Incidente grave que afecta a la seguridad: cuándo se activa el art. 14
El art. 14 tiene dos desencadenantes, no uno. El primero es la vulnerabilidad activamente explotada. El segundo es el incidente grave que afecta a la seguridad del producto — y se aplica también cuando no se ha explotado ninguna vulnerabilidad.
1. Qué es un incidente grave según el Reglamento
No es «un problema serio». Es una categoría definida: un incidente que afecta negativamente a la capacidad del producto con elementos digitales para proteger la disponibilidad, la autenticidad, la integridad o la confidencialidad de los datos y las funciones, o que ha llevado a la ejecución de código malicioso. Dos condiciones alternativas: basta una.
La diferencia práctica con la vulnerabilidad explotada está en el punto de partida. Allí se parte de un defecto del producto que alguien ha usado. Aquí se parte de un hecho — un acceso no autorizado a la infraestructura de actualización, una clave de firma comprometida, un paquete malicioso que entró en la cadena de distribución — que ha degradado las propiedades de seguridad del producto. El defecto puede no haber existido nunca.
2. Dos cadenas, no una
El art. 14 mantiene separadas las dos cadenas, y confundirlas hace perder plazos. La obligación se activa por dos hechos:
- una vulnerabilidad del producto activamente explotada, es decir, con pruebas de que alguien la ha usado sin autorización;
- un incidente grave que afecte a la seguridad del producto, incluso sin vulnerabilidad explotada.
Los dos primeros plazos son idénticos — 24 y 72 horas —, el último no, y el contenido de cada comunicación tampoco. La distinción entre vulnerabilidad notificada y explotada no ayuda a calificar un incidente: son dos ejes distintos.
3. Desde cuándo corren las horas
Desde el momento en que se sabe. No desde que abres el caso, ni desde que se reúne el comité de crisis, ni desde que has comprendido el alcance. Desde el instante en que el fabricante tiene conocimiento del incidente: el aviso llegado a la dirección pública, la alerta de monitorización que alguien leyó, la llamada del cliente.
Es el instante que tendrás que saber señalar ante una autoridad, con prueba de cuándo lo fijaste. Fijarlo tarde no alarga los plazos: solo los desplaza sobre el papel, y el papel es exactamente lo que se mirará.
Si el momento de conocimiento cae un sábado por la noche, las 24 horas corren desde el sábado por la noche. El Reglamento no conoce días hábiles.
4. Las tres presentaciones, y el plazo que cambia
La cadena es la del art. 14, con una diferencia en el informe final:
- alerta temprana en 24 horas desde el conocimiento: declaras que existe un incidente grave, con lo que sabes;
- notificación de actualización en 72 horas: evaluación inicial, gravedad, impacto y las medidas correctoras o de mitigación adoptadas;
- informe final en el plazo de un mes desde la notificación de actualización: descripción del incidente, gravedad e impacto, causas y medidas aplicadas.
Aquí divergen las dos cadenas. Para la vulnerabilidad explotada, el informe final se ancla a la fecha en que la medida correctora está disponible, más catorce días. Para el incidente grave se ancla a la notificación de actualización, más un mes. Tratar un incidente con el calendario de la vulnerabilidad hace perder el plazo por semanas.
5. A quién se presenta
A los dos destinatarios previstos por el Reglamento: el CSIRT designado por el Estado miembro y ENISA. La presentación pasa por la plataforma única de notificación establecida por el art. 16, con credenciales EU Login: trámites administrativos que se preparan antes, no dentro de las veinticuatro horas.
Los términos del Reglamento usados aquí — incidente grave, momento de conocimiento, medida correctora, plataforma única de notificación — están en el glosario, cada uno con su artículo.
6. Qué preparar antes
Un incidente grave se califica bajo presión, y la calificación se documenta mientras se hace, no se reconstruye después. Cuatro cosas marcan la diferencia:
- un canal único donde lleguen los avisos externos, con marca de tiempo en cada entrada;
- un criterio escrito para distinguir un fallo de funcionamiento de un incidente con impacto en la seguridad;
- el punto de contacto ante el CSIRT designado y las credenciales EU Login, ya validados;
- un registro de decisiones: también un «no, no es un incidente grave» motivado vale como diligencia, mientras que un «no» silencioso no vale nada.
Ninguna de estas cuatro cosas se construye el día del caso.
Esta página describe el Reglamento en términos generales y no es asesoramiento jurídico ni una valoración de tu caso concreto. La calificación de un hecho y los plazos que se derivan siguen siendo responsabilidad del fabricante.
Quién recibe tu notificación, país por país
El art. 14 envía la notificación a dos destinatarios: el CSIRT designado por tu Estado miembro y ENISA. El CSIRT cambia con el país. Elige el tuyo y lee quién lo forma, cómo se presenta y qué preparar antes.
- ItaliaCSIRT Italia
- AlemaniaCERT-Bund
- AustriaCERT.at
- FranciaCERT-FR
- BélgicaCERT.be
- LuxemburgoCIRCL
- EspañaINCIBE-CERT
- Países BajosNCSC-NL
- PoloniaCSIRT NASK
Nueve países. La designación a efectos del CRA sigue la transposición nacional: comprueba la vigente antes de presentar.