[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:es:a-que-csirt-notificar-segun-el-articulo-14-del-cra":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"es","a-que-csirt-notificar-segun-el-articulo-14-del-cra","¿A qué CSIRT notificar según el artículo 14 del CRA? Los 27 coordinadores, tal como ENISA los publica","Todas las guías sobre la obligación de notificación del Cyber Resilience Act dicen «notifique a su CSIRT nacional» y ahí se quedan. Desde el 10 de septiembre de 2026, ENISA publica el CSIRT designado como coordinador de cada uno de los 27 Estados miembros. Aquí está esa lista, la regla que determina el Estado, y los dos Estados donde el coordinador no es el CSIRT nacional.","2026-09-11","\nEl artículo 14 del Cyber Resilience Act, Reglamento (UE) 2024\u002F2847, se aplica desde el 11 de septiembre de 2026. Desde ese día, un fabricante que tenga conocimiento de una vulnerabilidad explotada activamente en un producto que ha introducido en el mercado de la UE dispone de 24 horas para presentar una alerta temprana. La alerta temprana va simultáneamente a dos destinatarios: ENISA, y el CSIRT designado como coordinador del Estado miembro donde el fabricante tiene su establecimiento principal. Ambos la reciben a través de la plataforma única de notificación que ENISA gestiona con arreglo al artículo 16.\n\nTodos los artículos escritos sobre la obligación llegan hasta ahí y luego dicen «notifique a su CSIRT nacional». Ninguno dice cuál. Hasta el 10 de septiembre de 2026 ninguno podía, porque no existía una lista pública de los coordinadores. Ese día, la víspera de la apertura de la plataforma, ENISA publicó una. Es esta.\n\n## La tabla\n\nEstos son los CSIRT designados como coordinadores con arreglo al artículo 12(1) de la Directiva NIS2, tal como ENISA los publicó el 10 de septiembre de 2026, leídos el 12 de septiembre de 2026. ENISA da, para cada Estado, un país y una o varias páginas de contacto, sin nombres de equipo; los nombres de abajo son los que las páginas enlazadas usan para sí mismas. El enlace es la primera página que ENISA da para el Estado.\n\n| Estado miembro | Coordinador | Nombre completo | Página de contacto según ENISA |\n| --- | --- | --- | --- |\n| Austria | CERT.at | Computer Emergency Response Team Austria | [cert.at](https:\u002F\u002Fwww.cert.at\u002Fde\u002Fueber-uns\u002Fkontakt\u002F) |\n| Bélgica | CCB | Centre for Cybersecurity Belgium | [ccb.belgium.be](https:\u002F\u002Fccb.belgium.be\u002Fcontacts) |\n| Bulgaria | CERT Bulgaria | CERT Bulgaria | [govcert.bg](https:\u002F\u002Fwww.govcert.bg\u002Fen\u002Fcontact-us\u002F) |\n| Croacia | NCSC-HR | National Cyber Security Centre of Croatia | [ncsc.hr](https:\u002F\u002Fncsc.hr\u002Fhr\u002Fkontakt) |\n| Chipre | CSIRT-CY | National CSIRT-CY | [csirt.cy](https:\u002F\u002Fwww.csirt.cy\u002Fen\u002Fcontact-us) |\n| Chequia | NÚKIB | National Cyber and Information Security Agency | [nukib.gov.cz](https:\u002F\u002Fnukib.gov.cz\u002Fcs\u002Fkontakty\u002F) |\n| Dinamarca | FE DDIS | Danish Defence Intelligence Service, formerly CFCS | [fe-ddis.dk](https:\u002F\u002Fwww.fe-ddis.dk\u002Fda\u002Farbejdsomrade-a\u002FCybertruslen\u002F) |\n| Estonia | CERT-EE | CERT Estonia | [ria.ee](https:\u002F\u002Fwww.ria.ee\u002Fen\u002Fcyber-security\u002Fhandling-cyber-incidents-cert-ee) |\n| Finlandia | NCSC-FI | National Cyber Security Centre Finland | [kyberturvallisuuskeskus.fi](https:\u002F\u002Fwww.kyberturvallisuuskeskus.fi\u002Fen\u002Fcontact-us\u002Fcontact) |\n| Francia | CERT-FR | CERT-FR | [cert.ssi.gouv.fr](https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Fcontact-us\u002F) |\n| Alemania | CERT-Bund | CERT-Bund at the BSI | [bsi.bund.de](https:\u002F\u002Fwww.bsi.bund.de\u002FCERT-Bund\u002F) |\n| Grecia | EL-CSIRT | National Cyber Security Authority CSIRT | [cyber.gov.gr](https:\u002F\u002Fcyber.gov.gr\u002Fel-csirt\u002F) |\n| Hungría | NCSC Hungary | National Cyber Security