El artículo 14 del Cyber Resilience Act, Reglamento (UE) 2024/2847, se aplica desde el 11 de septiembre de 2026. Desde ese día, un fabricante que tenga conocimiento de una vulnerabilidad explotada activamente en un producto que ha introducido en el mercado de la UE dispone de 24 horas para presentar una alerta temprana. La alerta temprana va simultáneamente a dos destinatarios: ENISA, y el CSIRT designado como coordinador del Estado miembro donde el fabricante tiene su establecimiento principal. Ambos la reciben a través de la plataforma única de notificación que ENISA gestiona con arreglo al artículo 16.

Todos los artículos escritos sobre la obligación llegan hasta ahí y luego dicen «notifique a su CSIRT nacional». Ninguno dice cuál. Hasta el 10 de septiembre de 2026 ninguno podía, porque no existía una lista pública de los coordinadores. Ese día, la víspera de la apertura de la plataforma, ENISA publicó una. Es esta.

La tabla

Estos son los CSIRT designados como coordinadores con arreglo al artículo 12(1) de la Directiva NIS2, tal como ENISA los publicó el 10 de septiembre de 2026, leídos el 12 de septiembre de 2026. ENISA da, para cada Estado, un país y una o varias páginas de contacto, sin nombres de equipo; los nombres de abajo son los que las páginas enlazadas usan para sí mismas. El enlace es la primera página que ENISA da para el Estado.

Estado miembro Coordinador Nombre completo Página de contacto según ENISA
Austria CERT.at Computer Emergency Response Team Austria cert.at
Bélgica CCB Centre for Cybersecurity Belgium ccb.belgium.be
Bulgaria CERT Bulgaria CERT Bulgaria govcert.bg
Croacia NCSC-HR National Cyber Security Centre of Croatia ncsc.hr
Chipre CSIRT-CY National CSIRT-CY csirt.cy
Chequia NÚKIB National Cyber and Information Security Agency nukib.gov.cz
Dinamarca FE DDIS Danish Defence Intelligence Service, formerly CFCS fe-ddis.dk
Estonia CERT-EE CERT Estonia ria.ee
Finlandia NCSC-FI National Cyber Security Centre Finland kyberturvallisuuskeskus.fi
Francia CERT-FR CERT-FR cert.ssi.gouv.fr
Alemania CERT-Bund CERT-Bund at the BSI bsi.bund.de
Grecia EL-CSIRT National Cyber Security Authority CSIRT cyber.gov.gr
Hungría NCSC Hungary National Cyber Security Center of Hungary ncsc.gov.hu
Irlanda CSIRT-IE National Cyber Security Centre Ireland ncsc.gov.ie
Italia CSIRT Italia Computer Security Incident Response Team Italia acn.gov.it
Letonia CERT.LV Information Technologies Security Incident Response Institution cert.lv
Lituania CERT-LT National CERT of Lithuania nksc.lt
Luxemburgo CIRCL Computer Incident Response Center Luxembourg circl.lu
Malta MT-CSIRT MT-CSIRT mita.gov.mt
Países Bajos NCSC-NL Nationaal Cyber Security Centrum ncsc.nl
Polonia CERT Polska CERT Polska cert.pl
Portugal CERT.PT CERT.PT at the CNCS cncs.gov.pt
Rumanía DNSC Romanian National Cyber Security Directorate dnsc.ro
Eslovaquia SK-CERT SK-CERT sk-cert.sk
Eslovenia SI-CERT Slovenian Computer Emergency Response Team cert.si
España INCIBE-CERT INCIBE-CERT incibe.es
Suecia CERT-SE CERT-SE cert.se

La misma tabla, mantenida al día y presentada en seis idiomas, está en la página de plazos de notificación, junto a una calculadora de los tres plazos.

Donde el coordinador no es el CSIRT nacional

Dos Estados designaron un organismo distinto del equipo que la red de CSIRT de la UE registra como su CSIRT nacional. En Chequia el coordinador es NÚKIB, la Agencia Nacional de Ciberseguridad y Seguridad de la Información, mientras que la red registra a CSIRT.CZ. En Croacia es NCSC-HR, el centro nacional de ciberseguridad, mientras que la red registra a CERT.hr. Un fabricante de cualquiera de los dos Estados que haya anotado el CSIRT nacional en su procedimiento de incidentes fiándose de la lista de la red, que es lo que este artículo sugería hasta que se publicaron los coordinadores, tiene ahí el equipo equivocado. Eso pesa más que hace una semana: las propias FAQ de ENISA dicen que una notificación presentada al coordinador equivocado puede ser invalidada y tener que presentarse de nuevo.

