No hay una novedad normativa acreditada: el plazo ya empezó

La obligación de notificación del Reglamento de Ciberresiliencia (CRA, por sus siglas en inglés) ya se aplica a los fabricantes desde el 11 de septiembre de 2026, según la página de la Comisión Europea dedicada a las obligaciones de notificación. Esa fecha es relevante, pero la documentación recibida no acredita que se haya anunciado ahora un cambio legislativo o una nueva regla. Por tanto, el asunto se entiende mejor como una guía de aplicación que como noticia sobre una modificación reciente. Comisión Europea: obligaciones de notificación.

La obligación se refiere a dos supuestos: vulnerabilidades explotadas activamente e incidentes graves que afecten a la seguridad de un producto con elementos digitales. No equivale a un mandato de informar de cada fallo, alerta o vulnerabilidad detectada en el desarrollo. El umbral importa para que los fabricantes definan un proceso de clasificación y respuesta antes de recibir un aviso urgente. Reglamento (UE) 2024/2847, texto publicado en el Diario Oficial.

La fecha posterior de aplicación general del Reglamento no debe confundirse con este inicio específico. La Comisión indica que las obligaciones de notificación de fabricantes arrancaron en septiembre de 2026, mientras que el reglamento contempla otras fechas para distintas obligaciones y actores. La aplicación debe comprobarse en el artículo pertinente y no inferirse a partir de una única fecha general.

Qué debe notificarse y qué queda fuera

El primer supuesto es una vulnerabilidad que esté siendo explotada activamente. La mera existencia de un defecto, incluso si puede tener consecuencias de seguridad, no demuestra por sí sola que se cumpla ese criterio. El segundo supuesto son los incidentes graves con impacto en la seguridad del producto. La Comisión presenta ambas categorías como el objeto del deber de comunicación de los fabricantes. Comisión Europea: obligaciones de notificación.

La distinción ayuda a separar la notificación regulatoria de la gestión ordinaria de vulnerabilidades. Un fabricante necesita atender y corregir problemas de seguridad durante el ciclo de vida del producto, pero la obligación de notificar descrita aquí se activa en los supuestos específicos previstos por el CRA. En caso de duda sobre si un caso concreto alcanza el umbral, una guía secundaria no sustituye al texto legal ni a una evaluación jurídica del incidente.

El CRA se dirige a productos con elementos digitales puestos a disposición en el mercado de la Unión, según el resumen de la Comisión. No es una norma limitada a aparatos domésticos conectados: el ámbito también incluye software y componentes, aunque la clasificación de un producto concreto debe contrastarse con el texto completo y sus exclusiones. Comisión Europea: resumen del texto legislativo.

Los plazos dependen de cuándo se conoce el caso

La secuencia comienza cuando el fabricante toma conocimiento de una vulnerabilidad explotada activamente o de un incidente grave. La Comisión establece un aviso temprano en un máximo de 24 horas y una notificación completa en un máximo de 72 horas. No son plazos contados desde la publicación de un parche ni desde que un tercero descubrió el problema si el fabricante todavía no lo conoce, de acuerdo con el criterio de inicio que resume la Comisión. Comisión Europea: obligaciones de notificación.

Después se requiere un informe final, pero el punto de referencia cambia según el supuesto. Para vulnerabilidades explotadas activamente, el límite es de 14 días desde que se dispone de una medida correctiva. Para incidentes graves, el plazo es de un mes desde la notificación de 72 horas. No conviene reducir ambos casos a un único calendario: la naturaleza del caso determina cómo se calcula la etapa final.

Etapa Plazo indicado por la Comisión Referencia temporal
Aviso temprano 24 horas Desde que el fabricante conoce el caso
Notificación completa 72 horas Desde que el fabricante conoce el caso
Informe final: vulnerabilidad explotada 14 días Desde que hay una medida correctiva disponible
Informe final: incidente grave Un mes Desde la notificación de 72 horas

Los plazos y sus puntos de inicio proceden del resumen de la Comisión Europea; ante un caso real, hay que consultar el artículo 14 del Reglamento y las instrucciones operativas vigentes. Reglamento (UE) 2024/2847.