Center of Hungary | [ncsc.gov.hu](https:\u002F\u002Fncsc.gov.hu) |\n| Irlanda | CSIRT-IE | National Cyber Security Centre Ireland | [ncsc.gov.ie](https:\u002F\u002Fwww.ncsc.gov.ie\u002Fcra\u002F) |\n| Italia | CSIRT Italia | Computer Security Incident Response Team Italia | [acn.gov.it](https:\u002F\u002Fwww.acn.gov.it\u002Fportale\u002Fcsirt-italia\u002Fchi-siamo) |\n| Letonia | CERT.LV | Information Technologies Security Incident Response Institution | [cert.lv](https:\u002F\u002Fcert.lv\u002Fuploads\u002Fpar-mums\u002FRFC_2350_CERT-LV_21072025.pdf) |\n| Lituania | CERT-LT | National CERT of Lithuania | [nksc.lt](https:\u002F\u002Fwww.nksc.lt\u002Fkontaktai.html) |\n| Luxemburgo | CIRCL | Computer Incident Response Center Luxembourg | [circl.lu](https:\u002F\u002Fwww.circl.lu\u002Fpub\u002Fcoordinated-vulnerability-disclosure\u002F) |\n| Malta | MT-CSIRT | MT-CSIRT | [mita.gov.mt](https:\u002F\u002Fwww.mita.gov.mt) |\n| Países Bajos | NCSC-NL | Nationaal Cyber Security Centrum | [ncsc.nl](https:\u002F\u002Fwww.ncsc.nl\u002Fcontact) |\n| Polonia | CERT Polska | CERT Polska | [cert.pl](https:\u002F\u002Fcert.pl\u002Fen\u002Fcvd\u002F) |\n| Portugal | CERT.PT | CERT.PT at the CNCS | [cncs.gov.pt](https:\u002F\u002Fwww.cncs.gov.pt\u002Fpt\u002Fcertpt\u002Frfc-2350) |\n| Rumanía | DNSC | Romanian National Cyber Security Directorate | [dnsc.ro](https:\u002F\u002Fwww.dnsc.ro\u002Fcontact) |\n| Eslovaquia | SK-CERT | SK-CERT | [sk-cert.sk](https:\u002F\u002Fwww.sk-cert.sk) |\n| Eslovenia | SI-CERT | Slovenian Computer Emergency Response Team | [cert.si](https:\u002F\u002Fwww.cert.si\u002Fen\u002Fabout-si-cert\u002F) |\n| España | INCIBE-CERT | INCIBE-CERT | [incibe.es](https:\u002F\u002Fwww.incibe.es\u002Fincibe-cert\u002Fincidentes\u002Frespuesta-incidentes) |\n| Suecia | CERT-SE | CERT-SE | [cert.se](https:\u002F\u002Fcert.se\u002Frapportera\u002F) |\n\nLa misma tabla, mantenida al día y presentada en seis idiomas, está en [la página de plazos de notificación](\u002Fcyber-resilience-act\u002Freporting-deadlines), junto a una calculadora de los tres plazos.\n\n## Donde el coordinador no es el CSIRT nacional\n\nDos Estados designaron un organismo distinto del equipo que la red de CSIRT de la UE registra como su CSIRT nacional. En Chequia el coordinador es NÚKIB, la Agencia Nacional de Ciberseguridad y Seguridad de la Información, mientras que la red registra a CSIRT.CZ. En Croacia es NCSC-HR, el centro nacional de ciberseguridad, mientras que la red registra a CERT.hr. Un fabricante de cualquiera de los dos Estados que haya anotado el CSIRT nacional en su procedimiento de incidentes fiándose de la lista de la red, que es lo que este artículo sugería hasta que se publicaron los coordinadores, tiene ahí el equipo equivocado. Eso pesa más que hace una semana: las propias FAQ de ENISA dicen que una notificación presentada al coordinador equivocado puede ser invalidada y tener que presentarse de nuevo.\n\nOtros dos Estados tienen dos equipos nacionales en la red, y ENISA nombra uno de cada: CIRCL para Luxemburgo, no GOVCERT.LU, y CERT Polska para Polonia, no CSIRT-GOV. En todos los demás, el coordinador es el CSIRT nacional.\n\n## La regla que determina el Estado miembro\n\nEl artículo 14(7) decide qué coordinador recibe la notificación, y es una regla sobre la empresa, no sobre dónde se explotó la vulnerabilidad ni dónde están los usuarios afectados.\n\n1. El Estado miembro en el que el fabricante tiene su **establecimiento principal** en la Unión, que el Reglamento define como el Estado «en el que se toman predominantemente las decisiones relacionadas con la ciberseguridad de sus productos con elementos digitales». Si no puede determinarse, el Estado donde el fabricante tiene el mayor número de empleados en la Unión.\n2. Si el fabricante no tiene establecimiento principal en la Unión, el Estado miembro de su **representante autorizado**.