Desde ayer los productores digitales deben notificar a la UE las vulnerabilidades ya explotadas
Historia que la mañana no contó: desde el 11 de septiembre se aplica el artículo 14 del reglamento sobre resiliencia informática. La plataforma única de notificación gestionada por ENISA está operativa desde la misma fecha.
Desde el 11 de septiembre de 2026 se aplica el artículo 14 del reglamento (UE) 2024/2847, el texto conocido como Cyber Resilience Act. Desde esa fecha quien introduce en el mercado de la Unión productos con elementos digitales tiene una obligación nueva: notificar las vulnerabilidades activamente explotadas y los incidentes graves. El plazo y su contenido se reconstruyen a partir del análisis del bufete Crowell & Moring, que se apoya en el reglamento y en los actos de ejecución de la Comisión, y de la nota de Cloud Security Alliance Labs, elaborada sobre las directrices de la Comisión Europea del 27 de julio de 2026 y sobre las comunicaciones de ENISA.
Conviene precisar la diferencia entre los dos objetos de la norma, porque es la razón por la que esta obligación pesa. Una vulnerabilidad es un defecto del producto; una vulnerabilidad activamente explotada es un defecto que alguien ya está usando. La obligación no atañe por tanto a la totalidad de los problemas conocidos de un software o de un dispositivo conectado, sino a los casos en que el ataque está en curso — aquellos en los que el retraso en la comunicación se traduce en daño para quien usa ese producto.
La infraestructura
La agencia europea de ciberseguridad ha indicado que la plataforma única de notificación está operativa desde el 11 de septiembre de 2026 y que la dirección pública se daría a conocer antes de su puesta en marcha. Se trata del punto de entrada a través del cual las notificaciones de los productores llegan a las autoridades competentes: un canal único en lugar de la dispersión entre administraciones nacionales.
Existe además una segunda cadena, que atañe a los usuarios. Los productores deben informar sin retraso indebido a los sujetos interesados; si no lo hacen, el grupo nacional de respuesta a incidentes informáticos — el CSIRT — puede notificarlos directamente. Es una cláusula de sustitución: la autoridad pública interviene en lugar de la empresa cuando la empresa calla.
La obligación de notificación llega antes que el resto del reglamento: la plena aplicación del Cyber Resilience Act está fijada para el 11 de diciembre de 2027.
La secuencia no es casual. Primero se enciende el sistema de alarma, luego entran en vigor las obligaciones globales sobre los requisitos de los productos. Para quien produce, significa que el cumplimiento inmediato es procedimental — saber quién, cómo y en cuánto tiempo notifica — mientras que la adecuación sustancial de los productos tiene un horizonte más largo.
Por qué afecta también a quien no es europeo
La norma se aplica a los productos introducidos en el mercado de la Unión, no a las empresas europeas. Cualquiera que venda dispositivos conectados o software en los veintisiete países entra en el perímetro, independientemente de dónde tenga su sede. Es la misma lógica de extensión territorial que la Unión ya ha empleado en otros reglamentos digitales.
Lo que no sabemos
Del material consultado no resultan el número de notificaciones recibidas en las primeras horas de funcionamiento de la plataforma, ni la dirección pública con la que se abrió el canal. No resultan los plazos exactos dentro de los cuales debe efectuarse la notificación, ni el régimen sancionador aplicable a quien no notifica: son elementos que el reglamento y los actos de ejecución definen, pero que las fuentes de las que disponemos no recogen, y que por tanto no escribimos.
El dato constatado es el calendario: obligación de notificación desde el 11 de septiembre de 2026, aplicación integral del reglamento desde el 11 de diciembre de 2027.
← Archivo · Portada · Editoriales anteriores · Señala un error · Artículo original (en italiano)