La UE activa hoy la notificación obligatoria de vulnerabilidades: 24 horas para avisar de fallos explotados
Desde el 11 de septiembre, los fabricantes deben informar de vulnerabilidades explotadas e incidentes graves mediante la plataforma de ENISA.
La Unión Europea activa este 11 de septiembre de 2026 una de las primeras obligaciones operativas del Cyber Resilience Act. Desde hoy, los fabricantes de productos con elementos digitales deben comunicar las vulnerabilidades que estén siendo explotadas activamente y los incidentes graves que afecten a la seguridad de sus productos.
La obligación procede del artículo 14 del Reglamento (UE) 2024/2847 y establece dos plazos principales. El fabricante debe enviar una primera alerta sin demora y, en cualquier caso, dentro de las 24 horas siguientes a tener conocimiento del problema. Posteriormente dispone de un máximo de 72 horas para presentar una notificación más completa.
Qué vulnerabilidades deben notificarse en 24 horas
La norma no obliga a informar en ese plazo de cualquier vulnerabilidad descubierta. El Cyber Resilience Act define una vulnerabilidad explotada activamente como aquella para la que existen pruebas fiables de que un actor malicioso la ha utilizado en un sistema sin autorización de su propietario.
La alerta inicial debe indicar, cuando corresponda, los Estados miembros en los que el fabricante sabe que el producto afectado ha sido comercializado. La notificación de las 72 horas debe ampliar la información disponible sobre el producto, la naturaleza general de la vulnerabilidad y su explotación, así como las medidas correctivas o de mitigación adoptadas y las acciones que pueden realizar los usuarios.
Para una vulnerabilidad explotada activamente también existe un informe posterior. El fabricante debe presentar el informe final como máximo 14 días después de que esté disponible una medida correctiva o de mitigación, incluyendo información sobre la gravedad, el impacto y la actualización de seguridad u otras medidas utilizadas para corregir el problema.
Los incidentes graves también entran en la obligación
Los mismos plazos iniciales de 24 y 72 horas se aplican a los incidentes graves que afecten a la seguridad de un producto con elementos digitales. El reglamento considera grave, entre otros supuestos, un incidente que pueda afectar negativamente a la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones importantes, o que pueda permitir la introducción o ejecución de código malicioso.
En estos casos, después de la notificación de las 72 horas, el fabricante dispone de hasta un mes para presentar el informe final con una descripción detallada del incidente, su gravedad e impacto, la posible causa y las medidas de mitigación aplicadas.
Qué empresas y productos están afectados
La obligación alcanza a los fabricantes que comercializan productos con elementos digitales en el mercado de la Unión Europea. El concepto incluye tanto productos de hardware como software y abarca productos terminados y componentes que se comercializan por separado.
Por tanto, el marco puede alcanzar desde aplicaciones y sistemas operativos hasta dispositivos conectados, componentes de hardware y otros productos cuya utilización prevista incluya una conexión lógica o física, directa o indirecta, con un dispositivo o una red.
Además, las obligaciones de notificación se aplican a los productos con elementos digitales disponibles en el mercado europeo incluso cuando hayan sido introducidos antes del 11 de diciembre de 2027. Esto amplía considerablemente el número de productos sobre los que los fabricantes pueden tener que comunicar una explotación activa o un incidente grave.
ENISA estrena la plataforma única para enviar los avisos
Las comunicaciones deben realizarse a través de la Single Reporting Platform, o SRP, desarrollada y gestionada por ENISA. La plataforma entra en funcionamiento el mismo 11 de septiembre de 2026 y permite presentar una única notificación en lugar de realizar avisos separados ante diferentes autoridades nacionales.
La información se dirige al equipo nacional de respuesta a incidentes, CSIRT, que corresponda al fabricante y, salvo determinadas circunstancias excepcionales previstas por la regulación, también queda disponible para ENISA.
El Cyber Resilience Act no entra completamente en aplicación hoy
La fecha del 11 de septiembre no supone la aplicación íntegra del Cyber Resilience Act. El reglamento entró en vigor en diciembre de 2024, pero establece un calendario gradual. Las obligaciones de notificación del artículo 14 son las que comienzan a aplicarse ahora.
El grueso de las obligaciones del Cyber Resilience Act, incluidos los requisitos generales de ciberseguridad para los productos con elementos digitales, será plenamente aplicable a partir del 11 de diciembre de 2027. Hasta entonces, la obligación que entra en vigor hoy introduce ya un cambio concreto: los fabricantes cubiertos por la norma disponen de solo 24 horas para iniciar la comunicación de una vulnerabilidad que sepan que está siendo explotada activamente.