Cyber Resilience Act: todas las herramientas y artículos

Ha pasado algo. ¿Cuándo tuvo conocimiento?

Qué ha ocurrido
  1. 24h

    Alerta temprana

    no se ha registrado la fecha en que tuvieron conocimiento.

  2. 72h

    Notificación de la vulnerabilidad

    no se ha registrado la fecha en que tuvieron conocimiento.

  3. 14días

    Informe final

    sin plazo hasta que haya una medida correctiva disponible.

Sus plazos de notificación del CRA

Desde el 11 de septiembre de 2026, tener conocimiento de una vulnerabilidad explotada activamente en un producto que usted introduce en el mercado de la UE pone en marcha un reloj de 24 horas. Esta página calcula los tres plazos, incluido el que la mayoría de los artículos describen mal.

Los tres relojes no comparten punto de partida

Los plazos de 24 y 72 horas corren ambos desde el momento en que tuvo conocimiento. El informe final no. Para una vulnerabilidad corre 14 días desde que esté disponible una medida correctiva o de mitigación, una fecha que puede no existir aún: una solución provisional documentada lo inicia, no solo una corrección. Para un incidente corre un mes desde la notificación de las 72 horas, así que no existe hasta que esa notificación se presenta. Donde no hay fecha, esta página dice qué anclaje falta en lugar de imprimir un número.

Pone en marcha los relojes de 24 y 72 horas.

  1. Alerta temprana

    Art. 14(2)(a)

    no se ha registrado la fecha en que tuvieron conocimiento.

    24 horas desde el conocimiento

  2. Notificación de la vulnerabilidad

    Art. 14(2)(b)

    no se ha registrado la fecha en que tuvieron conocimiento.

    72 horas desde el conocimiento

  3. Informe final

    Art. 14(2)(c)

    sin plazo hasta que haya una medida correctiva disponible.

    14 días después de que esté disponible una medida correctiva o de mitigación

Introduzca el momento en que tuvo conocimiento para poner en marcha los relojes.

A quién se aplica

A los fabricantes de productos con elementos digitales introducidos en el mercado de la UE, y a los administradores de software de código abierto. No hay umbral de tamaño ni exención para pymes en ningún lugar del CRA, y en virtud del artículo 69, apartado 3, la obligación de notificar alcanza a los productos que ya estaban en el mercado antes de la plena aplicación del Reglamento en diciembre de 2027.

El considerando 12 sitúa los modelos de servicios en la nube, incluido el software como servicio, fuera del CRA y dentro de NIS2, así que muchísimas empresas de software quedan por completo fuera del ámbito. Esa determinación depende de lo que usted introduce realmente en el mercado, y le corresponde a usted hacerla y registrarla. No la haremos por usted en una página de marketing.

¿Está su producto en el ámbito? Seis preguntas, una determinación por escrito

La obligación ya se aplica. Cinco cosas que tener listas hoy

Ninguna lleva mucho tiempo. Todas son imposibles de hacer bien en la primera hora de un incidente, que es cuando una empresa sin ellas descubre que las necesitaba.

  1. 1Decida si está dentro del ámbito, y deje la decisión por escrito. El software que se instala o descarga, las aplicaciones móviles y de escritorio, las bibliotecas y los dispositivos están dentro. El software como servicio puro está fuera. El procesamiento remoto sin el que un producto no puede funcionar vuelve a estar dentro. Una determinación registrada es lo que muestra si alguien pregunta por qué notificó o no.
  2. 2Localice su CSIRT. Las notificaciones van al CSIRT designado como coordinador en el Estado miembro de su establecimiento principal. Si su establecimiento principal está fuera de la UE, el artículo 14 elige el Estado miembro de su representante autorizado, luego el de su mayor importador, luego el de su mayor distribuidor, luego aquel donde están la mayoría de sus usuarios. Los coordinadores figuran abajo.
  3. 3Dé a la persona que va a notificar un EU Login con autenticación de dos factores. La plataforma única de notificación de ENISA exige una cuenta EU Login personal con la autenticación multifactor activada. Es una tarea de diez minutos en un día tranquilo y muy larga en la hora veintitrés.
  4. 4Nombre a esa persona, y a un suplente. El reloj de 24 horas no se detiene por las vacaciones.
  5. 5Acuerden qué significa "tener conocimiento" para ustedes. Ese momento pone en marcha el reloj, y un equipo que no ha decidido si el disparador es un correo de un cliente, una alerta del escáner o un exploit confirmado lo discutirá mientras corren las horas.

