializan, con obligaciones propias de verificación e información.

Qué implica

Si descubren una vulnerabilidad explotada deben informar al fabricante y, en ciertos casos, a las autoridades: también ellos necesitan llevar registro.

EU Login Art. 16

El sistema de autenticación de la Comisión Europea para acceder a los servicios digitales de la Unión, incluidos los puntos de acceso nacionales a la plataforma única de notificación de ENISA.

Qué implica

Las credenciales deben crearse y verificarse con antelación: el día de la emergencia no hay tiempo para registrarse y esperar la confirmación.

EU Login · sitio web oficial

security.txt Anexo I, parte II, punto 5

Un archivo de texto estandarizado, publicado en /.well-known/security.txt, que indica el punto de contacto para notificar vulnerabilidades y la política de divulgación.

Qué implica

Es la forma más sencilla de hacer localizable y verificable el canal exigido por la divulgación coordinada.

ENISA Art. 16 · 17

La Agencia de la Unión Europea para la Ciberseguridad, que gestiona la plataforma única de notificación y recibe las notificaciones junto con los CSIRT nacionales.

Qué implica

Es uno de los dos destinatarios de la alerta temprana y la notificación: la presentación va a ENISA y al CSIRT designado.

ENISA · sitio web oficial

Diligencia debida Art. 13(5)

La obligación del fabricante de actuar con la diligencia debida sobre los componentes de terceros integrados en el producto, para que no comprometan su ciberseguridad.

Qué implica

Documentar la diligencia debida — selección, verificación y actualización de los componentes — forma parte del expediente que la autoridad puede pedir.

Las definiciones no bastan: hay que aplicarlas bajo presión

En el triaje de CRAnotify, cada pregunta cita el artículo que la rige, de modo que la calificación sigue siendo defendible incluso meses después.

Verlo en una demo