Otros dos Estados tienen dos equipos nacionales en la red, y ENISA nombra uno de cada: CIRCL para Luxemburgo, no GOVCERT.LU, y CERT Polska para Polonia, no CSIRT-GOV. En todos los demás, el coordinador es el CSIRT nacional.

La regla que determina el Estado miembro

El artículo 14(7) decide qué coordinador recibe la notificación, y es una regla sobre la empresa, no sobre dónde se explotó la vulnerabilidad ni dónde están los usuarios afectados.

  1. El Estado miembro en el que el fabricante tiene su establecimiento principal en la Unión, que el Reglamento define como el Estado «en el que se toman predominantemente las decisiones relacionadas con la ciberseguridad de sus productos con elementos digitales». Si no puede determinarse, el Estado donde el fabricante tiene el mayor número de empleados en la Unión.
  2. Si el fabricante no tiene establecimiento principal en la Unión, el Estado miembro de su representante autorizado.
  3. En su defecto, el Estado miembro donde está establecido el importador, y después el distribuidor.
  4. Si nada de eso se aplica, el Estado miembro donde, según sabe el fabricante, está el mayor número de usuarios.

Así, un fabricante en Austria con clientes en toda la UE notifica a CERT.at, una vez, para toda la UE. Un fabricante de fuera de la UE con un representante autorizado en Irlanda notifica al coordinador irlandés. Se presenta una sola vez. Las FAQ de ENISA añaden el corolario que el Reglamento solo implica: una notificación por vulnerabilidad o incidente para todo el grupo empresarial, tenga las filiales que tenga en la UE, y coordinarse internamente para que se presente una sola vez es tarea del fabricante. Transmitir la notificación a los coordinadores de otros Estados miembros y a las autoridades de vigilancia del mercado es tarea de la plataforma y del CSIRT receptor según los artículos 14 y 16, no suya.

Qué hacer con esto antes de la hora cero

Tres cosas, en este orden, y cada una lleva minutos.

Anote su Estado miembro y su coordinador. Aplique la regla del artículo 14(7) de arriba a su empresa, busque la fila y ponga la respuesta en el mismo documento que nombra a quien presenta la notificación. En la hora veintitrés de un incidente nadie debería estar leyendo este artículo por primera vez, ni eligiendo entre dos entradas de un desplegable.

Cree las cuentas EU Login ahora; regístrese en la plataforma cuando la necesite. La plataforma funciona con EU Login y exige autenticación multifactor en la cuenta personal de quien notifica. Esa cuenta puede y debe crearse antes de necesitarla, para la persona que notifica y para su suplente, porque el reloj de 24 horas no se detiene por las vacaciones. El registro en la plataforma en sí es otra cosa: ENISA aconseja a los fabricantes registrarse, e iniciar la validación de su representante por el coordinador, solo cuando tengan una notificación concreta que presentar, y dice que el registro lleva unos minutos una vez que existe el EU Login. Cómo funciona la plataforma, paso a paso, es un artículo aparte.

Decida qué significa «tener conocimiento» para usted. Los relojes de 24 horas y de 72 horas corren ambos desde el momento del conocimiento, y las orientaciones de la Comisión del 27 de julio de 2026 sitúan el listón en un grado razonable de certeza de que una vulnerabilidad de su producto está siendo explotada activamente: ni el primer rumor, ni el análisis forense terminado. Un equipo que no ha decidido si el desencadenante es una alerta del escáner, un correo de un cliente o un exploit confirmado discutirá sobre ello mientras corren las horas.

Las 24 y las 72 horas son los plazos que todo el mundo cita. El informe final tiene otro punto de partida, y la mayoría de los textos lo cuentan mal.

Fuentes

  • Reglamento (UE) 2024/2847, artículo 14(1), (2), (7) y artículo 16, y artículo 71(2) para la fecha de aplicación.
  • Directiva (UE) 2022/2555 (NIS2), artículo 12(1), la designación del coordinador.
  • ENISA, «List of CSIRTs Designated as Coordinators», actualizada por última vez el 10 de septiembre de 2026, leída el 12 de septiembre de 2026.
  • La lista de miembros de la red de CSIRT, csirtsnetwork.eu, leída el 4 de septiembre de 2026, para los CSIRT nacionales con los que se comparan los coordinadores.
  • ENISA, FAQ y páginas de guía de la plataforma única de notificación, actualizadas del 9 al 11 de septiembre de 2026.
  • Orientaciones de la Comisión Europea C(2026) 5252 de 27 de julio de 2026 sobre las obligaciones de notificación.

Esto no es asesoramiento jurídico. El artículo 14 ocupa página y media, y las referencias de arriba están ahí para que pueda leerlo usted mismo.