Adónde van las notificaciones

Al CSIRT designado como coordinador para su establecimiento principal, y a ENISA, ambos a través de la plataforma única de notificación de ENISA, que abrió el 11 de septiembre de 2026, el día en que empezó la obligación, funciona solo en inglés, no tiene API y exige un EU Login personal con autenticación multifactor. Nada en esta página presenta nada; le dice cuándo tendría que hacerlo. La plataforma está en portal.cra-srp.enisa.europa.eu

La tabla es la lista de CSIRT designados como coordinadores tal como ENISA la publicó el 10 de septiembre de 2026, el día antes de abrir la plataforma, leída el 12 de septiembre de 2026; el enlace es la primera página de contacto que ENISA da para cada Estado. En la mayoría de los Estados es el CSIRT nacional que el Estado designó para la red de CSIRT de la UE. Es un organismo distinto en Croacia (NCSC-HR), Chequia (NÚKIB). ENISA dice que una notificación presentada al coordinador equivocado puede ser invalidada y tener que presentarse de nuevo; la fila de su establecimiento principal es, por tanto, la que debe figurar en su procedimiento de incidentes. Lista de ENISA.

CSIRT designados como coordinadores bajo el Cyber Resilience Act, por Estado miembro de la UE
Estado miembroCSIRT designado como coordinadorPágina de contacto
AustriaCERT.at · Computer Emergency Response Team Austriawww.cert.at
BélgicaCCB · Centre for Cybersecurity Belgiumccb.belgium.be
BulgariaCERT Bulgaria · CERT Bulgariawww.govcert.bg
CroaciaNCSC-HR · National Cyber Security Centre of Croatiancsc.hr
ChipreCSIRT-CY · National CSIRT-CYwww.csirt.cy
ChequiaNÚKIB · National Cyber and Information Security Agencynukib.gov.cz
DinamarcaFE DDIS · Danish Defence Intelligence Service, formerly CFCSwww.fe-ddis.dk
EstoniaCERT-EE · CERT Estoniawww.ria.ee
FinlandiaNCSC-FI · National Cyber Security Centre Finlandwww.kyberturvallisuuskeskus.fi
FranciaCERT-FR · CERT-FRwww.cert.ssi.gouv.fr
AlemaniaCERT-Bund · CERT-Bund at the BSIwww.bsi.bund.de
GreciaEL-CSIRT · National Cyber Security Authority CSIRTcyber.gov.gr
HungríaNCSC Hungary · National Cyber Security Center of Hungaryncsc.gov.hu
IrlandaCSIRT-IE · National Cyber Security Centre Irelandwww.ncsc.gov.ie
ItaliaCSIRT Italia · Computer Security Incident Response Team Italiawww.acn.gov.it
LetoniaCERT.LV · Information Technologies Security Incident Response Institutioncert.lv
LituaniaCERT-LT · National CERT of Lithuaniawww.nksc.lt
LuxemburgoCIRCL · Computer Incident Response Center Luxembourgwww.circl.lu
MaltaMT-CSIRT · MT-CSIRTwww.mita.gov.mt
Países BajosNCSC-NL · Nationaal Cyber Security Centrumwww.ncsc.nl
PoloniaCERT Polska · CERT Polskacert.pl
PortugalCERT.PT · CERT.PT at the CNCSwww.cncs.gov.pt
RumaníaDNSC · Romanian National Cyber Security Directoratewww.dnsc.ro
EslovaquiaSK-CERT · SK-CERTwww.sk-cert.sk
EsloveniaSI-CERT · Slovenian Computer Emergency Response Teamwww.cert.si
EspañaINCIBE-CERT · INCIBE-CERTwww.incibe.es
SueciaCERT-SE · CERT-SEcert.se

Quién la aplica, Estado miembro por Estado miembro

Las multas las impone, a nivel nacional, la autoridad de vigilancia del mercado que cada Estado miembro designa conforme al artículo 52 y registra ante la Comisión. El 11 de septiembre de 2026, 7 de 27 habían registrado una. El resto aparece como no registrado: es lo que contenía el registro de la Comisión ese día, no una afirmación de que el Estado carezca de plan. Los nombres figuran tal cual se registraron.

