El 11 de septiembre de 2026 no es una fecha preparatoria del Cyber Resilience Act (CRA): es la primera obligación operativa que empieza a aplicarse. A partir de mañana, los fabricantes de productos con elementos digitales dentro del ámbito del Reglamento (UE) 2024/2847 deberán ser capaces de detectar, evaluar y notificar determinados eventos de seguridad con plazos que comienzan en apenas 24 horas. El error más frecuente que estamos observando es seguir tratando el CRA como un proyecto para diciembre de 2027. Para la notificación de incidentes, ese calendario ya ha terminado.
Qué cambia exactamente el 11 de septiembre
El artículo 14 obliga a notificar dos categorías: las vulnerabilidades explotadas activamente de las que el fabricante tenga conocimiento y los incidentes graves que repercutan en la seguridad del producto. Una vulnerabilidad explotada activamente requiere evidencia fiable de que un actor malicioso la ha utilizado sin autorización. Un incidente se considera grave, entre otros supuestos, cuando afecta o puede afectar a la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles/importantes, o cuando puede introducir o ejecutar código malicioso en el producto o en sistemas de un usuario.La obligación también alcanza a productos ya vendidos. El artículo 69.3 establece expresamente que la notificación de incidentes del artículo 14 se aplica a todos los productos con elementos digitales que estén dentro del alcance, aunque hayan sido introducidos en el mercado antes del 11 de diciembre de 2027. Por tanto, no basta con preparar los nuevos productos: hay que saber qué productos siguen desplegados, qué versiones están activas, qué componentes incorporan y cómo contactar con sus usuarios cuando sea necesario.
El problema real: el reloj empieza cuando la organización "tiene conocimiento"
El plazo no empieza cuando Legal termina de revisar el caso ni cuando el comité de crisis se reúne. La alerta temprana debe emitirse sin demora indebida y, en todo caso, en 24 horas desde que el fabricante tiene conocimiento. Después llega la notificación de 72 horas y, finalmente, el informe final: para una vulnerabilidad explotada activamente, como máximo 14 días después de que esté disponible una medida correctora o mitigadora; para un incidente grave, dentro del mes siguiente a la notificación de 72 horas.
| ¿Qué debería estar preparado hoy? Inventario de productos y versiones; responsable CRA/PSIRT claramente designado; criterios de escalado para AEV e incidentes graves; integración con SOC, gestión de vulnerabilidades y respuesta a incidentes; dependencias y componentes de terceros; acceso y representantes configurados en la Plataforma Única de Reporte o Single Reporting Platform (SRP); plantillas para 24 h / 72 h / informe final; procedimiento para informar a usuarios; y evidencias de todas las decisiones, incluida la decisión motivada de no reportar. |
La notificación se realiza una sola vez mediante la Plataforma Única de Reporte de ENISA. La plataforma está prevista para estar operativa el 11 de septiembre y utiliza EU Login. El fabricante selecciona el CSIRT designado como coordinador; en España, la lista publicada por ENISA identifica a INCIBE para incidentes y para coordinación de vulnerabilidades.
Multas: el CRA coloca el incumplimiento del reporting en el tramo más alto
El mensaje económico del Reglamento es inequívoco. El artículo 64 sitúa el incumplimiento de los requisitos esenciales y de las obligaciones de los artículos 13 y 14 en el nivel sancionador máximo: hasta 15 millones de euros o, para una empresa, hasta el 2,5 % de su volumen de negocio total anual mundial del ejercicio anterior, si esta cifra es superior. Otras obligaciones pueden alcanzar 10 millones o el 2 %, y facilitar información incorrecta, incompleta o engañosa a determinadas autoridades u organismos puede alcanzar 5 millones o el 1%.
| Incumplimiento | Límite máximo |
| Requisitos esenciales del anexo I y obligaciones de los artículos 13 y 14 | 15 M€ o 2,5 % |
| Otras obligaciones enumeradas en el artículo 64.4 | 10 M€ o 2 % |
| Información incorrecta, incompleta o engañosa a organismos notificados o autoridades de vigilancia | 5 M€ o 1 % |
| Precisión jurídica sobre las fechas El artículo 14 es aplicable desde el 11/09/2026, mientras que el artículo 71 fija la aplicación general del Reglamento para el 11/12/2027 y no enumera el artículo 64 entre las disposiciones de aplicación anticipada. Por prudencia jurídica, no debe afirmarse que el régimen general de multas del art. 64 sea ya plenamente aplicable el 11/09/2026. Sí debe destacarse que el propio CRA clasifica el incumplimiento de los arts. 13 y 14 en su tramo sancionador máximo. La aplicabilidad temporal y el régimen nacional de ejecución deberán valorarse en cada caso. |
Y las multas no son la única consecuencia. En el marco completo del CRA, las autoridades de vigilancia del mercado podrán exigir medidas correctoras y, ante incumplimientos, restringir o prohibir la comercialización, retirar productos del mercado o recuperarlos. Además, ante determinados incidentes, el fabricante debe informar a los usuarios afectados y facilitar medidas de mitigación. El coste reputacional y contractual de explicar a clientes que no existe un proceso capaz de detectar y gestionar una vulnerabilidad explotada puede superar al coste del propio proyecto de cumplimiento.