\n3. En su defecto, el Estado miembro donde está establecido el **importador**, y después el **distribuidor**.\n4. Si nada de eso se aplica, el Estado miembro donde, según sabe el fabricante, está el **mayor número de usuarios**.\n\nAsí, un fabricante en Austria con clientes en toda la UE notifica a CERT.at, una vez, para toda la UE. Un fabricante de fuera de la UE con un representante autorizado en Irlanda notifica al coordinador irlandés. Se presenta una sola vez. Las FAQ de ENISA añaden el corolario que el Reglamento solo implica: una notificación por vulnerabilidad o incidente para todo el grupo empresarial, tenga las filiales que tenga en la UE, y coordinarse internamente para que se presente una sola vez es tarea del fabricante. Transmitir la notificación a los coordinadores de otros Estados miembros y a las autoridades de vigilancia del mercado es tarea de la plataforma y del CSIRT receptor según los artículos 14 y 16, no suya.\n\n## Qué hacer con esto antes de la hora cero\n\nTres cosas, en este orden, y cada una lleva minutos.\n\n**Anote su Estado miembro y su coordinador.** Aplique la regla del artículo 14(7) de arriba a su empresa, busque la fila y ponga la respuesta en el mismo documento que nombra a quien presenta la notificación. En la hora veintitrés de un incidente nadie debería estar leyendo este artículo por primera vez, ni eligiendo entre dos entradas de un desplegable.\n\n**Cree las cuentas EU Login ahora; regístrese en la plataforma cuando la necesite.** La plataforma funciona con EU Login y exige autenticación multifactor en la cuenta personal de quien notifica. Esa cuenta puede y debe crearse antes de necesitarla, para la persona que notifica y para su suplente, porque el reloj de 24 horas no se detiene por las vacaciones. El registro en la plataforma en sí es otra cosa: ENISA aconseja a los fabricantes registrarse, e iniciar la validación de su representante por el coordinador, solo cuando tengan una notificación concreta que presentar, y dice que el registro lleva unos minutos una vez que existe el EU Login. [Cómo funciona la plataforma, paso a paso](\u002Farticles\u002Fhow-to-file-a-cra-notification-on-enisa-s-single-reporting-platform), es un artículo aparte.\n\n**Decida qué significa «tener conocimiento» para usted.** Los relojes de 24 horas y de 72 horas corren ambos desde el momento del conocimiento, y [las orientaciones de la Comisión del 27 de julio de 2026](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) sitúan el listón en un grado razonable de certeza de que una vulnerabilidad de su producto está siendo explotada activamente: ni el primer rumor, ni el análisis forense terminado. Un equipo que no ha decidido si el desencadenante es una alerta del escáner, un correo de un cliente o un exploit confirmado discutirá sobre ello mientras corren las horas.\n\nLas 24 y las 72 horas son los plazos que todo el mundo cita. El informe final tiene otro punto de partida, y [la mayoría de los textos lo cuentan mal](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware).\n\n## Fuentes\n\n- Reglamento (UE) 2024\u002F2847, artículo 14(1), (2), (7) y artículo 16, y artículo 71(2) para la fecha de aplicación.\n- Directiva (UE) 2022\u002F2555 (NIS2), artículo 12(1), la designación del coordinador.\n- ENISA, «List of CSIRTs Designated as Coordinators», actualizada por última vez el 10 de septiembre de 2026, leída el 12 de septiembre de 2026.\n- La lista de miembros de la red de CSIRT, csirtsnetwork.eu, leída el 4 de septiembre de 2026, para los CSIRT nacionales con los que se comparan los coordinadores.\n- ENISA, FAQ y páginas de guía de la plataforma única de notificación, actualizadas del 9 al 11 de septiembre de 2026.\n- Orientaciones de la Comisión Europea C(2026) 5252 de 27 de julio de 2026 sobre las obligaciones de notificación.\n\nEsto no es asesoramiento jurídico. El artículo 14 ocupa página y media, y las referencias de arriba están ahí para que pueda leerlo usted mismo.\n",1789383973349]