CloudSignLab

BlogGuías de cumplimiento

Ley de Ciberresiliencia: qué deben notificar los fabricantes desde el 11 de septiembre de 2026

Las obligaciones de notificación de la CRA empiezan antes que las demás. Qué cuenta, los plazos y cómo pueden prepararse ya los fabricantes.

2 min de lecturaPor CloudSignLab

La Ley de Ciberresiliencia (CRA, Reglamento (UE) 2024/2847) fija requisitos de ciberseguridad para los productos con elementos digitales: hardware y software que se comercializan en la UE. La mayoría de las obligaciones se aplican desde el 11 de diciembre de 2027, pero una parte empieza antes: desde el 11 de septiembre de 2026, los fabricantes deben notificar determinadas vulnerabilidades e incidentes.

Qué hay que notificar

Los fabricantes notifican:

  • las vulnerabilidades explotadas activamente en sus productos, y
  • los incidentes graves que afectan a la seguridad de sus productos.

Las notificaciones se hacen a través de la plataforma única de notificación gestionada por ENISA, dirigidas al CSIRT designado como coordinador y a ENISA.

Los plazos

Para una vulnerabilidad explotada activamente, el fabricante envía:

  1. una alerta temprana en 24 horas desde que tiene conocimiento de ella;
  2. una notificación de la vulnerabilidad en 72 horas, con más detalles y las medidas adoptadas o recomendadas;
  3. un informe final en 14 días después de que haya disponible una medida correctora o de mitigación.

Los incidentes graves siguen un esquema parecido: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes.

El plazo empieza cuando tienes conocimiento, por eso importa conocer tus productos y sus componentes antes de que pase nada.

Cómo prepararse ya

  • Haz la lista de tus productos con elementos digitales, sus versiones y quién es responsable de cada uno.
  • Conoce sus componentes. Una lista de materiales de software (SBOM) muestra qué bibliotecas y piezas contiene cada producto, para saber rápido si una vulnerabilidad nueva te afecta.
  • Organiza la gestión de vulnerabilidades. Una forma de recibir avisos, valorarlos, corregirlos y seguir los plazos.
  • Decide el periodo de soporte. Con la CRA, das actualizaciones de seguridad durante el tiempo de uso previsto, normalmente al menos cinco años.
  • Ensaya la notificación. Decide quién envía las notificaciones, quién las aprueba y cómo accedéis a la plataforma de ENISA.

¿Se aplica al software como servicio?

El software como servicio puro suele quedar fuera de la CRA, salvo que sea un tratamiento de datos a distancia que un producto necesita para funcionar. Los productos que vendes, envías o dejas instalar a tus clientes sí entran. Revisa las definiciones del reglamento para tu caso.

CloudSignLab guarda tus productos, versiones, periodos de soporte y archivos SBOM, sigue las vulnerabilidades y muestra los plazos de 24 y 72 horas cuando una vulnerabilidad se explota activamente. Mira la página de la Ley de Ciberresiliencia.

Empieza gratis

Comparte este artículo

LinkedInXCorreo