Si hoy no puede reportar en 24 horas, el problema probablemente es mayor que el formulario
Cumplir el artículo 14 no consiste en conocer la URL de ENISA. Para decidir en pocas horas si un evento es notificable, una organización necesita visibilidad sobre su producto y su cadena de suministro: inventario técnico, SBOM o información equivalente de componentes, gestión de vulnerabilidades, telemetría, canales de divulgación, análisis de impacto, responsables con autoridad y coordinación con proveedores. La notificación de incidentes funciona como una prueba de estrés del programa de seguridad de producto.Por eso, mi recomendación a fabricantes que aún no han empezado es separar dos frentes, pero trabajarlos conjuntamente: primero, una capacidad inmediata de notificación de incidentes conforme al artículo 14; segundo, un GAP completo hacia diciembre de 2027 que cubra evaluación de riesgos, seguridad por diseño y por defecto (secure-by-design y secure-by-default), tratamiento de vulnerabilidades, actualizaciones seguras, período de soporte, documentación técnica, evaluación de conformidad y preparación del marcado CE. Esperar a 2027 incrementa el riesgo de descubrir demasiado tarde que el problema no es documental, sino de arquitectura, proceso o ciclo de vida del producto.
Convertir el CRA en un proyecto gestionable
El 11 de septiembre debe servir como punto de inflexión. Las empresas que fabriquen software, hardware, IoT, componentes o soluciones conectadas deberían validar de inmediato el alcance de su portfolio y poner a prueba su proceso de notificación con un ejercicio de mesa: “hemos confirmado explotación activa de una vulnerabilidad crítica en una versión desplegada; ¿quién lo sabe, quién decide y qué información podemos enviar en las próximas 24 horas?”. Si la respuesta depende de improvisar, el proceso todavía no está preparado.Desde Internet Security Auditors podemos apoyar con los servicios de CRA este proceso desde una perspectiva técnica y de auditoría: determinación de alcance y clasificación de productos, análisis GAP CRA, diseño del procedimiento de notificación de incidentes, revisión de gestión de vulnerabilidades y PSIRT, seguridad del SDLC, SBOM y cadena de suministro, pruebas técnicas, documentación de conformidad y plan de acción hasta la aplicación plena del Reglamento. El objetivo no debería ser “tener papeles para 2027”, sino poder demostrar que la seguridad se gestiona durante todo el ciclo de vida del producto.
Conclusiones
Desde el 11 de septiembre de 2026, el CRA deja de ser únicamente una fecha futura de cumplimiento. Para los fabricantes, la capacidad de reaccionar ante vulnerabilidades explotadas activamente e incidentes graves pasa a ser una obligación regulatoria con reloj propio. Y cuando el reloj es de 24 horas, la preparación no puede empezar después del incidente.Si quieres conocer si CRA te aplica, puedes cumplimentar el siguiente Cuestionario de autoevaluación de aplicabilidad CRA (UE) 2024/2847

Referencias
🔗Reglamento (UE) 2024/2847 (Cyber Resilience Act), texto oficial en EUR-Lex. Arts. 14, 16, 64, 69 y 71.
🔗Comisión Europea — Cyber Resilience Act: Reporting obligations (actualizado 31/07/2026).
🔗Comisión Europea — Cyber Resilience Act implementation: Frequently Asked Questions (actualizado 04/09/2026).
🔗Comisión Europea — Guidance to support timely CRA implementation (27/07/2026).
🔗ENISA — CRA Single Reporting Platform: Frequently Asked Questions (actualizado 08/09/2026).
🔗ENISA — CRA SRP Guidance: Assigned Representative registration (actualizado 09/09/2026).
🔗ENISA — List of CSIRTs Designated as Coordinators (actualizado 04/09/2026).