Autoridades del Reglamento de Ciberresiliencia registradas ante la Comisión, por Estado miembro
Estado miembroAutoridad de vigilancia del mercado (art. 52)Autoridad notificante (art. 36)
Austriano registradano registrada
BélgicaBelgian Institute for Postal services and TelecommunicationsCCB – Centre for Cybersecurity Belgium
Bulgariano registradano registrada
Croaciano registradaInformation Systems Security Bureau
ChipreOffice of the Commissioner of Communications - Digital Security Authority (DSA)Digital Security Authority - National Cybersecurity Certification Authority
Chequiano registradano registrada
Dinamarcano registradano registrada
Estoniano registradaConsumer Protection and Technical Regulatory Authority
FinlandiaFinnish Transport and Communications Agency (Traficom)no registrada
FranciaAgence Nationale des FréquencesAgence nationale de la sécurité des systèmes d’information
AlemaniaBundesamt für Sicherheit in der Informationstechnik (BSI)Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen
Greciano registradano registrada
Hungríano registradaSupervisory Authority for Regulatory Affairs
Irlandano registradano registrada
Italiano registradano registrada
LetoniaConsumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs)no registrada
Lituaniano registradaMinistry of National Defence of the Republic of Lithuania
Luxemburgono registradano registrada
Maltano registradaMalta Digital Innovation Authority
Países Bajosno registradaMinistry of Economic Affairs – Dutch Authority for Digital Infrastructure
Poloniano registradaMinistry of Digital Affairs - Cybersecurity Department
Portugalno registradano registrada
Rumaníano registradano registrada
EslovaquiaNational Security AuthoritySlovak Office of Standards, Metrology and Testing
Esloveniano registradano registrada
Españano registradano registrada
Sueciano registradaSWEDAC - Swedish Board for Accreditation and Conformity Assessment

Conocer el plazo es la parte fácil

En la hora cero tiene 24 horas y ningún tiempo para averiguar cuál es su CSIRT, quién firma la notificación o dónde están los registros de gestión de vulnerabilidades del trimestre pasado. StandardOS guarda la determinación del ámbito, la asignación del CSIRT, el responsable y el suplente nombrados, y el rastro de evidencia, para que el reloj empiece a correr frente a una página ya rellenada.

Para diciembre de 2027 también necesita la documentación técnica

El artículo 13, apartado 12, exige documentación técnica para cada producto con elementos digitales antes de introducirlo en el mercado, conservada al menos diez años o durante el periodo de soporte, el que sea más largo, con el contenido que enumera el anexo VII. Cómprela para un producto y se redacta en su organización al pagar.

La documentación técnica, 5000 € pago único

Si revende en lugar de fabricar, los artículos 19 a 21 le alcanzan igualmente

Un importador verifica que el fabricante hizo su parte antes de que el producto se introduzca en el mercado. Un distribuidor verifica el marcado CE y el cumplimiento del fabricante y del importador. Ponga su propia marca en un producto y el artículo 21 le convierte en su fabricante.

Obligaciones de importadores y distribuidores, 2500 €

Lo que realmente vale una notificación omitida

El artículo 14 está en el nivel de sanción más alto del CRA, junto a los requisitos de seguridad del anexo I: hasta 15 000 000 EUR o el 2,5 % del volumen de negocios anual mundial. Hay tres niveles, las autoridades nacionales los aplican, y el Reglamento nombra dos veces a los pequeños fabricantes.

Los tres niveles de sanción, y quién los aplica

Las preguntas que plantea esta página, respondidas a fondo

El cálculo aquí es la misma función que ejecuta el producto, no una copia escrita para esta página, incluido el ajuste al mes natural, de modo que una notificación el 31 de enero se responde el 28 de febrero en lugar de pasar a marzo. Esto no es asesoramiento jurídico, y el artículo 14 es lo bastante corto para leerlo usted mismo: Reglamento (UE) 2024/2847.