Los fabricantes de tecnología que venden productos conectados en la Unión Europea ahora se enfrentan a plazos estrictos para informar de incidentes graves de ciberseguridad y vulnerabilidades que están siendo explotados activamente.

 

 

Los nuevos requisitos de notificación bajo la Ley de Ciberresiliencia (CRA) de la UE entraron en vigor el 11 de septiembre de 2026. Los fabricantes deben proporcionar una advertencia inicial en un plazo de 24 horas tras tomar conocimiento de ciertos eventos de seguridad que afecten a productos con elementos digitales.

Las normas cubren dos situaciones principales. Vulnerabilidades para las que existe evidencia fiable de explotación activa por parte de atacantes e incidentes graves que afectan a la seguridad de un producto digital.

Los productos cubiertos por la CRA incluyen una amplia gama de hardware y software disponibles en el mercado de la UE. El marco puede aplicarse a aplicaciones, programas informáticos, firmware, electrónica de consumo conectada, equipos industriales de Internet de las Cosas y componentes integrados en otros productos conectados.

El proceso de notificación no termina con la primera advertencia de 24 horas. Los fabricantes deben proporcionar una notificación más detallada en un plazo de 72 horas desde que tomen conciencia del problema. Para una vulnerabilidad explotada activamente, se requiere un informe final a más tardar 14 días después de que esté disponible una medida correctiva o mitigadora.

Los incidentes graves siguen un plazo final diferente. Los fabricantes disponen de un mes tras enviar la notificación de 72 horas para presentar el informe final.

Para gestionar el proceso, la Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha lanzado una Plataforma Única de Informe. Las empresas pueden utilizar el sistema para enviar una notificación en lugar de informar por separado del mismo evento a varias autoridades nacionales.

El fabricante selecciona el Equipo Nacional de Respuesta a Incidentes de Seguridad Informática correspondiente que actúa como coordinador al presentar un informe. La notificación se pone a disposición de ENISA simultáneamente, mientras que la información relevante puede distribuirse a otros equipos nacionales donde el producto afectado esté disponible.

Las obligaciones también pueden afectar a empresas con sede fuera de la Unión Europea si ponen a disposición productos digitales cubiertos en el mercado de la UE.

El sistema de notificación de la CRA está diseñado para proporcionar a las autoridades información anticipada sobre vulnerabilidades que los atacantes ya están explotando y sobre incidentes de seguridad graves que podrían poner en riesgo a los usuarios. También crea plazos significativamente más ajustados para los fabricantes que anteriormente podrían haber gestionado estas divulgaciones principalmente a través de procedimientos internos.

Las empresas pueden enfrentarse simultáneamente a obligaciones bajo otras normas europeas, incluyendo la NIS2 o el Reglamento General de Protección de Datos, dependiendo de las circunstancias. Informar de un evento bajo la CRA no reemplaza automáticamente esos requisitos separados.

La fecha límite de septiembre representa una etapa temprana en la implementación de la Ley de Resiliencia Cibernética. La mayoría de los requisitos más amplios de la legislación, incluidas las obligaciones que cubren el diseño, mantenimiento y actualización de productos digitales en ciberseguridad, entrarán en vigor el 11 de diciembre de 2027.

Deja un comentario