Quién informa y por qué importa la plataforma

El sujeto obligado es el fabricante. La Comisión señala que la comunicación se realiza una sola vez a través de la plataforma única de notificación del CRA y se dirige al CSIRT designado como coordinador en el Estado miembro donde el fabricante tenga su establecimiento principal. La información también se pone a disposición de ENISA, conforme al mecanismo descrito por la Comisión. Comisión Europea: obligaciones de notificación.

ENISA mantiene una página específica de la Single Reporting Platform (SRP) y publica materiales de orientación relacionados con el registro y la presentación de notificaciones. Esta documentación es útil para entender el canal, pero la existencia de una página o de instrucciones de uso no demuestra por sí sola que todas las funciones estén disponibles para todos los usuarios en cualquier momento. La disponibilidad operativa debe comprobarse en la propia plataforma y en las instrucciones oficiales vigentes. ENISA: Single Reporting Platform.

Para equipos de producto y seguridad, la consecuencia práctica es organizativa: hay que poder detectar un caso, escalarlo, registrar cuándo se conoció y decidir con rapidez si encaja en una de las categorías notificables. Esto no es una lista adicional de requisitos textuales, sino una inferencia operativa derivada de plazos que comienzan al conocer el caso. Conviene asignar responsables y preparar la coordinación entre seguridad, producto, soporte y asesoría jurídica.

Los responsables de software de código abierto tienen otro calendario

La Comisión indica que los open-source software stewards quedan sujetos a obligaciones de notificación relacionadas desde el 11 de diciembre de 2027, de acuerdo con el artículo 24(3) y el calendario del artículo 71(2). Esta fecha es distinta de la entrada en aplicación de las obligaciones de los fabricantes, que comenzó en septiembre de 2026. Comisión Europea: obligaciones de notificación.

No debe asumirse que cualquier persona que contribuya a un proyecto abierto es automáticamente un steward ni que el calendario de fabricantes se aplica sin cambios a cada proyecto comunitario. La calificación depende de las definiciones y condiciones del Reglamento. El resumen oficial ayuda a localizar la cuestión, pero el texto publicado en el Diario Oficial es la referencia normativa para determinar el alcance en una situación concreta. Reglamento (UE) 2024/2847.

En las organizaciones que desarrollan o mantienen software abierto, el paso prudente es identificar quién tiene la función relevante y revisar si el trabajo se realiza bajo las condiciones previstas por el CRA. La fecha futura deja margen para preparar procesos, pero no permite anticipar una clasificación jurídica sin examinar la actividad concreta.

Qué comprobar antes de tratar un caso como notificable

La información oficial permite fijar calendario, categorías generales y canal de comunicación. No permite, por sí sola, resolver todos los matices técnicos de una vulnerabilidad o incidente concreto. Para una decisión documentada, el equipo responsable puede seguir esta comprobación inicial:

  • Identificar el producto y el responsable: verificar si se trata de un producto con elementos digitales dentro del ámbito del Reglamento y quién actúa como fabricante.
  • Determinar el supuesto: separar una vulnerabilidad explotada activamente de un incidente grave y documentar los indicios disponibles.
  • Registrar el momento de conocimiento: conservar la cronología que permita aplicar los plazos desde el punto de inicio indicado.
  • Consultar el procedimiento oficial: revisar el artículo 14 y la información vigente de la SRP, además de escalar el caso cuando su calificación no esté clara.

El Reglamento no convierte cada fallo en una notificación automática, pero tampoco conviene esperar a tener una investigación cerrada para iniciar el análisis de plazos. La ventana de 24 horas hace importante disponer de un proceso de evaluación temprana. Esta es una implicación práctica de los tiempos legales, no una medición de cuánto tardan las empresas ni una afirmación sobre un procedimiento interno obligatorio adicional.