Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Normas y leyes Puntuación: 8/10

Ley de Ciber-Resiliencia: nuevas obligaciones de notificación para fabricantes desde septiembre de 2026

Desde el 11 de septiembre de 2026, los fabricantes de productos digitales deben notificar vulnerabilidades e incidentes de seguridad a través de la CRA-SRP. Un resumen para el sector de la seguridad.

¿Qué ha ocurrido?

Desde el 11 de septiembre de 2026 son de aplicación en la Unión Europea las obligaciones de notificación de la Ley de Ciber-Resiliencia (Cyber Resilience Act, CRA). Los fabricantes de productos con elementos digitales están así obligados a notificar de forma inmediata las vulnerabilidades explotadas activamente, así como los incidentes de seguridad graves que afecten a la seguridad del producto. Esta nueva normativa se considera un hito central para reforzar la seguridad de los productos en el mercado interior de la UE. La Oficina Federal de Seguridad de la Información de Alemania (BSI) apoya a las empresas afectadas con guías paso a paso para su implementación práctica.

Los detalles

La transmisión de las notificaciones se realiza de forma estandarizada en toda la UE a través de la Single Reporting Platform (Plataforma Única de Notificación), conocida como CRA-SRP, desarrollada por la Agencia de la Unión Europea para la Ciberseguridad (ENISA). Los destinatarios de la información son el correspondiente Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT) coordinador del Estado miembro afectado, así como la propia ENISA. En el caso de las empresas federales en Alemania, el CERT-Bund, dependiente del BSI, asume la función de CSIRT coordinador.

Para los fabricantes con sede principal dentro de la UE, la competencia se determina en función del Estado miembro en el que se toman las decisiones esenciales relativas a la ciberseguridad de los productos. Para las empresas sin sede principal en la UE, se aplican los criterios establecidos en el artículo 14, apartado 7, de la CRA. Aquí resultan determinantes, entre otros factores, el domicilio de un representante autorizado, importador o distribuidor, así como la disponibilidad del producto en los respectivos mercados.

Los fabricantes obtienen conocimiento sobre vulnerabilidades explotadas, por ejemplo, a través de proveedores de servicios de seguridad informática o de comentarios de clientes. Los incidentes de seguridad graves también pueden identificarse mediante indicios externos y el análisis interno de los registros de aplicaciones y sistemas. La CRA-SRP funciona como una interfaz central y confidencial: basta con una única notificación para informar simultáneamente, a través del CSIRT competente, a los equipos correspondientes de todos los Estados miembros de la UE en los que se comercialice el producto en cuestión. No es necesario un registro previo en la plataforma, y la notificación puede realizarse en pocos minutos. La infraestructura se opera cumpliendo los estándares de seguridad vigentes en Europa.

Contexto

Para el sector de la seguridad, esta evolución tiene una importancia inmediata, ya que la tecnología de seguridad moderna incorpora cada vez más componentes digitales, desde sistemas de alarma conectados hasta sistemas de videovigilancia basados en IP, pasando por sistemas de control de accesos digitales. También los fabricantes de productos como cajas fuertes de depósito supervisadas electrónicamente, cepillos de limosnas conectados digitalmente en iglesias o modernos sistemas Wardhub para el control de accesos entran dentro de la nueva definición de "productos con elementos digitales" y deben cumplir con las obligaciones de notificación de la CRA, siempre que sus productos contengan elementos digitales.

La introducción de una vía de notificación unificada y centralizada a través de la CRA-SRP incrementa notablemente la transparencia respecto a los riesgos de seguridad digital en todo el mercado interior de la UE. En lugar de procedimientos de notificación nacionales aislados y dispares, se crea un sistema coordinado que informa simultáneamente a las autoridades de toda la UE, mejorando así la capacidad de reacción ante incidentes relevantes para la seguridad.

Consejos prácticos

  • Los fabricantes de tecnología de seguridad digital deben comprobar cuanto antes si sus productos están sujetos a las obligaciones de notificación de la CRA y qué autoridad es competente en su caso.
  • Las empresas sin sede principal en la UE deben examinar detenidamente los criterios del artículo 14, apartado 7, de la CRA para identificar correctamente el punto de notificación competente.
  • Conviene establecer o revisar los procesos internos de análisis de registros de aplicaciones y sistemas, así como el tratamiento de los comentarios de clientes y los avisos de proveedores de servicios de seguridad informática, para detectar vulnerabilidades de forma oportuna.
  • Dado que no es necesario un registro previo en la CRA-SRP, se recomienda familiarizarse con antelación con el proceso de notificación para poder actuar rápidamente en caso de emergencia.
  • Las guías paso a paso proporcionadas por el BSI, así como la información disponible a través de ENISA, ofrecen una base práctica para implementar los nuevos requisitos.

Perspectivas

Con la entrada en vigor de las obligaciones de notificación de la CRA se implementa un elemento importante de la estrategia europea de ciberseguridad. El BSI y ENISA ofrecen más detalles sobre el uso de la plataforma y los procedimientos formales en sus respectivos sitios web. Para los fabricantes de tecnología de seguridad con componentes digitales, la aplicación coherente de estas obligaciones de notificación probablemente se convertirá en un elemento fijo del ciclo de vida del producto, comparable a los requisitos existentes en materia de certificación y conformidad en el sector.