Seguridad

Cyber Resilience Act: por que el 11 de septiembre de 2026 es una fecha que no puedes ignorar

El Reglamento europeo de Ciberresiliencia empieza a exigir notificacion obligatoria de vulnerabilidades e incidentes. Y no, no es solo cosa de grandes fabricantes.

Publicado el 1 septiembre 2026 · Equipo mitza.es

El Reglamento (UE) 2024/2847, conocido como Cyber Resilience Act o Reglamento de Ciberresiliencia, entro en vigor el 10 de diciembre de 2024 con un periodo transitorio de 36 meses antes de que la mayoria de sus obligaciones sean plenamente exigibles. Ese periodo transitorio no significa que no pase nada hasta el final: va activando obligaciones concretas por fases, y la siguiente fase cae el 11 de septiembre de 2026, cuando se vuelve obligatoria la notificacion de vulnerabilidades e incidentes de seguridad.

Que pasa exactamente el 11 de septiembre de 2026

A partir de esa fecha, los fabricantes de productos con elementos digitales tienen la obligacion de notificar a las autoridades competentes cualquier vulnerabilidad activamente explotada y cualquier incidente grave que afecte a sus productos. Esta obligacion no es nueva solo para productos que se lancen a partir de septiembre: se aplica tambien a productos que ya estan en el mercado. Es la fecha que confirma que el CRA ya no es una norma "para dentro de un tiempo", sino una obligacion operativa activa.

Es la segunda fase relevante del calendario del reglamento. La primera, el 11 de junio de 2026, activo las obligaciones para los organismos de evaluacion de la conformidad. La siguiente gran fecha, el 11 de diciembre de 2027, sera el cumplimiento pleno: a partir de entonces no se podra comercializar en la UE ningun producto con elementos digitales sin marcado CE conforme al CRA.

A quien afecta realmente (y por que no es solo "los grandes")

El reglamento se dirige a fabricantes, importadores y distribuidores de productos con elementos digitales que se conectan, directa o indirectamente, a otro dispositivo o a una red. Eso incluye dispositivos IoT, aplicaciones y productos de software, y sistemas industriales conectados. Es facil leer "fabricante" y pensar en una multinacional de hardware, pero el alcance real es mucho mas amplio: cualquier empresa que desarrolla o distribuye una aplicacion, un servicio SaaS, un dispositivo conectado o un sistema con componentes de software cae dentro del reglamento, incluidas muchas pymes que nunca se han pensado a si mismas como "fabricantes de tecnologia".

Si tu empresa desarrolla software que se vende o distribuye, o si fabrica o comercializa hardware con conectividad (desde una camara IP hasta un sistema de gestion para un sector concreto), es el momento de comprobar en que parte de esa cadena estas y que obligaciones te corresponden segun tu rol.

El plazo de notificacion: 24 horas y despues 72 horas

El CRA establece un esquema de notificacion escalonado y con plazos muy ajustados:

  • Notificacion inicial en 24 horas desde que el fabricante tiene conocimiento de una vulnerabilidad activamente explotada o de un incidente severo que afecte a su producto.
  • Notificacion completa en 72 horas, con una descripcion detallada del incidente o la vulnerabilidad, el metodo de explotacion, las medidas correctoras ya aplicadas y las recomendaciones para los usuarios afectados.

Cumplir estos plazos exige tener ya montado, antes de que ocurra el incidente, un proceso interno de deteccion y escalado. Improvisar un protocolo de notificacion en las primeras 24 horas de una vulnerabilidad activa es el peor momento para empezar a definirlo.

Las obligaciones de fondo del CRA, mas alla de septiembre

La notificacion de incidentes es solo una pieza. El reglamento exige, de forma continuada a lo largo del ciclo de vida del producto:

  • Seguridad desde el diseno ("security by design"), desde la fase de desarrollo hasta la retirada del producto.
  • Gestion de vulnerabilidades durante todo el ciclo de vida del producto, no solo en el lanzamiento.
  • Documentacion de la evaluacion de riesgos, conservada un minimo de 10 años.
  • Despliegue de actualizaciones de seguridad cuando se detecten vulnerabilidades.
  • Cumplimiento de los plazos de notificacion de 24 y 72 horas descritos arriba.

CRA y NIS2: reglamentos complementarios, no el mismo

Es facil confundir el CRA con NIS2, pero regulan cosas distintas y complementarias. NIS2 obliga a las organizaciones a gestionar el riesgo de ciberseguridad de sus propios sistemas y procesos: analisis de riesgos, gestion de incidentes, continuidad de negocio. El CRA, en cambio, regula la seguridad del producto en si: el software o el dispositivo que se fabrica, se vende o se distribuye tiene que cumplir unos requisitos minimos de seguridad y su fabricante tiene que gestionar las vulnerabilidades que aparezcan despues de la venta. Una empresa puede estar sujeta a ambos a la vez: como organizacion (NIS2) y como fabricante o distribuidor de un producto conectado (CRA).

Al igual que ocurre con NIS2, el CRA es un reglamento europeo de aplicacion directa: no necesita una ley española especifica que lo transponga para que las obligaciones existan y sean exigibles a partir de las fechas marcadas en el propio texto.

Por donde empezar si no sabes si te afecta

  1. Identifica si tu empresa desarrolla, fabrica, importa o distribuye algun producto con conectividad: software, app, SaaS, dispositivo IoT o sistema conectado.
  2. Revisa si ya tienes un canal y un proceso interno para detectar y escalar vulnerabilidades en tus productos.
  3. Comprueba si podrias cumplir el plazo de notificacion inicial de 24 horas si hoy mismo se detectase una vulnerabilidad activa.
  4. Empieza a documentar la evaluacion de riesgos de tus productos, pensando en la obligacion de conservarla 10 años.
  5. Si tambien gestionas datos y procesos internos sujetos a NIS2, revisa ambos marcos juntos: comparten buena parte de la logica de gestion de riesgo.

Reducir el riesgo mientras te pones al dia

Cumplir el CRA no es solo un ejercicio de papeleo: exige tener procesos reales de deteccion y respuesta que tambien te protegen frente a incidentes como el ransomware, cada vez mas frecuente contra empresas de cualquier tamaño en España. Si ademas quieres cubrir el impacto economico de un incidente mientras terminas de adaptar tus procesos, puede tener sentido revisar cuanto cuesta hoy un ciberseguro para pymes. Y si no tienes claro por donde empezar a evaluar tus productos y procesos, una auditoria a medida te da un punto de partida claro antes de que los plazos de notificacion se conviertan en un problema real.

¿No sabes si tu producto entra dentro del alcance del CRA?

Revisamos tu software o dispositivo conectado y te decimos que obligaciones te tocan.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.